Certyfikacja ISO 42001
ISO/IEC 42001:2023 to pierwsza międzynarodowa norma dla AI Management System (AIMS). Wydana grudzień 2023. Pomaga przygotować się do obowiązków z AI Act (kary do 35 mln EUR lub 7% globalnego obrotu). Audyt prowadzą niezależni audytorzy współpracujący z nami, a certyfikat jest wystawiany przez LL-C (Certification), partnerską jednostkę certyfikującą posiadającą akredytację ANAB (ANSI National Accreditation Board, USA) dla ISO/IEC 42001 od 21 listopada 2025 r. (nr MS-5294). ISO/IEC 42001 nie jest odrębnym podzakresem porozumienia Global ACI MRA (dawniej IAF MLA), więc certyfikat opiera się wyłącznie na akredytacji ANAB.
Czym jest ISO 42001?
ISO/IEC 42001:2023 to pierwsza międzynarodowa norma dla systemu zarządzania sztuczną inteligencją (AI Management System, AIMS). Określa wymagania dla organizacji rozwijających, wdrażających lub używających systemów AI — niezależnie od typu (klasyczny ML, deep learning, generative AI, autonomous agents).
Norma oparta jest na strukturze HLS i koncentruje się na zasadach trustworthy AI: transparentność, sprawiedliwość (fairness), odpowiedzialność (accountability), odporność (robustness), prywatność, human oversight. Pokrywa cały cykl życia systemu AI — od strategii i danych, przez rozwój i deployment, po monitoring i wycofanie.
- Pełna nazwa
- ISO/IEC 42001:2023 — Artificial Intelligence Management System
- Wydawca
- ISO + IEC
- Aktualna wersja
- ISO/IEC 42001:2023 (grudzień 2023)
- Charakter
- Pierwsza międzynarodowa norma dla AI Management System (AIMS)
- Powiązane
- EU AI Act (rozporządzenie 2024/1689), ISO 23894, NIST AI RMF
Co daje certyfikat ISO 42001?
- 01
Wsparcie zgodności z EU AI Act
EU AI Act (rozporządzenie 2024/1689) wprowadza obowiązki dla dostawców i wdrażających systemy AI. Sankcje sięgają 35 mln EUR lub 7% globalnego rocznego obrotu. ISO 42001 pokrywa większość wymagań organizacyjnych — system zarządzania ryzykiem, transparentność, odpowiedzialność.
- 02
Zaufanie klientów do produktów AI
W warunkach niepewności co do „trustworthy AI" certyfikat ISO 42001 to konkretny, mierzalny dowód systemowego podejścia. Argument w sprzedaży B2B i przetargach z udziałem AI.
- 03
Sygnał zaufania dla dużych klientów korporacyjnych
AWS, Google Cloud i Microsoft uzyskały certyfikaty ISO/IEC 42001 dla wybranych usług AI.
- 04
Niższe ryzyko reputacyjne i regulacyjne
Udokumentowany system AI risk management i AI impact assessment zmniejsza ryzyko incydentów (bias, hallucination, dyskryminacja algorytmiczna) i jest argumentem w razie postępowania nadzorczego (UODO, KE, krajowy organ ds. AI Act).
- 05
Lepsza pozycja w pozyskiwaniu kapitału (ESG/AI governance)
Inwestorzy ESG coraz częściej uwzględniają AI governance w procesie należytej staranności (due diligence). ISO 42001 to obiektywny wskaźnik dojrzałości zarządzania ryzykiem AI w organizacji.
Siedem sekcji wymagań.
Specyficzne dla ISO 42001: AI risk management, AI impact assessment (wpływ na osoby, grupy, społeczeństwo), kontrole cyklu życia systemu AI, data governance i wymagania dotyczące transparentności.
- Sekcja 4
Kontekst organizacji
Identyfikacja roli organizacji w łańcuchu wartości AI (provider, developer, deployer, user), stron zainteresowanych, zakresu AIMS.
- Sekcja 5
Przywództwo
Polityka AI, role i odpowiedzialności (AI risk owner, AI ethics officer).
- Sekcja 6
Planowanie
AI risk assessment, AI impact assessment (na osoby fizyczne, grupy, społeczeństwo), cele AIMS.
- Sekcja 7
Wsparcie
Zasoby, kompetencje (AI literacy), świadomość, komunikacja, udokumentowane informacje.
- Sekcja 8
Działania operacyjne
Cykl życia systemu AI: rozwój, walidacja, deployment, monitoring, wycofanie. Data governance, transparency, human oversight.
- Sekcja 9
Ocena efektów działania
Monitorowanie, audyty wewnętrzne, przegląd zarządzania.
- Sekcja 10
Doskonalenie
Niezgodności, incidents AI, działania korygujące, ciągłe doskonalenie.
Proces certyfikacji ISO 42001 z Multicert.
Razem: ~10–14 tygodni od zapytania do certyfikatu. Uwaga: jako młoda norma — baza interpretacji wciąż się buduje, planowanie wdrożenia wymaga elastyczności.
- 01 1 dzień
Zapytanie i bezpłatna wycena
Krótka rozmowa o roli w łańcuchu AI (provider/deployer/user) i typach systemów AI w zakresie.
- 02 5–7 dni
Umowa i plan auditu
Podpisanie umowy, ustalenie terminu i zespołu audytorskiego z kompetencjami w zakresie AI/ML i governance.
- 03 1–2 dni
Audyt etapu 1
Przegląd dokumentacji: AI risk assessment, AI impact assessment, polityka AI — zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny — weryfikacja wdrożenia kontroli AI lifecycle, rozmowy z data scientistami, ML engineerami i product ownerami.
- 05 3–4 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez LL-C (Certification) — międzynarodową jednostkę akredytowaną przez ANAB dla ISO 42001.
Ile kosztuje certyfikacja ISO 42001.
Ceny netto. Cenę uzgadniamy przed zleceniem, wraz z wyliczeniem liczby dni audytu.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Dla systemów zarządzania sztuczną inteligencją liczbę dni wyznacza załącznik A do ISO/IEC 42006:2025: liczy się liczba osób zaangażowanych w cykl życia systemów AI oraz rola organizacji (dostawca, podmiot stosujący lub obie), a nie samo zatrudnienie w firmie. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Branże, dla których ISO 42001 ma największe znaczenie.
Szczególnie wysokie znaczenie dla sektorów, w których AI podejmuje decyzje o ludziach (kredyty, rekrutacja, ochrona zdrowia, ubezpieczenia) — klasyfikowanych jako wysokie ryzyko w EU AI Act.
Sprawdź w bezpłatnym teście, czy Twoja organizacja potrzebuje ISO 42001 Test w 6 pytaniach: czy Twoje AI jest pod nadzorem, czy poza nim
- Software house z produktami AI/ML
- Banki i fintech (credit scoring, AML)
- E-commerce (personalizacja, rekomendacje)
- Ochrona zdrowia (AI diagnostic)
- Autonomous vehicles
- Generative AI / LLM providers
- MLOps companies
- HR tech (resume screening, hire decisions)
- Insurance (underwriting)
Z ISO 27001 jesteś w połowie drogi do ISO 42001.
ISO 42001 dzieli strukturę HLS i wiele zabezpieczeń z ISO 27001 — bezpieczeństwo danych treningowych i systemów AI stoi na fundamencie bezpieczeństwa informacji. Organizacja z wdrożonym ISO 27001 jest znacząco bliżej certyfikacji systemu zarządzania AI, a audyt zintegrowany skraca czas i łączny koszt.
27001 + 42001 w jednym audycie
Bezpieczeństwo informacji (27001) jako baza, zarządzanie AI (42001) jako nadbudowa — jedno postępowanie certyfikacyjne.
Powiązane normy i materiały.
ISO 42001 najlepiej działa zbudowany na fundamencie ISO 27001 (bezpieczeństwo informacji) i ISO 9001 (jakość).
- ISO 27001
Bezpieczeństwo informacji
Naturalny fundament — bezpieczeństwo danych i systemów IT to baza dla każdego systemu AI. Często wdrażane razem.
Czytaj - ISO 9001
Zarządzanie jakością
Cykl PDCA i podejście procesowe ISO 9001 są łatwe do wykorzystania jako podstawa AIMS.
Czytaj - Artykuł
Jakość jako nowy kapitał marki w erze AI
Dlaczego w erze generatywnej AI jakość staje się kluczowym czynnikiem różnicującym i zaufania.
Czytaj
Najczęstsze pytania o ISO 42001.
Co to jest ISO 42001?
ISO/IEC 42001 to pierwsza międzynarodowa norma dla systemu zarządzania sztuczną inteligencją (AI Management System, AIMS). Wydana w grudniu 2023 r. przez ISO i IEC. Obejmuje cały cykl życia systemów AI: od strategii i rozwoju, przez deployment i monitoring, po wycofanie. Skupia się na zasadach trustworthy AI: transparentność, sprawiedliwość, odpowiedzialność, odporność.
Kiedy norma weszła w życie?
ISO/IEC 42001:2023 została opublikowana 18 grudnia 2023 r. Jest to wciąż młoda norma — pierwsze certyfikacje na świecie pojawiły się w 2024 r. Jako wczesny standard w dziedzinie AI governance, baza interpretacji i przypadków referencyjnych dopiero się buduje.
Czy ISO 42001 zwalnia z EU AI Act?
Nie zwalnia. EU AI Act (rozporządzenie 2024/1689) to wiążąca regulacja UE, ISO 42001 to dobrowolny standard. ISO/IEC 42001 nie jest normą zharmonizowaną z AI Act i nie daje domniemania zgodności; normy zharmonizowane do tego rozporządzenia opracowuje CEN-CENELEC. Certyfikat pomaga uporządkować zarządzanie ryzykiem, dokumentację i nadzór nad systemami AI, ale obowiązki z rozporządzenia trzeba ocenić osobno dla każdego systemu.
Dla kogo jest ISO 42001?
Dla każdej organizacji, która rozwija, wdraża lub używa systemów AI: software house z produktami ML, banki używające AI w credit scoring, e-commerce z systemami rekomendacji, ochrona zdrowia z AI diagnostic, dostawcy generatywnej AI. Szczególnie wysokie znaczenie dla organizacji, których AI podejmuje decyzje o ludziach (rekrutacja, kredyty, opieka zdrowotna, ubezpieczenia) — te systemy zwykle są klasyfikowane jako wysokiego ryzyka w EU AI Act.
Czy ISO 42001 obejmuje generative AI i LLM-y?
Tak — w pełni. Norma jest neutralna technologicznie i obejmuje wszystkie typy systemów AI: LLM-y, modele image/video generation, chatboty, klasyfikatory, systemy rekomendacji, autonomiczne agenty. Kontrole AI lifecycle (rozwój, deployment, monitoring) stosują się tak samo do modeli generatywnych jak do tradycyjnych ML.
Jak długo ważny jest certyfikat ISO 42001?
Certyfikat jest ważny 3 lata od daty wystawienia. W tym okresie wykonywane są coroczne audyty nadzoru. Po 3 latach następuje audit recertyfikacyjny.
Certyfikacja ISO/IEC 42001 — zarządzanie AI
Oparta o ISO/IEC 42001 i powiązana z wymaganiami AI Act, NIS2, CRA. Jeden certyfikat zgodności (audyt Multicert, certyfikat akredytowany LL-C/ANAB) + opcjonalne odwzorowanie na EU AI Act — dla firm SaaS z komponentami AI, dostawców GPAI i organizacji wdrażających systemy AI wysokiego ryzyka.
Zapytaj o certyfikację ISO 42001 →Czytaj dalej o ISO 42001
Certyfikacja ISO 42001 z akredytacją ANAB
Międzynarodowa akredytacja systemu zarządzania AI — co oznacza ANAB i dlaczego to ma znaczenie dla SaaS.
BlogTwoja firma używa AI? ISO 42001 to dla Was
Jak ISO 42001 odwzorowuje wymagania EU AI Act (high-risk od II 2026). Dla providerów i deployerów AI.
Wyceń certyfikację ISO 42001.
Doradczyni Klienta dla AI Management System oddzwoni z konkretną wyceną w ciągu 2 godzin w godzinach pracy.
Małgorzata Nowakowska
ISO 42001 / 27001 / Wyroby CE
Inne obszary certyfikacji i zgodności