ISO/IEC 42001 AI-based Information Technology Audit
Mit kínálunk Önöknek?
ISO/IEC 42001 AI-based Information Technology audit szolgáltatásunkkal feltárjuk a mesterséges intelligenciát alkalmazó rendszerek, folyamatok és szolgáltatások irányítási, információbiztonsági, adatvédelmi, működési és megfelelőségi kockázatait, valamint segítséget nyújtunk a szükséges kontrollok kialakításában.
Mit tartalmaz a szolgáltatás?
Az ISO/IEC 42001:2023 követelményei alapján elvégzett átfogó auditot, az AI-governance, kockázatkezelés, adatkezelés, emberi felügyelet, beszállítói függőségek és technológiai kontrollok vizsgálatát, részletes auditjelentést, javítási javaslatokat, prioritások meghatározását, valamint igény szerint visszaellenőrzést és kapcsolódó tanácsadást.
Miért válasszon minket?
AI-based Information Technology Auditor minősítéssel, valamint információbiztonsági, IT-audit és szabályozói követelmények területén szerzett sokéves tapasztalattal vizsgáljuk ügyfeleink AI-környezetét. Célunk nem pusztán a megfelelőségi hiányosságok azonosítása, hanem a tényleges üzleti és technológiai kockázatok feltárása és kezelhető szintre csökkentése.
A mesterséges intelligencia egyre több üzleti és informatikai folyamat részévé válik: döntéstámogató rendszerek, generatív AI-megoldások, automatizált ügyfélkiszolgálás, csalásfelderítés, dokumentumelemzés, kockázatértékelés vagy akár autonóm AI-agentek működhetnek a vállalati infrastruktúrában. Ezek alkalmazása azonban az információbiztonsági kockázatok mellett új adatvédelmi, működési, megfelelőségi, etikai és üzleti kockázatokat is létrehoz.
Az ISO/IEC 42001:2023 – Information technology — Artificial intelligence — Management system nemzetközi szabvány egy mesterségesintelligencia-irányítási rendszer (Artificial Intelligence Management System – AIMS) kialakításának, működtetésének, fenntartásának és folyamatos fejlesztésének követelményeit határozza meg. Az audit célja annak feltárása, hogy a szervezet megfelelő irányítási, kockázatkezelési, biztonsági és ellenőrzési környezetben fejleszti, vezeti be és használja-e AI-rendszereit.
A Makay Kiberbiztonsági Kft. ISO/IEC 42001 alapú auditja nem kizárólag dokumentációs megfelelőséget vizsgál. Az AI-rendszerek teljes életciklusát, a kapcsolódó technológiai környezetet, az adatkezelést, a beszállítói függőségeket, a hozzáféréseket, a naplózást, az emberi felügyeletet és a ténylegesen működő kontrollokat is értékeljük.
AI-based Information Technology Auditor minősítés és auditmódszertan
Szolgáltatásunkat AI-based Information Technology Auditor (ISO/IEC 42001:2023) minősítéssel rendelkező auditor végzi. A vizsgálat során az ISO/IEC 42001 követelményeit információbiztonsági, IT-audit és kockázatkezelési szemlélettel egészítjük ki, így az audit nemcsak az AI-governance folyamatokra, hanem azok technológiai megvalósítására és ellenőrizhetőségére is kiterjed.
Vizsgáljuk többek között az AI-rendszerek nyilvántartását és felelősségi rendszerét, a kockázat- és hatásvizsgálatokat, az AI-rendszerekhez felhasznált adatok kezelését, a modellek és külső AI-szolgáltatók kontrollját, a változáskezelést, az incidenskezelést, az emberi felügyeletet, az átláthatóságot, valamint azt, hogy a szervezet képes-e bizonyítható módon felügyelni az AI által támogatott vagy automatizált döntéseket.
Az audit alkalmazható önálló megfelelőségi és kockázati vizsgálatként, belső audit támogatására, beszállítói AI-rendszerek értékelésére, illetve ISO/IEC 42001 tanúsításra történő felkészüléshez. Az akkreditált ISO/IEC 42001 tanúsítvány kiadása külön tanúsító szervezet hatáskörébe tartozik.
AI/LLM rendszerszintű és prompt biztonsági sérülékenységvizsgálat és penetrációs teszt
- Beazonosított AI/LLM szolgáltatásoknak megfelelő vizsgálati stratégia meghatározása
- NIST AI 100-1 és NIST AI 100-2e2025 irányelvek alapján történő megfelelőség ellenőrzése
- OWASP – LLM Applications Cybersecurity and Governance Checklist alkalmazása
- OWASP Top 10 for Large Language Model Applications szerinti kockázatok vizsgálata (pl. prompt injection, model leakage, training data poisoning, adversarial input)
- OWASP – AI Exchange módszertan szerinti biztonsági és irányítási kontrollok áttekintése
- MITRE ATLAS Matrix for AI Systems stratégiákra alapozva
- Beazonosított sérülékenységek gyakorlati tesztelése és hatásvizsgálata (opcionális)
- Részletes vizsgálati jelentés javítási javaslatokkal és aktív segítségnyújtással
- Elvégzett javítások visszaellenőrzése a vizsgálatot követő 16 hétben
Kiknek ajánljuk és milyen AI-kockázatokat tárunk fel?
Az audit elsősorban olyan szervezetek számára indokolt, amelyek üzletileg vagy működésileg jelentős folyamatokban alkalmaznak mesterséges intelligenciát. Kiemelten ajánljuk bankok, biztosítók, fintech vállalatok és más pénzügyi intézmények számára, ahol az AI használata a DORA szerinti ICT-kockázatkezeléssel, szigorú adatvédelmi követelményekkel és felügyeleti elvárásokkal is összekapcsolódik. Ugyancsak releváns kritikus infrastruktúrák, egészségügyi szervezetek, nagyvállalatok, állami intézmények, valamint AI-alapú termékeket vagy szolgáltatásokat fejlesztő és üzemeltető vállalkozások számára.
- AI-governance hiányosságok: nem egyértelmű felelősségek, kontrollálatlan vagy nem nyilvántartott AI-használat, shadow AI;
- Adatbiztonsági és adatvédelmi kockázatok: bizalmas vagy személyes adatok jogosulatlan továbbítása, nem megfelelő adathasználat és adatszivárgás;
- Modell- és döntési kockázatok: hibás vagy hallucinált eredmények, torzítás, diszkrimináció, nem reprodukálható vagy nem kellően magyarázható döntések;
- Kiberbiztonsági kockázatok: prompt injection, jogosultságkezelési hibák, manipulálható AI-workflow-k, nem megfelelő API- és integrációbiztonság;
- Beszállítói és felhőkockázatok: külső AI-modellek, API-k és szolgáltatók ellenőrizetlen használata, adatkezelési és szolgáltatásfolytonossági függőségek;
- Életciklus- és változáskezelési kockázatok: model drift, nem kontrollált modell- vagy promptváltozások, elégtelen tesztelés és monitorozás;
- Auditálhatósági problémák: elégtelen naplózás, döntési nyomvonal vagy bizonyíték arra, hogy mikor, milyen modell és milyen adatok alapján hozott létre eredményt a rendszer;
- Szabályozási kockázatok: az ISO/IEC 42001, az EU AI Act, a DORA, az adatvédelmi és az ágazati követelmények közötti kontrollhiányok.
Az audit eredményeként a szervezet dokumentált képet kap AI-környezetének kockázatairól, a feltárt eltérésekről és a szükséges korrekciós intézkedésekről. Igény esetén a megállapításokat priorizált remediation tervvel, kontrolljavaslatokkal és visszaellenőrzéssel egészítjük ki.
Az AI alkalmazása önmagában nem jelent kontrollt az AI felett. Az ISO/IEC 42001 audit célja annak bizonyítása, hogy a szervezet ismeri, felügyeli és elfogadható szinten tartja a mesterséges intelligencia használatából származó technológiai és üzleti kockázatokat.
ISO/IEC 42001 AI-based Information Technology Audit
Keresse auditor kollégáinkat az Árajánlat gombbal, és kérjen tájékoztatást az Ön által üzemeltetett rendszerek fenyegetettségéről!
Kapcsolódó szolgáltatások és termékek
A sérülékenységvizsgálat és penetrációs teszt vizsgálati paraméterei Sérülékenységvizsgálat és penetrációs teszt lépései Sérülékenységvizsgálat, penetrációs teszt és red teaming jellemzői Automatikus sérülékenységvizsgálat korlátai, eredményei OWASP Top 10 sérülékenységvizsgálat és penetrációs teszt OWASP Web Security Testing Guide Checklist Űripari szervezetek, űrrendszerek kiberbiztonságaHírek, események, termékek és riasztások
Hírek, események, termékek és riasztások
Iratkozzon fel hírlevelünkre és ne maradjon le a legfontosabb kiberbiztonsági hírekről, eseményekről, termékekről és riasztásokról!