ISO/IEC 42001 a unijny AI Act: co się pokrywa, a czego certyfikacja Ci nie kupi

by
Dawid Winiarski
Last update:
July 17, 2026

Co obejmuje ten przewodnik

ISO/IEC 42001 to pierwsza certyfikowalna norma dla systemu zarządzania AI, opublikowana pod koniec 2023 roku. AI Act to wiążące unijne rozporządzenie. Te dwa tematy często pojawiają się razem, a za nimi zwykle idzie to samo pytanie: jeśli zdobędziemy certyfikat 42001, czy jesteśmy zgodni z AI Act? Krótka odpowiedź brzmi nie, a zrozumienie dlaczego jest sensem tego przewodnika.

Ten przewodnik jest dla osób odpowiedzialnych za compliance, zespołów bezpieczeństwa i właścicieli AI governance, którzy decydują, czy iść w certyfikację 42001 i jak wiąże się ona z obowiązkami z AI Act. Wyjaśnia, co zawiera norma, gdzie czysto pokrywa się z artykułami AI Act, gdzie pokrycie jest częściowe, i jakich konkretnych obowiązków prawnych norma nie załatwi za Ciebie. Traktuje normę tym, czym jest: ramą zarządczą, która może udźwignąć dużą część pracy nad AI governance, i wiarygodnym sygnałem dla klientów i regulatorów, bez zastępowania prawa.

Po lekturze powinieneś umieć wyjaśnić zarządowi albo audytorowi, co 42001 daje w kontekście gotowości do AI Act i co mimo to wciąż zostaje po Twojej stronie.

  • ISO/IEC 42001:2023 to pierwsza na świecie certyfikowalna norma systemu zarządzania AI (AIMS), zbudowana na tej samej strukturze wysokiego poziomu co ISO 27001, z dziesięcioma klauzulami i Załącznikiem A zawierającym 38 kontroli referencyjnych w dziewięciu celach kontrolnych (ISO; ISMS.online).
  • Norma opisuje, jak prowadzić, dokumentować i doskonalić AI governance. AI Act określa, jakie skutki prawne muszą zostać osiągnięte. Te dwa elementy się uzupełniają, ale nie da się ich zamienić jednego na drugi (ISACA; Vanta).
  • Raportowane pokrycie między nimi na poziomie wymagań wysokiego poziomu wynosi mniej więcej 40 do 50 procent (truvocyber). Traktuj to jako użyteczne oszacowanie, a nie precyzyjną liczbę.
  • ISO 42001 pokrywa się z kilkoma kluczowymi wymaganiami AI Act: zarządzaniem ryzykiem, zarządzaniem danymi, dokumentacją techniczną, prowadzeniem rejestrów, przejrzystością wobec deployerów, nadzorem ludzkim i systemami zarządzania jakością (Vanta; ISACA).
  • Certyfikacja 42001 nie czyni Cię zgodnym z prawem AI Act, a zgodność z AI Act nie wymaga certyfikacji 42001. Norma nie przeprowadzi za Ciebie oceny zgodności, rejestracji w unijnej bazie danych, obowiązków dla modeli GPAI ani specyficznej dokumentacji prawnej wymaganej przez AI Act (truvocyber; SureCloud).
  • 42001 jest dobrowolna, ale coraz częściej pojawia się w unijnych zamówieniach publicznych i wymaganiach klientów, co jest jednym z powodów, dla których organizacje ją zdobywają (CSA; ISO).

Czym jest ISO/IEC 42001

ISO/IEC 42001:2023 określa wymagania dla systemu zarządzania sztuczną inteligencją. AIMS to ustrukturyzowany sposób zarządzania AI w całym jej cyklu życia: ustalanie polityki, przypisywanie odpowiedzialności, ocena ryzyka i wpływu, kontrola nad tym, jak systemy AI są budowane i eksploatowane, monitorowanie wydajności i ciągłe doskonalenie. Norma stosuje tę samą zharmonizowaną strukturę wysokiego poziomu co inne normy zarządzania ISO, na przykład ISO 27001 dla bezpieczeństwa informacji, więc organizacja, która już wdrożyła ISO 27001, rozpozna ten układ (ISO).

Wymagania są zawarte w dziesięciu klauzulach, obejmujących kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocenę wydajności i doskonalenie. Obok nich Załącznik A dostarcza 38 kontroli referencyjnych pogrupowanych w dziewięciu celach kontrolnych, obejmujących politykę AI, organizację wewnętrzną, zasoby, ocenę wpływu AI, cykl życia systemu AI, dane dla systemów AI, informacje dla stron zainteresowanych, odpowiedzialne użycie i relacje z podmiotami trzecimi (ISMS.online; SureCloud). Podobnie jak w innych normach ISO, wybierasz i uzasadniasz kontrole dopasowane do swojego zakresu, zamiast wdrażać je wszystkie bezrefleksyjnie.

Certyfikację przeprowadza akredytowana jednostka certyfikująca w drodze audytu, a zakres, który certyfikujesz, definiujesz sam: granice organizacyjne, systemy AI, działania w cyklu życia i kontekst regulacyjny, który obejmie AIMS. Ta decyzja o zakresie ma realne konsekwencje, bo określa, co Twój certyfikat faktycznie poświadcza.

Jak 42001 pokrywa się z AI Act

Najprościej myśleć o tej relacji jako o podziale pracy. AI Act mówi, co musi być prawdą. ISO 42001 daje powtarzalny, audytowalny sposób, żeby to urzeczywistnić i to udowodnić (ISACA).

Kilka wymagań AI Act ma bezpośrednie odpowiedniki w klauzulach i kontrolach 42001. Najczęściej cytowane powiązania:

  • System zarządzania ryzykiem (Art. 9) · Odpowiednik w ISO 42001: Ocena i postępowanie z ryzykiem AI, kontrole oceny wpływu
  • Dane i zarządzanie danymi (Art. 10) · Odpowiednik w ISO 42001: Kontrole dla danych wykorzystywanych w systemach AI
  • Dokumentacja techniczna (Art. 11) · Odpowiednik w ISO 42001: Udokumentowane informacje i rejestry cyklu życia
  • Prowadzenie rejestrów (Art. 12) · Odpowiednik w ISO 42001: Rejestry operacyjne i logowanie w ramach AIMS
  • Przejrzystość i informacje dla deployerów (Art. 13) · Odpowiednik w ISO 42001: Kontrole informacji dla stron zainteresowanych
  • Nadzór ludzki (Art. 14) · Odpowiednik w ISO 42001: Kontrole odpowiedzialnego użycia i nadzoru
  • System zarządzania jakością (Art. 17) · Odpowiednik w ISO 42001: Sam system zarządzania, od początku do końca

(Powiązania według Vanta i ISACA.) Raportowane pokrycie na poziomie wymagań wysokiego poziomu wynosi około 40 do 50 procent (truvocyber). To oszacowanie praktyków, a nie oficjalny pomiar, więc używaj go do ustawiania oczekiwań, nie do formułowania twierdzeń.

Praktyczna wartość polega na tym, że maszyneria systemu zarządzania, czyli polityki, role, oceny ryzyka, udokumentowane procedury, audyty wewnętrzne i ciągłe doskonalenie, to dokładnie to, czego potrzebujesz, żeby wdrożyć w praktyce i udokumentować wymagania AI Act dla systemów wysokiego ryzyka. Jeśli zmierzasz w stronę obowiązków dla wysokiego ryzyka, działający AIMS zdejmuje z Ciebie sporo rusztowania, które inaczej musiałbyś budować od zera.

Czego certyfikacja nie obejmuje

To najważniejsza część, bo właśnie w tej luce organizacje dają się złapać na założeniu, że certyfikat załatwił więcej, niż faktycznie załatwił.

Certyfikacja nie oznacza zgodności prawnej. ISO 42001 nie zastępuje przepisów ani rozporządzeń. Certyfikat poświadcza, że prowadzisz zgodny system zarządzania w zdefiniowanym zakresie. Nie poświadcza, że spełniasz obowiązki prawne wynikające z AI Act (truvocyber; ISO QSL).

Ocena zgodności i oznakowanie CE są poza zakresem. Dla systemów wysokiego ryzyka AI Act wymaga oceny zgodności, unijnej deklaracji zgodności i oznakowania CE na mocy Artykułów 43 do 49. To procedury prawne, w niektórych przypadkach z udziałem jednostek notyfikowanych. Żaden dobrowolny certyfikat systemu zarządzania ich nie przeprowadza (truvocyber).

Rejestracja w unijnej bazie danych jest poza zakresem. Rejestracja systemów wysokiego ryzyka w unijnej bazie danych to krok prawny, którego norma w ogóle nie dotyka.

Obowiązki dla modeli GPAI są poza zakresem. Obowiązki z Rozdziału V dla dostawców modeli AI ogólnego przeznaczenia, w tym dokumentacja techniczna dla AI Office, polityka praw autorskich i podsumowanie treści treningowych, są specyficzne dla AI Act i nie wchodzą w zakres 42001.

Dokumentację specyficzną dla AI Act i tak trzeba przygotować. AI Act określa konkretne dokumenty, na przykład dokumentację techniczną z Załącznika IV dla systemów wysokiego ryzyka oraz ocenę wpływu na prawa podstawowe dla deployera na mocy Artykułu 27. System zarządzania pomaga je przygotować i utrzymywać, ale ich nie definiuje ani nie zastępuje (truvocyber).

Prawdziwa jest też sytuacja odwrotna i warto to powiedzieć wprost: zgodność z AI Act nie wymaga certyfikacji ISO 42001. Możesz być w pełni zgodny z prawem, nigdy się nie certyfikując. Norma to jedna z wiarygodnych dróg do zorganizowania tej pracy, a nie prawny warunek konieczny (SureCloud).

Gdzie 42001 zarabia sobie na miejsce

Skoro te ograniczenia istnieją, po co ją w ogóle zdobywać. Trzy powody się bronią.

Po pierwsze, to kręgosłup zarządczy. Większość organizacji nie ma świadomego sposobu zarządzania AI w całym cyklu życia, a AI Act zakłada, że go masz. 42001 dostarcza ten kręgosłup i sprawia, że praca staje się audytowalna, zamiast być robiona ad hoc (ISACA).

Po drugie, to sygnał rynkowy. Norma coraz częściej pojawia się w unijnych przetargach publicznych i w ankietach klientów enterprise, więc certyfikacja może być wymogiem komercyjnym niezależnym od przepisów (CSA; ISO). Dla dostawcy sprzedającego produkty z AI regulowanym kupującym certyfikat odpowiada na pytanie, na które inaczej trzeba by odpowiadać ankieta po ankiecie.

Po trzecie, redukuje duplikację. Ponieważ 42001 dzieli strukturę z ISO 27001 i pokrywa się ze sporą częścią wymagań AI Act, organizacja może prowadzić jeden zintegrowany system zarządzania, który obsługuje razem bezpieczeństwo, AI governance i gotowość do AI Act, zamiast trzech równoległych programów.

Rozsądna kolejność

Dla organizacji, która rozważa oba tematy naraz, sprawdza się kolejność: najpierw zakres, potem mapowanie, na końcu decyzja o certyfikacji.

  • Zinwentaryzuj swoje systemy AI i sklasyfikuj je zgodnie z AI Act, żeby wiedzieć, jakie obowiązki prawne faktycznie Cię dotyczą.
  • Zbuduj albo rozszerz system zarządzania o AI, korzystając z 42001 jako szablonu, i zmapuj swoje kontrole na artykuły AI Act, które Cię wiążą.
  • Zidentyfikuj kroki prawne, których norma nie obejmie, ocenę zgodności, rejestrację, obowiązki GPAI, dokumenty specyficzne dla AI Act, i weź je na siebie osobno.
  • Zdobywaj certyfikację, kiedy system zarządzania jest realny i kiedy klient, przetarg albo zarząd faktycznie ceni certyfikat, a nie jako cel sam w sobie.

Wspólny wątek jest taki: 42001 organizuje pracę i ją dokumentuje, a AI Act określa skutki prawne, za które odpowiadasz. Trzymaj te dwie role osobno, a relacja między nimi zostanie jasna.

Źródła

  • ISO, ISO/IEC 42001:2023 · AI management systems · https://www.iso.org/standard/42001 (norma, zakres AIMS, pierwsza norma systemu zarządzania AI)
  • ISO, ISO 42001 explained · https://www.iso.org/home/insights-news/resources/iso-42001-explained-what-it-is.html (czym jest norma i co robi)
  • ISMS.online, ISO 42001 Annex A Controls Explained · https://www.isms.online/iso-42001/annex-a-controls/ (38 kontroli z Załącznika A w dziewięciu celach kontrolnych, dziesięć klauzul)
  • SureCloud, ISO 42001 Annex A Controls Guide · https://www.surecloud.com/resource-hub/iso-42001-annex-a-controls (38 kontroli, dziewięć celów, obszary kontroli)
  • truvocyber, ISO 42001 and the EU AI Act: What Actually Maps and What Doesn't · https://truvocyber.com/blog/iso-42001-and-eu-ai-act (40 do 50 procent pokrycia, certyfikacja nie oznacza zgodności prawnej, ocena zgodności, rejestracja, GPAI i dokumenty specyficzne dla AI Act poza zakresem)
  • Vanta, EU AI Act & ISO 42001: Compatibility and implementation guidelines · https://www.vanta.com/collection/iso-42001/iso-42001-and-eu-ai-act (powiązania z Art. 9, 10, 11, 12, 13, 14, 17)
  • ISACA, ISO/IEC 42001 and EU AI Act: A Practical Pairing for AI Governance · https://www.isaca.org/resources/news-and-trends/industry-news/2025/isoiec-42001-and-eu-ai-act-a-practical-pairing-for-ai-governance (AI Act określa co, 42001 określa jak, kręgosłup zarządczy)
  • Cloud Security Alliance, 6 Key Steps to ISO 42001 Certification Explained · https://cloudsecurityalliance.org/blog/2025/07/07/6-key-steps-to-iso-42001-certification-explained/ (certyfikowalna norma, obecna w unijnych zamówieniach publicznych)
  • ISO QSL, Is ISO 42001 mandatory? Understanding your compliance obligations · https://www.isoqsltd.com/is-iso-42001-mandatory-understanding-your-compliance-obligations/ (norma dobrowolna, wspiera obowiązki prawne, ale ich nie zastępuje)
Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.