1. O que é
A ISO/IEC 42001, publicada pela ISO em dezembro de 2023, é a primeira norma internacional certificável para sistemas de gestão de inteligência artificial. Ela define como uma organização decide, controla e melhora o uso de IA, e como prova isso a um auditor independente.
A norma segue a mesma estrutura harmonizada das normas de sistema de gestão que muitas empresas já têm, como a ISO 9001 e a ISO/IEC 27001. Por isso ela se integra ao que já existe, em vez de criar um processo paralelo.
2. A quem se aplica
A qualquer organização que desenvolva, forneça ou use sistemas de IA, de qualquer porte ou setor. O escopo pode começar pequeno: a empresa pode aplicar o sistema de gestão primeiro aos casos de uso de maior risco.
Na prática, a certificação interessa primeiro a fornecedores de IA que precisam provar confiabilidade a clientes grandes e a empresas de setores regulados, como finanças e saúde.
3. A estrutura: cláusulas 4 a 10
Os requisitos seguem o ciclo planejar, fazer, checar e agir.
4. Anexo A: os controles
O Anexo A reúne 38 controles de referência em 9 temas. A organização não é obrigada a aplicar todos: na cláusula 6.1.3 ela produz a Declaração de Aplicabilidade, que lista os controles necessários e justifica os que ficaram de fora. Essa justificativa também é auditada.
| Tema | Controles |
|---|---|
| A.2 Políticas relacionadas à IA | 3 |
| A.3 Organização interna | 2 |
| A.4 Recursos para sistemas de IA | 5 |
| A.5 Avaliação de impactos | 4 |
| A.6 Ciclo de vida do sistema de IA | 9 |
| A.7 Dados para sistemas de IA | 5 |
| A.8 Informação às partes interessadas | 4 |
| A.9 Uso de sistemas de IA | 3 |
| A.10 Relações com terceiros e clientes | 3 |
5. Certificação, passo a passo
- Diagnóstico de lacunas (opcional): mostra a distância entre a situação atual e a norma.
- Implantação: escopo, política, riscos, controles do Anexo A e registros em uso de verdade.
- Auditoria interna e análise crítica pela direção: a empresa checa a si mesma e trata as não conformidades.
- Auditoria de certificação, fase 1: o organismo certificador revisa escopo, documentação e prontidão.
- Auditoria de certificação, fase 2: testa se os controles funcionam na prática.
- Certificado por 3 anos, com auditoria de manutenção ao menos uma vez por ano e recertificação no terceiro ano.
Quem certifica é um organismo acreditado, que segue a ISO/IEC 17021-1 e, para IA, a ISO/IEC 42006:2025. Pela ISO/IEC 17021-1, quem prestou consultoria a uma empresa não pode auditá-la para certificação nos dois anos seguintes. A BRAICT prepara; o certificado vem de um organismo independente.
6. Relação com outras normas e regras
- ISO/IEC 27001: mesma estrutura de sistema de gestão. Os controles de segurança da informação podem ser integrados, e a 42001 acrescenta o que é específico de IA, como impacto, dados de treinamento e ciclo de vida do modelo.
- NIST AI RMF: referência gratuita e não certificável dos EUA, com quatro funções (governar, mapear, medir e gerenciar). Complementa a 42001 na gestão de riscos.
- EU AI Act: a 42001 ajuda a organizar gestão de riscos, documentação e supervisão humana que o regulamento exige de sistemas de alto risco, mas não substitui a conformidade com ele. Veja o que mudou nos prazos em 2026.
7. No Brasil
A ABNT publicou a versão brasileira, ABNT NBR ISO/IEC 42001:2024, em 18 de abril de 2024. O marco legal de IA, o PL 2.338/2023, segue em debate na Câmara e usa uma lógica de risco parecida com a do regulamento europeu. Enquanto ele não é aprovado, a norma é a forma mais direta de mostrar governança a clientes, conselho e reguladores.
Perguntas frequentes
- A ISO/IEC 42001 é obrigatória?
- Não. É uma norma voluntária, mas clientes e setores regulados começam a pedi-la como evidência de governança.
- Quanto tempo leva para certificar?
- Depende do escopo e da maturidade. O diagnóstico leva de 2 a 4 semanas e a implantação completa costuma levar de 3 a 6 meses, antes das auditorias de certificação.
- Quem já tem a ISO/IEC 27001 sai na frente?
- Sim. A estrutura é a mesma e boa parte da documentação de gestão pode ser aproveitada; faltam os controles específicos de IA.
Quanto falta para a sua empresa?
Em 30 minutos, um auditor estima a distância até a certificação e o primeiro passo.
Agendar diagnóstico