Diagnóstico de 30 min

[ Guia de norma · revisado a cada mudança relevante ]

ISO/IEC 42001: o sistema de gestão de IA, cláusula por cláusula

O que a norma exige, a quem se aplica e como chegar à certificação sem transformar o projeto em papelada.

1. O que é

A ISO/IEC 42001, publicada pela ISO em dezembro de 2023, é a primeira norma internacional certificável para sistemas de gestão de inteligência artificial. Ela define como uma organização decide, controla e melhora o uso de IA, e como prova isso a um auditor independente.

A norma segue a mesma estrutura harmonizada das normas de sistema de gestão que muitas empresas já têm, como a ISO 9001 e a ISO/IEC 27001. Por isso ela se integra ao que já existe, em vez de criar um processo paralelo.

2. A quem se aplica

A qualquer organização que desenvolva, forneça ou use sistemas de IA, de qualquer porte ou setor. O escopo pode começar pequeno: a empresa pode aplicar o sistema de gestão primeiro aos casos de uso de maior risco.

Na prática, a certificação interessa primeiro a fornecedores de IA que precisam provar confiabilidade a clientes grandes e a empresas de setores regulados, como finanças e saúde.

3. A estrutura: cláusulas 4 a 10

Os requisitos seguem o ciclo planejar, fazer, checar e agir.

PLANEJAR4 Contexto: papel da empresa diante de cada sistema de IA e escopo5 Liderança: política de IA, papéis e responsabilidades6 Planejamento: riscos, avaliação de impacto e objetivos
FAZER7 Apoio: recursos, competência, comunicação e documentos8 Operação: controles funcionando e riscos reavaliados a cada mudança
CHECAR9 Desempenho: monitoramento, auditoria interna e análise crítica pela direção
AGIR10 Melhoria: não conformidade, ação corretiva e melhoria contínua

4. Anexo A: os controles

O Anexo A reúne 38 controles de referência em 9 temas. A organização não é obrigada a aplicar todos: na cláusula 6.1.3 ela produz a Declaração de Aplicabilidade, que lista os controles necessários e justifica os que ficaram de fora. Essa justificativa também é auditada.

TemaControles
A.2 Políticas relacionadas à IA3
A.3 Organização interna2
A.4 Recursos para sistemas de IA5
A.5 Avaliação de impactos4
A.6 Ciclo de vida do sistema de IA9
A.7 Dados para sistemas de IA5
A.8 Informação às partes interessadas4
A.9 Uso de sistemas de IA3
A.10 Relações com terceiros e clientes3

5. Certificação, passo a passo

  1. Diagnóstico de lacunas (opcional): mostra a distância entre a situação atual e a norma.
  2. Implantação: escopo, política, riscos, controles do Anexo A e registros em uso de verdade.
  3. Auditoria interna e análise crítica pela direção: a empresa checa a si mesma e trata as não conformidades.
  4. Auditoria de certificação, fase 1: o organismo certificador revisa escopo, documentação e prontidão.
  5. Auditoria de certificação, fase 2: testa se os controles funcionam na prática.
  6. Certificado por 3 anos, com auditoria de manutenção ao menos uma vez por ano e recertificação no terceiro ano.
CONSULTORIA E CERTIFICAÇÃO SÃO SEPARADAS

Quem certifica é um organismo acreditado, que segue a ISO/IEC 17021-1 e, para IA, a ISO/IEC 42006:2025. Pela ISO/IEC 17021-1, quem prestou consultoria a uma empresa não pode auditá-la para certificação nos dois anos seguintes. A BRAICT prepara; o certificado vem de um organismo independente.

6. Relação com outras normas e regras

  • ISO/IEC 27001: mesma estrutura de sistema de gestão. Os controles de segurança da informação podem ser integrados, e a 42001 acrescenta o que é específico de IA, como impacto, dados de treinamento e ciclo de vida do modelo.
  • NIST AI RMF: referência gratuita e não certificável dos EUA, com quatro funções (governar, mapear, medir e gerenciar). Complementa a 42001 na gestão de riscos.
  • EU AI Act: a 42001 ajuda a organizar gestão de riscos, documentação e supervisão humana que o regulamento exige de sistemas de alto risco, mas não substitui a conformidade com ele. Veja o que mudou nos prazos em 2026.

7. No Brasil

A ABNT publicou a versão brasileira, ABNT NBR ISO/IEC 42001:2024, em 18 de abril de 2024. O marco legal de IA, o PL 2.338/2023, segue em debate na Câmara e usa uma lógica de risco parecida com a do regulamento europeu. Enquanto ele não é aprovado, a norma é a forma mais direta de mostrar governança a clientes, conselho e reguladores.

Perguntas frequentes

A ISO/IEC 42001 é obrigatória?
Não. É uma norma voluntária, mas clientes e setores regulados começam a pedi-la como evidência de governança.
Quanto tempo leva para certificar?
Depende do escopo e da maturidade. O diagnóstico leva de 2 a 4 semanas e a implantação completa costuma levar de 3 a 6 meses, antes das auditorias de certificação.
Quem já tem a ISO/IEC 27001 sai na frente?
Sim. A estrutura é a mesma e boa parte da documentação de gestão pode ser aproveitada; faltam os controles específicos de IA.

Quanto falta para a sua empresa?

Em 30 minutos, um auditor estima a distância até a certificação e o primeiro passo.

Agendar diagnóstico