Comparação de normas
ISO/IEC 42001 vs ISO 27001 — e onde se encaixa a ISO 9001
A ISO 27001 protege a informação. A ISO/IEC 42001 governa a inteligência artificial. Partilham a mesma estrutura de sistema de gestão, pelo que se integram — mas respondem a perguntas diferentes. Esta página explica a diferença, a sobreposição e como executá-las em conjunto sem duplicar trabalho.
A versão curta
- A ISO 27001 protege a informação (confidencialidade, integridade, disponibilidade). A ISO/IEC 42001 governa como a IA é desenvolvida, implementada e usada de forma responsável.
- Ambas seguem o Annex SL / Estrutura Harmonizada — as mesmas cláusulas 4–10, a mesma lógica de auditoria — pelo que documentação, auditoria interna e revisão pela gestão podem ser partilhadas.
- A ISO/IEC 42001 acrescenta conceitos que a 27001 não tem: avaliação de impacto de IA, o ciclo de vida do sistema de IA, proveniência dos dados e enviesamento, e governança de IA de terceiros.
- Se já detém a ISO 27001, pode ligar-lhe a ISO/IEC 42001 e atingir a preparação para a auditoria visivelmente mais depressa.
Lado a lado
O que cada norma governa de facto
| ISO/IEC 27001 | ISO/IEC 42001 | |
|---|---|---|
| Objeto principal | Segurança da informação | Gestão de IA (IA responsável) |
| Pergunta central | A nossa informação está protegida? | A nossa IA é desenvolvida e usada de forma responsável, e conseguimos prová-lo? |
| Registo central | Avaliação de risco + Statement of Applicability (Annex A, 93 controlos) | Avaliação de risco + de impacto de IA + SoA (Annex A, ~38 controlos) |
| Requisito distintivo | Confidencialidade, integridade e disponibilidade dos ativos | Impacto da IA sobre pessoas, grupos e a sociedade; enviesamento e equidade |
| Âmbito do ciclo de vida | Ativos e processos de informação | Ciclo de vida completo da IA: conceito → dados → construção → validação → implementação → monitorização → desmantelamento |
| Terceiros | Cláusulas de segurança da informação para fornecedores | Risco de IA de terceiros: modelos de base, APIs, conjuntos de dados, matriz de responsabilidades |
| Estrutura | Annex SL / HLS | Annex SL / HLS (as mesmas 7 cláusulas 4–10) |
| Certificação | Organismo acreditado, Stage 1 + Stage 2, ciclo de 3 anos | Organismo acreditado, Stage 1 + Stage 2, ciclo de 3 anos |
A espinha dorsal partilhada
Por que razão as duas se integram sem esforço
Ambas as normas usam a mesma estrutura de alto nível herdada do Annex SL. Isso significa que a mecânica do sistema de gestão é genuinamente reutilizável:
Contexto e partes interessadas
Uma análise de contexto e um registo de partes interessadas podem servir os dois sistemas, com partes específicas de IA (titulares dos dados, grupos afetados) acrescentadas para a ISO/IEC 42001.
Liderança e política
O compromisso da gestão de topo, os papéis e um referencial de políticas já existem na 27001; a ISO/IEC 42001 acrescenta uma política de IA a par da política de segurança.
Metodologia de risco
O processo de risco é familiar; a ISO/IEC 42001 estende-o com avaliação de impacto e categorias de risco específicas de IA (enviesamento, deriva, uso indevido, efeito social).
Auditoria interna e revisão pela gestão
Um programa de auditoria e uma cadência de revisão pela gestão podem cobrir ambos os sistemas, com aplicabilidade e evidências separadas.
Informação documentada
O mesmo procedimento de controlo documental, registo e plano de retenção governa ambos os conjuntos de registos.
Melhoria
Não conformidade, ação corretiva e melhoria contínua correm através de um processo partilhado.
Onde a ISO/IEC 42001 vai mais longe
As quatro coisas que a 27001 não exige
Avaliação de impacto de IA
A 27001 pergunta o que pode correr mal para a organização. A 42001 pergunta também quem é prejudicado — efeitos sobre pessoas, grupos e a sociedade, incluindo efeitos indiretos e desproporcionais.
O ciclo de vida do sistema de IA
O Annex A.6 governa cada etapa, do conceito e aquisição de dados até à validação, implementação, alteração e desmantelamento, com pontos de controlo e evidência em cada passo.
Governança de dados para IA
Proveniência documentada, avaliação de qualidade e avaliação de enviesamento/equidade dos dados de treino — antes de um modelo chegar à produção.
Risco de IA de terceiros
Modelos de base, APIs e conjuntos de dados que não construiu geram na mesma obrigações de governança; a 42001 exige um processo de diligência devida e de atribuição de responsabilidades.
E a ISO 9001?
Gestão da qualidade vs governança de IA
A ISO 9001 governa a gestão da qualidade — processos consistentes que cumprem os requisitos dos clientes e regulatórios. Sobrepõe-se à ISO/IEC 42001 nos controlos de conceção, requisitos dos clientes e melhoria, mas nada diz sobre risco, enviesamento ou governança de modelos específicos de IA. As organizações que executam a 9001 podem coordenar os seus processos de conceção e melhoria com o AIMS; quem não a tem não precisa da 9001 primeiro. A ISO/IEC 42001 sustenta-se por si só e integra-se com quaisquer sistemas de gestão que já execute.
Já tem a ISO 27001? Ligue-lhe a ISO/IEC 42001 sem começar de novo.
O kit assenta na mesma Estrutura Harmonizada, com um AIMS Manual que mapeia exatamente onde a governança de IA reutiliza os seus controlos de segurança existentes e onde acrescenta novos. Atinja a preparação para o Stage 1 mais depressa.