Governança de IA

Governança de inteligência artificial ISO/IEC 42001

Publicada em 2023, a ISO/IEC 42001 é a primeira norma internacional certificável para um Sistema de Gestão de Inteligência Artificial. Leva ao mundo da IA a mesma lógica de gestão, riscos e melhoria contínua que a ISO/IEC 27001 traz à segurança da informação.

Duração típica
6 a 12 meses
Norma
ISO/IEC 42001:2023
Integrável com
ISO/IEC 27001 e 27701
Marco de dados
LGPD · Lei 18.331

Objetivo e escopo

Acompanhamos a estratégia e a governança de IA da organização: inventariamos os usos reais —inclusive os que ninguém declarou—, medimos a lacuna frente à norma, definimos princípios e diretrizes de uso responsável, avaliamos riscos e impactos de cada sistema sobre as pessoas e o negócio, e implantamos o AIMS integrado ao SGSI existente e alinhado ao marco regulatório local.


As fases do projeto

Fase 1

Diagnóstico de maturidade

Inventariamos os usos de IA na organização —desenvolvidos, contratados e adotados informalmente pelas equipes— e medimos a lacuna frente aos requisitos da ISO/IEC 42001.

Fase 2

Estratégia e política de IA

Definimos princípios, diretrizes e um marco de uso responsável: quais usos são habilitados, quais exigem autorização, quais são proibidos e quem decide em cada caso.

Fase 3

Riscos e impactos

Avaliamos os riscos de cada sistema de IA e seu impacto sobre as pessoas —viés, explicabilidade, privacidade, supervisão humana— e sobre o negócio, com rigor proporcional ao uso.

Fase 4

Implantação do AIMS e cultura

Implantamos o sistema de gestão integrado ao SGSI, com governança do ciclo de vida e dos dados, rastreabilidade e auditoria interna, e formamos as equipes no uso seguro, ético e crítico da IA.


O que inclui a implantação

  • Inventário de sistemas e usos de IA
  • Diagnóstico de maturidade frente à ISO/IEC 42001
  • Política e princípios de uso responsável
  • Papéis, responsabilidades e tomada de decisão
  • Avaliação de riscos dos sistemas de IA
  • Avaliação de impacto sobre as pessoas
  • Governança do ciclo de vida da IA
  • Governança dos dados que alimentam os modelos
  • Transparência, rastreabilidade e supervisão humana
  • Gestão de fornecedores de IA
  • Alinhamento com a legislação de proteção de dados
  • Capacitação no uso seguro e crítico da IA

Perguntas frequentes

Aplica-se se usamos apenas ferramentas de IA de terceiros?

Sim, e é o cenário mais comum. A norma distingue entre desenvolver, prover e usar sistemas de IA. Para uma organização usuária, o foco está na política de uso, na avaliação de fornecedores, na proteção dos dados inseridos e na supervisão humana das decisões.

Como se integra ao SGSI que já temos?

De forma natural: compartilham estrutura de alto nível, gestão de riscos, competência, auditoria interna e análise crítica pela direção. O que o AIMS acrescenta é a avaliação de impacto sobre as pessoas e a governança do ciclo de vida dos modelos e de seus dados.

Qual a relação com a LGPD?

Os dados pessoais que alimentam ou são processados por sistemas de IA continuam sujeitos à LGPD: base legal, finalidade, minimização, direitos do titular e decisões automatizadas. O AIMS não substitui esse enquadramento; organiza a governança que permite sustentá-lo.

É possível certificar?

Sim. A ISO/IEC 42001 é certificável por organismos acreditados, com o mesmo esquema de auditorias de certificação e manutenção da ISO/IEC 27001.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã