ISO/IEC 42001 への整合

エージェントがすでにその中で動いている AI マネジメントシステム。

ISO/IEC 42001 は、認証可能な初の AI マネジメントシステム(AIMS)規格です。セキュリティにおける ISO 27001 と同様に、AI を開発または利用する組織に向けて、方針・目標・役割・統制・記録・継続的改善からなるマネジメントシステムを規定します。これは監査可能であり、認定機関による認証の対象となります。Cortex は AIMS が必要とする運用上の実体 — 強制される統制と、監査人がサンプリングする改ざん検知可能な記録 — を提供します。

ISO/IEC 42001:2023 向けに構築 · AIMS · Annex A の管理策

audit/verify
#101ハッシュ ✓#102ハッシュ ✓#103ハッシュ ✓#104ハッシュ ✓#105ハッシュ ✓
head 0x9f3a…c1ok: true
verifyChain ▸ 連鎖する SHA-256 · 署名付きレシート
ISO/IEC 42001 とは

ISO/IEC 42001:2023 — AI マネジメントシステム を、平易な言葉で。

ISO/IEC 42001:2023 は、ISO 27001 や ISO 9001 と共通の Annex SL 上位構造に従います:組織の状況、リーダーシップ、計画、支援、運用、パフォーマンス評価、改善(Clauses 4-10)に加えて、データ、モデルライフサイクル、透明性、人的監督、影響評価を対象とする AI 固有の管理策をまとめた規定的な Annex A があります。マネジメントシステムの本質はおおむね証跡です — 文書化された方針、運用の記録、そして継続的改善の証明です。Cortex はマネジメントシステムそのものを置き換えるものではありませんが、運用レイヤーを提供します:Policy-as-Code が文書化された管理策となり、Trust Ledger が運用の記録となり、信頼性スコアと評価がパフォーマンス評価として継続的改善に供給されます。

適用対象 ▸ 国際 · AI システムを運用する組織

義務要件と Cortex のマッピング

すべての要件が、強制適用され記録されるコントロールになります。

AIMS の監査人は記録をサンプリングします:文書化された管理策は実際に運用されているか、そしてそれを証明できるか。Cortex は Annex A の管理策を実行可能にし、記録を封印しておくことで、サンプリングがスライド資料ではなく実体に行き当たるようにします。

Clause 5-6 · 方針と計画
  • Policy-as-Code が管理策をテスト可能なルールとして表現
  • Agent IAM が所有と説明責任を割り当て
  • リスク登録簿が AI リスクアセスメントを支える
  • ゴールデンポリシーテストが計画された変更を防護
Clause 8 · 運用(記録)
  • すべての実行をハッシュチェーン化された Trust Ledger に封印
  • 運用の持続的な記録としての署名済みレシート
  • verifyChain が記録の未改ざんを証明
  • リネージが意思決定の運用コンテキストを記録
Clause 9 · パフォーマンス評価
  • 信頼性スコアがエージェントの性能を時系列で測定
  • 評価スイートが品質と安全性をベンチマーク
  • Observability がマネジメントレビュー用の指標を配信
  • シミュレーションラボが変更の内部監査を支援
Clause 10 · 継続的改善
  • 信頼性スコアが公開可能なバージョンを制御
  • 改善ループが評価結果をポリシーへ還流
  • draft / publish / rollback を備えたバージョン管理された Ontology
  • 不適合は台帳上の拒否されたゲートとして表面化
Annex A · 人的監督
  • 五つの Oversight Modes が各エージェントの自律性を設定
  • 承認ゲートが人間参加型の統制を強制
  • 理由の記録が必須の、監査されるブレークグラス
  • リスクの下限は自律性の設定では緩められません
Annex A · AI のためのデータ
  • Ontology のオブジェクト / プロパティ / アクション権限
  • DLP がツール呼び出しの入出力データを検査
  • データポイント来歴がデータの出所を文書化
  • すべてのクエリでテナント分離を強制
コントロールのマッピング

条文上の義務から、証明可能な証拠へ。

どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。

義務要件強制適用される Cortex コントロール台帳のエビデンス
Clause 6 — AI リスクアセスメントとリスク対応リスク登録簿 + Policy-as-Codeリスク階層 · ゴールデンテスト
Clause 8 — AIMS の運用記録Trust Ledger(ハッシュチェーン)verifyChain ▸ ok:true
Clause 9 — 監視とマネジメントレビューObservability + 信頼性スコアquality { overall: 100 }
Clause 10 — 継続的改善評価 → 信頼性ゲート → 公開スコアで制御されるバージョン公開
Annex A — AI の人的監督Oversight Modes + 承認ゲート409 保留 · 承認者レシート
記録は完全かつ改ざん検知可能署名済みレシートと封印されたチェーンhashOk:false が改変を検知
Compliance Packs

ワンクリックのエビデンス出力を、Trust Ledger から直接。

ISO 42001 の監査は証跡の作業です:監査人は運用の記録をサンプリングし、継続的改善を確認します。Compliance Pack は各 Clause と Annex A の管理策を Cortex 上の強制点に対応付け、評価者がサンプリングする封印済みの記録と信頼性の推移を束ねます。

  • ISO/IEC 42001 のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
  • 封印された実行記録を verifyChain でオフライン検証
  • データポイントのプロベナンス — あらゆる事実が出典までたどれます
  • 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
01 · 人間risk-ops@nw02 · エージェント不正トリアージ03 · スキルtriage.v404 · プロンプトsha 0x3a…05 · ポリシーapprove≥5k06 · モデルclaude-opus07 · ツールlookupCase08 · 成果物メモ #447109 · 結果承認済み10 · 承認j.lee
主張ではなく、証明を

デモで確認できる ISO/IEC 42001 の判定。

スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。

ゲート判定 ▸ ISO/IEC 42001
運用の記録を封印verifyChain ok:true証明済み
レビュー用のパフォーマンス指標{ overall: 100 }強制適用
信頼性ゲート未達のバージョンを公開停止publish denied強制適用
プロパティ単位のデータ統制が作動403 read denied強制適用
compliance-pack ▸ trust ledger から生成 · オフライン検証可能
監査への備え方

ISO/IEC 42001 を紙の上から証明可能へ、3ステップで。

  1. 01

    マッピング

    ISO/IEC 42001 を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。

  2. 02

    強制適用

    すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。

  3. 03

    証明

    Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。

整合であって、認証取得を主張するものではありません

ISO/IEC 42001 は認定機関によって認証されるものであり、ベンダーが授けるものではありません。Cortex は本規格に対応して構築され、それに整合し、AIMS が必要とする運用上の統制と記録を提供しますが、認証は Cortex ではなく貴社の組織に対して付与されます。

コンプライアンスの位置づけ

監査人がすでに挙げているフレームワークに向けた設計。

封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

ISO/IEC 42001 を、負担からボタン1つへ。

Cortex が ISO/IEC 42001 を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。

AI エージェントのための ISO/IEC 42001 | Cortex AI OS