Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

ISO/IEC 42001:2023 Norma — gestão de IA

64 controles, organizados por grupo, com resumo em português.

Fazer a avaliação

Norma internacional de sistema de gestão de Inteligência Artificial (SGIA). Segue a mesma estrutura harmonizada da ISO 27001 (Cláusulas 4-10), com adições específicas de IA — avaliação de risco e de impacto de sistemas de IA — mais um Anexo A com 38 controles em 9 objetivos: políticas, organização interna, recursos, avaliação de impacto, ciclo de vida do sistema, dados, informação a interessados, uso responsável e relação com terceiros.

Fonte oficial · A cor indica o perfil em que cada controle entra: Básico Intermediário Avançado.

Estrutura (Cláusulas 4-10 + Anexo A) e códigos são referências factuais, verificados contra a tabela de conteúdo oficial e cruzados com múltiplas fontes independentes convergentes. As descrições em português são redigidas pela InfoCuestaSec (não reproduzem o texto da norma, protegido por direitos autorais). Divisão em perfis é didática.

4 Cláusula 4 — Contexto da organização

  • 4.1
    Entender a organização e o contexto relevante para o sistema de gestão de IA. Sem entender o contexto (regulação aplicável, expectativas do mercado), o sistema de gestão de IA parte de premissas erradas.
    Básico
  • 4.2
    Entender necessidades e expectativas das partes interessadas quanto à IA. Partes interessadas diferentes (reguladores, usuários, investidores) têm expectativas diferentes sobre IA — ignorar isso deixa lacunas de conformidade.
    Intermediário
  • 4.3
    Determinar o escopo do sistema de gestão de IA. Um escopo mal definido faz o sistema de gestão cobrir sistemas de IA demais (desperdício) ou de menos (risco não gerido).
    Intermediário
  • 4.4
    Estabelecer, implementar, manter e melhorar continuamente o sistema de gestão de IA. É o compromisso de manter o sistema de gestão vivo, não um documento único criado e esquecido.
    Básico

5 Cláusula 5 — Liderança

  • 5.1
    A alta direção demonstra liderança e comprometimento com o sistema de gestão de IA. Sem liderança visível, um programa de governança de IA não sai do papel nem recebe recurso de verdade.
    Básico
  • 5.2
    Estabelecer uma política de IA adequada, aprovada e comunicada. A política de IA é a referência que orienta toda decisão prática sobre uso responsável de IA na organização.
    Básico
  • 5.3
    Definir papéis, responsabilidades e autoridades relacionados à gestão de IA. Sem papéis claros, o risco de IA cai no vão entre times — todo mundo acha que é responsabilidade de outra área.
    Básico

6 Cláusula 6 — Planejamento

  • 6.1.2
    Realizar avaliação de risco de IA de forma sistemática e planejada. É o ponto de partida: sem avaliar o risco de cada sistema de IA, não dá para saber o que precisa de mais controle.
    Básico
  • 6.1.3
    Definir e aplicar o tratamento dos riscos de IA identificados. Identificar risco sem tratá-lo formalmente é o mesmo que não ter identificado — o risco continua sem resposta.
    Intermediário
  • 6.1.4
    Realizar avaliação formal e documentada dos impactos do sistema de IA sobre indivíduos e sociedade. É o elemento mais específico da IA nesta norma: avaliar como o sistema afeta pessoas e sociedade, não só a organização.
    Intermediário
  • 6.2
    Definir objetivos relacionados à IA e planejar como alcançá-los. Objetivos de IA vagos não são mensuráveis — sem meta clara, não dá para saber se o programa está funcionando.
    Intermediário
  • 6.3
    Planejar as mudanças no sistema de gestão de IA de forma controlada. Mudar um sistema de IA sem planejamento controlado pode introduzir risco novo sem que ninguém perceba a tempo.
    Avançado

7 Cláusula 7 — Apoio

  • 7.1
    Prover os recursos necessários ao sistema de gestão de IA. Um sistema de gestão de IA sem recursos alocados (pessoas, orçamento, ferramentas) fica só na intenção.
    Intermediário
  • 7.2
    Garantir a competência das pessoas que afetam o desempenho dos sistemas de IA. Gente sem competência técnica em IA toma decisões erradas sobre risco, mesmo com boa intenção.
    Básico
  • 7.3
    Assegurar que as pessoas tenham consciência da política de IA e do seu papel nela. Política que ninguém conhece não muda comportamento — consciência é o que transforma regra em prática.
    Básico
  • 7.4
    Determinar as necessidades de comunicação interna e externa sobre IA. Sem canal de comunicação definido, informação sobre risco de IA não circula entre quem precisa saber.
    Intermediário
  • 7.5
    Controlar a informação documentada exigida pelo sistema de gestão de IA. Sem documentação controlada, não há como provar depois o que foi decidido e por quê sobre um sistema de IA.
    Básico

8 Cláusula 8 — Operação

  • 8.1
    Planejar e controlar os processos operacionais para atender aos requisitos de IA. É a diferença entre ter uma política e realmente aplicá-la no dia a dia operacional dos sistemas de IA.
    Básico
  • 8.2
    Realizar avaliação de risco de IA na operação, em intervalos planejados e quando houver mudanças. Risco de IA muda com o tempo (dados novos, uso novo) — reavaliar na operação captura o que a avaliação inicial não previu.
    Intermediário
  • 8.3
    Implementar o tratamento de risco de IA definido no planejamento. Um plano de tratamento de risco que nunca é executado na prática não protege ninguém.
    Intermediário
  • 8.4
    Realizar avaliação de impacto do sistema de IA na operação, antes e durante o uso real. Avaliar impacto só no design e nunca depois, com o sistema em uso real, perde efeitos que só aparecem na prática.
    Intermediário

9 Cláusula 9 — Avaliação de desempenho

  • 9.1
    Monitorar, medir, analisar e avaliar o desempenho do sistema de gestão de IA. Sem medir o desempenho do próprio sistema de gestão, não dá para saber se ele está funcionando ou só existindo no papel.
    Intermediário
  • 9.2
    Realizar auditorias internas periódicas do sistema de gestão de IA. Auditoria interna encontra lacunas antes que um auditor externo (ou um incidente) as encontre por você.
    Intermediário
  • 9.3
    Realizar análises críticas do sistema de gestão de IA pela alta direção. Sem revisão da alta direção, decisões estratégicas sobre risco de IA ficam só no nível operacional.
    Avançado

10 Cláusula 10 — Melhoria

  • 10.1
    Melhorar continuamente a adequação, suficiência e eficácia do sistema de gestão de IA. Um sistema de gestão que nunca melhora fica cada vez mais desatualizado em relação aos riscos reais.
    Avançado
  • 10.2
    Tratar não conformidades relacionadas a IA e adotar ações corretivas. Não conformidade sem ação corretiva formal tende a se repetir — é o elo que fecha o ciclo de aprendizado.
    Intermediário

A.2 A.2 — Políticas relacionadas à IA

  • A.2.2
    Ter uma política de IA formal, aprovada e comunicada. Uma política de IA informal ou não comunicada não tem força para orientar decisão nenhuma.
    Básico
  • A.2.3
    Alinhar a política de IA com as demais políticas organizacionais. Uma política de IA que contradiz outras políticas da empresa (ex.: segurança da informação) cria confusão e brecha.
    Intermediário
  • A.2.4
    Revisar periodicamente a política de IA. Uma política nunca revisada fica desatualizada em relação a novos riscos, tecnologias e regulações de IA.
    Intermediário

A.3 A.3 — Organização interna

  • A.3.2
    Definir e atribuir papéis e responsabilidades relacionados à IA. Sem papéis explícitos ligados à IA, ninguém é formalmente responsável quando algo dá errado.
    Básico
  • A.3.3
    Ter canal para reportar preocupações sobre sistemas de IA. Sem canal de report, quem percebe um problema de IA não tem para onde levar essa preocupação.
    Intermediário

A.4 A.4 — Recursos para sistemas de IA

  • A.4.2
    Documentar os recursos alocados para os sistemas de IA. Recursos não documentados (dados, ferramentas, gente) não podem ser geridos nem auditados de verdade.
    Intermediário
  • A.4.3
    Gerir os recursos de dados usados pelos sistemas de IA. Dado é o insumo mais crítico de um sistema de IA — geri-lo mal compromete tudo que vem depois.
    Intermediário
  • A.4.4
    Gerir as ferramentas usadas no desenvolvimento e na operação dos sistemas de IA. Ferramentas de desenvolvimento e operação de IA sem gestão viram uma fonte de risco invisível (versões, licenças, vulnerabilidades).
    Avançado
  • A.4.5
    Gerir os recursos de sistema e computação necessários aos sistemas de IA. Infraestrutura de computação insuficiente ou mal gerida vira gargalo de disponibilidade e de segurança.
    Avançado
  • A.4.6
    Garantir recursos humanos qualificados para os sistemas de IA. Sistema de IA bem projetado, operado por gente sem preparo, ainda assim gera risco na prática.
    Básico

A.5 A.5 — Avaliação de impactos de sistemas de IA

  • A.5.2
    Ter um processo formal de avaliação de impacto de sistemas de IA. Sem processo formal, a avaliação de impacto vira algo informal e inconsistente entre projetos diferentes.
    Básico
  • A.5.3
    Documentar as avaliações de impacto realizadas. Uma avaliação de impacto que não fica documentada não pode ser revisada, auditada ou reaproveitada depois.
    Intermediário
  • A.5.4
    Avaliar o impacto do sistema de IA sobre indivíduos e grupos específicos. Impacto sobre um grupo específico (ex.: minorias, pessoas vulneráveis) pode ser invisível numa análise só agregada.
    Intermediário
  • A.5.5
    Avaliar os impactos sociais mais amplos dos sistemas de IA. Efeito de longo prazo na sociedade (ex.: desinformação em escala) não aparece numa avaliação focada só no usuário direto.
    Avançado

A.6 A.6 — Ciclo de vida do sistema de IA

  • A.6.1.2
    Definir objetivos de desenvolvimento responsável de IA. Sem objetivo declarado de desenvolvimento responsável, a equipe técnica não tem critério prático do que priorizar.
    Intermediário
  • A.6.1.3
    Seguir processos de design e desenvolvimento responsável de IA. Processo de design que ignora responsabilidade desde o início custa muito mais para corrigir depois do lançamento.
    Intermediário
  • A.6.2.2
    Definir requisitos e especificação do sistema de IA. Requisito mal especificado no início do desenvolvimento vira retrabalho ou risco não percebido no final.
    Básico
  • A.6.2.3
    Documentar o design e o desenvolvimento do sistema de IA. Sem documentação do design, ninguém além de quem construiu entende as decisões técnicas tomadas.
    Intermediário
  • A.6.2.4
    Verificar e validar o sistema de IA antes do uso. Um sistema de IA lançado sem verificação e validação formais é, na prática, um sistema não testado.
    Básico
  • A.6.2.5
    Controlar a implantação (deployment) do sistema de IA. Implantação sem controle (deployment ad hoc) é onde erros de configuração viram incidente em produção.
    Intermediário
  • A.6.2.6
    Monitorar a operação do sistema de IA em produção. Um sistema que passou em todos os testes ainda pode se degradar depois de entrar em produção — monitorar é o que detecta isso.
    Básico
  • A.6.2.7
    Manter documentação técnica do sistema de IA. Documentação técnica insuficiente dificulta manutenção, auditoria e resposta a incidente do sistema de IA.
    Intermediário
  • A.6.2.8
    Registrar logs de eventos do sistema de IA. Sem log de eventos, é impossível investigar o que aconteceu quando o sistema de IA se comporta de forma inesperada.
    Avançado

A.7 A.7 — Dados para sistemas de IA

  • A.7.2
    Gerir os dados usados para desenvolver e aprimorar o sistema de IA. Dado usado para melhorar o modelo precisa da mesma gestão de risco que qualquer outro dado sensível da organização.
    Intermediário
  • A.7.3
    Ter processo formal de aquisição de dados. Adquirir dado sem processo formal aumenta o risco de usar dado sem licença, sem consentimento ou de origem duvidosa.
    Intermediário
  • A.7.4
    Garantir a qualidade dos dados usados pelo sistema de IA. Dado de baixa qualidade produz sistema de IA de baixa qualidade — o clássico "lixo entra, lixo sai".
    Básico
  • A.7.5
    Rastrear a proveniência dos dados usados pelo sistema de IA. Sem rastrear de onde o dado veio, não dá para investigar viés, erro ou problema legal na origem dele.
    Avançado
  • A.7.6
    Preparar e tratar os dados antes do uso pelo sistema de IA. Preparação de dado malfeita (limpeza, rotulagem) introduz erro sistemático que o modelo aprende e reproduz.
    Intermediário

A.8 A.8 — Informação para partes interessadas

  • A.8.2
    Documentar e comunicar informação do sistema de IA para os usuários. Usuário que não entende o que o sistema de IA faz (e não faz) confia demais ou desconfia demais dele.
    Básico
  • A.8.3
    Ter processo de reporte externo sobre o sistema de IA. Sem canal de reporte externo, reguladores e o público não têm como cobrar transparência da organização sobre seus sistemas de IA.
    Avançado
  • A.8.4
    Comunicar incidentes relacionados ao sistema de IA às partes interessadas. Incidente de IA não comunicado a tempo vira dano maior — e, em muitos casos, também descumprimento regulatório.
    Básico
  • A.8.5
    Comunicar informação relevante do sistema de IA às partes interessadas de forma geral. Falta de comunicação geral sobre o sistema de IA prejudica a confiança das partes interessadas na organização.
    Intermediário

A.9 A.9 — Uso de sistemas de IA

  • A.9.2
    Seguir processos de uso responsável do sistema de IA. Sem processo definido, o uso responsável do sistema de IA depende só do bom senso individual de cada usuário.
    Intermediário
  • A.9.3
    Definir objetivos de uso responsável do sistema de IA. Sem objetivo declarado de uso responsável, não há critério para avaliar se o sistema está sendo bem usado.
    Intermediário
  • A.9.4
    Documentar e comunicar o uso pretendido do sistema de IA. Sistema usado fora do propósito para o qual foi validado é, na prática, um sistema não testado para aquele uso.
    Básico

A.10 A.10 — Relações com terceiros e clientes

  • A.10.2
    Definir a alocação de responsabilidades relacionadas a IA entre as partes envolvidas. Sem responsabilidade clara entre fornecedor e organização, um problema de IA vira disputa em vez de correção rápida.
    Intermediário
  • A.10.3
    Gerir riscos de IA relacionados a fornecedores. Um sistema de IA construído sobre modelo ou dado de fornecedor herda os riscos que esse fornecedor carrega.
    Avançado
  • A.10.4
    Gerir riscos de IA relacionados a clientes. Cliente que usa mal (ou é mal informado sobre) o sistema de IA pode sofrer dano que a organização acaba respondendo por ele.
    Avançado