ICO Std 2002:2026 — 中文版 — 第11章 合规性声明与认证
第11章 合规性声明与认证
本章规定了声明符合ICO Std 2002的机制,定义了三个合规等级,建立了自我评估和第三方认证的过程,并阐述了ICO Std 2002与ICO Std 2001(数字产品护照——可信度与质量,DPP-CQ)之间的关系。它提供了结构化框架,使排名实体能够证明其对本标准的方法论、透明度和审计要求的遵循。
合规性声明
应用ICO Std 2002条款的排名实体可发布合规性声明,表明其排名系统符合本标准的程度。合规性声明应按照11.1.1至11.1.4规定的要求编制。
自声明模板
合规性自声明应使用以下规定的标准模板编制。模板应完整填写并公开可访问。
a) 头部信息:
声明标题:”Compliance Declaration — ICO Std 2002:2026”;
排名实体的名称和标识;
排名系统的名称和版本;
声明日期;
所声明的合规等级(见11.1.4)。
b) 一致性声明: A statement of the form:
以下形式的一致性声明:
“[排名实体名称]声明排名系统[名称和版本]在合规等级[等级]上符合ICO Std 2002:2026,如所附一致性检查表所证明。”
c) 声明范围: A specification of the scope of the declaration, including:
声明范围的规格,包括:
声明适用的ICO Std 2002的章节和条款;
从声明中排除的任何条款及理由;
声明所覆盖的排名周期。
d) 证据引用: References to the evidence supporting the compliance declaration, which may include:
支持合规性声明的证据引用,可包括:
方法论文件(见9.1.2);
内部审计报告(见10.1.1);
外部审计报告(如有)(见10.1.2);
认证证书(如有)(见11.2)。
e) 签章: The name, title, and signature of the authorised representative of the ranking entity making the declaration.
作出声明的排名实体授权代表的姓名、职务和签名。
一致性检查表
合规性声明应附带一致性检查表,将ICO Std 2002的每个条款映射到排名实体的合规状态。一致性检查表应:
列出ICO Std 2002的每章和每条;
对每个条款,标明以下合规状态之一:
1) 符合: The ranking system fully complies with the provision.
排名系统完全符合该条款。
2) 部分符合: The ranking system complies with some but not all aspects of the provision, with the areas of non-conformance documented.
排名系统符合该条款的部分但非全部方面,不符合的领域予以记录。
3) 不符合: The ranking system does not comply with the provision, with the reason for non-conformance documented.
排名系统不符合该条款,不符合的原因予以记录。
4) 不适用: The provision does not apply to the ranking system, with the justification for inapplicability documented.
该条款不适用于排名系统,不适用的理由予以记录。
对于每个标记为”部分符合”或”不符合”的条款,包括以下描述:
不符合的具体方面;
不符合的原因;
任何计划的更正措施和时间线。
部分一致性声明
排名实体可在不完全符合本标准所有条款的情况下发布部分一致性声明。部分一致性声明应:
明确识别排名实体不符合的条款;
对每个不符合的条款,记录:
不符合的性质和程度;
不符合的原因,包括是否由于:
阻止合规的技术限制;
资源约束;
与标准偏离的刻意方法论选择。
为解决不符合影响而实施的任何缓解措施。
不得声称高于一致性检查表所证明的合规等级(见11.1.4)。
合规等级
对ICO Std 2002的合规分类为三个等级。合规等级由对本标准条款的符合程度决定,通过一致性检查表(见11.1.2)评估。
a) 一级:基础合规:
排名系统在符合以下所有条款时达到一级合规:
第4章(原则):所有条款;
第5章(指标体系设计):5.1、5.2、5.3;
第7章(数据采集):7.1、7.2、7.3;
第8章(评分和排序):8.1、8.2、8.3;
第9章(发布和透明度):9.1.1、9.1.2、9.3.1;
所有章节中标记为”部分符合”的条款不超过3项;
上述强制性条款中无标记为”不符合”的条款。
b) 二级:进阶合规:
排名系统在满足所有一级要求并额外符合以下条款时达到二级合规:
第5章(指标体系设计):5.4、5.5;
第6章(权重规则):所有条款;
第7章(数据采集):7.4;
第8章(评分和排序):8.4、8.5;
第9章(发布和透明度):9.1.3、9.1.4、9.2.2、9.3.2、9.4;
第10章(审计与可追溯性):10.1.1、10.2;
所有章节中标记为”部分符合”的条款不超过3项;
至少完成一次内部审计(见10.1.1)。
c) 三级:全面合规:
排名系统在满足所有二级要求并额外符合以下条款时达到三级合规:
第9章(发布和透明度):9.2.3或9.2.4、9.5;
第10章(审计与可追溯性):10.1.2、10.3;
所有条款标记为”符合”或”不适用”,无”部分符合”或”不符合”的条款;
至少完成一次无保留意见的外部审计(见10.1.2)。
注:合规等级是累积的:每个更高等级要求完全符合所有更低等级的要求。每个等级要求的条款基于风险方法,其中一级涵盖可辩护排名的最低要求,二级增加方法论严谨性和质量保证要求,三级增加用于高风险场景的排名的透明度、审计和可问责性要求。
认证流程
排名实体可寻求其符合ICO Std 2002的第三方认证。认证过程应按照11.2.1至11.2.4规定的要求进行。
申请要求
申请认证的排名实体应:
向符合10.3.1规定要求的合格评定机构(CAB)提交正式申请;
提供合规性自声明(见11.1.1)和一致性检查表(见11.1.2);
提供认证评估所需的所有方法论文件、数据、计算日志和审计记录的访问权限;
声明寻求认证的合规等级;
同意认证协议的条款,包括评估的范围、时间线和费用。
评估程序
认证评估应按照以下程序进行:
a) 文件评审: The CAB shall review the methodology documentation, conformance checklist, and supporting evidence submitted by the ranking entity. The document review shall verify:
CAB应审查排名实体提交的方法论文件、一致性检查表和支持证据。文件评审应验证:
一致性检查表的完整性和准确性;
自声明与支持证据之间的一致性;
方法论文件相对于本标准要求的充分性。
b) 现场或远程评估: The CAB shall conduct an assessment of the ranking entity’s processes, which may include:
CAB应对排名实体的过程进行评估,可包括:
排名实体人员的访谈;
计算系统和数据存储库的检查;
数据采集和处理程序的观察;
计算日志和可追溯性记录的验证。
c) 重新计算测试: The CAB shall independently re-compute the ranking for a sample of entities and verify the results against the published ranking. The sample shall be selected in accordance with 10.3.3.
CAB应独立重新计算样本实体的排名,并将结果与已发布排名核实。样本应按照10.3.3选取。
d) 发现与建议: The CAB shall document all findings from the assessment and prepare a recommendation regarding the certification decision. The recommendation shall include:
CAB应记录评估的所有发现,并就认证决定提出建议。建议应包括:
评估的合规等级;
识别的任何不合格项;
任何观察或改进机会。
认证决定
认证决定应基于评估发现,并产生以下结果之一:
a) 授予认证: The ranking system is certified as conforming to ICO Std 2002 at the declared compliance level. A certificate shall be issued that includes:
排名系统被认证为在声明的合规等级上符合ICO Std 2002。应颁发证书,包括:
排名实体的名称和标识;
排名系统的名称和版本;
认证的合规等级;
认证范围;
颁发日期和到期日期;
CAB的名称和认可标识。
b) 有条件授予认证: The ranking system is certified subject to the resolution of identified minor nonconformities within a specified timeframe. The certificate shall not be issued until all conditions are met.
排名系统在指定时间范围内解决识别的次要不合格项的条件下被认证。证书应在所有条件满足后方可颁发。
c) 拒绝认证: The ranking system does not meet the requirements for the declared compliance level. The CAB shall provide a detailed explanation of the reasons for denial.
排名系统不符合声明的合规等级的要求。CAB应提供拒绝原因的详细说明。
证书有效期自颁发之日起不应超过三年。
证书维护
为维持有效证书,排名实体应:
在变更后30个日历日内通知CAB任何可能影响合规的排名方法论、数据来源或过程的重大变更;
接受CAB确定的间隔的监督评估,至少每年一次;
在CAB指定的期限内解决监督评估中识别的任何不合格项;
在证书到期日之前申请再认证。
未能满足上述任何要求可能导致证书暂停或撤销,如11.5.3所规定。
合规标识
已被认证为符合ICO Std 2002的排名实体可按照11.3.1至11.3.3规定的规则使用合规标识。
标识使用规则
合规标识仅可由持有按照11.2颁发的有效证书的排名实体使用。
合规标识应清楚标明认证的合规等级(一级、二级或三级)。
合规标识应展示于:
排名发布(见9.1);
方法论文件;
排名实体的官方网站和宣传材料中涉及排名系统之处。
合规标识不得用于:
暗示ICO或CAB的背书超出认证范围的方式;
与证书未覆盖的排名系统相关联;
证书到期、暂停或撤销后。
标识设计规格
合规标识应由以下元素组成:
ICO标识或标识符;
文字”ICO Std 2002”和合规等级标识;
证书编号;
认证年份。
合规标识的视觉设计应确保在常见展示尺寸下的可读性,未经ICO书面许可不得更改标准设计。
误用预防
CAB应监督认证实体对合规标识的使用,并在发现误用时采取适当行动。
当排名实体以违反11.3.1的方式使用合规标识时,CAB应:
发出书面警告,说明误用的性质;
要求在30个日历日内采取更正措施;
若误用在指定期限内未更正,暂停证书。
任何个人或组织可向ICO或CAB报告疑似误用合规标识的情况。ICO或CAB应调查所有可信报告并采取适当行动。
争议解决
本节规定解决因合规性声明、认证决定和合规标识使用引起的争议的机制。
正式异议程序
任何利益相关方可就以下事项提起正式异议:
异议人认为不准确或误导的合规性声明;
异议人认为不公正的认证决定;
异议人认为违反11.3.1的合规标识使用。
正式异议应:
视情况以书面形式提交给ICO或CAB;
指明被指控违反的本标准具体条款;
提供支持异议的证据或论证;
在引起异议的发布或决定后90个日历日内提交。
调解
当提起正式异议时,ICO应尝试在进入仲裁之前通过调解解决争议。调解过程应:
任命独立于争议所有各方的调解员;
为所有各方提供陈述其立场的机会;
旨在任命调解员后60个日历日内达成各方接受的解决方案;
如争议解决,出具书面调解协议,对各各方具有约束力。
仲裁(最终手段)
当调解未能解决争议时,任何一方可请求仲裁。仲裁应按照以下规则进行:
仲裁小组应由三名成员组成:每方各选一名,第三名由两名已任仲裁员选定,或如未能达成一致,由ICO选定。
仲裁程序应按照国际认可的仲裁机构规则(如ICC国际仲裁院)进行。
仲裁决定为终局决定,对各各方具有约束力。
仲裁费用由仲裁小组决定的各方承担。
持续合规监控
已发布合规性声明或获得认证的排名实体应在声明或证书的整个有效期内持续遵守ICO Std 2002的条款。
监控机制
排名实体应实施以下监控机制以确保持续合规:
a) 定期自评估: The ranking entity shall conduct a self-assessment against the conformance checklist (see 11.1.2) at least once per ranking cycle and whenever a significant change is made to the ranking system.
排名实体应至少每个排名周期进行一次自评估,且在排名系统发生重大变更时进行自评估。
b) 变更影响评估: Before implementing any change to the ranking methodology, data sources, or processes, the ranking entity shall assess the impact of the change on compliance and update the conformance checklist accordingly.
在实施对排名方法论、数据来源或过程的任何变更之前,排名实体应评估变更对合规的影响并相应更新一致性检查表。
c) 事件监控: The ranking entity shall monitor for incidents that could affect compliance, including:
排名实体应监测可能影响合规的事件,包括:
数据质量事件(见7.3);
更正或撤回事件(见9.3);
利益相关方申诉或异议(见9.4.3和11.4);
适用监管要求的变更。
d) 合规报告: The ranking entity shall produce an annual compliance report that summarises:
排名实体应出具年度合规报告,总结:
当前合规等级及与上次报告的任何变更;
识别的任何不合格项及所采取的更正措施;
排名系统的任何变更及其对合规的影响;
任何进行中的审计、申诉或争议的状态。
合规漂移
当排名实体对本标准的合规随时间恶化(合规漂移)时,该实体应:
识别合规漂移的原因;
评估漂移对排名结果和利益相关方的影响;
制定并实施具有明确时间线的补救计划;
更新合规性声明和一致性检查表以反映当前合规状态。
如果合规漂移导致合规等级降级,排名实体应:
在30个日历日内公开披露降级及其原因;
更新合规标识使用以反映新的合规等级(见11.3.1);
如已认证,在14个日历日内通知CAB。
不合规处理
当发现排名实体不符合本标准的条款时,应适用以下程序:
a) 自行发现的不合规: Where the ranking entity identifies its own non-compliance through self-assessment or monitoring, it shall:
当排名实体通过自评估或监测发现自身不合规时,应:
记录不合规及其影响;
制定具有明确时间线的更正措施计划;
在约定的时间范围内实施更正措施;
更新合规性声明和一致性检查表;
如已认证,通知CAB。
b) 外部发现的不合规: Where non-compliance is identified through external audit, stakeholder objection, or other external means, the ranking entity shall:
当不合规通过外部审计、利益相关方异议或其他外部方式发现时,排名实体应:
在通知后14个日历日内确认不合规;
调查不合规并记录其根本原因和影响;
制定并实施更正措施计划;
向发现方和CAB(如已认证)报告更正措施及其有效性。
c) 证书暂停: The CAB may suspend a certificate when:
CAB可在以下情况下暂停证书:
发现重大不合格且排名实体未在指定期限内实施更正措施;
排名实体未配合监督评估;
排名实体提供与认证相关的虚假或误导性信息。
暂停的证书仅应在CAB验证所有不合格项已有效更正后方可恢复。
d) 证书撤销: The CAB shall withdraw a certificate when:
CAB应在以下情况下撤销证书:
暂停的证书在暂停后6个月内未恢复;
排名实体停止运营排名系统;
排名实体在认证相关方面从事欺诈或故意虚假陈述。
撤销后,排名实体应立即停止使用合规标识,并公开披露撤销。
与ICO Std 2001 (DPP-CQ)的关系
本节规定ICO Std 2002(天机排名方法论标准)与ICO Std 2001(数字产品护照——可信度与质量,DPP-CQ)之间的关系。两个标准互补,设计为共同使用,为排名系统的质量、透明度和可验证性提供综合框架。
互补范围
ICO Std 2002规定排名系统设计、实施和发布的方法论要求,包括指标设计、权重、数据采集、评分、发布和审计。
ICO Std 2001 (DPP-CQ)规定创建和管理记录数据驱动产品(包括排名结果)的可信度与质量和溯源的数字产品护照的要求。
两个标准共同提供:
ICO Std 2002定义排名系统应做什么才能在方法论上健全和透明;
ICO Std 2001定义排名结果的可信度与质量和溯源应如何以机器可读、密码学安全格式记录和验证。
交叉引用要求
声称同时符合ICO Std 2002和ICO Std 2001的排名实体应:
发布引用两个标准的联合合规性声明;
确保按照ICO Std 2001创建的DPP准确反映按照ICO Std 2002应用的方法论条款;
确保按照10.2维护的可追溯性记录与ICO Std 2001要求的溯源记录一致。
ICO Std 2002下的合规等级(见11.1.4)和ICO Std 2001下的DPP-CQ合规等级应独立评估,尽管一个评估的证据可为另一个提供参考。
集成合规路径
对于寻求两个标准集成合规的排名实体,建议以下路径:
a) 阶段一——ICO Std 2002合规: Achieve Level 1 compliance with ICO Std 2002, establishing the methodological foundation.
达到ICO Std 2002一级合规,建立方法论基础。
b) 阶段二——ICO Std 2002二级 + DPP-CQ基础: Advance to Level 2 compliance with ICO Std 2002 and implement basic DPP-CQ capabilities, including data provenance documentation and hash verification.
推进至ICO Std 2002二级合规并实施基础DPP-CQ能力,包括数据溯源文档和哈希验证。
c) 阶段三——ICO Std 2002三级 + DPP-CQ全面: Achieve Level 3 compliance with ICO Std 2002 and implement full DPP-CQ capabilities, including cryptographic verification and, optionally, blockchain anchoring (see 10.4.3).
达到ICO Std 2002三级合规并实施完整DPP-CQ能力,包括密码学验证和可选的区块链锚定(见10.4.3)。
注:集成合规路径为推荐而非强制。排名实体可独立于ICO Std 2001而符合ICO Std 2002。然而,随着数据驱动决策生态系统的发展,提供机器可读、密码学验证的可信度与质量证据的能力预计将越来越重要。将DPP-CQ与ICO Std 2002结合实施的排名实体将更有能力在自动化和跨司法管辖区的场景中展示其结果的可信度。
注:本章规定的合规和认证框架为排名实体提供了结构化机制,以证明和保持对本标准的遵循。三级合规模型(11.1.4)使合规的渐进式方法成为可能,允许排名实体从基础要求开始,随着系统成熟推进到全面合规。与ICO Std 2001的关系(11.6)确保本标准定位在更广泛的可信度与质量保证生态系统内,支持排名系统的长期可信度和互操作性。