Norma ISO/IEC 42001 · Sistema de gestão certificável

A inteligência artificial
com governação auditável.

A ISO/IEC 42001 é a primeira norma internacional de sistemas de gestão da inteligência artificial. Diz como uma organização decide onde usa IA, avalia os impactos, controla os riscos e responde perante clientes e autoridades. É o sistema por trás das obrigações do AI Act.

Primeira
Norma de sistema de gestão dedicada à IA
38 controlos
No anexo A, do ciclo de vida à transparência
AI Act
A governação que o regulamento pressupõe

O QUE É A ISO/IEC 42001

Tecnologias da informação. Inteligência artificial. Sistema de gestão.

A ISO/IEC 42001 exige que a organização tenha uma política de IA, papéis e responsabilidades definidos, uma avaliação de impacto dos sistemas de IA sobre pessoas e sociedade, gestão de risco específica, controlo do ciclo de vida (dados, desenvolvimento, verificação, operação e monitorização), transparência para as partes interessadas e gestão dos fornecedores de IA. O anexo A lista 38 controlos que se aplicam conforme o risco.

Aplica-se tanto a quem desenvolve IA como a quem a usa em produtos, decisões ou operações. E não confere presunção de conformidade com o AI Act, que só decorre das normas harmonizadas europeias. O que dá é a governação demonstrável que o regulamento pressupõe e que os clientes e as autoridades vão pedir.

Natureza
Norma de requisitos. Certificável.
Estrutura
Estrutura harmonizada das normas ISO de gestão, comum à 9001 e à 27001.
Certificação
Por organismo de certificação acreditado, em Portugal pelo IPAC. Ciclo de três anos com auditorias anuais.
O que a N4A faz
Auditoria interna e consultoria para certificação ISO/IEC 42001.

PARA QUEM FAZ SENTIDO

Quem procura a ISO/IEC 42001.

Quem desenvolve ou integra IA em produtos

Fornecedores de sistemas de IA, com ou sem risco elevado no AI Act. O sistema dá a evidência de conceção responsável que os clientes exigem.

Quem usa IA em decisões sobre pessoas

Recrutamento, crédito, seguros, saúde, educação. Onde o AI Act é mais exigente, a avaliação de impacto da norma é o instrumento certo.

Setores regulados

Banca, seguros, saúde, administração pública. Reguladores e auditores vão perguntar como a IA é governada. A norma responde.

Quem já tem a ISO 27001

A 42001 assenta sobre o sistema de segurança da informação existente. É uma extensão, não um projeto do zero.

O QUE A NORMA EXIGE

O que o auditor vai procurar.

01

Política e responsabilidades de IA

Onde a organização usa ou desenvolve IA, com que princípios, e quem responde por cada sistema. A gestão de topo assume a política.

02

Avaliação de impacto dos sistemas de IA

Efeitos sobre pessoas, grupos e sociedade, avaliados antes de usar e revistos ao longo da vida do sistema.

03

Gestão do risco de IA

Riscos específicos, como enviesamento, opacidade, deriva dos modelos e uso indevido, identificados, tratados e acompanhados.

04

Ciclo de vida dos sistemas

Dados de treino e qualidade, desenvolvimento, verificação e validação, colocação em operação, monitorização e retirada.

05

Transparência e partes interessadas

Informação a utilizadores e afetados, comunicação de incidentes, documentação técnica que se consegue mostrar.

06

Fornecedores e componentes de terceiros

Modelos, dados e serviços de IA comprados a terceiros geridos com os mesmos critérios que os próprios.

O CAMINHO

Como o levamos à certificação.

1

Análise de lacunas

Onde está hoje face à norma, ponto por ponto. Sai com um mapa do que falta, do que já serve e do esforço real.

2

Implementação do sistema

Processos, documentação e indicadores ajustados à sua realidade. O sistema tem de servir a operação, não o contrário.

3

Auditoria interna

Conduzida por auditores certificados na norma, com os critérios que o auditor externo vai aplicar. Sem surpresas na auditoria de certificação.

4

Acompanhamento na certificação

Ao seu lado na auditoria do organismo de certificação e nas auditorias de acompanhamento anuais. A certificação mantém-se viva.

A auditoria interna aplica os critérios da auditoria externa: é conduzida por auditores certificados nas normas em causa. A N4A não emite certificados; prepara a organização para o organismo de certificação.

ISO/IEC 42001 + AI Act

O regulamento exige. A norma organiza.

O AI Act já se aplica: literacia em IA, práticas proibidas, transparência, e as obrigações dos sistemas de risco elevado no calendário. A ISO/IEC 42001 não substitui o regulamento nem dá presunção de conformidade, mas é o sistema de gestão que torna as obrigações demonstráveis, com evidência que um auditor ou uma autoridade consegue verificar.

Ver o AI Act e o calendário de obrigações

PERGUNTAS FREQUENTES

As perguntas que mais nos fazem.

É a primeira norma internacional de sistemas de gestão da inteligência artificial. Define como uma organização governa o uso e o desenvolvimento de IA: política, responsabilidades, avaliação de impacto, gestão de risco, ciclo de vida, transparência e fornecedores, com 38 controlos no anexo A.

Não confere presunção de conformidade legal; essa só decorre das normas harmonizadas europeias publicadas no Jornal Oficial da UE. O que a certificação dá é um sistema de gestão de IA auditável, com a governação que o AI Act pressupõe e a evidência que clientes e autoridades pedem.

Sim. A norma aplica-se a quem desenvolve, fornece ou usa sistemas de IA. Uma empresa que use IA em decisões sobre clientes ou trabalhadores tem obrigações de avaliação de impacto, transparência e controlo, e a norma organiza-as.

Não. As duas partilham a estrutura harmonizada das normas de gestão: contexto, liderança, planeamento e melhoria são comuns. Acrescentam-se a avaliação de impacto, o ciclo de vida dos sistemas de IA e os controlos específicos. Para quem vive a 27001, é uma extensão.

Um organismo de certificação acreditado, depois de uma auditoria externa. A N4A prepara a organização, conduz a auditoria interna e acompanha a auditoria de certificação; não emite certificados.

A certificação ISO/IEC 42001 não precisa de ser complicada.

Fale connosco e saiba em que ponto está e quanto falta para a certificação.

Jorge Miranda e Tiago Cerqueira, da N4A
Quem o vai atender

Uma hora, três respostas.

1

Se está abrangido

E se é entidade essencial ou importante.

2

O que lhe falta

Face às dez medidas do artigo 21.º.

3

Quanto tempo tem

Os prazos que se aplicam ao seu caso.

Jorge Miranda

Lead Auditor certificado ISO 27001 e ISO 31000 · Lidera a equipa técnica da N4A

Lidera

Equipa técnica

Consultores e auditores especializados. Construíram a Plataforma NIS2 Compliance.

Tiago Cerqueira

Account Manager · Responsável comercial do seu projeto

Lidera

Equipa comercial

Account managers e gestão de clientes.