Figma 拿到 ISO 42001:AI 治理第一次交給外部稽核驗證
「我們有負責任地使用 AI」誰都會講,難的是攤在稽核員面前逐條查核。Figma 通過 ISO 42001,把 AI 治理拉到跟資安同一個檢驗層級。
「我們有負責任地使用 AI」這句話,任何一家軟體公司都講得出來。難的是把它攤在一個有認證資格的稽核員面前,讓對方逐條查核、簽字背書。
Figma 在 7 月 1 日宣布通過 ISO/IEC 42001 認證——這是 2023 年底才發布的國際標準,專門規範 AI 管理系統。對正在學 Figma 的你來說,這條新聞的重點很直接:當你在銀行、醫療、保險這類受監管的環境裡用 Figma 的 AI 功能,背後的治理現在有一張外部驗證過的證明可以拿出來講。
Figma 這篇文章的作者 Tushar Badlani 本身是負責客戶信任與第三方風險的合規經理。他把問題講得很白:安全團隊在評估 AI 供應商時,每一家的文件看起來都一樣——不管背後的治理是真的落地、還是只寫在紙上。ISO 42001 的作用,就是把「治理已經落地」這件事交給第三方查證,而查證的結果客戶可以直接拿去用。
ISO/IEC 42001 是 AI 管理系統(AI Management System,AIMS)的國際標準,可以想成 ISO 27001 的 AI 版。27001 管的是資訊安全,42001 管的是 AI 怎麼被建置、部署、監控。所謂 AIMS,指的是一整套政策、流程與控制項——AI 治理的營運骨幹。
Figma 的 AI 功能已經嵌進 Figma Design、Figma Make、FigJam、Dev Mode、Figma Sites、Slides、Draw、Buzz、Weave 幾乎所有產品線。這張認證覆蓋的,就是管理這一整套 AI 功能的系統。
Tushar 說,回答客戶的 AI 治理問題有兩條路。一條是自己寫白皮書、填問卷、請客戶相信你對自家控制項的說法。另一條是把管理系統打開,讓有認證資格的第三方去測,再把結果交給客戶。Figma 兩條都做,但能被驗證的只有後者。
這次執行稽核的是 Schellman,一家經 ANAB 認可的獨立認證機構。認可(accredited)這件事本身有份量:認證機構自己也要先通過一輪正式稽核,才有資格對外開出符合標準的證書。

稽核分兩階段跑。Stage 1 檢查 AIMS 的設計;Stage 2 測它是不是真的在運作,稽核員訪談員工、觀察流程、評估實際成效,範圍涵蓋 38 個控制項,歸在 9 個 Annex A 控制目標底下:AI 影響評估、治理與問責、AI 專屬風險管理、AI 系統生命週期管理、資料治理、第三方 AI 風險、監控與績效評估、人為監督、AI 系統的負責任使用。
這些概念本身不新。稽核驗證的,是 Figma 把它們落地執行了,而不是只寫在文件裡。
Tushar 點出 Figma 站在問題的兩邊:它一邊建立回答客戶安全問卷的機制,一邊又跑自己的供應商風險評估去查自家供應商。對使用者來說,ISO 42001 是一份可以直接引用的獨立證據——放進供應商風險評估、董事會報告、法規申報都行。
在 EU AI Act 跟新興的 AI 採購標準底下,這類場景要的是「證明」而非「承諾」。金融、醫療、保險、公部門這些產業的風險團隊自己也會被稽核,一份外部驗證過的 AI 治理姿態,跟供應商自評是完全不同等級的證據。
這篇文章表面在講一張證書,底下講的是 AI 時代供應商信任的遊戲規則正在變。過去「我們很重視 AI 安全」這種話已經不夠用,客戶要的是能被第三方查核、能寫進法規文件的東西。Figma 把 42001 疊在既有的 27001 跟 SOC 2 之上,等於把 AI 治理拉到跟資安同一個檢驗層級。對設計工具這個類別來說,這條線一旦被畫出來,其他家遲早得跟上。