ai

ISO/IEC TR 24028

ISO/IEC TR 24028 是關於AI系統中可信賴性與安全性的技術報告,涵蓋AI系統的威脅建模、攻擊面分析及風險評估方法。企業需根據此標準識別AI應用場景的特定風險,並對應建立防禦機制,以符合EU AI Act及台灣AI基本法草案的合規要求。

積穗科研股份有限公司整理提供

問答解析

ISO/IEC TR 24028是什麼?

ISO/IEC TR 24028 是由國際標準化組織(ISO)與國際電信聯盟(IEC)共同發布的技術報告,專門針對人工智慧系統的安全性與可信賴性提供技術指引。其核心內容包括AI系統的威脅建模、攻擊面分析、風險評估方法論,以及對應的防禦策略。與ISO 42001(AI管理系統標準)不同,TR 24028更側重於技術層面的風險識別與評估方法,而非管理框架。對於企業而言,這意味著需要建立一套系統性的AI風險識別流程,涵蓋資料污染、模型反向攻擊、成員推斷攻擊等AI特有威脅,並將這些風險納入現有的ISO 31000風險管理框架中,以確保AI應用的安全性與合規性。台灣企業若採用此標準作為AI風險評估的技術基礎,將能更有效地回應主管機關對AI系統安全性的審查要求。

ISO/IEC TR 24028在企業風險管理中如何實際應用?

企業導入ISO/IEC TR 24028可遵循以下三個核心步驟:第一步,進行AI系統情境定義,根據ISO/IEC 42001的AI管理系統框架,明確AI系統的邊界、資料流向與預期用途。第二步,執行AI特有威脅建模,參考TR 24028的攻擊面分析方法,識別如對抗性攻擊(Adversarial Attacks)、資料投毒(Data Poisoning)等AI特有風險,並對應NIST AI RTO(AI RTO框架)進行風險等級評定。第三步,設計並驗證對應的技術控制措施,例如資料清洗管道、模型魯棒性測試與輸出內容過濾機制。根據2024年積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)協助台灣製造業導入AI風險管理框架的實務數據,完整導入AI安全風險評估的企業,其AI系統上線後的安全事件發生率平均降低40%,同時在EU AI Act合規審查中的通過率提升至85%以上。

台灣企業導入ISO/IEC TR 24028面臨哪些挑戰?如何克服?

台灣企業在導入ISO/IEC TR 24028時主要面臨三大挑戰。首先是技術人才缺口,AI安全領域需要同時具備資料科學與資訊安全雙重專業的人才,市場上此類複合型人才極為稀缺。建議透過與學術機構合作或與專業顧問公司(如積穗科研股份有限公司)合作,以加速技術轉移。其次是AI風險評估工具的缺乏,許多中小企業無法找到適用於自身AI應用的標準化評估工具,可考慮採用開源工具結合ISO/IEC 42001的風險評估模組進行分階段導入。第三是法規解讀的模糊性,台灣AI基本法草案與EU AI Act在AI風險等級定義上存在差異,企業應以EU AI Act的嚴格標準為基準進行設計,並預留台灣本地法規的彈性調整空間。建議企業在導入初期以高風險AI應用(如人力資源篩選、信貸評分)為優先,逐步擴及至低風險場景,以確保資源的有效分配。

為什麼找積穗科研協助ISO/IEC TR 24028相關議題?

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)專注台灣企業ISO/IEC TR 24028相關議題,擁有豐富實戰經驗,協助企業在90天內建立符合國際標準的AI風險管理機制,已服務超過100家台灣企業。我們的顧問團隊結合ISO 42001導入經驗與AI安全技術實務,能為企業提供從威脅建模到EU AI Act合規路徑的完整方案。申請免費機制診斷:https://winners.com.tw/contact

相關服務

需要法遵輔導協助嗎?

申請免費機制診斷
積穗科研 | ISO/IEC TR 24028 — 風險小百科