- Policy-as-Code が管理策をテスト可能なルールとして表現
- Agent IAM が所有と説明責任を割り当て
- リスク登録簿が AI リスクアセスメントを支える
- ゴールデンポリシーテストが計画された変更を防護
エージェントがすでにその中で動いている AI マネジメントシステム。
ISO/IEC 42001 は、認証可能な初の AI マネジメントシステム(AIMS)規格です。セキュリティにおける ISO 27001 と同様に、AI を開発または利用する組織に向けて、方針・目標・役割・統制・記録・継続的改善からなるマネジメントシステムを規定します。これは監査可能であり、認定機関による認証の対象となります。Cortex は AIMS が必要とする運用上の実体 — 強制される統制と、監査人がサンプリングする改ざん検知可能な記録 — を提供します。
ISO/IEC 42001:2023 向けに構築 · AIMS · Annex A の管理策
ISO/IEC 42001:2023 — AI マネジメントシステム を、平易な言葉で。
ISO/IEC 42001:2023 は、ISO 27001 や ISO 9001 と共通の Annex SL 上位構造に従います:組織の状況、リーダーシップ、計画、支援、運用、パフォーマンス評価、改善(Clauses 4-10)に加えて、データ、モデルライフサイクル、透明性、人的監督、影響評価を対象とする AI 固有の管理策をまとめた規定的な Annex A があります。マネジメントシステムの本質はおおむね証跡です — 文書化された方針、運用の記録、そして継続的改善の証明です。Cortex はマネジメントシステムそのものを置き換えるものではありませんが、運用レイヤーを提供します:Policy-as-Code が文書化された管理策となり、Trust Ledger が運用の記録となり、信頼性スコアと評価がパフォーマンス評価として継続的改善に供給されます。
適用対象 ▸ 国際 · AI システムを運用する組織
すべての要件が、強制適用され記録されるコントロールになります。
AIMS の監査人は記録をサンプリングします:文書化された管理策は実際に運用されているか、そしてそれを証明できるか。Cortex は Annex A の管理策を実行可能にし、記録を封印しておくことで、サンプリングがスライド資料ではなく実体に行き当たるようにします。
- すべての実行をハッシュチェーン化された Trust Ledger に封印
- 運用の持続的な記録としての署名済みレシート
- verifyChain が記録の未改ざんを証明
- リネージが意思決定の運用コンテキストを記録
- 信頼性スコアがエージェントの性能を時系列で測定
- 評価スイートが品質と安全性をベンチマーク
- Observability がマネジメントレビュー用の指標を配信
- シミュレーションラボが変更の内部監査を支援
- 信頼性スコアが公開可能なバージョンを制御
- 改善ループが評価結果をポリシーへ還流
- draft / publish / rollback を備えたバージョン管理された Ontology
- 不適合は台帳上の拒否されたゲートとして表面化
- 五つの Oversight Modes が各エージェントの自律性を設定
- 承認ゲートが人間参加型の統制を強制
- 理由の記録が必須の、監査されるブレークグラス
- リスクの下限は自律性の設定では緩められません
- Ontology のオブジェクト / プロパティ / アクション権限
- DLP がツール呼び出しの入出力データを検査
- データポイント来歴がデータの出所を文書化
- すべてのクエリでテナント分離を強制
条文上の義務から、証明可能な証拠へ。
どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。
| 義務要件 | 強制適用される Cortex コントロール | 台帳のエビデンス |
|---|---|---|
| Clause 6 — AI リスクアセスメントとリスク対応 | リスク登録簿 + Policy-as-Code | リスク階層 · ゴールデンテスト |
| Clause 8 — AIMS の運用記録 | Trust Ledger(ハッシュチェーン) | verifyChain ▸ ok:true |
| Clause 9 — 監視とマネジメントレビュー | Observability + 信頼性スコア | quality { overall: 100 } |
| Clause 10 — 継続的改善 | 評価 → 信頼性ゲート → 公開 | スコアで制御されるバージョン公開 |
| Annex A — AI の人的監督 | Oversight Modes + 承認ゲート | 409 保留 · 承認者レシート |
| 記録は完全かつ改ざん検知可能 | 署名済みレシートと封印されたチェーン | hashOk:false が改変を検知 |
ワンクリックのエビデンス出力を、Trust Ledger から直接。
ISO 42001 の監査は証跡の作業です:監査人は運用の記録をサンプリングし、継続的改善を確認します。Compliance Pack は各 Clause と Annex A の管理策を Cortex 上の強制点に対応付け、評価者がサンプリングする封印済みの記録と信頼性の推移を束ねます。
- ISO/IEC 42001 のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
- 封印された実行記録を verifyChain でオフライン検証
- データポイントのプロベナンス — あらゆる事実が出典までたどれます
- 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
デモで確認できる ISO/IEC 42001 の判定。
スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。
ISO/IEC 42001 を紙の上から証明可能へ、3ステップで。
- 01
マッピング
ISO/IEC 42001 を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。
- 02
強制適用
すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。
- 03
証明
Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。
整合であって、認証取得を主張するものではありません
ISO/IEC 42001 は認定機関によって認証されるものであり、ベンダーが授けるものではありません。Cortex は本規格に対応して構築され、それに整合し、AIMS が必要とする運用上の統制と記録を提供しますが、認証は Cortex ではなく貴社の組織に対して付与されます。
このフレームワークを満たす Cortex の機能。
上記の各義務要件は、ランタイム上の実際の機能によって強制適用されます。このフレームワークを担う機能をご覧ください。
規制対応の残りの領域もマッピング。
同じ強制適用コントロールとワンクリックのエビデンス出力が、監査人が挙げる他のフレームワークにも対応します。
監査人がすでに挙げているフレームワークに向けた設計。
封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。
ISO/IEC 42001 を、負担からボタン1つへ。
Cortex が ISO/IEC 42001 を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。