Почему ISO 27001 важен при выборе поставщика ИИ

Если вы доверяете поставщику ИИ разговоры с клиентами, записи и контактные данные, нужно понимать, насколько тщательно он относится к информационной безопасности. ISO 27001 — важный ориентир при выборе поставщика ИИ, но не гарантия на все случаи. В статье разобрано, что стоит за стандартом, о чём сертификат говорит, а о чём нет, и какие вопросы стоит задать поставщику.
Что такое ISO 27001
ISO/IEC 27001 — международный стандарт для систем управления информационной безопасностью (СУИБ, англ. ISMS). Он не предписывает, какой файрвол использовать. Он требует, чтобы компания систематически выявляла и оценивала информационные риски и работала с ними с помощью подходящих мер, чтобы были распределены обязанности и чтобы вся система регулярно проверялась и улучшалась. Действующая редакция вышла в 2022 году.
Компания может пройти проверку в независимом аккредитованном органе по сертификации. В Германии такие органы аккредитует DAkkS, национальный орган по аккредитации. После успешного аудита выдаётся сертификат, который обычно действует три года и ежегодно подтверждается надзорными аудитами.
Почему ISO 27001 особенно важен у поставщиков ИИ
ИИ-ассистенты, работающие с клиентами, часто обрабатывают как раз те данные, которые нуждаются в особой защите. В медицинской практике звонящий может назвать причину, по которой хочет записаться. В адвокатской конторе потенциальный клиент описывает по телефону свою юридическую проблему. Косметический салон хранит номера телефонов и историю процедур. К тому же поставщики ИИ часто работают с другими подрядчиками, например с хостинг-провайдерами или поставщиками языковых моделей. Каждое звено этой цепочки — возможное слабое место.
Работающая СУИБ показывает, что поставщик держит эту цепочку под контролем: у кого есть доступ, как доступы выдаются и отзываются, что происходит при инциденте безопасности, как выбирают и контролируют субподрядчиков. Для тех, кто обязан хранить профессиональную тайну, — врачей, адвокатов, налоговых консультантов — это не дополнительная опция. Профессиональное право определяет, при каких условиях они могут привлекать подрядчиков, для адвокатов это, например, § 43e BRAO (федеральный закон Германии об адвокатуре), а нарушение тайны может повлечь уголовную ответственность.
О чём говорит сертификат ISO 27001, а о чём нет
| Сертификат подтверждает | Сертификат не подтверждает |
|---|---|
| Есть проверенная система управления информационной безопасностью. | Что продукт, который вы покупаете, входит в проверенную область. Это видно только из области применения. |
| Риски систематически оцениваются и обрабатываются. | Что инциденты безопасности невозможны. |
| Независимый орган провёл аудит системы. | Что обработка данных соответствует GDPR (в Германии — DSGVO). Это отдельная проверка. |
| Система регулярно проверяется. | Что учтены риски, характерные для ИИ, например ошибочные ответы. |
Решает область применения
Главное, на что смотреть в сертификате, — область применения (по-английски scope). Компания может, например, сертифицировать только бухгалтерию или один конкретный дата-центр. Обратите внимание и на то, кому выдан сертификат. Если поставщик рекламирует, что его хостинг-партнёр сертифицирован по ISO 27001, это говорит кое-что о дата-центре, но ничего о процессах самого поставщика.
Дополнительные подтверждения
В зависимости от отрасли есть и другие подтверждения. Для облачных сервисов в Германии распространён каталог критериев C5 от BSI (федеральное ведомство по информационной безопасности), в автомобильной отрасли — TISAX. Специально для ИИ существует ISO/IEC 42001 — стандарт для систем управления ИИ. Ни одно из этих подтверждений не заменяет другие: они освещают разные стороны.
Чек-лист: вопросы поставщику ИИ
- Есть ли у вас сертификат ISO 27001, а если нет, готовится ли он? Если да, когда запланирован аудит?
- Какая область применения охвачена и входит ли в неё продукт, который мы хотим использовать? Можем ли мы увидеть сертификат и положение о применимости?
- Где хранятся и обрабатываются наши данные, включая обработку языковой моделью?
- Каких субподрядчиков вы привлекаете и как нас уведомят об изменениях?
- Сколько хранится содержание разговоров и можем ли мы сами задавать сроки удаления?
- Используются ли наши данные для обучения моделей?
- Как и в какой срок вы сообщите нам об инциденте безопасности?
- Предоставляете ли вы договор об обработке данных по ст. 28 GDPR и учитывает ли он требования к лицам, обязанным хранить профессиональную тайну?
Другие критерии выбора вы найдёте в нашем чек-листе для оценки поставщиков ИИ. Почему так важно место хранения данных, объясняет статья о хостинге данных в ЕС и США.
Если у поставщика (пока) нет сертификата
У многих небольших и молодых поставщиков сертификата ISO 27001 пока нет. Само по себе это не причина отказываться от них. Сертификация, как показывает опыт, занимает время, и поставщик может работать добросовестно и без сертификата. Тогда решает то, насколько открыто он отвечает на ваши вопросы. Поставщик, который письменно описывает свои технические и организационные меры, ясно называет место хранения данных и предлагает аккуратный договор об обработке данных, часто заслуживает больше доверия, чем тот, кто просто показывает логотип.
Честно о себе: Neurobots обрабатывает данные в соответствии с GDPR на серверах во Франкфурте-на-Майне. Сертификация по ISO 27001 готовится и ещё не завершена. Спрашивайте нас о текущем статусе так же, как любого другого поставщика.
Обязателен ли для вас сертификат, зависит от вашей ситуации. Если ваши клиенты или заказчики требуют подтверждений по всей цепочке поставок, обойтись без него вряд ли получится. Небольшой практике или ремесленной фирме часто достаточно надёжного договора, хостинга в ЕС и хорошей документации, если не обрабатываются особо чувствительные данные. Подробнее о защите данных клиентов в автоматизированных системах читайте в статье о безопасности данных в ИИ-системах для бизнеса.
Частые вопросы
Обязателен ли сертификат ISO 27001 по закону?
Для большинства поставщиков ИИ — нет. GDPR требует соразмерных технических и организационных мер, но не конкретного сертификата. Однако для отдельных отраслей и критической инфраструктуры действуют свои требования.
Заменяет ли ISO 27001 проверку на соответствие GDPR?
Нет. ISO 27001 касается информационной безопасности. GDPR, помимо этого, определяет, можно ли вообще обрабатывать данные и для чего, какие права есть у субъектов данных и сколько данные хранятся.
Как проверить, что сертификат настоящий и действующий?
Попросите показать сертификат и посмотрите на выдавший его орган, срок действия и область применения. Многие органы по сертификации позволяют проверить выданные сертификаты. Если сомневаетесь, обратитесь напрямую в выдавший орган.
А как же EU AI Act?
Регламент ЕС об ИИ (EU AI Act) устанавливает обязанности, характерные именно для ИИ, например прозрачность перед клиентами, которые разговаривают с ИИ. Его нужно рассматривать отдельно от ISO 27001. Обзор даёт наша статья о EU AI Act для малого и среднего бизнеса.
Итог
ISO 27001 — хороший признак того, что поставщик ИИ серьёзно относится к информационной безопасности, если область применения охватывает продукт, которым вы пользуетесь. Но сертификат не заменяет ни проверку защиты данных, ни внимательный взгляд на место хранения, субподрядчиков и договор. Особенно адвокатским конторам с их обязанностью хранить тайну стоит решить эти вопросы до запуска. Как может быть устроен цифровой администратор для адвокатов, показывает страница Цифровой ассистент для адвокатских контор.
Neurobots для вашей отрасли
Посмотрите, как ИИ-сотрудники берут на себя заявки и запись клиентов в вашей отрасли.
Все отраслевые решенияПримечание: статья носит исключительно ознакомительный характер. Она не является юридической консультацией и не составлялась и не проверялась юристами. По вашей конкретной ситуации обратитесь к юристу. Информация предоставляется без гарантий.
Похожие статьи

Хостинг данных для ИИ-инструментов: ЕС или США и почему это важно
Что с юридической точки зрения означает разница между хостингом в ЕС и США для ваших ИИ-инструментов и как проверить поставщика по чек-листу.

EU AI Act: что малому и среднему бизнесу знать о регулировании ИИ
Какие обязанности Регламент ЕС об ИИ накладывает на малый и средний бизнес, как классифицировать ваши ИИ-приложения и что конкретно сделать уже сейчас.

Безопасность данных в ИИ-системах: как защитить данные клиентов
Какие данные клиентов попадают в ИИ-системы, где обычно слабые места и какие меры и вопросы к поставщику помогут надёжно защитить эти данные.
Готовы автоматизировать продажи?
Узнайте, как наши ИИ-решения могут помочь вашему бизнесу.
Связаться с намиAI-автоматизация для вашего бизнеса
Давайте вместе разберём, какие процессы в вашей компании можно автоматизировать с помощью AI-сотрудников — бесплатно и без обязательств.
Бесплатная консультацияROI
Рассчитывается до старта, измеряется постоянно
