客户服务热线400-889-2690

认证支持

AI风险与影响评估

AI Risk & Impact Assessment

AI风险与影响评估面向人工智能风险、治理与可信AI评估的申请和维护需求,重点从资产清单、数据流、接口、威胁、漏洞和更新机制核对安全能力,形成能够持续维护,避免只在审核前临时补齐的证据。人工智能风险、治理与可信AI评估项目记录适用对象、法规标准、责任主体、样品或运行资料、预检、审核、发证要求、变更和证后维护。

检测内容
适用性核对 · 实施程序
适用对象
工业控制与工业互联网、物联网和智能终端、云服务软件与数字平台、汽车交通系统、人工智能应用及其供应链和持续运营过程 · 人工智能风险、治理与可信AI评估适用场景包括首次评估、系统或数据范围变更、版本升级、整改复测、监督复核和证书状态维护
方法标准
ISO/IEC 42001:2023 · ISO/IEC 23894:2023
报告交付
形成适用要求、资产和数据流、风险与差距、控制证据、安全测试、整改复测、正式评估准备包和持续监测计划 · 交付适用要求矩阵、资产和数据流清单、风险与差距、控制证据索引、安全测试结果、整改复测台账、正式评估准备包和持续监测计划
项目受理登记对象、检测目标和报告用途
样品登记登记数量、状态和制样要求
过程质控记录检测条件并审核原始数据
报告交付交付结果、附件和技术说明
01

认证服务范围

检测范围检测内容与适用对象

AI风险与影响评估主要检测适用性核对、实施程序,服务对象包括工业控制与工业互联网、物联网和智能终端、云服务软件与数字平台、汽车交通系统等、人工智能风险、治理与可信AI评估适用场景包括首次评估、系统或数据范围变更、版本升级等,覆盖来样登记、检测实施和报告交付。

01核心检测项目

适用性核对

适用性核对:确认系统和组织范围、资产与数据、接口和信任范围、角色责任、部署环境、供应链、目标法规标准、威胁场景和证书或评估用途

02适用产品与样品

工业控制与工业互联网、物联网和智能终端、云服务软件与数字平台、汽车交通系统、人工智能应用及其供应链和持续运营过程

人工智能风险、治理与可信AI评估适用场景包括首次评估、系统或数据范围变更、版本升级、整改复测、监督复核和证书状态维护

03委托资料与样品

样品、目标参数和报告用途

人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限、网络架构、软件组件、风险与事件、运维更新记录及安全测试书面授权。

04报告与交付内容

申请资料清单 + 认证前测试与预检记录

形成适用要求、资产和数据流、风险与差距、控制证据、安全测试、整改复测、正式评估准备包和持续监测计划

技术说明

项目技术要点

主要标准与方法

优先采用ISO/IEC 42001:2023《Artificial intelligence management system》、ISO/IEC 23894:2023《Artificial intelligence — Guidance on risk management》、ISO/IEC 22989:2022《Artificial intelligence concepts and terminology》、ISO/IEC 38507:2022《Governance implications of the use of artificial intelligence》、NIST AI RMF 1.0《Artificial Intelligence Risk Management Framework》、Regulation EU 2024/1689《Artificial Intelligence Act》,并结合下方所列产品标准、配套方法和国际标准组织检验。

服务内容

AI风险与影响评估面向人工智能风险、治理与可信AI评估的申请和维护需求,重点从资产清单、数据流、接口、威胁、漏洞和更新机制核对安全能力,形成能够持续维护,避免只在审核前临时补齐的证据。人工智能风险、治理与可信AI评估项目记录适用对象、法规标准、责任主体、样品或运行资料、预检、审核、发证要求、变更和证后维护。

适用对象

AI风险与影响评估适用对象和业务情形包括工业控制与工业互联网、物联网和智能终端、云服务软件与数字平台、汽车交通系统、人工智能应用及其供应链和持续运营过程;人工智能风险、治理与可信AI评估适用场景包括首次评估、系统或数据范围变更、版本升级、整改复测、监督复核和证书状态维护;信息、网络与数字安全认证项目统一管理法规标准、测试或运行证据、技术文件、审核和正式机构要求;针对人工智能风险、治理与可信AI评估,项目资料需明确系统和数据范围、责任主体、部署场所、软件版本、接口和第三方依赖、目标市场及计划评估时间。

实施内容

AI风险与影响评估实施工作包括适用性核对:确认系统和组织范围、资产与数据、接口和信任范围、角色责任、部署环境、供应链、目标法规标准、威胁场景和证书或评估用途;实施程序:建立资产与数据流,完成风险和差距分析,补齐治理、开发、运维、供应链、事件和业务连续性控制,再在书面授权范围内开展技术验证和整改复测;证据要求:资产清单、权限配置、日志工单、代码组件、SBOM、漏洞和更新记录相互印证,测试范围、账号、时间和停止条件完整留痕,政策流程必须与配置、日志、工单、代码和实际操作一致,风险、漏洞、整改、版本、第三方组件、SBOM、更新和事件处置形成可追踪闭环,敏感数据按授权最小化提供;审核准备:评估前核对资产覆盖、证据时间范围、抽样和权限,安全测试使用书面授权、备份和停止条件,问题按影响、可利用性和业务风险分级,修复后保留复测证据。项目清单依据人工智能风险、治理与可信AI评估适用法规、实施规则、认证方案和现行标准记录法规版本、申请范围、责任主体、场所和审核要求。

标准与技术支持

AI风险与影响评估技术依据包括人工智能风险、治理与可信AI评估适用法规、实施规则、认证方案和现行标准、ISO/IEC 27001:2022、IEC 62443或目标产品网络安全标准、适用数据、隐私、软件更新和人工智能法规。项目工具包括资产、数据流和威胁建模、配置、漏洞、渗透与更新机制验证、风险、整改和持续监测证据闭环、人工智能风险、治理与可信AI评估对应的认证前测试、文件审核或运行证据核对方法、法规版本、型号场所、报告证书和变更台账管理;中见检测依据人工智能风险、治理与可信AI评估适用法规、实施规则、认证方案和现行标准承担标准识别、认证前测试、资料核对、差距整改和复测支持。

申请对象与范围

AI风险与影响评估申请对象与范围:人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限、网络架构、软件组件、风险与事件、运维更新记录及安全测试书面授权;人工智能风险、治理与可信AI评估系统范围按资产、账号权限、数据流、接口、软件组件、部署环境和第三方依赖建立清单;人工智能风险、治理与可信AI评估提交风险和事件记录、开发发布、漏洞修复、更新维护、日志监测及书面测试授权。

02

适用企业、产品与场景

AI风险与影响评估适用于以下产品、样品及技术问题。

适用产品与技术问题

  • 工业控制与工业互联网、物联网和智能终端、云服务软件与数字平台、汽车交通系统、人工智能应用及其供应链和持续运营过程
  • 人工智能风险、治理与可信AI评估适用场景包括首次评估、系统或数据范围变更、版本升级、整改复测、监督复核和证书状态维护
  • 信息、网络与数字安全认证项目统一管理法规标准、测试或运行证据、技术文件、审核和正式机构要求
  • 针对人工智能风险、治理与可信AI评估,项目资料需明确系统和数据范围、责任主体、部署场所、软件版本、接口和第三方依赖、目标市场及计划评估时间
03

申请资料与样品要求

送样信息包括材质、形态、批次、保存条件、目标参数及制样要求。

  1. 01

    人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限、网络架构、软件组件、风险与事件、运维更新记录及安全测试书面授权。

  2. 02

    人工智能风险、治理与可信AI评估系统范围按资产、账号权限、数据流、接口、软件组件、部署环境和第三方依赖建立清单

  3. 03

    人工智能风险、治理与可信AI评估提交风险和事件记录、开发发布、漏洞修复、更新维护、日志监测及书面测试授权

所需样品量样品量与制样要求

人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限等。样品量包含制样损耗、平行样和留样需求。

检测周期项目周期与交付日期

AI风险与影响评估列明样品、项目、方法、开始时间与报告交付日期,并同步安排复杂前处理和多模块测试。

报告类型申请资料清单 · 认证前测试与预检记录 · 问题整改台账

主要提供形成适用要求、资产和数据流、风险与差距、控制证据、安全测试、整改复测、正式评估准备包和持续监测计划、适用要求矩阵、资产和数据流清单、风险与差距、控制证据索引、安全测试结果、整改复测台账、正式评估准备包和持续监测计划,其他数据和附件在委托单中列明。

实施方式认证前测试与资料准备

收样、制样、测试、数据复核和报告输出由项目负责人统一衔接。

04

认证实施流程

01

适用性核对

适用性核对:确认系统和组织范围、资产与数据、接口和信任范围、角色责任、部署环境、供应链、目标法规标准、威胁场景和证书或评估用途

02

实施程序

实施程序:建立资产与数据流,完成风险和差距分析,补齐治理、开发、运维、供应链、事件和业务连续性控制,再在书面授权范围内开展技术验证和整改复测

03

证据要求

证据要求:资产清单、权限配置、日志工单、代码组件、SBOM、漏洞和更新记录相互印证,测试范围、账号、时间和停止条件完整留痕;政策流程必须与配置、日志、工单、代码和实际操作一致;风险、漏洞、整改、版本、第三方组件、SBOM、更新和事件处置形成可追踪闭环,敏感数据按授权最小化提供

04

审核准备

审核准备:评估前核对资产覆盖、证据时间范围、抽样和权限,安全测试使用书面授权、备份和停止条件;问题按影响、可利用性和业务风险分级,修复后保留复测证据

05

资料、测试与审核要点

现有设备和检测能力AI风险与影响评估所需的检测、制样、质量控制和数据分析条件齐备,受理适用性核对、实施程序。
01

申请范围

列明AI风险与影响评估对应的主体、产品或组织范围、目标市场、证书用途和计划节点。

02

标准与申请资料

人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限、网络架构、软件组件、风险与事件、运维更新记录及安全测试书面授权。

03

完成预检

围绕适用性核对、实施程序检查技术文件、测试数据、运行记录和资料一致性。

04

整理问题与整改记录

逐项记录资料缺口、责任人、整改内容、完成日期和复核结果。

05

复核申请资料

检查标准版本、责任主体、型号或场所、测试结果和问题关闭状态。

06

交付申请资料

提供形成适用要求、资产和数据流、风险与差距、控制证据、安全测试、整改复测、正式评估准备包和持续监测计划、适用要求矩阵、资产和数据流清单、风险与差距、控制证据索引、安全测试结果、整改复测台账、正式评估准备包和持续监测计划及约定附件。

06

法规、标准与认证规则

以下列出AI风险与影响评估采用的正式标准与执行依据,包含标准编号、适用项目和发布来源。

4 项标准共列出 4 项标准与方法。

共 4 项

ISO/IEC 42001:2023国际标准Artificial intelligence management systemArtificial intelligence management system(ISO/IEC 42001:2023)列明能力要求、评价流程、技术记录、证据复核、认证维护和结果查询要求。ISO/IEC 42001:2023
ISO/IEC 23894:2023国际标准Artificial intelligence — Guidance on risk managementArtificial intelligence — Guidance on risk management(ISO/IEC 23894:2023)列明能力要求、评价流程、技术记录、证据复核、认证维护和结果查询要求。ISO/IEC 23894:2023
ISO/IEC 22989:2022国际标准Artificial intelligence concepts and terminologyArtificial intelligence concepts and terminology(ISO/IEC 22989:2022)列明能力要求、评价流程、技术记录、证据复核、认证维护和结果查询要求。ISO/IEC 22989:2022
ISO/IEC 38507:2022国际标准Governance implications of the use of artificial intelligenceGovernance implications of the use of artificial intelligence(ISO/IEC 38507:2022)列明能力要求、评价流程、技术记录、证据复核、认证维护和结果查询要求。ISO/IEC 38507:2022
资料来源标准发布与方法来源
发布或实施日期 2026-08-10

网络安全评估要从资产、数据、接口、威胁、漏洞、更新和持续监测建立证据,组合开展一次扫描。

IEC网络安全官方专题将标准、合格评定和行业应用共同纳入网络韧性工作框架。

IEC—Cyber security
07

交付资料与后续事项

申请资料清单认证前测试与预检记录问题整改台账机构提交与维护资料
形成适用要求、资产和数据流、风险与差距、控制证据、安全测试、整改复测、正式评估准备包和持续监测计划
交付适用要求矩阵、资产和数据流清单、风险与差距、控制证据索引、安全测试结果、整改复测台账、正式评估准备包和持续监测计划
围绕人工智能风险、治理与可信AI评估交付适用性结论、责任主体、现行法规和标准、资料缺口、测试或审核计划、整改复核、机构提交节点以及证书使用要求
针对人工智能风险、治理与可信AI评估,交付中英文资料清单、型号和场所矩阵、标准差异表、预检记录、问题关闭记录、正式申请包、机构问答台账和证书维护提醒
常见报告用途
认证或注册路径选择、预算排期和项目立项认证前测试、资料准备、差距关闭和正式机构提交工厂或现场审核、机构问答、不符合整改和复测扩型号、变更、监督、续期、状态查询和证书台账维护
报告与结果说明

报告列明实际样品、检测方法、测试条件、结果和约定附件。

报告同步提供质量控制、数据复核和判定依据等项目记录。

样品、批次、工况或标准发生变化时,按新条件开展补充检测。

报告支持CMA/CNAS标识、合格判定及英文版本,相关要求可在需求表中注明。
08

认证常见问题

01AI风险与影响评估申请前列明哪些信息?

AI风险与影响评估需明确产品或组织范围、目标市场、申请主体和证书用途,并核对适用法规与申请路径。 AI风险与影响评估申请信息核对包括:确认系统和组织范围、资产与数据、接口和信任范围、角色责任、部署环境、供应链、目标法规标准、威胁场景和证书或评估用途。AI风险与影响评估项目资料清单列明分类、型号、场所、申请主体和责任人。

02AI风险与影响评估需要准备哪些样品和资料?

AI风险与影响评估产品项目提交代表样机和一致的技术文件,体系或能力项目提交真实运行记录和完整范围资料。 人工智能风险、治理与可信AI评估需准备系统范围、资产和数据流、账号权限、网络架构、软件组件、风险与事件、运维更新记录及安全测试书面授权。 提供组织和系统范围、网络与数据流图、资产清单、账号权限、软件版本和组件、开发发布流程、供应商、风险和事件记录、测试环境授权及生产系统保护要求 AI风险与影响评估资料目录标注文件版本、日期、责任人和补充状态。

03AI风险与影响评估周期和费用由哪些内容组成?

AI风险与影响评估周期和费用由产品范围、目标市场、测试与整改次数、资料完整度、审核方式和机构排期组成。 AI风险与影响评估项目计划分别列出资料、测试、整改、机构提交、审核和维护节点及其前置条件;评估前核对资产覆盖、证据时间范围、抽样和权限,安全测试使用书面授权、备份和停止条件;问题按影响、可利用性和业务风险分级,修复后保留复测证据

04AI风险与影响评估证书和正式结论由谁出具?

AI风险与影响评估证书或正式结论由适用法规授权的主管部门、认可机构、认证机构、公告机构或申请责任主体出具。 中见检测为AI风险与影响评估提供认证前测试、技术资料整理、差距整改、复测、申请配合及证后维护服务。证后维护包括新增资产、模型、数据用途、接口、云资源、供应商、软件和关键漏洞时更新风险;证书、合规声明和持续监测要求按方案定期复核。

相关服务

相关分类与其他项目