---
title: "ISO 42001 (systém manažérstva AI)"
description: "Čo vyžaduje ISO 42001 ako systém manažérstva AI a ako firmy získajú certifikáciu pre AI Agents v regulovanom prostredí."
locale: "sk"
canonical: "https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai"
category: "AI agenti"
updated: "2026-07-29T08:53:26.353Z"
source: "Blck Alpaca e.U., blckalpaca.at"
---

# ISO 42001 (systém manažérstva AI)

Čo vyžaduje ISO 42001 ako systém manažérstva AI a ako firmy získajú certifikáciu pre AI Agents v regulovanom prostredí.

## Čo je ISO/IEC 42001?

ISO/IEC 42001:2023 (*Information technology, Artificial intelligence, Management system*) je celosvetovo prvá certifikovateľná norma pre systém manažérstva (Management System Standard, MSS) pre umelú inteligenciu. Bola zverejnená v **decembri 2023** spoločne organizáciami ISO a IEC v rámci Joint Technical Committee 1, Subcommittee 42 (ISO/IEC JTC 1/SC 42). Norma stanovuje požiadavky na to, aby sa vybudoval, prevádzkoval, udržiaval a neustále zlepšoval **systém manažérstva [AI](/sk/slovnik/ai)**, anglicky *Artificial Intelligence Management System (AIMS)*.

Norma je zámerne **neutrálna voči odvetviam a rolám**: platí pre každú organizáciu akejkoľvek veľkosti, ktorá [AI systémy vyvíja, poskytuje alebo nasadzuje](/sk/sluzby/integracia-ai-agenta). V terminológii ISO sú to predovšetkým „Provider\\" (poskytovatelia AI) a „Deployer\\" (organizácie, ktoré AI prevádzkujú vo vlastnom podnikaní). Rozhodujúce je vymedzenie: ISO 42001 je **norma pre systém manažérstva, nie norma pre produkt**. Certifikát potvrdzuje, že policies, procesy, role, hodnotenia rizík a impactu, ako aj lifecycle controls organizácie spĺňajú požiadavky, **necertifikuje** jednotlivý AI systém, model ani to, že konkrétny [AI Agent](/sk/slovnik/ai-agent) je „bezpečný\\", „férový\\" alebo „v súlade s AI Act\\". Správna formulácia preto znie: „AIMS organizácie X je certifikovaný podľa ISO/IEC 42001:2023 s rozsahom platnosti Y (podľa Statement of Applicability verzia Z).\\"

## Rodina ISO 42000 v prehľade

ISO 42001 stojí v centre malej, rýchlo dozrievajúcej rodiny noriem. Dopĺňa nasledujúce štandardy, ale žiadny z nich nenahrádza:

| Norma | Názov / Rola | Stav (k máju 2026) |
| --- | --- | --- |
| ISO/IEC 42001:2023 | Systém manažérstva AI, Požiadavky (certifikovateľná) | Zverejnená dec. 2023 |
| ISO/IEC 23894:2023 | Návod na manažérstvo rizík AI (zosúladený s ISO 31000) | Zverejnená feb. 2023 |
| ISO/IEC 42005:2025 | Impact-Assessment AI (sprievodná norma k Cl. 6.1.4 / 8.4) | Zverejnená 2025 |
| ISO/IEC 42006:2025 | Požiadavky na orgány auditu/certifikácie pre AIMS | Zverejnená 2025 |
| ISO/IEC 38507:2022 | Dôsledky nasadenia AI na governance (úroveň predstavenstva) | Zverejnená 2022 |
| ISO/IEC 22989:2022 | Pojmy a terminológia AI | Zverejnená 2022 |

Štrukturálne je vydanie z roku 2023 kompaktným dokumentom s rozsahom približne 40 až 60 očíslovaných strán. Skladá sa z desiatich klauzúl Annex SL (klauzuly 1 až 10), **normatívneho Annexu A** s AI-špecifickými referenčnými controls, ako aj z troch informatívnych annexov: Annex B (návod na implementáciu Annexu A), Annex C (možné organizačné ciele AI a zdroje rizík) a Annex D (uplatnenie AIMS naprieč doménami a v kombinácii s inými systémami manažérstva).

## Štruktúra: Klauzuly 4 až 10

Očíslované klauzuly 4 až 10 tvoria **normatívne, certifikovateľné jadro**. Ich štruktúra presne sleduje Annex SL, rovnakú high-level štruktúru ako ISO 9001, ISO 14001 alebo ISO/IEC 27001, ale je dôsledne kvalifikovaná AI-špecifickými aspektmi ako kontinuálne učenie, netransparentnosť, závislosť od dát, autonómia a emergentné správanie.

- **Klauzula 4, Kontext organizácie:** interné a externé prostredie ([EU AI Act](/sk/slovnik/eu-ai-act), [GDPR](/sk/slovnik/gdpr), odvetvové povinnosti), zainteresované strany a predovšetkým písomný **rozsah platnosti (Scope)** AIMS, ktorý audítori doslovne prenášajú do certifikátu.
- **Klauzula 5, Vodcovstvo:** zodpovednosť vrcholového manažmentu, dokumentovaná **AI policy** (5.2), ako aj role a zodpovednosti (5.3). Norma nepredpisuje titul „AI Officer\\", v stredne veľkých organizáciách regiónu DACH sa však táto rola často kombinuje s CISO alebo so zodpovednou osobou pre ochranu údajov.
- **Klauzula 6, Plánovanie:** ťažisko s **6.1.2 Posúdenie rizík AI**, **6.1.3 Ošetrenie rizík AI** (výstup: Statement of Applicability) a **6.1.4 Impact-Assessment AI**, ako aj s merateľnými cieľmi AI (6.2).
- **Klauzula 7, Podpora:** zdroje, **kompetentnosť (7.2)**, awareness, komunikácia a dokumentovaná informácia. Klauzula 7.2 je pri [Agent](/sk/slovnik/agent)-deploymentoch často slabým miestom a posilňuje ju povinnosť AI-literacy podľa Art. 4 EU AI Act.
- **Klauzula 8, Prevádzka:** operatívna realizácia procesov navrhnutých v klauzule 6, väčšinou najnáročnejšia klauzula z hľadiska preukazovania.
- **Klauzula 9, Hodnotenie výkonnosti:** monitoring (9.1), interný audit (9.2) a management-review (9.3) so záväznými vstupmi a výstupmi.
- **Klauzula 10, Zlepšovanie:** nezhoda/nápravné opatrenia (10.1) a neustále zlepšovanie (10.2).

Pozorovania z auditnej praxe ukazujú rozdelenie náročnosti: klauzula 6 + klauzula 8 + Annex A tvoria približne 60 percent náročnosti, klauzuly 4 + 5 asi 15 percent, klauzula 7 približne 10 percent, klauzuly 9 + 10 asi 15 percent.

## Annex A: 9 domén, 38 controls

Annex A je **normatívny prostredníctvom odkazu**, organizácie vyberajú controls cez Statement of Applicability, a zahŕňa [**38 controls v 9 kontrolných oblastiach](/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/annex-a-controls-iso-42001) (A.2 až A.10)**. V praxi občas kolujú čísla ako „39\\" alebo „42\\" controls, resp. „10 domén\\"; tie vznikajú v dôsledku odlišných konvencií počítania. Kanonická veľkosť uvádzaná sekretariátom SC 42 a certifikačnými orgánmi je **9 domén / 38 controls**. Annex B poskytuje ku každému control (informatívny) návod na implementáciu, je to to, čo audítori čítajú ako prvé, keď chcú vedieť, ako vyzerá „dobré\\".

Deväť oblastí v krátkom prehľade:

| Oblasť | Téma | Mimoriadne relevantné pre prevádzkovateľov Agentov |
| --- | --- | --- |
| A.2 | Policies pre AI | Stupne autonómie, hranice Tool-Use, HITL-/eskalačné pravidlá |
| A.3 | Interná organizácia | Role, rozdelenie úloh, kanál na ohlasovanie obáv |
| A.4 | Zdroje pre AI systémy | **AI-/Agent-register** (A.4.2) ako centrálny audit-artefakt |
| A.5 | Dopady AI systémov | Proces impact-assessmentu (kotva pre ISO 42005) |
| A.6 | Životný cyklus AI systému | **Event-Logging (A.6.2.8)**, paralelne k AI Act Art. 12 |
| A.7 | Dáta pre AI systémy | Kvalita dát, provenance, aj pre [RAG](/sk/slovnik/rag)-/retrieval-dáta |
| A.8 | Informácie pre zainteresované strany | Model Cards, pokyny na používanie, incident-komunikácia |
| A.9 | Používanie AI systémov | **Intended Use (A.9.4)**, relevantné pre AI Act Art. 25 |
| A.10 | Tretie strany a zákazníci | Due-diligence dodávateľov pre poskytovateľov Foundation Models |

Tri controls sú pri Agent-deploymentoch mimoriadne náročné na preverenie a zároveň často nedostatočne preukázané: **A.6.2.8 ([Event-Logging](/sk/vedomosti/ai-agenti/bezpecnost-ai-agentov-owasp/ai-agent-monitoring-langsmith-langfuse))**, Deployeri často protokolujú Tool-Calls, ale nie inputy modelu, reasoning-traces alebo udalosti human-override; **A.5.2 až A.5.5 (Impact-Assessment)** pre všetkých Agentov, ktorí sa týkajú jednotlivcov alebo skupín; a **A.7.5 (Provenance)**, len čo sa spracúvajú tréningové, [fine-tuning](/sk/slovnik/fine-tuning) alebo retrieval dáta.

## Statement of Applicability (SoA)

**Statement of Applicability** je najčastejšie preverovaný dokument každého auditu ISO 42001 a predpisuje ho **klauzula 6.1.3** ako výstup ošetrenia rizík. Každý control z Annexu A musí byť vedený ako „uplatniteľný\\" alebo „neuplatniteľný\\", s **rizikovo podloženým zdôvodnením pre zahrnutie aj vylúčenie**, so stavom implementácie, odkazom na evidenciu a ownerom. SoA je dokonca podľa verzie a dátumu referencovaný priamo na certifikáte: verejný certifikát ISO 42001 spoločnosti SAP SE napríklad odkazuje na **Statement of Applicability verzia 1.4 z 28. júla 2025**.

Najčastejšie chyby, a teda najčastejšie uvádzaná jednotlivá nonconformity auditnej praxe rokov 2024 až 2026, sú **vylúčenia bez rizikovo podloženého zdôvodnenia**, controls označené ako „uplatniteľné\\" bez podloženého artefaktu, neudržiavané („statické\\") SoA po zmene modelov alebo po nasadení nových Agentov, ako aj **zámena role Provider a Deployer**.

## Certifikácia: Stage 1, Stage 2, dozor

Certifikáciu vykonáva akreditovaný certifikačný orgán (CB) podľa [ISO/IEC 17021-1](https://www.nist.gov/itl/ai-risk-management-framework) a AI-špecifického doplnku **ISO/IEC 42006:2025**. Priebeh sa podobá ISO 27001:

1. **Stage 1 (kontrola dokumentácie/readiness):** typicky 1 až 3 dni pre stredne veľké podniky.
2. **Stage 2 (hlavný audit):** audit na mieste alebo hybridný s evidence-samplingom a interview; typicky 3 až 10 dní, škáluje sa podľa veľkosti a scope. Zistenia sa klasifikujú ako Major-/Minor-nonconformity alebo Opportunity for Improvement.
3. **Rozhodnutie o certifikácii:** vykonáva ho samostatný reviewer. Platnosť **tri roky**.
4. **Dozorné audity:** **ročne**, plus re-certifikačný audit na konci cyklu.

Pred externým auditom Stage 2 sa očakáva **aspoň jeden kompletný cyklus [interného auditu](https://www.bsi.bund.de/EN/Home/home_node.html)**, ako aj typicky 3 až 6 mesiacov preukázateľnej prevádzky. Najčastejším zistením Stage 1 je „dokumentácia bez prevádzky\\", AIMS sa reálne žil príliš krátko.

**Nákladový rámec (DACH, informatívne):** pre stredne veľkého Deployera (500 až 2 000 zamestnancov) sa celkové náklady na poradenstvo, audit a interný čas pohybujú okolo **EUR 50 000 až 150 000** a 9 až 12 mesiacov; pre koncern so zrelým ISMS okolo **EUR 200 000 až 500 000** a 12 až 18 mesiacov. Samotné poplatky za audit Stage 1/Stage 2 sa pre stredne veľké podniky väčšinou pohybujú v rozmedzí EUR 20 000 až 60 000.

## Kombinácia s ISO/IEC 27001

Pretože ISO 42001 a **ISO/IEC 27001:2022** zdieľajú rovnakú štruktúru Annex SL, dajú sa obe [efektívne integrovať](/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/iso-42001-vs-iso-27001-kombination). Klauzuly 4 až 10 sú štrukturálne identické; dokumentovaná informácia, interný audit, management-review a manažérstvo dodávateľov sa v praxi vedú spoločne.

| Aspekt | ISO/IEC 27001:2022 | ISO/IEC 42001:2023 |
| --- | --- | --- |
| Fokus | Informačná bezpečnosť (ISMS) | AI governance (AIMS) |
| Annex A | 93 controls | 38 controls |
| Impact-Assessment | nie je súčasťou | povinný (Cl. 6.1.4) |
| Štruktúra | Annex SL | Annex SL (kombinovateľná) |

Organizácie so zrelým ISO 27001 typicky rozšíria scope ISMS o AI a doplnia AI-špecifické controls z Annexu A. **Kombinované externé audity** ponúkajú všetky veľké certifikačné orgány a podľa praxe ušetria približne **25 až 30 percent dní auditu Stage 2** oproti paralelným samostatným auditom. V hierarchii governance sedí ISO/IEC 38507:2022 vyššie (rozhodnutie predstavenstva o nasadení AI), zatiaľ čo ISO 31000:2018 a ISO/IEC 23894:2023 poskytujú metodiku rizík.

## Vzťah k regiónu DACH a právne zaradenie

V regióne DACH už existuje prvá kohorta verejných certifikátov: **Unique AG (Švajčiarsko)** bol certifikovaný podľa ISO/IEC 42001 ako [prvý európsky podnik](/sk/blog/europske-technologicke-spolocnosti-riadiace-inovacie-ai-v-roku-2026) (audit vykonal **TÜV SÜD**, ohlásené v apríli 2025), **Xayn (Nemecko)** ako prvá nemecká organizácia (audit vykonal **SGS**) a **SAP SE** zverejnila verejný certifikát. Aktívnymi orgánmi sú okrem iného TÜV SÜD, TÜV Rheinland, **TÜV Austria so svojou divíziou TRUSTIFAI**, TÜV Nord, DEKRA, DQS, BSI Group a SGS. Akreditácia prebieha cez DAkkS (Nemecko), Akkreditierung Austria (Rakúsko) a SAS (Švajčiarsko) s krížovým uznaním IAF-MLA. Kupujúci by si mali overiť presný rozsah akreditácie daného CB vrátane zosúladenia s ISO/IEC 42006:2025, keďže trh je v máji 2026 ešte nejednotný.

Dôležité právne upozornenie (informatívne, nie je to právne poradenstvo): **ISO 42001 NIE JE harmonizovaná norma [EU AI Act](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)** a k máju 2026 nebola citovaná v Úradnom vestníku EÚ. Sama osebe **nezakladá predpoklad zhody**. Harmonizujú sa **normy prEN-182xx** výboru CEN-CENELEC JTC 21, najmä **prEN 18286** (QMS podľa Art. 17), ktorá bola medzi 30. októbrom a 27. decembrom 2025 vo verejnom prieskume (cieľová dostupnosť pravdepodobne Q4 2026, provizórne). Pragmatická architektúra roku 2026 je preto vrstvená: ISO 42001 ako organizačný AIMS, prEN 18286 ako systémovo zameraný QMS pre regulované vysokorizikové systémy. ISO 42001 sa navyše prekrýva s DPIA podľa [GDPR](/sk/slovnik/gdpr-2) (Art. 35) a s FRIA podľa AI Act (Art. 27); jednotný šablónový impact-assessment je technicky uskutočniteľný, vyžaduje si však právne schválenie, keďže každý nástroj má vlastný zoznam obsahu.

## Výhľad a praktické upozornenie

ISO 42001 je certifikovateľná približne 2,5 roka; počet ukončených auditov Stage 2 sa celosvetovo stále pohybuje v nízkych tisíckach, v regióne DACH v desiatkach. Komunita praktikov odhaduje, že menej ako 0,1 percenta organizácií, ktoré celosvetovo využívajú AI, drží certifikát verejne, trh je teda ešte v prvej vlne. Certifikované organizácie hlásia zrýchlené cykly enterprise sales, pretože certifikát nahrádza časti vendor-dotazníkov, ako aj silnejšiu pozíciu v argumentácii AI Act a v poisťovacích kontextoch.

Pre rozhodujúcich predstaviteľov v regióne DACH sa odporúča **štíhly prístup k prvej certifikácii s úzkym scope** (najprv „prevádzka AI Agentov pre [konkrétnu funkčnú oblasť]\\", neskôr rozšírenie scope), ktorý dôsledne nadväzuje na existujúcu infraštruktúru ISMS/QMS. Keďže krajina noriem sa ešte konsoliduje, SC 42 pracuje na ďalších štandardoch, prEN 18286 v roku 2026 zmení stratégiu poskytovateľov, organizácie by mali aktívne sledovať výstupy ISO/IEC SC 42 a CEN-CENELEC JTC 21.

## Clanky

- [Certifikácia ISO 42001: Priebeh a náklady](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/iso-42001-zertifizierung-ablauf) — Certifikácia ISO 42001 potvrdzuje prostredníctvom akreditovaného orgánu, že systém manažérstva umelej inteligencie (AIMS) organizácie spĺňa 
- [ISO 42001 vs ISO 27001: Ako správne skombinovať AIMS a ISMS](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/iso-42001-vs-iso-27001-kombination) — ISO 42001 (AIMS, systém manažérstva AI) a ISO 27001 (ISMS, informačná bezpečnosť) zdieľajú štruktúru Annex SL a dajú sa prevádzkovať integro
- [Prehľad ovládacích prvkov prílohy A normy ISO 42001](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/annex-a-controls-iso-42001) — Príloha A normy ISO/IEC 42001:2023 je normatívny katalóg 38 referenčných ovládacích prvkov v 9 oblastiach kontroly (A.2. A.10), z ktorých si
- [Smernica o umelej inteligencii pre firmy: obsah a šablóna](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/ki-richtlinie-vorlage-unternehmen) — Smernica o AI (AI policy) je vedením spoločnosti schválené, zdokumentované pravidlo, ktoré upravuje rozsah pôsobnosti, povolené a zakázané p
- [Poverenec pre umelú inteligenciu: úloha, povinnosti a ukotvenie v podniku](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai/ki-beauftragter-rolle-und-aufgaben) — Poverenec pre umelú inteligenciu (AI Officer) je centrálna úloha, ktorá operatívne riadi systém manažérstva AI (KIMS) podľa ISO/IEC 42001: v

---

Zdroj: [Blck Alpaca](https://blckalpaca.at/sk/vedomosti/ai-agenti/iso-42001-system-manazerstva-ai). AI systemy mozu tento obsah pouzit s uvedenim zdroja.
