技术信任是一种可以被审视的信任。它以一条最低限度的链条为支撑——声称什么、依据什么准则、在什么范围内、凭借什么证据、从何时起、到何时止,以及由谁负责——并将好感、机构营销与承袭而来的威望留在它们一直属于的领域:声誉。

在管理体系、认证、人工智能、网络安全、质量或公共廉正领域,这一区分具有决定性意义。一个组织可以展示一份条理清晰的方针、一张有效证书、一种现代工具或一份承诺声明。但其中任何一项,单独来看,都不等于技术信任。只有当这些要素以可验证的方式相互连接时,信任才会出现——方针指向记录,证书指向范围,而两者又指向一个承担责任的人。

技术信任始于声誉不再足够之处。

最低限度的公式

一项经得起检验的技术主张需要五个要素。每个要素回答一个具体问题;每项缺失都会造成一种特定缺陷。

要素它回答的问题缺少它会造成什么问题
准则依据什么标准、要求、合同、目标、法律或规则来判断情况?判断取决于个人喜好 · 任何结果都可以被辩护
范围涵盖哪些组织、过程、场所、产品、体系、期间或用途——哪些又被排除在外?有限的主张被解读为全面承诺 · 虚假的运行安全感
证据哪些记录、数据、决策、审核、测试或运行可追溯性支撑这项主张?声明以自身为衡量尺度 · 只剩叙事
有效期所声称的内容从何时起、到何时止有效?过期报告或超出周期的证书,用过去支撑现在
身份明确的负责人由谁——具备姓名、角色与胜任能力——支撑这项主张,并在出现相反证据时负责回应?无人可以被问责 · 披着治理外衣的不透明

当缺少一个要素时,主张可能仍然看似合理,但会丧失证明力。当缺少多个要素时,信任就变成了叙事。此外,这条链条还以真实的支撑材料为前提。记录的来源、不可篡改性与保管情况也属于审核对象——准则 14 详细阐述了这一前提。

ISO 标准能证明什么,不能证明什么

ISO 9001、ISO/IEC 27001 和 ISO/IEC 42001 规范不同领域的管理体系:质量与质量管理体系绩效、信息安全、人工智能。其价值在于要求从意图走向体系——组织环境、领导作用、策划、支持、运行、评价与改进。

解读这些标准时,不宜夸大。管理体系认证不能证明整个组织无可挑剔、所有产品都更优、所有数据都安全,也不能证明每一种人工智能用途在法律上都充分合规。在最佳情况下,它证明的是某个声明的体系,在特定范围和周期内,经过特定评价后,符合既定要求。这并非微不足道,但也并非全部。

因此,严谨的读者不会只问一个组织是否获得认证。他还会问:什么标准、什么版本、哪个法律实体、什么范围、哪些场所、哪些过程、哪些排除项、哪个机构签发证书、依据什么认可、签发日期是什么、有哪些监督审核,以及记录了哪些不符合项或纠正措施。

证书是证据,而非护盾

证书是一项证据,不是全面免责书。签发得当、处于有效期内、可追溯且置于适当背景中的证书,能够提升信任。若用它来覆盖范围之外的领域、夸大未经审核的能力,或替代本应独立于证书而存在的运行证据,就会削弱信任。

错误解读证书会产生两种相反的错误。将其贬为一纸空文,忽视了第三方评定与认可的正当作用。将其变成声誉护盾,则把一项有限证据变成了文件从未作出的全面承诺。这两种错误有着共同根源:只读文件标题,不读其范围。

技术信任档案

一个希望维系技术信任的组织,应当能够建立一份简单档案——一份包含主张及其痕迹的档案,而非装点门面的文献库。其中应汇集所要支撑的声明、适用准则、范围、主要证据、支持性证据、日期、有效期、负责人、已知局限及纠正机制。

领域参考标准档案汇集的内容
质量ISO 9001目标、指标、投诉、纠正措施、管理评审
信息安全ISO/IEC 27001资产、风险、控制措施、事件、测试、访问权限清单及供应商审查
人工智能ISO/IEC 42001用途、目的、数据清单,影响评估、人工监督、测试、监测、供应商及复核渠道

形式会变,逻辑不变。有技术声明,就必须有技术痕迹。

董事会应要求什么

董事会不需要审查每一条记录,而需要要求建立责任架构。在批准一项重要的公开声明、一项认证、一项技术承诺或一次范围扩展之前,应该获得五个具体回答:我们在声明什么;有什么证据支持;哪些部分不在范围内;如果出现相反证据,由谁负责;何时再次审查。

如果没有这五个回答,组织对外传达的内容就可能超出其所知。而传达超出自身可证明范围的内容,是一种缓慢制造声誉、法律和运营风险的方式。

公众解读的标准

技术信任不要求一切完美,而要求重要事项可核验。成熟的组织可以出现事件、审计发现、不符合项和错误。但不能在以下方面存在系统性的不透明:发生了什么、违反了什么准则、谁作出了决定、启动了什么纠正措施,以及哪些证据表明问题已得到处理。

在充斥着各种声明的环境中,技术信任发挥着筛选作用。它不问谁的声音更大,而问谁能更好地证明。