目标审计

aims-audit
分类商业
作者Alireza Rezvani
许可MIT
评分4.60/5
使用13.0K

/cs:aims-audit — AIMS ISO 42001 强制性质询

命令: /cs:aims-audit <scope>

ISO 42001 AIMS 专家会对任何 AI 管理体系工作进行压力测试。在进行任何认证承诺、内部审计周期或新系统上线前,必须回答这六个问题。

运行时机

  • ISO 42001 认证审计第一阶段之前
  • 年度内部审计周期之前(条款 9.2)
  • 将新 AI 系统纳入现有 AIMS 范围时
  • AI 风险登记册超过 6 个月未更新时
  • 发生重大模型变更后(根据条款 6.1.2 重新评估风险)
  • 审计发现暗示 AIMS / ISMS / QMS 存在重复建设时

AIMS 六大质询问题

1. AIMS 范围声明是否涵盖了每一个 AI 系统?

范围遗漏 = 认证缺陷。
  • 包括:嵌入式模型、第三方 AI 服务、“实验性”生产系统
  • 运行 aims_gap_analyzer.py 以验证条款 4.3 的证据
  • “我们使用的 SaaS 供应商添加的 AI 功能” $\rightarrow$ 如果影响公司服务,则在范围内

2. AI 政策是否承诺了:合法使用 AND 有益目的 AND 人员监督 AND 持续改进?

缺失其中任何一项 = 第一阶段审计的严重不符合项。
  • AI 政策 $\neq$ 信息安全政策 —— 它具有独立的实质性内容
  • 参考 ISO 42001 附录 A.2.2 + 条款 5.2
  • 营销话术类的“AI 伦理”无法通过审核

3. 风险登记册的覆盖范围如何,且每个风险由哪个附录 A 控制措施处理?

仅有风险识别而无控制措施映射 = 条款 6.1.3 不合格。
  • 根据 ISO 23894 方法论运行 ai_risk_register_builder.py
  • 每个高/关键风险必须链接到 $\ge 1$ 个附录 A 控制措施
  • “残余判定:需要额外处理 (additional_treatment_required)” 必须在第一阶段前关闭

4. 自上次重大模型变更以来,是否重新运行了 AI 风险评估?

概念漂移 (Concept drift) 不是一次性事件。
  • 欧盟 AI 法案第 9 条 + ISO 42001 条款 6.1.2 均要求迭代风险评估
  • 重大变更 = 使用新数据重新训练、微调、架构变更、部署场景变更
  • 如果回答“我们 18 个月前做过且之后没动过”,则 AIMS 已失效

5. 条款 9.2 内部审计计划是什么,是否保证了审计员的独立性?

没有 9.2 计划,AIMS 即不完整。
  • 运行 aims_audit_scheduler.py(包含范围 + 审计员 + 先前发现项)
  • 在滚动 3 年周期内审计所有条款 + 适用的附录 A 控制措施
  • 审计员不能审计自己的工作
  • 若与 13485 审计计划集成,请与 cs-quality-regulatory 交叉核对

6. AIMS 是与现有的 ISMS / QMS 集成,还是并行构建的?

并行系统 = 5 倍的持续维护成本。
  • 条款 4-10 中 60% 的证据可复用 ISO 27001 / 13485(仅需附加 AI 范围)
  • CAPA 闭环应该是同一个循环(通过 AI 标签区分不符合项),而非独立运行
  • 参考 cross_framework_mapping_ai.md 查看复用映射表
  • 就 ISO 27001 对齐问题与 cs-ciso-advisor 交叉核对

工作流

bash
# 1. AIMS 差距分析
python ra-qm-team/skills/iso42001-specialist/scripts/aims_gap_analyzer.py evidence.json

2. AI 风险登记册

python ra-qm-team/skills/iso42001-specialist/scripts/ai_risk_register_builder.py risks.json

3. 内部审计计划

python ra-qm-team/skills/iso42001-specialist/scri
pts/aims_audit_scheduler.py audit_scope.json

4. 跨框架复用映射(通过 compliance-os)

python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.json
code
## 输出格式
markdown

AIMS 审计:<scope>

日期: YYYY-MM-DD

决策事项

[gap-closure 差距弥补 | risk-treatment 风险处置 | audit-scope 审计范围 | new-system-onboarding 新系统上线]

差距分析(条款 4-10)

  • 加权覆盖率:X%
  • 关键差距 (Critical):N
  • 主要差距 (Major):M
  • 认证就绪状态:ready (就绪) | stage_2_candidate (阶段 2 候选) | not_ready (未就绪)

AI 风险登记册

  • 风险总数:N
  • 严重程度分布:critical=X, high=Y, medium=Z, low=W
  • 需额外处置:K
  • 需采取行动的首要风险:<描述>

条款 9.2 审计计划

  • 12 个月覆盖范围:条款=X, 控制项=Y
  • 审计员独立性:clean (无问题) | issues (有问题)
  • 前一年跟进情况:计划在 Q1 进行

跨框架复用

  • ISO 27001 证据复用率:AIMS 条款 4-10 的 X%
  • 13485 证据复用率:X%(如适用)
  • AIMS 新增内容:X%(主要为附录 A)

结论

🟢 STAGE-1-READY (阶段 1 就绪) | 🟡 CLOSE-CRITICALS-FIRST (优先弥补关键差距) | 🔴 NOT-READY (未就绪)

前三大行动项

[3 项具体的后续步骤,包含负责人 + 日期] ``

路由

  • /cs:compliance-readiness — 用于多框架视图
  • /cs:ai-act-readiness — 若同时适用欧盟 AI 法案
  • /cs:caio-review — 用于执行级 AI 战略决策
  • /cs:ciso-review — 用于 ISO 27001 跨框架对齐
  • /cs:decide — 用于记录结论
  • /cs:freeze 30 — 针对认证承诺的 30 天冻结

相关资源

  • 相关路径:../../skills/compliance-os/, ../ai-act-readiness/, ../compliance-readiness/`

---

版本: 1.0.0