2026年5月,個人資料私隱專員公署完成對60間香港機構的合規審查,結果並無發現違反《個人資料(私隱)條例》的情況。表面看來,這是一份漂亮的成績表。但真正值得注意的並非「零違規」,而是同一份報告揭示的另一組數字:當中95%的機構已在日常營運中使用人工智能,約一半同時運行三個或以上的AI系統。
監管機構不再追問你有沒有用AI,客戶也不再問。他們現在追問的是:誰在審核你的AI?
這個問題,在2026年已經有了一個正式答案,而且正逐步寫進企業的招標文件:ISO/IEC 42001。
什麼是 ISO 42001?
ISO/IEC 42001 是全球首個人工智能管理系統的國際標準,於2023年12月正式發布。它為機構如何開發、提供及使用AI訂立可審核的要求,涵蓋風險評估、數據治理、人為監督與持續改善。認證由具資格的第三方機構審核發出,有效期為三年。
定義中最關鍵的四個字是「管理系統」。
ISO 42001 並不認證某個模型,不評分準確度,不為某個供應商的產品背書。它認證的是圍繞AI運作的組織機制:誰決定哪些系統可以上線、保存了什麼證據、輸出結果由誰覆核,以及出錯時的處理流程。
根據國際標準化組織的官方說明,這套標準適用於任何提供或使用AI產品及服務的機構,而不限於AI開發商。這一點對香港企業尤其重要,因為絕大多數香港企業是AI的採購方,而非建構方。
為什麼 ISO 42001 在2026年開始出現在企業招標文件中?
ISO 42001 進入招標文件,是因為買方需要一種可攜帶的方式去核實AI的可信度,而不必逐一自行審核每個供應商。銀行與資產管理機構已開始把這項標準直接寫入採購條款,與既有的資訊保安要求並列。這條軌跡與十年前的 SOC 2 如出一轍:先是加分項,很快變成合約條件。
根據 FinTech Global 於2026年8月18日發表的分析,ISO 42001 正成為AI供應商信任的新基準,金融機構已將此條件嵌入招標語言,而非視為錦上添花。
三股力量正同時推動這個轉變。
--- 監管趨同。 歐盟《人工智能法案》設下全球參照點,美國的 NIST AI 風險管理框架則塑造當地預期。兩者本身都不是認證,於是採購團隊轉而尋找一個可以認證的標準。
--- 供應商數量膨脹。 若同業中有一半機構同時運行三個或以上AI系統,採購團隊根本無法逐一審核每個供應商。一張獲認可的證書,能大幅壓縮這項工作。
--- 董事會層面的問責。 董事被要求就AI監督作出聲明。一份第三方審核報告,遠比一份內部政策文件更容易呈上董事會。
早期取得認證的機構包括 AWS、Microsoft 與 Anthropic。AWS 於2024年11月宣布成為首家取得認可 ISO 42001 認證的主要雲端供應商。當你技術堆疊底層的平台都已認證,這個問題便會沿著供應鏈一路傳到你身上。
ISO 42001 與 ISO 27001、SOC 2 有何分別?
ISO 27001 與 SOC 2 認證的是資訊保安:數據有否受保護、存取權有否受控、事故如何處理。ISO 42001 認證的則是AI的決策治理:機構是否清楚自己的AI系統在做什麼、誰為輸出結果負責、偏差與漂移如何監察、人類如何保持在決策環節之中。持有其中一項,並不等於具備另一項。
這是已持有 ISO 27001 的香港企業最常見的誤解。
一間公司可以把每一位元的客戶數據都正確加密,同時部署一個沒有人能向監管機構解釋的信貸評分模型。ISO 27001 對此無話可說,ISO 42001 則有。
兩者的實際關係是分層而非競爭。ISO 42001 採用與 ISO 27001 相同的 Annex SL 管理系統架構,因此一間已有成熟資訊保安管理系統的機構,等於已具備約四成的基礎骨架,而非從零開始。真正的落差在於AI專屬控制:影響評估、訓練與提示數據的來源追溯、輸出覆核,以及生命週期監察。
私隱專員公署2026年合規審查對香港企業說明了什麼?
私隱專員公署於2026年5月19日公布的審查涵蓋60間機構,結果顯示57間在日常營運使用AI,45間使用超過一年,29間同時運行三個或以上AI系統,並無發現違反條例。真正需要採取行動的訊號,不是那份乾淨的結論,而是AI已在香港營運中滲透的密度。
把這組數字讀成採購訊號,而非合規判詞。
若受查機構中有51%同時運行三個或以上AI系統,那麼一般香港企業管理的已經是一個組合,而非一個試點。組合需要治理架構,試點不需要。
私隱專員公署已為這個過渡發布配套材料,包括2024年的《人工智能:個人資料保障模範框架》,以及2025年關於僱員使用生成式AI的指引清單。兩者本身都不可認證,但均能清晰對應 ISO 42001 的條款,因此為其中一項所做的工作,很少會在另一項上白費。
若想更完整了解私隱專員公署的期望如何轉化為日常政策,可參閱我們早前的香港企業AI治理專文。
取得 ISO 42001 認證實際上需要什麼?
認證要求一套有文件紀錄的AI管理系統、一份AI系統清單、每個系統的風險與影響評估、明確的人為監督安排、供應商控制、內部審核、管理層檢討,然後是由認可機構進行的兩階段外部審核。證書有效三年,期間設有監督審核。當中大部分工夫在於證據收集,而非技術本身。
對一間200至500人的香港企業而言,實際流程大致如下。
--- 範圍界定。 決定哪些業務單位、哪些AI系統納入證書範圍。範圍越窄,認證越快、成本越低,但若範圍剔除了面向客戶的AI,將無法滿足買方的招標要求。
--- AI清單盤點。 列出所有正在使用的AI系統,包括採購部從未批核的那些。這一步通常會揭示出比管理層預期多一倍的工具。
--- 影響評估。 逐個系統記錄:影響哪些人、觸及哪些數據、一個錯誤輸出的代價是多少。
--- 控制措施落地。 人為監督節點、輸出覆核、上報路徑、供應商盡職審查。
--- 內部審核與管理層檢討。 需要證明制度確實在運作,而不只是寫了出來。
--- 第一階段與第二階段外部審核。 先審文件,再驗運作。
預算與時間表會隨範圍及既有ISO成熟度大幅波動,因此對任何單一的公開數字都應保持懷疑。可靠的規劃假設是:內部投入遠大於審核費用,而證據收集才是最長的一環。
你應該自己認證,還是只要求供應商認證?
若你銷售AI相關服務、身處受規管行業、或已在招標中被問及,就應該自行認證。若你是AI的使用方而非供應方,風險主要落在第三方系統,則應向供應商提出要求。大多數香港中型企業會先落入第二類,直到某個重要客戶提出要求,才轉入第一類。
四個問題可以快速判斷。
--- 有人問過嗎? 若 ISO 42001 已出現在正在進行的招標或客戶盡職審查問卷中,商業理據已經替你寫好。
--- 你是供應方還是使用方? AI服務供應方承擔認證責任,使用方則把責任推向供應商。
--- 監管底線在哪裡? 金融服務、醫療,以及任何涉及信貸或聘用決策的業務,緩衝期最短。
--- 你已有什麼基礎? 已持有 ISO 27001 並設有運作中風險委員會的機構,起點遠高於一張白紙。
若結論是你應該提出要求而非自行持有,實務上的下一步是把這個問題納入供應商評分。我們的企業AI供應商評估四問框架說明了如何為此配權重,同時不會把正在實施中的優質供應商直接淘汰。
在一間香港金融服務公司,這件事會怎樣發生?
一間300人的香港資產管理公司收到客戶盡職審查問卷,詢問其AI系統是否已獲認證。公司持有 ISO 27001,但沒有AI清單,三個業務單位各自部署了生成式AI工具。差距不在技術能力,而在於缺乏單一問責人,以及沒有記錄每個系統實際在做什麼。
這間公司的務實路徑分三步。
第一,盤點清單。每個AI系統、每位業務負責人、每個數據來源。這通常需時兩至四星期,而且過程並不舒服,因為它會讓影子部署浮上水面。
第二,範圍決策。為整間公司認證,遠比為問卷實際關注的客戶端投資研究與報告功能認證來得緩慢。
第三,對照 ISO 42001 條款做落差評估,凡是共用的控制項就重用 ISO 27001 的既有證據。治理、能力、文件與內部審核大致可以轉移,影響評估與AI生命週期監察則不能。
在此期間,公司應誠實回答問卷:實施進行中,並列明目標日期。在2026年,一個有日期的可信計劃仍然得分。到了2027年,情況將逐漸不同。
缺乏引導時,機構通常會在哪裡出錯?
三個反覆出現的失誤是:把認證範圍定得太闊、把它當成文件工程而非營運改變、以及在AI清單未完成前就啟動審核。每一項都足以把六個月的計劃拖成十八個月,而每一項都在足夠早的階段就能看見。
--- 範圍過闊。 管理層要求全機構認證,因為聽起來更有份量。結果整個審核取決於最不成熟的那個業務單位。
--- 紙上合規。 政策寫好了,卻無人執行,第二階段審核找不到管理層檢討或內部審核實際發生的證據。
--- 清單不完整。 在審核期間才被發現的工具,是一項不符合項。同一個工具若在三個月前被發現,只是一項待辦事項。
--- 無人問責。 把AI治理交給一個沒有具名問責高管的委員會,會在第一個有爭議的決定前停滯。
--- 忽略供應商。 你的證書涵蓋的是你對第三方AI的管理。若無法提出供應商盡職審查的證據,範圍便會崩塌。
策略要點
ISO 42001 不是一個技術決策。它標誌著AI治理從一份政策文件,轉變為一項可被審核的業務能力,讓買方不必信任你,也能核實你。
對大多數香港企業而言,正確的第一步不是預約審核員,而是建立AI清單、指定問責人,並決定這套標準是你要持有的,還是你要求別人持有的。這個決定現在做很便宜,拖延下去則很昂貴。
二十八年香港企業科技週期教會我們一件事:第一年看似可選的標準,到第三年往往就是入場費。懂AI的冷,更懂你的難。UD 同行28年,讓科技成為有溫度的陪伴。
本文由 UD 企業人工智能團隊審閱。
從哪裡開始
掌握了框架,下一步是釐清你的機構實際處於什麼位置。UD 團隊手把手帶你完成每一步,從AI準備度評估、系統清單盤點,到治理設計、供應商評分與審核準備,28年香港企業服務經驗,全程陪你走。