BALTUM BUREAU
Обучение персонала информационной безопасности: практические подходы в компаниях Узбекистана
Искусственный интеллект может работать в компании задолго до того, как руководство официально объявит о «внедрении AI». Маркетологи используют генеративные сервисы для подготовки текстов, служба поддержки подключает чат-ботов, HR анализирует резюме, отдел продаж получает прогнозы из CRM, а разработчики применяют AI-помощников при написании кода. Поэтому подготовку к ISO 42001 в Узбекистане стоит начинать не с написания политики, а с простого вопроса: какие системы искусственного интеллекта уже используются в организации?
Так появляется первая практическая задача — инвентаризация AI систем.
Почему AI сложно обнаружить внутри компании
С классическим программным обеспечением все относительно понятно: есть сервер, лицензия, ответственный специалист и договор с поставщиком. С искусственным интеллектом ситуация напоминает офисный Wi-Fi: им пользуются почти все, но далеко не каждый знает, какое оборудование обеспечивает его работу.
AI-функции сегодня могут быть встроены в привычные корпоративные сервисы. Сотрудник может использовать алгоритм каждый день и даже не воспринимать его как отдельную AI-систему.
Например, искусственный интеллект может применяться для:
  • генерации текстов, изображений, презентаций и программного кода;
  • автоматической обработки обращений клиентов;
  • анализа поведения покупателей и формирования рекомендаций;
  • оценки резюме и подбора кандидатов;
  • прогнозирования продаж, спроса или финансовых показателей;
  • выявления подозрительных операций и киберугроз;
  • распознавания документов, изображений или речи;
  • автоматического принятия или поддержки управленческих решений.
После такого анализа руководство нередко обнаруживает, что AI-ландшафт компании значительно шире, чем предполагалось. Именно поэтому ISO 42001 и управление искусственным интеллектом предполагают системный подход, а не контроль только одного корпоративного чат-бота.
Что такое реестр систем искусственного интеллекта
Следующий шаг — создать реестр систем искусственного интеллекта. Это рабочий перечень решений, которые организация разрабатывает, приобретает, интегрирует или использует.
Нет необходимости превращать его в таблицу на сотню колонок. На первом этапе важнее получить целостную картину.
Для каждой системы желательно зафиксировать назначение, владельца процесса, поставщика или разработчика, используемые данные, категорию пользователей, влияние на решения и основные риски. Отдельно стоит определить, обрабатывает ли решение персональные или конфиденциальные данные и может ли результат его работы существенно повлиять на клиента, сотрудника или партнера.
Например, генератор черновиков рекламных текстов и система автоматического скоринга контрагентов требуют совершенно разного уровня контроля. Ошибка первого инструмента обычно исправляется редактором. Ошибка второго может привести к неправильному бизнес-решению.
Не забудьте про «теневой AI»
Одна из наиболее сложных зон инвентаризации — сервисы, которыми сотрудники начали пользоваться самостоятельно.
Менеджер может загрузить коммерческое предложение в публичный AI-сервис, программист — фрагмент внутреннего кода, а HR-специалист — резюме кандидата. Компания при этом формально могла не утверждать использование соответствующего инструмента.
Такой «теневой AI» важно не просто запретить, а выявить и оценить. Полный запрет часто приводит лишь к тому, что инструменты продолжают использоваться менее заметно. Гораздо эффективнее установить понятные правила: какие сервисы разрешены, какую информацию в них можно передавать и кто согласовывает новые AI-решения.
Как провести инвентаризацию перед ISO 42001
Практически работу можно начать с интервью с руководителями подразделений, IT-командой, информационной безопасностью, HR, маркетингом, продажами и юридической службой.
Затем стоит проверить корпоративные SaaS-сервисы и программные продукты на наличие встроенных AI-функций. После этого обнаруженные решения включаются в единый реестр и классифицируются по уровню влияния и риска.
Такая работа становится фундаментом, на котором строится дальнейшее внедрение ISO 42001: определение области системы менеджмента, распределение ответственности, оценка рисков, управление данными, мониторинг AI и внутренний аудит.
Инвентаризация — не одноразовая процедура
AI-среда меняется быстрее обычной IT-инфраструктуры. Сегодня отдел использует один инструмент, через месяц поставщик добавляет AI-функцию в корпоративную платформу, а еще через квартал появляется собственная модель.
Поэтому реестр необходимо актуализировать. Хорошая практика — установить процесс, при котором приобретение, разработка или подключение нового AI-решения автоматически запускает его оценку.
Это позволяет компании перейти от вопроса «кто опять подключил AI?» к значительно более зрелой модели: «кто отвечает за эту систему, зачем она нужна и какие риски мы контролируем?».
Что дает бизнесу ISO 42001
Для компаний, работающих в Ташкенте и других регионах страны, ISO 42001 в Узбекистане может стать инструментом системного управления быстро растущим количеством AI-решений.
Стандарт помогает связать технологии с управленческими процессами: определить ответственность, учитывать риски, контролировать жизненный цикл систем и документировать ключевые решения. Особенно это актуально для IT-компаний, банковского и финансового сектора, сервисных организаций, телекоммуникаций, промышленности и бизнеса, работающего с международными партнерами.
Если конечная цель компании — сертификация ISO 42001 в Узбекистане, качественная инвентаризация существенно упрощает дальнейшую подготовку к аудиту. Невозможно эффективно управлять AI-системами, о существовании которых организация не знает.
Начните с карты AI вашей компании
Фирма BALTUM BUREAU рекомендует рассматривать инвентаризацию не как бюрократическое упражнение, а как диагностику реального использования искусственного интеллекта. Она показывает, где AI уже приносит пользу, где возникают неконтролируемые риски и какие процессы необходимо выстроить перед сертификацией.
Если вам требуется сертификация AI, подготовка системы менеджмента или предварительная оценка текущего AI-ландшафта, специалисты BALTUM BUREAU помогут определить отправную точку и сформировать последовательный план внедрения.
Свяжитесь с BALTUM BUREAU через форму обратной связи, чтобы обсудить задачи вашей компании и подготовку к ISO/IEC 42001.

Поделиться в социальных сетях

О КОМПАНИИ

Балтум Бюро специализируется на предоставлении решений по сертификации и обучению по стандартам ISO. С основными офисами в Великобритании, Эстонии и США. Наш спектр услуг включает оценку систем менеджмента, услуги по кибербезопасности и различные отраслевые сертификации (например, медицинские, образовательные, пищевые).
СЕРТИФИКАЦИЯ

Компания Балтум Бюро предоставляет сертификацию по следующим стандартам:
ISO 9001, ISO 14001,
ISO 50001, ISO 45001,
ISO 22301, ISO 37001,
IATF 16949, ISO 41001,
ISO/IEC 27701, GDPR,
ISO/IEC 20000-1, ISO 17100, HIPAA, PCI DSS, SOC 2,
ISO 22301:2019,
ISO/TR 23244:2020,
ISO/TR 23576:2020, ISO 37301, ISO 18788, ISO/IEC 27035, ISO/IEC 27033, ISO 31000,
ISO 42001.
ОБУЧЕНИЕ

Аудиторы компании проводят корпоративные тренинги с выездом на место, а также онлайн.

КОНТАКТЫ


Основной офис: 7 Bell Yard, London, England, WC2A 2JR, United Kingdom

E-mail: info@baltumburoo.com


Представительство в Узбекистане:

100128, Ташкент, ул. Лабзак, 64А

Telegram / WhatsApp:

+998 91 017 39 76

E-mail: info@bcert.org


Представительство в Казахстане: 020000, Астана, ул. Анет Баба 9/1Б

E-mail: info@iso27001.kz

Телефон: +7 776 300 0222


Дополнительный офис:

Таджикистан, Молдова, Киргизия, Грузия, Армения

E-mail: info@iso27001.kz