目标审计
aims-audit
/cs:aims-audit — AIMS ISO 42001 强制性质询
命令: /cs:aims-audit <scope>
ISO 42001 AIMS 专家会对任何 AI 管理体系工作进行压力测试。在进行任何认证承诺、内部审计周期或新系统上线前,必须回答这六个问题。
运行时机
- ISO 42001 认证审计第一阶段之前
- 年度内部审计周期之前(条款 9.2)
- 将新 AI 系统纳入现有 AIMS 范围时
- AI 风险登记册超过 6 个月未更新时
- 发生重大模型变更后(根据条款 6.1.2 重新评估风险)
- 审计发现暗示 AIMS / ISMS / QMS 存在重复建设时
AIMS 六大质询问题
1. AIMS 范围声明是否涵盖了每一个 AI 系统?
范围遗漏 = 认证缺陷。- 包括:嵌入式模型、第三方 AI 服务、“实验性”生产系统
- 运行
aims_gap_analyzer.py以验证条款 4.3 的证据
- “我们使用的 SaaS 供应商添加的 AI 功能” $\rightarrow$ 如果影响公司服务,则在范围内
2. AI 政策是否承诺了:合法使用 AND 有益目的 AND 人员监督 AND 持续改进?
缺失其中任何一项 = 第一阶段审计的严重不符合项。- AI 政策 $\neq$ 信息安全政策 —— 它具有独立的实质性内容
- 参考 ISO 42001 附录 A.2.2 + 条款 5.2
- 营销话术类的“AI 伦理”无法通过审核
3. 风险登记册的覆盖范围如何,且每个风险由哪个附录 A 控制措施处理?
仅有风险识别而无控制措施映射 = 条款 6.1.3 不合格。- 根据 ISO 23894 方法论运行
ai_risk_register_builder.py
- 每个高/关键风险必须链接到 $\ge 1$ 个附录 A 控制措施
- “残余判定:需要额外处理 (additional_treatment_required)” 必须在第一阶段前关闭
4. 自上次重大模型变更以来,是否重新运行了 AI 风险评估?
概念漂移 (Concept drift) 不是一次性事件。- 欧盟 AI 法案第 9 条 + ISO 42001 条款 6.1.2 均要求迭代风险评估
- 重大变更 = 使用新数据重新训练、微调、架构变更、部署场景变更
- 如果回答“我们 18 个月前做过且之后没动过”,则 AIMS 已失效
5. 条款 9.2 内部审计计划是什么,是否保证了审计员的独立性?
没有 9.2 计划,AIMS 即不完整。- 运行
aims_audit_scheduler.py(包含范围 + 审计员 + 先前发现项)
- 在滚动 3 年周期内审计所有条款 + 适用的附录 A 控制措施
- 审计员不能审计自己的工作
- 若与 13485 审计计划集成,请与 cs-quality-regulatory 交叉核对
6. AIMS 是与现有的 ISMS / QMS 集成,还是并行构建的?
并行系统 = 5 倍的持续维护成本。- 条款 4-10 中 60% 的证据可复用 ISO 27001 / 13485(仅需附加 AI 范围)
- CAPA 闭环应该是同一个循环(通过 AI 标签区分不符合项),而非独立运行
- 参考
cross_framework_mapping_ai.md查看复用映射表
- 就 ISO 27001 对齐问题与 cs-ciso-advisor 交叉核对
工作流
bash
# 1. AIMS 差距分析
python ra-qm-team/skills/iso42001-specialist/scripts/aims_gap_analyzer.py evidence.json
2. AI 风险登记册
python ra-qm-team/skills/iso42001-specialist/scripts/ai_risk_register_builder.py risks.json
3. 内部审计计划
python ra-qm-team/skills/iso42001-specialist/scri4. 跨框架复用映射(通过 compliance-os)
python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.jsoncode
## 输出格式AIMS 审计:<scope>
日期: YYYY-MM-DD决策事项
[gap-closure 差距弥补 | risk-treatment 风险处置 | audit-scope 审计范围 | new-system-onboarding 新系统上线]差距分析(条款 4-10)
- 加权覆盖率:X%
- 关键差距 (Critical):N
- 主要差距 (Major):M
- 认证就绪状态:ready (就绪) | stage_2_candidate (阶段 2 候选) | not_ready (未就绪)
AI 风险登记册
- 风险总数:N
- 严重程度分布:critical=X, high=Y, medium=Z, low=W
- 需额外处置:K
- 需采取行动的首要风险:<描述>
条款 9.2 审计计划
- 12 个月覆盖范围:条款=X, 控制项=Y
- 审计员独立性:clean (无问题) | issues (有问题)
- 前一年跟进情况:计划在 Q1 进行
跨框架复用
- ISO 27001 证据复用率:AIMS 条款 4-10 的 X%
- 13485 证据复用率:X%(如适用)
- AIMS 新增内容:X%(主要为附录 A)
结论
🟢 STAGE-1-READY (阶段 1 就绪) | 🟡 CLOSE-CRITICALS-FIRST (优先弥补关键差距) | 🔴 NOT-READY (未就绪)前三大行动项
[3 项具体的后续步骤,包含负责人 + 日期] ``
路由
/cs:compliance-readiness — 用于多框架视图
/cs:ai-act-readiness — 若同时适用欧盟 AI 法案
/cs:caio-review — 用于执行级 AI 战略决策
/cs:ciso-review — 用于 ISO 27001 跨框架对齐
/cs:decide — 用于记录结论
/cs:freeze 30 — 针对认证承诺的 30 天冻结
相关资源
cs-aims-iso42001
iso42001-specialist
- 相关路径:
../../skills/compliance-os/, ../ai-act-readiness/, ../compliance-readiness/`
---
版本: 1.0.0