Tel +852 5382 0328 info@safeharbour.hk WhatsApp English
Safe Harbour 避風港顧問 · 香港及澳門 索取報價
AI 治理

ISO 42001 還是 ISO 27001?應該先做哪一個

大部分企業應該先做 27001,因為它包含 42001 假設已經存在的控制。例外情況是:客戶明確只問 AI。

簡短答案

如果壓力來自資訊安全問卷,先做 27001。如果壓力來自 AI 問卷,先做 AI 治理工作,日後只有在客戶群要求時才加做 27001。

對你的意義

兩者共用多個控制範疇 —— 存取、供應商管理、事故處理、能力 —— 所以第二個標準的成本明顯低於第一個。

如果兩者都做

以一套整合管理系統推行,共用一套文件與一個內部審核週期,而不是兩套並行項目。

推遲決定並不會讓問題消失 —— 它只會令你在下一份問卷前,用承諾代替證書來回覆。應以下一份標書或問卷實際會要求什麼來決定。

由市場已經在要求的標準開始。

資料來源
ISO/IEC 42001:2023 — iso.org
ISO/IEC 27001:2022 — iso.org