Стратегическое позиционирование
ACF в сравнении с AI Act / ISO 42001 / NIST AI RMF / GDPR

ACF не заменяет существующие стандарты в области ИИ.

Он переводит их в операционную плоскость.

Каждый ключевой эталонный фреймворк регулирует ИИ. ACF® работает на один уровень ниже — на уровне agentic-решения. На этой странице показано, как каждая из 17 карточек ACF® соотносится с EU AI Act, ISO/IEC 42001, NIST AI RMF, GDPR и COBIT, чтобы любая команда комплаенса могла за считанные минуты встроить ACF в существующий аудиторский след.

Взгляд для руководства

Как ACF соотносится с другими — в одном абзаце.

Доминирующие стандарты в каждой области управления отвечают на свой вопрос. ACF отвечает на следующий — что с этим делать на уровне принятия решений.

ПотребностьДоминирующий существующий ответЧто добавляет ACF
AI complianceEU AI ActAI Act + operationalisation at the decision layer
AI managementISO/IEC 42001ISO 42001 + agentic decision control
AI risk managementNIST AI RMFRisk + agentic autonomy & criticality
Data protectionGDPRGDPR + signed automated arbitrations
Детальная матрица соответствий

Каждая карточка ACF, сопоставленная с AI Act, ISO 42001, NIST AI RMF, GDPR и COBIT.

Сопоставления консервативны: когда карточка затрагивает несколько статей, мы указываем основную. Полная карта (включая вторичные ссылки) приводится в руководстве к набору инструментов ACF®.

Карточка ACFEU AI ActISO/IEC 42001NIST AI RMFGDPRCOBIT 2019
ACF-00
Sovereignty Score
Measures the decisional sovereignty retained when deploying autonomous systems.
Art. 9Risk management systemClause 6.1.2AI risk assessmentMAP-3AI risks and benefitsArt. 35DPIAEDM-01Governance framework
ACF-01
Decision Map
Maps the agent's decisions and the human approval chain that governs them.
Art. 14Human oversightClause 8.4 / A.6AI system operationGOVERN-1.1Defined rolesArt. 22Automated decision-makingEDM-03Risk optimisation
ACF-02
Criticality Matrix
Classifies each agent by criticality, impact and irreversibility.
Art. 6 + Annex IIIHigh-risk classificationClause 6.1.2Risk categorisationMAP-2CategorisationArt. 35DPIA thresholdAPO-12Managed risk
ACF-03
Agentic Constitution
Internal charter defining who decides what, how and within which limits.
Art. 5 + Art. 26Prohibited practices + deployer dutiesClause 5.2AI policyGOVERN-2Cultivate cultureArt. 25Privacy by designEDM-01Governance setting
ACF-04
Agent Card
Operational identity of each agent: scope, data, tools, autonomy level.
Art. 11 + Art. 26(6)Technical documentation + logs retentionClause 7.5 + 8.1Documented information / operational planningMAP-1System contextArt. 30Records of processingBAI-09Managed assets
ACF-05
Supervision & Governance
Continuous supervision mechanisms with the DDAO role as the human pivot.
Art. 14 + Art. 26(5)Human oversight + deployer monitoringClause 5.3 + 9.1Roles + monitoringGOVERN-3 / MANAGE-2.3Workforce / ongoing monitoringArt. 22 + Art. 37-39Automated decisions + DPOMEA-02Internal control
ACF-06
Kill Switch
Emergency stop procedure for a drifting agent.
Art. 14(4) + Art. 26(5)Stop button + suspend obligationClause 8.3Operational controlsMANAGE-4DecommissioningArt. 22(3)Right to contest / withdrawDSS-02Service requests & incidents
ACF-07
First Agent Briefing
Qualification dossier before the first production deployment.
Art. 11–13 + Art. 17Documentation + QMSClause 8.1 + 6.2Operational planning + objectivesMAP-2 + GOVERN-4Categorisation + pre-deploy testingArt. 30 + Art. 35Records + DPIABAI-01Managed programmes
ACF-08
Agentic Decision Register
Cryptographic ledger of every decision the agent has taken.
Art. 12 + 19 + 26(6)Logging + retention (6 months min.)Clause 9.1 + 7.5.3Monitoring + control of recordsMEASURE-2Performance & trustworthinessArt. 30Records of processingMEA-01Performance monitoring
ACF-09
Action & Improvement Plan
Post-deployment continual improvement plan, driven by the DDAO.
Art. 9(4) + Art. 17Continuous risk mgmt + QMSClause 10.1 + 10.2Nonconformity + continual improvementMANAGE-2Risk treatmentArt. 24 + Art. 32Responsibility + securityBAI-08Managed knowledge
ACF-10
30-day Governance Audit
Periodic internal audit demonstrating operational mastery.
Art. 17 + Art. 71QMS audit + post-market monitoringClause 9.2 + 9.3Internal audit + management reviewGOVERN-5 + MANAGE-3.1Engagement + risk treatment reviewArt. 32Security auditMEA-02 + MEA-03Internal control + compliance
ACF-11
Agentic Risk Assessment
Risk analysis specific to agents: drift, hallucination, escalation.
Art. 9Risk management systemClause 6.1.2AI-specific risksMAP-3 + MAP-4Risks & benefits + trustworthinessArt. 35DPIAAPO-12Managed risk
ACF-12
Agent Mandate
Formal, enforceable delegation of decision-making power granted to the agent.
Art. 16 + 17 + 26Provider & deployer dutiesClause 5.3Roles & authoritiesGOVERN-3 + GOVERN-6Workforce + external communicationsArt. 28 + 24Processor + controller responsibilityAPO-05Managed portfolio
ACF-13
Guided Case Study
Worked case study, step by step, for training and mock audits.
Art. 6 + 13 + Annex IIISector examples + transparencyClause 7.2 + 7.3Competence + awarenessMAP-2CategorisationArt. 22Worked profiling examplesBAI-05Organisational change
ACF-14
Teacher Guide
For instructors: lesson plans, answer keys, sample exams.
Art. 4AI literacyClause 7.2 + 7.3Competence + awarenessGOVERN-1.6 + GOVERN-6Workforce literacyArt. 39DPO training dutyAPO-07Managed human resources
ACF-15
Governance Simulation
Sandbox exercise: replay a crisis to measure governance resilience.
Art. 9 + Art. 57-63Risk mgmt + regulatory sandboxesClause 9.1 + 6.2Monitoring + planned objectivesMANAGE-3 + MEASURE-3Risk treatment evaluationArt. 32Security testingBAI-06Managed IT changes
ACF-16
Responsibility by Design
Cross-cutting principle: accountability is wired in from design onwards.
Art. 5 + 13 + 16(b)Accountability + transparencyClause 5.2AI policy & accountabilityGOVERN-1 + MANAGE-1Accountability + risk managementArt. 5(2) + 24 + 25Accountability + by designEDM-01Governance setting

Источники: EU AI Act (Регламент 2024/1689) · ISO/IEC 42001:2023 · NIST AI RMF 1.0 (2023) · GDPR (Регламент 2016/679) · COBIT 2019.

Дифференцирующее сообщение

Существующие фреймворки регулируют ИИ. ACF регулирует решения, принимаемые автономными системами.

EU AI Act говорит вам, что система ИИ подпадает под регулирование. ISO/IEC 42001 объясняет, как управлять портфелем ИИ-систем. NIST AI RMF показывает, какие риски необходимо выявлять. GDPR определяет, кто должен давать согласие.

Но как только агент действует — назначает цену, выдаёт кредит, бронирует рейс, вызывает API, — ни один из этих фреймворков не отвечает на вопрос, кто санкционировал это конкретное решение, на основании какой конституции, с каким kill switch, кем оно проверено и в течение какого срока подлежит хранению.

Именно этот уровень формализует ACF. 17 карточек — его операционный словарь.

Категориальное позиционирование

Почему agentic-управление заслуживает собственного фреймворка.

В каждой смежной области уже существует доминирующий фреймворк. Появление автономных агентов создало новую область — и ACF становится её эталонным фреймворком.

ОбластьДоминирующий эталонный фреймворк
CybersecurityISO/IEC 27001
PrivacyGDPR
Artificial IntelligenceISO/IEC 42001
Regulated AIEU AI Act
Agentic governanceACF®

Хотите перейти от позиционирования к операциям?

ACF Compliance — наш SaaS-продукт — реализует каждое из приведённых выше сопоставлений в виде криптографического реестра с изоляцией по тенантам. Самооценка бесплатна.

Открыть ACF ComplianceПопробовать бесплатную диагностику