过去两年,企业招标文件里问AI的问题一直很软:你们用不用AI?用哪些模型?有没有数据保护政策?这些问题的共同点是,答案无法被核实。
2026年,这个问题变硬了。它现在的形式是一行具体的条款:贵司是否已取得 ISO/IEC 42001 认证,或正在实施?
与此同时,个人资料私隐专员公署于2026年5月完成的合规审查显示,受查的60间香港机构中,95%已在日常营运中使用人工智能,约51%同时运行三个或以上的AI系统。AI已经不是试点,而是一个需要被管理的组合。
什么是 ISO 42001?
ISO/IEC 42001 是全球首个人工智能管理系统的国际标准,于2023年12月发布。它为机构如何开发、提供及使用AI订立可审核的要求,涵盖风险评估、数据治理、人为监督与持续改善。认证由具资格的第三方机构审核发出,有效期三年。
定义中真正起作用的是「管理系统」四个字。
ISO 42001 不认证某个模型,不评分准确度,也不为任何供应商的产品背书。它认证的是围绕AI运作的组织机制:谁决定哪些系统可以上线、保存了什么证据、输出结果由谁复核、出错时如何处理。
根据国际标准化组织的官方说明,这套标准适用于任何提供或使用AI产品及服务的机构,而不限于AI开发商。这一点对香港企业格外重要,因为绝大多数香港企业是AI的采购方,而非建构方。
为什么 ISO 42001 在2026年开始出现在企业招标文件中?
ISO 42001 进入招标文件,是因为买方需要一种可携带的方式核实AI可信度,而不必自行审核每一个供应商。银行与资产管理机构已把这项标准直接写入采购条款,与既有资讯保安要求并列。这条轨迹与十年前的 SOC 2 高度相似:先是加分项,很快成为合约条件。
根据 FinTech Global 于2026年8月18日发表的分析,ISO 42001 正成为AI供应商信任的新基准,金融机构已将此条件嵌入招标语言,而非视为加分项。
三股力量同时推动这个转变。
--- 监管趋同。 欧盟《人工智能法案》设下全球参照点,美国 NIST AI 风险管理框架塑造当地预期。两者本身都不是认证,采购团队于是转向一个可以认证的标准。
--- 供应商数量膨胀。 若同业中有一半机构同时运行三个或以上AI系统,采购团队无法逐一审核。一张获认可的证书能大幅压缩这项工作。
--- 董事会层面的问责。 董事被要求就AI监督作出声明。一份第三方审核报告,远比一份内部政策文件更容易呈上董事会。
早期取得认证的机构包括 AWS、Microsoft 与 Anthropic。AWS 于2024年11月宣布成为首家取得认可 ISO 42001 认证的主要云端供应商。当你技术堆栈底层的平台都已认证,这个问题便会沿供应链传到你身上。
ISO 42001 与 ISO 27001、SOC 2 有何分别?
ISO 27001 与 SOC 2 认证的是资讯保安:数据有否受保护、存取权有否受控、事故如何处理。ISO 42001 认证的是AI决策治理:机构是否清楚自己的AI系统在做什么、谁为输出结果负责、偏差与漂移如何监察、人类如何保持在决策环节之中。持有其中一项,不等于具备另一项。
这是已持有 ISO 27001 的香港企业最常见的误解。
一间公司可以把每一位元的客户数据都正确加密,同时部署一个没有人能向监管机构解释的信贷评分模型。ISO 27001 对此无话可说,ISO 42001 则有。
两者的实际关系是分层而非竞争。ISO 42001 采用与 ISO 27001 相同的 Annex SL 管理系统架构,因此一间已有成熟资讯保安管理系统的机构,等于已具备约四成的基础骨架。真正的落差在AI专属控制:影响评估、训练与提示数据的来源追溯、输出复核,以及生命周期监察。
私隐专员公署2026年合规审查说明了什么?
私隐专员公署于2026年5月19日公布的审查涵盖60间机构,结果显示57间在日常营运使用AI,45间使用超过一年,29间同时运行三个或以上AI系统,并无发现违反条例。真正需要行动的讯号,不是那份干净的结论,而是AI在香港营运中已经渗透的密度。
把这组数字读成采购讯号,而非合规判词。
若受查机构中有51%同时运行三个或以上AI系统,那么一般香港企业管理的已经是一个组合,而非一个试点。组合需要治理架构,试点不需要。
私隐专员公署已为这个过渡发布配套材料,包括2024年的《人工智能:个人资料保障模范框架》,以及2025年关于雇员使用生成式AI的指引清单。两者本身都不可认证,但均能清晰对应 ISO 42001 的条款,因此为其中一项所做的工作,很少会在另一项上白费。
若想更完整了解私隐专员公署的期望如何转化为日常政策,可参阅我们早前的香港企业AI治理专文。
取得 ISO 42001 认证实际需要什么?
认证要求一套有文件纪录的AI管理系统、一份AI系统清单、每个系统的风险与影响评估、明确的人为监督安排、供应商控制、内部审核、管理层检讨,然后是由认可机构进行的两阶段外部审核。证书有效三年,期间设有监督审核。当中大部分工夫在证据收集,而非技术本身。
对一间200至500人的香港企业而言,实际流程大致如下。
--- 范围界定。 决定哪些业务单位、哪些AI系统纳入证书范围。范围越窄,认证越快、成本越低,但若范围剔除了面向客户的AI,将无法满足买方的招标要求。
--- AI清单盘点。 列出所有正在使用的AI系统,包括采购部从未批核的那些。这一步通常会揭示出比管理层预期多一倍的工具。
--- 影响评估。 逐个系统记录:影响哪些人、触及哪些数据、一个错误输出的代价是多少。
--- 控制措施落地。 人为监督节点、输出复核、上报路径、供应商尽职审查。
--- 内部审核与管理层检讨。 需要证明制度确实在运作,而不只是写了出来。
--- 第一阶段与第二阶段外部审核。 先审文件,再验运作。
预算与时间表会随范围及既有ISO成熟度大幅波动,因此对任何单一的公开数字都应保持怀疑。可靠的规划假设是:内部投入远大于审核费用,而证据收集才是最长的一环。
你应该自己认证,还是只要求供应商认证?
若你销售AI相关服务、身处受规管行业、或已在招标中被问及,就应该自行认证。若你是AI的使用方而非供应方,风险主要落在第三方系统,则应向供应商提出要求。大多数香港中型企业会先落入第二类,直到某个重要客户提出要求,才转入第一类。
四个问题可以快速判断。
--- 有人问过吗? 若 ISO 42001 已出现在正在进行的招标或客户尽职审查问卷中,商业理据已经替你写好。
--- 你是供应方还是使用方? AI服务供应方承担认证责任,使用方则把责任推向供应商。
--- 监管底线在哪里? 金融服务、医疗,以及任何涉及信贷或聘用决策的业务,缓冲期最短。
--- 你已有什么基础? 已持有 ISO 27001 并设有运作中风险委员会的机构,起点远高于一张白纸。
若结论是你应该提出要求而非自行持有,实务上的下一步是把这个问题纳入供应商评分。我们的企业AI供应商评估四问框架说明了如何为此配权重,同时不会把正在实施中的优质供应商直接淘汰。
在一间香港物流企业,这件事会怎样发生?
一间400人的香港物流公司在竞投一份跨国客户的三年合约时,收到一份新的问卷,当中问及其路线优化与货件分类AI系统是否已获认证。公司持有 ISO 27001,但没有AI清单,营运、客服与财务三个部门各自部署了生成式AI工具。差距不在技术能力,而在于缺乏单一问责人,以及没有记录每个系统实际在做什么。
这间公司的务实路径分三步。
第一,盘点清单。每个AI系统、每位业务负责人、每个数据来源。这通常需时两至四星期,过程并不舒服,因为它会让影子部署浮上水面。
第二,范围决策。为整间公司认证,远比为问卷实际关注的路线优化与货件处理功能认证来得缓慢。
第三,对照 ISO 42001 条款做落差评估,凡是共用的控制项就重用 ISO 27001 的既有证据。治理、能力、文件与内部审核大致可以转移,影响评估与AI生命周期监察则不能。
在此期间,公司应诚实回答问卷:实施进行中,并列明目标日期。在2026年,一个有日期的可信计划仍然得分。到了2027年,情况将逐渐不同。
缺乏引导时,机构通常会在哪里出错?
三个反覆出现的失误是:把认证范围定得太阔、把它当成文件工程而非营运改变、以及在AI清单未完成前就启动审核。每一项都足以把六个月的计划拖成十八个月,而每一项都在足够早的阶段就能看见。
--- 范围过阔。 管理层要求全机构认证,因为听起来更有份量。结果整个审核取决于最不成熟的那个业务单位。
--- 纸上合规。 政策写好了,却无人执行,第二阶段审核找不到管理层检讨或内部审核实际发生的证据。
--- 清单不完整。 在审核期间才被发现的工具,是一项不符合项。同一个工具若在三个月前被发现,只是一项待办事项。
--- 无人问责。 把AI治理交给一个没有具名问责高管的委员会,会在第一个有争议的决定前停滞。
--- 忽略供应商。 你的证书涵盖的是你对第三方AI的管理。若无法提出供应商尽职审查的证据,范围便会崩塌。
策略要点
ISO 42001 不是一个技术决策。它标志着AI治理从一份政策文件,转变为一项可被审核的业务能力,让买方不必信任你,也能核实你。
对大多数香港企业而言,正确的第一步不是预约审核员,而是建立AI清单、指定问责人,并决定这套标准是你要持有的,还是你要求别人持有的。这个决定现在做很便宜,拖延下去则很昂贵。
二十八年香港企业科技周期教会我们一件事:第一年看似可选的标准,到第三年往往就是入场费。懂AI的冷,更懂你的难。UD 同行28年,让科技成为有温度的陪伴。
本文由 UD 企业人工智能团队审阅。
从哪里开始
掌握了框架,下一步是厘清你的机构实际处于什么位置。UD 团队手把手带你完成每一步,从AI准备度评估、系统清单盘点,到治理设计、供应商评分与审核准备,28年香港企业服务经验,全程陪你走。