Comparação de normas

ISO/IEC 42001 vs ISO 27001 — e onde se encaixa a ISO 9001

A ISO 27001 protege a informação. A ISO/IEC 42001 governa a inteligência artificial. Partilham a mesma estrutura de sistema de gestão, pelo que se integram — mas respondem a perguntas diferentes. Esta página explica a diferença, a sobreposição e como executá-las em conjunto sem duplicar trabalho.

A versão curta

  • A ISO 27001 protege a informação (confidencialidade, integridade, disponibilidade). A ISO/IEC 42001 governa como a IA é desenvolvida, implementada e usada de forma responsável.
  • Ambas seguem o Annex SL / Estrutura Harmonizada — as mesmas cláusulas 4–10, a mesma lógica de auditoria — pelo que documentação, auditoria interna e revisão pela gestão podem ser partilhadas.
  • A ISO/IEC 42001 acrescenta conceitos que a 27001 não tem: avaliação de impacto de IA, o ciclo de vida do sistema de IA, proveniência dos dados e enviesamento, e governança de IA de terceiros.
  • Se já detém a ISO 27001, pode ligar-lhe a ISO/IEC 42001 e atingir a preparação para a auditoria visivelmente mais depressa.

Lado a lado

O que cada norma governa de facto

ISO/IEC 27001ISO/IEC 42001
Objeto principalSegurança da informaçãoGestão de IA (IA responsável)
Pergunta centralA nossa informação está protegida?A nossa IA é desenvolvida e usada de forma responsável, e conseguimos prová-lo?
Registo centralAvaliação de risco + Statement of Applicability (Annex A, 93 controlos)Avaliação de risco + de impacto de IA + SoA (Annex A, ~38 controlos)
Requisito distintivoConfidencialidade, integridade e disponibilidade dos ativosImpacto da IA sobre pessoas, grupos e a sociedade; enviesamento e equidade
Âmbito do ciclo de vidaAtivos e processos de informaçãoCiclo de vida completo da IA: conceito → dados → construção → validação → implementação → monitorização → desmantelamento
TerceirosCláusulas de segurança da informação para fornecedoresRisco de IA de terceiros: modelos de base, APIs, conjuntos de dados, matriz de responsabilidades
EstruturaAnnex SL / HLSAnnex SL / HLS (as mesmas 7 cláusulas 4–10)
CertificaçãoOrganismo acreditado, Stage 1 + Stage 2, ciclo de 3 anosOrganismo acreditado, Stage 1 + Stage 2, ciclo de 3 anos

A espinha dorsal partilhada

Por que razão as duas se integram sem esforço

Ambas as normas usam a mesma estrutura de alto nível herdada do Annex SL. Isso significa que a mecânica do sistema de gestão é genuinamente reutilizável:

Contexto e partes interessadas

Uma análise de contexto e um registo de partes interessadas podem servir os dois sistemas, com partes específicas de IA (titulares dos dados, grupos afetados) acrescentadas para a ISO/IEC 42001.

Liderança e política

O compromisso da gestão de topo, os papéis e um referencial de políticas já existem na 27001; a ISO/IEC 42001 acrescenta uma política de IA a par da política de segurança.

Metodologia de risco

O processo de risco é familiar; a ISO/IEC 42001 estende-o com avaliação de impacto e categorias de risco específicas de IA (enviesamento, deriva, uso indevido, efeito social).

Auditoria interna e revisão pela gestão

Um programa de auditoria e uma cadência de revisão pela gestão podem cobrir ambos os sistemas, com aplicabilidade e evidências separadas.

Informação documentada

O mesmo procedimento de controlo documental, registo e plano de retenção governa ambos os conjuntos de registos.

Melhoria

Não conformidade, ação corretiva e melhoria contínua correm através de um processo partilhado.

Onde a ISO/IEC 42001 vai mais longe

As quatro coisas que a 27001 não exige

Avaliação de impacto de IA

A 27001 pergunta o que pode correr mal para a organização. A 42001 pergunta também quem é prejudicado — efeitos sobre pessoas, grupos e a sociedade, incluindo efeitos indiretos e desproporcionais.

O ciclo de vida do sistema de IA

O Annex A.6 governa cada etapa, do conceito e aquisição de dados até à validação, implementação, alteração e desmantelamento, com pontos de controlo e evidência em cada passo.

Governança de dados para IA

Proveniência documentada, avaliação de qualidade e avaliação de enviesamento/equidade dos dados de treino — antes de um modelo chegar à produção.

Risco de IA de terceiros

Modelos de base, APIs e conjuntos de dados que não construiu geram na mesma obrigações de governança; a 42001 exige um processo de diligência devida e de atribuição de responsabilidades.

E a ISO 9001?

Gestão da qualidade vs governança de IA

A ISO 9001 governa a gestão da qualidade — processos consistentes que cumprem os requisitos dos clientes e regulatórios. Sobrepõe-se à ISO/IEC 42001 nos controlos de conceção, requisitos dos clientes e melhoria, mas nada diz sobre risco, enviesamento ou governança de modelos específicos de IA. As organizações que executam a 9001 podem coordenar os seus processos de conceção e melhoria com o AIMS; quem não a tem não precisa da 9001 primeiro. A ISO/IEC 42001 sustenta-se por si só e integra-se com quaisquer sistemas de gestão que já execute.

Já tem a ISO 27001? Ligue-lhe a ISO/IEC 42001 sem começar de novo.

O kit assenta na mesma Estrutura Harmonizada, com um AIMS Manual que mapeia exatamente onde a governança de IA reutiliza os seus controlos de segurança existentes e onde acrescenta novos. Atinja a preparação para o Stage 1 mais depressa.