ISO/IEC 42001:2023 je první mezinárodní norma, která definuje požadavky na systém managementu umělé inteligence (AIMS, Artificial Intelligence Management System). V kontextu rychle rostoucí regulace AI, zejména EU AI Actu, se tato certifikace stává klíčovou konkurenční výhodou a de facto standardem odpovědného zacházení s umělou inteligencí. V tomto článku vysvětlíme, co ISO 42001 přináší, kdo ji potřebuje a jak se na certifikaci připravit.
Co je AIMS a proč vznikl
AIMS (Artificial Intelligence Management System) je systém řízení, který organizaci pomáhá odpovědně vyvíjet, poskytovat nebo používat AI systémy. Podobně jako ISO 27001 pro informační bezpečnost nebo ISO 9001 pro kvalitu, ISO 42001 definuje rámec politik, procesů a kontrol pro řízení rizik spojených s AI.
Norma byla publikována v prosinci 2023 jako odpověď na rostoucí potřebu standardizovaného přístupu k AI governance. Vychází z principů odpovědné AI: transparentnosti, vysvětlitelnosti, robustnosti, bezpečnosti a férovosti. Není to akademický dokument; je to praktický nástroj pro řízení AI v organizaci.
Proč právě teď: spojení s AI Actem
EU AI Act (nařízení (EU) 2024/1689) vstoupil v platnost 1. srpna 2024 a vyžaduje od firem robustní systém řízení AI, zejména pro vysoce rizikové systémy. Povinnosti nabíhají postupně: zákazy od 2. února 2025, pravidla pro obecné AI modely od 2. srpna 2025, povinnosti transparentnosti (čl. 50) od 2. srpna 2026 a po novele Digital Omnibus (nařízení (EU) 2026/1744, účinné od 27. července 2026) povinnosti pro vysoce rizikové systémy od 2. prosince 2027 (příloha III), resp. od 2. srpna 2028 (AI v regulovaných výrobcích, příloha I). Odklad neznamená zrušení: firmy získaly čas, ne výjimku.
ISO 42001 poskytuje uznávaný rámec, který tyto požadavky naplňuje. Konkrétně AI Act požaduje systém řízení rizik (článek 9), a ISO 42001 definuje proces risk assessmentu pro AI. AI Act požaduje systém řízení kvality (článek 17), a ISO 42001 obsahuje požadavky na quality management. AI Act požaduje dokumentaci a trasovatelnost, a ISO 42001 stanoví požadavky na záznamy a dokumentaci.
Certifikace ISO 42001 není povinná ze zákona, ale představuje nejsilnější důkaz, že Vaše organizace AI řídí zodpovědně. V případě kontroly dozorového orgánu nebo auditu ze strany klienta je certifikát ISO 42001 de facto zlatý standard.
Kdo ISO 42001 potřebuje
ISO 42001 je relevantní pro tři skupiny organizací. Za prvé firmy vyvíjející AI systémy (softwarové společnosti, startupy, výzkumná pracoviště). Norma jim pomáhá řídit celý životní cyklus AI od návrhu po vyřazení. Za druhé firmy nasazující AI (banky, pojišťovny, výrobní podniky, zdravotnická zařízení). Pokud používáte AI pro rozhodování, hodnocení nebo automatizaci, ISO 42001 Vám pomůže zajistit, že tak činíte bezpečně a v souladu s regulací. Za třetí firmy poskytující AI služby (konzultační společnosti, cloud provideři, IT integrátoři). Certifikace zvyšuje důvěru klientů a je konkurenční výhodou v tendrech.
Velikost firmy přitom nehraje zásadní roli. ISO 42001 je škálovatelná: pro malou firmu s jedním AI systémem bude implementace jednodušší než pro korporaci s desítkami AI řešení, ale princip je stejný.
Implementační kroky
1. Gap analýza
Prvním krokem je porovnání současného stavu Vaší organizace s požadavky normy. Gap analýza identifikuje, co už máte (existující politiky, procesy, dokumentace) a co Vám chybí. Typicky trvá 1 až 2 týdny a je základem pro plánování celé implementace.
2. Návrh AIMS
Na základě gap analýzy se navrhuje architektura AIMS přizpůsobená Vaší organizaci. Definuje se rozsah systému (scope), AI politika organizace, organizační struktura a role (AI governance board, AI risk manager), inventář AI systémů a jejich klasifikace a proces řízení rizik.
3. Implementace
Nejrozsáhlejší fáze zahrnuje tvorbu dokumentace (politiky, postupy, záznamy), implementaci kontrol z přílohy A normy (Annex A controls), školení zaměstnanců, integraci AIMS do existujících firemních procesů a provedení risk assessmentu pro všechny AI systémy v rozsahu. Tato fáze typicky trvá 2 až 4 měsíce.
4. Interní audit a přezkoumání vedením
Před certifikačním auditem je nutné provést interní audit AIMS, tedy nezávislé posouzení, zda systém funguje podle plánu. Zjištěné neshody se napraví. Následuje přezkoumání vedením (management review), které potvrdí připravenost k certifikaci.
5. Certifikační audit
Certifikační audit provádí akreditovaný certifikační orgán (akreditace podle ISO/IEC 42006:2025; například BSI, Bureau Veritas, TÜV SÜD nebo DNV), nikoli poradce, který s implementací pomáhal. Audit probíhá ve dvou stupních: Stage 1 (přezkoumání dokumentace) a Stage 2 (ověření implementace na místě). Po úspěšném auditu obdržíte certifikát s platností 3 roky, s ročními dozorovými audity.
Kolik to stojí
Náklady na certifikaci ISO 42001 závisí na velikosti organizace, počtu AI systémů a aktuální úrovni připravenosti. Orientačně se náklady skládají z poradenství a implementace (100 000 až 500 000 Kč pro malé a střední firmy, více pro větší organizace), certifikačního auditu (50 000 až 150 000 Kč, závisí na rozsahu a certifikačním orgánu) a průběžných nákladů na údržbu systému a dozorové audity (ročně přibližně 30 až 50 % nákladů na certifikační audit). Významnou, často přehlíženou položkou je i čas vlastních lidí. Pro malou firmu s jedním až dvěma AI systémy můžete počítat s celkovými náklady od 200 000 Kč, pro střední firmu s rozsáhlejším AI portfoliem od 500 000 Kč.
Časový harmonogram
Typický harmonogram implementace od nuly po certifikaci vypadá následovně. Gap analýza zabere 1 až 2 týdny. Návrh AIMS 2 až 4 týdny. Implementace 2 až 4 měsíce. Interní audit a nápravná opatření 2 až 3 týdny. Certifikační audit 1 až 2 týdny. Celkem tedy přibližně 4 až 6 měsíců; u větších organizací bez zavedeného systému managementu déle. Pokud už máte zavedený ISO 27001 nebo jiný systém managementu, implementace bude rychlejší díky synergii s existujícími procesy.
Konkurenční výhoda
Certifikace ISO 42001 přináší řadu konkrétních výhod. Důvěra klientů a partnerů: certifikát je mezinárodně uznávaný důkaz odpovědného přístupu k AI. Připravenost na regulaci: splníte požadavky AI Actu dříve, než se stanou vymahatelné. Výhoda v tendrech: stále více firem a veřejných institucí vyžaduje po dodavatelích doložení AI governance. Interní přínosy: systematizace AI procesů, lepší řízení rizik, jasné odpovědnosti. Reputace: v prostředí plném obav z AI je certifikace silný signál zodpovědnosti.
Srovnání s ISO 27001
Pokud znáte ISO 27001 (informační bezpečnost), ISO 42001 Vám bude strukturálně povědomá. Obě normy sdílejí harmonizovanou strukturu (Annex SL), používají přístup založený na rizicích a vyžadují interní audit a přezkoumání vedením. Hlavní rozdíl je v zaměření: ISO 27001 chrání důvěrnost, integritu a dostupnost informací, zatímco ISO 42001 řeší odpovědný vývoj a nasazení AI včetně etických aspektů, férovosti, transparentnosti a lidského dohledu. Organizace s ISO 27001 zjistí, že podstatnou část požadavků na systém managementu (kontext, vedení, plánování, podpora, hodnocení výkonnosti, zlepšování) už mají zavedenou a mohou ji znovu využít; specifické prvky ISO 42001, jako je posouzení dopadů AI systémů nebo datová governance pro AI, však přibývají nově.
Jak Vám pomůžeme
Mgr. Jaroslav Surman je certifikovaný ISO/IEC 42001 Lead Implementer (PECB, 2025) s praktickými zkušenostmi z budování AI governance ve firmách různých velikostí v Česku a Rakousku. Nabízíme kompletní služby od gap analýzy přes návrh a implementaci AIMS až po přípravu na certifikační audit. Ve spolupráci s advokátní kanceláří Mgr. Barbory Surmanové pokrýváme i právní aspekty: soulad s AI Actem, GDPR pro AI systémy a smluvní dokumentaci.
Máte zájem o certifikaci ISO 42001? Kontaktujte nás pro nezávaznou konzultaci. Podrobnosti najdete na stránce ISO/IEC 42001.
Aktualizováno k srpnu 2026.



