Figma 拿到 ISO 42001:AI 治理第一次交給外部稽核驗證

「我們有負責任地使用 AI」誰都會講,難的是攤在稽核員面前逐條查核。Figma 通過 ISO 42001,把 AI 治理拉到跟資安同一個檢驗層級。

Trust you can verify: Figma is now ISO 42001 certified | Figma 官方文章封面

「我們有負責任地使用 AI」這句話,任何一家軟體公司都講得出來。難的是把它攤在一個有認證資格的稽核員面前,讓對方逐條查核、簽字背書。

Figma 在 7 月 1 日宣布通過 ISO/IEC 42001 認證——這是 2023 年底才發布的國際標準,專門規範 AI 管理系統。對正在學 Figma 的你來說,這條新聞的重點很直接:當你在銀行、醫療、保險這類受監管的環境裡用 Figma 的 AI 功能,背後的治理現在有一張外部驗證過的證明可以拿出來講。

SOURCE · FIGMA BLOG
Trust you can verify: Figma is now ISO 42001 certified
Tushar Badlani · Compliance Manager, Customer Trust · 2026-07-01
FIGMA 的合規認證堆疊
ISO/IEC 27001
資訊安全管理
既有 · 管資料與系統安全
SOC 2 Type II
營運控制查核
既有 · 管營運層面的控制成效
ISO/IEC 42001
AI 管理系統NEW
2023 年底發布 · 管 AI 怎麼被建置與監控
— 這篇在講什麼

Figma 這篇文章的作者 Tushar Badlani 本身是負責客戶信任與第三方風險的合規經理。他把問題講得很白:安全團隊在評估 AI 供應商時,每一家的文件看起來都一樣——不管背後的治理是真的落地、還是只寫在紙上。ISO 42001 的作用,就是把「治理已經落地」這件事交給第三方查證,而查證的結果客戶可以直接拿去用。

本文導覽
01  ISO 42001 到底規範什麼
02  為什麼「可驗證」是重點
03  稽核到底查了什麼
04  對 Figma 使用者的意義
01/4
ISO 42001 到底規範什麼

ISO/IEC 42001 是 AI 管理系統(AI Management System,AIMS)的國際標準,可以想成 ISO 27001 的 AI 版。27001 管的是資訊安全,42001 管的是 AI 怎麼被建置、部署、監控。所謂 AIMS,指的是一整套政策、流程與控制項——AI 治理的營運骨幹。

Figma 的 AI 功能已經嵌進 Figma Design、Figma Make、FigJam、Dev Mode、Figma Sites、Slides、Draw、Buzz、Weave 幾乎所有產品線。這張認證覆蓋的,就是管理這一整套 AI 功能的系統。

TRY THIS
打開 compliance.figma.com,找到 ISO 42001 那張證書實際看一次。知道「合規文件長什麼樣」,比背定義有用——你會知道客戶端的安全團隊到底在看什麼。
02/4
為什麼「可驗證」是重點

Tushar 說,回答客戶的 AI 治理問題有兩條路。一條是自己寫白皮書、填問卷、請客戶相信你對自家控制項的說法。另一條是把管理系統打開,讓有認證資格的第三方去測,再把結果交給客戶。Figma 兩條都做,但能被驗證的只有後者。

這次執行稽核的是 Schellman,一家經 ANAB 認可的獨立認證機構。認可(accredited)這件事本身有份量:認證機構自己也要先通過一輪正式稽核,才有資格對外開出符合標準的證書。

Figma Shortcut editorial
Figma 官方部落格版型 — ISO 42001 認證加在既有的 27001 與 SOC 2 Type II 之上
TRY THIS
下次看到任何工具宣稱「符合某某標準」,先問一句:是誰發的證?有沒有 accredited?沒有認可背書的認證,跟自我宣稱差別不大。
稽核怎麼跑 · 兩階段
STAGE 1 · 設計
檢查 AIMS 的設計——文件、政策、風險方法論是否到位。
STAGE 2 · 成效
訪談員工、觀察流程、測它是不是真的在運作。
38
個控制項
9
個 Annex A 控制目標
9
條產品線覆蓋
03/4
稽核到底查了什麼

稽核分兩階段跑。Stage 1 檢查 AIMS 的設計;Stage 2 測它是不是真的在運作,稽核員訪談員工、觀察流程、評估實際成效,範圍涵蓋 38 個控制項,歸在 9 個 Annex A 控制目標底下:AI 影響評估、治理與問責、AI 專屬風險管理、AI 系統生命週期管理、資料治理、第三方 AI 風險、監控與績效評估、人為監督、AI 系統的負責任使用。

這些概念本身不新。稽核驗證的,是 Figma 把它們落地執行了,而不是只寫在文件裡。

TRY THIS
把這 9 個控制目標當成一份 AI 治理的檢查清單。哪天你自己的團隊要導入 AI 工具,這份清單就是最低標準的起點。
04/4
對 Figma 使用者的意義

Tushar 點出 Figma 站在問題的兩邊:它一邊建立回答客戶安全問卷的機制,一邊又跑自己的供應商風險評估去查自家供應商。對使用者來說,ISO 42001 是一份可以直接引用的獨立證據——放進供應商風險評估、董事會報告、法規申報都行。

在 EU AI Act 跟新興的 AI 採購標準底下,這類場景要的是「證明」而非「承諾」。金融、醫療、保險、公部門這些產業的風險團隊自己也會被稽核,一份外部驗證過的 AI 治理姿態,跟供應商自評是完全不同等級的證據。

TRY THIS
如果你正在轉職、想進受監管產業的設計團隊,把「這家公司用的設計工具有沒有 AI 治理認證」放進你對工具鏈的理解裡。這是實務面談會被問到的細節。
— 整體觀察

這篇文章表面在講一張證書,底下講的是 AI 時代供應商信任的遊戲規則正在變。過去「我們很重視 AI 安全」這種話已經不夠用,客戶要的是能被第三方查核、能寫進法規文件的東西。Figma 把 42001 疊在既有的 27001 跟 SOC 2 之上,等於把 AI 治理拉到跟資安同一個檢驗層級。對設計工具這個類別來說,這條線一旦被畫出來,其他家遲早得跟上。

There are two ways to answer a customer’s question about AI governance. … But only one of them is verifiable.
— Tushar Badlani, Figma
重點整理
ISO/IEC 42001 是 2023 年底發布的 AI 管理系統國際標準,可視為 ISO 27001 的 AI 版
Figma 由 ANAB 認可的機構 Schellman 稽核,證書加在既有 27001 + SOC 2 Type II 之上
稽核分兩階段、涵蓋 38 個控制項與 9 個 Annex A 控制目標
認證覆蓋 Design、Make、FigJam、Dev Mode、Sites、Slides、Draw、Buzz、Weave 全線 AI 功能
證書可在 compliance.figma.com 查閱,也能透過 Schellman 目錄驗證
RAR 設計攻略
🎓 FIGMA 全攻略
AI 治理認證能背書的,是「怎麼用」;工具本身的底層邏輯,要自己練
從 component、variables、Auto Layout 到 AI 功能串接,一次把 Figma 的思考流程練扎實。認證保證平台可信,你的手感決定產出。
看課程內容 →
✦ AI 覺醒設計應用攻略
每天一則設計工具情報,幫你把 AI 真正接進工作流
Figma、Adobe、Claude 的最新動態,翻成中文加上可執行的應用角度。訂閱後每天收得到。
了解訂閱 →