ISO/IEC 42001
A norma internacional para Sistemas de Gestão de IA — explicada com clareza, estruturada de forma lógica e útil para organizações que querem desenvolver, adquirir ou implementar IA de forma responsável.
O que não está incluído: a própria norma ISO/IEC 42001
Este pacote contém apenas modelos e ferramentas de implementação. A norma ISO/IEC 42001 está protegida por direitos de autor da ISO/IEC e deve ser adquirida separadamente sob licença da ISO ou do seu organismo nacional de normalização (na Bélgica: NBN). Os nossos documentos fazem referência à norma apenas pelo número da cláusula e do controlo do Anexo A — não reproduzem o seu texto.
O que esta norma faz
A ISO/IEC 42001, publicada em dezembro de 2023, é a primeira norma internacional do mundo para um Sistema de Gestão de IA (AIMS). Ajuda as organizações a conceber, implementar e manter sistemas de IA de forma responsável, transparente e controlável — tal como a ISO 27001 faz para a segurança da informação. Não lhe diz que algoritmo escolher; fornece a estrutura de base que distingue as organizações que levam a governança de IA a sério daquelas que apenas fingem levá-la.
O objetivo é simples:
- Gerir os riscos e o impacto dos sistemas de IA sobre as pessoas e a sociedade.
- Assegurar um uso da IA responsável, transparente e explicável em toda a organização.
- Construir confiança com clientes, reguladores e partes interessadas internas.
- Alinhar com regulamentação como o EU AI Act e com os sistemas de gestão existentes.
Princípios de IA
Quatro princípios fundamentais para tornar a IA responsável um tema debatível.
Responsabilização
Responsabilidades claras pelos sistemas de IA, da governança aos papéis operacionais e às vias de escalonamento.
Transparência
Informação compreensível sobre o funcionamento, as limitações e as decisões dos sistemas de IA para as partes interessadas relevantes.
Equidade
Proteção contra enviesamento não intencional, resultados injustos e efeitos discriminatórios nas aplicações de IA.
Segurança e proteção
Controlo dos riscos de dano físico, digital e organizacional ao longo de todo o ciclo de vida.
Cláusulas do sistema de gestão
As sete cláusulas principais do AIMS
A ISO/IEC 42001 segue a Estrutura Harmonizada (HLS) partilhada com a ISO 9001 e a ISO 27001. Estas cláusulas ligam contexto, liderança, planeamento e operação à monitorização e melhoria das atividades de IA.
Contexto da organização
Determinar as questões internas e externas, as partes interessadas e o âmbito do Sistema de Gestão de IA (AIMS).
Liderança
A gestão de topo demonstra compromisso, define a política de IA e atribui papéis, responsabilidades e autoridades.
Planeamento
Identificar riscos e oportunidades, avaliar o impacto da IA e definir objetivos mensuráveis para um uso responsável da IA.
Suporte
Fornecer recursos, competências, sensibilização, comunicação e informação documentada sobre as atividades de IA.
Operação
Planear, implementar e controlar os processos operacionais de IA, incluindo avaliações de impacto e gestão do ciclo de vida.
Avaliação de desempenho
Monitorizar, medir, analisar e avaliar o desempenho do AIMS através de auditorias internas e revisões pela gestão.
Melhoria
Gerir as não conformidades e impulsionar de forma estruturada a melhoria contínua do Sistema de Gestão de IA.
Controlos do Annex A
Os controlos que tornam o AIMS concreto.
O Annex A fornece nove grupos de controlos — cerca de 38 controlos individuais — que abrangem todo o âmbito da gestão responsável de IA. Onde as cláusulas 4–10 prescrevem a estrutura do sistema de gestão, o Annex A prescreve aquilo para o qual tem de ter controlos. As organizações selecionam os controlos aplicáveis, justificam inclusões e exclusões numa Statement of Applicability e implementam-nos com evidências verificáveis.
Políticas de IA
- Política de IA
- Alinhamento com a organização
- Revisão periódica
Organização interna
- Papéis e responsabilidades
- Governança de IA
- Comunicação de preocupações
Recursos para IA
- Recursos de dados
- Ferramentas e capacidade de computação
- Competência humana
Avaliação de impacto
- Impacto do sistema de IA
- Efeitos sobre as pessoas
- Efeitos sobre a sociedade
Ciclo de vida do sistema de IA
- Conceção e desenvolvimento
- Verificação e validação
- Implementação e manutenção
Dados para sistemas de IA
- Qualidade dos dados
- Proveniência dos dados
- Preparação dos dados
Informação para partes interessadas
- Documentação para utilizadores
- Comunicação de incidentes
- Transparência
Uso de sistemas de IA
- Uso responsável
- Uso previsto
- Gestão de IA de terceiros
O documento central
A Statement of Applicability — o seu AIMS numa só folha
A SoA é o documento central de prestação de contas do AIMS e o documento mais rigorosamente examinado numa auditoria à ISO/IEC 42001. Lista os 38 controlos do Annex A (A.2.2–A.10.4). Para cada controlo regista se está incluído ou excluído, a justificação, a evidência de implementação, o responsável e que riscos mitiga. Uma SoA bem construída revela maturidade; uma SoA fraca expõe lacunas antes da primeira entrevista de auditoria. No kit, existe como um separador dedicado no AI Risk & Control Register, para que a avaliação de risco, a avaliação de impacto e a seleção de controlos permaneçam ligadas num só local.
Risco e impacto
Os dois motores: avaliação de risco e avaliação de impacto
A maioria das organizações conhece a avaliação de risco. Poucas compreendem por que razão a ISO/IEC 42001 acrescenta um instrumento paralelo e juridicamente distinto — a avaliação de impacto de IA. Juntos, orientam a seleção de controlos.
Avaliação de risco — o que pode correr mal
Para cada sistema no âmbito: risco de governança, legal/regulatório, de privacidade, de qualidade dos dados e enviesamento, técnico e de segurança, operacional/humano e ético/social. Pontuado face a critérios definidos; riscos residuais elevados/críticos exigem aceitação formal da gestão de topo.
Avaliação de impacto — quem é prejudicado
Onde o risco pergunta o que pode correr mal para a organização, o impacto pergunta quem é prejudicado e de que forma — efeitos sobre pessoas, grupos e a sociedade, incluindo efeitos indiretos, de longo prazo ou desproporcionais. Um novo sistema de IA aciona sempre uma.
O ciclo de vida do sistema de IA
Governança em cada etapa — do conceito ao desmantelamento
O Annex A.6 é a parte operacionalmente mais intensa da norma: nove etapas do ciclo de vida, cada uma com um ponto de controlo, evidência e um responsável. Nenhum sistema é implementado sem um AI Owner atribuído e uma entrada no registo.
- 1Conceito e admissão
- 2Requisitos
- 3Conceção e arquitetura
- 4Desenvolvimento / configuração
- 5Verificação e validação
- 6Implementação
- 7Operação e monitorização
- 8Alteração e retreino
- 9Desmantelamento
Ritmo de governança
Um AIMS funcional tem uma cadência definida
A governança que só atua quando algo corre mal é resposta a incidentes disfarçada de política. Um AIMS a sério funciona com um ritmo:
- Revisão da política de IAPelo menos anualmente
- Avaliações de risco e de impactoEm intervalos planeados e após alterações significativas
- Revisão do registo de sistemas de IATrimestralmente
- Auditoria internaPelo menos anualmente
- Revisão pela gestãoPelo menos anualmente
Uso proibido e restrito
Uma política também tem de dizer o que não vai fazer
Refletindo o EU AI Act, a ISO/IEC 42001 exige que as organizações definam explicitamente os usos de IA proibidos e restritos — usos legalmente proibidos, decisões totalmente automatizadas com efeitos significativos sobre as pessoas, IA para engano ou vigilância ilícita, e aplicações de alto impacto que afetem direitos, segurança ou pessoas vulneráveis. Uma lista publicada de usos proibidos é uma proteção organizacional: define o padrão face ao qual a conduta é avaliada e mostra aos reguladores que ponderou os danos da IA antes de eles ocorrerem.
Intervenientes de IA
A norma torna-se concreta por tipo de interveniente de IA.
Cada papel na cadeia de IA tem as suas próprias responsabilidades. O guia torna visível onde precisa de registar política, controlos e evidências — consoante a sua posição.
Fornecedores de IA
- Desenvolvimento de modelos
- Documentação e fichas técnicas
- Declarações de conformidade
Programadores de IA
- Práticas de engenharia
- Testes de enviesamento e robustez
- Versionamento de modelos
Implementadores de IA
- Controlos operacionais
- Monitorização em produção
- Instruções ao utilizador
Utilizadores e titulares de IA
- Sensibilização e formação
- Canais de feedback
- Proteção de direitos
Princípios fundamentais
Princípios que mantêm a ISO/IEC 42001 prática na sua organização.
Abordagem baseada no risco
As medidas são proporcionais ao risco da IA, com avaliações de impacto e de risco explícitas.
Supervisão humana
As pessoas mantêm o controlo das decisões críticas de IA e podem intervir ou corrigir sempre que necessário.
Gestão do ciclo de vida
Gerir os sistemas de IA desde o conceito e os dados até à implementação, monitorização e desmantelamento.
Melhoria contínua
Lições aprendidas, auditorias e monitorização alimentam melhorias estruturais à política e aos controlos.
AI Assistant Skill — implemente o kit com IA, seguindo a norma
Uma skill instalável para assistentes de IA (como o Claude). Mantém a sua implementação no rumo certo: segue a sequência de passos do kit, usa o modelo correto para cada passo, preenche os detalhes de controlo do documento, completa a Statement of Applicability abrangendo os 38 controlos do Annex A e — o mais importante — nunca inventa evidências de auditoria. Inclui uma autoverificação que sinaliza marcadores por preencher, uma SoA incompleta e referências cruzadas quebradas, e refere-se à ISO/IEC 42001 apenas por número de cláusula e de controlo (nunca o texto da norma).
Dos modelos à certificação
O Stage 1 documenta o seu sistema. O Stage 2 prova que ele funciona.
O pacote documenta o seu Sistema de Gestão de IA (preparação para o Stage 1). A certificação Stage 2 exige ainda evidências de que o sistema funciona — avaliação de risco concluída, auditoria interna e revisão pela gestão. O Master Manual explica exatamente o que o Stage 1 e o Stage 2 esperam, para que saiba o que fazer depois de preenchidos os modelos.
Do guia à evidência
Torne a ISO/IEC 42001 diretamente aplicável com modelos.
Use o pacote para registar política de IA, procedimentos, avaliações de risco e de impacto, ciclo de vida e autoavaliações em documentos que a sua equipa pode usar de imediato. Inclui um mapeamento para o EU AI Act, para que possa ligar o trabalho da ISO/IEC 42001 às obrigações do EU AI Act.