A inteligência artificial
com governação auditável.
A ISO/IEC 42001 é a primeira norma internacional de sistemas de gestão da inteligência artificial. Diz como uma organização decide onde usa IA, avalia os impactos, controla os riscos e responde perante clientes e autoridades. É o sistema por trás das obrigações do AI Act.

Auditoria interna e consultoria
até à certificação
por um organismo acreditado.
O QUE É A ISO/IEC 42001
Tecnologias da informação. Inteligência artificial. Sistema de gestão.
A ISO/IEC 42001 exige que a organização tenha uma política de IA, papéis e responsabilidades definidos, uma avaliação de impacto dos sistemas de IA sobre pessoas e sociedade, gestão de risco específica, controlo do ciclo de vida (dados, desenvolvimento, verificação, operação e monitorização), transparência para as partes interessadas e gestão dos fornecedores de IA. O anexo A lista 38 controlos que se aplicam conforme o risco.
Aplica-se tanto a quem desenvolve IA como a quem a usa em produtos, decisões ou operações. E não confere presunção de conformidade com o AI Act, que só decorre das normas harmonizadas europeias. O que dá é a governação demonstrável que o regulamento pressupõe e que os clientes e as autoridades vão pedir.
- Natureza
- Norma de requisitos. Certificável.
- Estrutura
- Estrutura harmonizada das normas ISO de gestão, comum à 9001 e à 27001.
- Certificação
- Por organismo de certificação acreditado, em Portugal pelo IPAC. Ciclo de três anos com auditorias anuais.
- O que a N4A faz
- Auditoria interna e consultoria para certificação ISO/IEC 42001.
PARA QUEM FAZ SENTIDO
Quem procura a ISO/IEC 42001.
Quem desenvolve ou integra IA em produtos
Fornecedores de sistemas de IA, com ou sem risco elevado no AI Act. O sistema dá a evidência de conceção responsável que os clientes exigem.
Quem usa IA em decisões sobre pessoas
Recrutamento, crédito, seguros, saúde, educação. Onde o AI Act é mais exigente, a avaliação de impacto da norma é o instrumento certo.
Setores regulados
Banca, seguros, saúde, administração pública. Reguladores e auditores vão perguntar como a IA é governada. A norma responde.
Quem já tem a ISO 27001
A 42001 assenta sobre o sistema de segurança da informação existente. É uma extensão, não um projeto do zero.
O QUE A NORMA EXIGE
O que o auditor vai procurar.
Política e responsabilidades de IA
Onde a organização usa ou desenvolve IA, com que princípios, e quem responde por cada sistema. A gestão de topo assume a política.
Avaliação de impacto dos sistemas de IA
Efeitos sobre pessoas, grupos e sociedade, avaliados antes de usar e revistos ao longo da vida do sistema.
Gestão do risco de IA
Riscos específicos, como enviesamento, opacidade, deriva dos modelos e uso indevido, identificados, tratados e acompanhados.
Ciclo de vida dos sistemas
Dados de treino e qualidade, desenvolvimento, verificação e validação, colocação em operação, monitorização e retirada.
Transparência e partes interessadas
Informação a utilizadores e afetados, comunicação de incidentes, documentação técnica que se consegue mostrar.
Fornecedores e componentes de terceiros
Modelos, dados e serviços de IA comprados a terceiros geridos com os mesmos critérios que os próprios.
O CAMINHO
Como o levamos à certificação.
Análise de lacunas
Onde está hoje face à norma, ponto por ponto. Sai com um mapa do que falta, do que já serve e do esforço real.
Implementação do sistema
Processos, documentação e indicadores ajustados à sua realidade. O sistema tem de servir a operação, não o contrário.
Auditoria interna
Conduzida por auditores certificados na norma, com os critérios que o auditor externo vai aplicar. Sem surpresas na auditoria de certificação.
Acompanhamento na certificação
Ao seu lado na auditoria do organismo de certificação e nas auditorias de acompanhamento anuais. A certificação mantém-se viva.
A auditoria interna aplica os critérios da auditoria externa: é conduzida por auditores certificados nas normas em causa. A N4A não emite certificados; prepara a organização para o organismo de certificação.
ISO/IEC 42001 + AI Act
O regulamento exige. A norma organiza.
O AI Act já se aplica: literacia em IA, práticas proibidas, transparência, e as obrigações dos sistemas de risco elevado no calendário. A ISO/IEC 42001 não substitui o regulamento nem dá presunção de conformidade, mas é o sistema de gestão que torna as obrigações demonstráveis, com evidência que um auditor ou uma autoridade consegue verificar.
Ver o AI Act e o calendário de obrigaçõesPERGUNTAS FREQUENTES
As perguntas que mais nos fazem.
É a primeira norma internacional de sistemas de gestão da inteligência artificial. Define como uma organização governa o uso e o desenvolvimento de IA: política, responsabilidades, avaliação de impacto, gestão de risco, ciclo de vida, transparência e fornecedores, com 38 controlos no anexo A.
Não confere presunção de conformidade legal; essa só decorre das normas harmonizadas europeias publicadas no Jornal Oficial da UE. O que a certificação dá é um sistema de gestão de IA auditável, com a governação que o AI Act pressupõe e a evidência que clientes e autoridades pedem.
Sim. A norma aplica-se a quem desenvolve, fornece ou usa sistemas de IA. Uma empresa que use IA em decisões sobre clientes ou trabalhadores tem obrigações de avaliação de impacto, transparência e controlo, e a norma organiza-as.
Não. As duas partilham a estrutura harmonizada das normas de gestão: contexto, liderança, planeamento e melhoria são comuns. Acrescentam-se a avaliação de impacto, o ciclo de vida dos sistemas de IA e os controlos específicos. Para quem vive a 27001, é uma extensão.
Um organismo de certificação acreditado, depois de uma auditoria externa. A N4A prepara a organização, conduz a auditoria interna e acompanha a auditoria de certificação; não emite certificados.
A certificação ISO/IEC 42001 não precisa de ser complicada.
Fale connosco e saiba em que ponto está e quanto falta para a certificação.

Uma hora, três respostas.
Se está abrangido
E se é entidade essencial ou importante.
O que lhe falta
Face às dez medidas do artigo 21.º.
Quanto tempo tem
Os prazos que se aplicam ao seu caso.

Jorge Miranda
Lead Auditor certificado ISO 27001 e ISO 31000 · Lidera a equipa técnica da N4A
Equipa técnica
Consultores e auditores especializados. Construíram a Plataforma NIS2 Compliance.

Tiago Cerqueira
Account Manager · Responsável comercial do seu projeto
Equipa comercial
Account managers e gestão de clientes.


