ISO/IEC 42001 na prática

A ISO/IEC 42001 é a primeira norma certificável para sistema de gestão de IA. Veja a estrutura de cláusulas, os controles do Anexo A, o que reaproveitar de uma ISO 27001 existente e por onde começar.

Atualizado em 15 de agosto de 2026 · 13 min de leitura

A ISO/IEC 42001 é a primeira norma internacional certificável para sistema de gestão de inteligência artificial — AIMS, na sigla em inglês. Publicada em 2023, ela ocupa para IA o mesmo lugar que a ISO 27001 ocupa para segurança da informação e a ISO 9001 para qualidade: não diz o que construir, diz como governar.

Isso costuma decepcionar quem chega procurando requisitos técnicos de modelo. Não é disso que a norma trata. Ela trata de quem decide, com base em que avaliação, com qual evidência e com que ciclo de revisão. É por isso que uma empresa que apenas usa IA de terceiros — a maioria — também é destinatária dela.

Este guia é uma introdução prática e não substitui a leitura da norma, que é um documento pago e protegido por direitos autorais. Aqui está o mapa do terreno e a ordem de trabalho, não o texto normativo.

A estrutura da norma

A ISO/IEC 42001 segue a estrutura harmonizada comum às normas de sistema de gestão — o que é uma boa notícia para quem já tem ISO 27001 ou 9001, porque as cláusulas 4 a 10 são reconhecíveis e integráveis:

CláusulaDo que trataO que ela pede na prática
4. ContextoEscopo do sistema de gestão e partes interessadas.Definir onde a IA é usada, por quem, e quem é afetado — incluindo quem não é cliente.
5. LiderançaPolítica de IA, papéis e responsabilidades.Uma política publicada e alguém da alta direção com responsabilidade nominal.
6. PlanejamentoRiscos, oportunidades, avaliação de impacto e objetivos.Avaliação de risco de IA e avaliação de impacto dos sistemas sobre pessoas e sociedade.
7. ApoioRecursos, competência, conscientização e documentação.Treinamento com registro, e controle de versão dos documentos.
8. OperaçãoExecução dos controles e das avaliações planejadas.É aqui que o inventário e o ciclo de vida dos sistemas viram rotina.
9. Avaliação de desempenhoMonitoramento, auditoria interna e análise crítica.Indicadores, auditoria interna e reunião de análise crítica registrada.
10. MelhoriaNão conformidade, ação corretiva e melhoria contínua.Registro de desvios com tratativa — e a evidência de que foram tratados.

O Anexo A traz os controles, organizados em grupos de A.2 a A.10: políticas relacionadas a IA, organização interna, recursos para sistemas de IA, avaliação de impacto, ciclo de vida do sistema, dados para IA, informação às partes interessadas, uso de sistemas de IA, e relacionamento com terceiros e clientes. Como na ISO 27001, os controles são justificáveis por aplicabilidade — o que exige uma declaração de aplicabilidade com justificativa item a item.

O que é genuinamente novo em relação à ISO 27001

Quem já opera um sistema de gestão certificado tende a superestimar o esforço da estrutura e subestimar o dos controles específicos. Na prática, o novo se concentra em quatro frentes:

Avaliação de impacto sobre pessoas e sociedade

A ISO 27001 avalia risco para a organização. A 42001 acrescenta uma dimensão que não existia: o impacto do sistema de IA sobre indivíduos e sobre grupos — viés, discriminação, efeito sobre direitos, consequências não intencionais. É a mudança conceitual mais profunda da norma, e a que mais gera retrabalho quando é tratada como mais um campo na matriz de risco existente.

Ciclo de vida do sistema de IA

Concepção, desenvolvimento ou aquisição, verificação, implantação, operação, monitoramento e retirada. Para quem só consome IA de terceiros, o ciclo se concentra em aquisição, operação e retirada — mas ele precisa existir e estar documentado.

Governança de dados para IA

Procedência, qualidade, representatividade e preparação dos dados usados. Empresas que só usam ferramentas de terceiros costumam achar que este bloco não se aplica; aplica-se na forma de que dado a empresa insere nessas ferramentas — que é exatamente o ponto de contato com a LGPD.

Informação às partes interessadas

Transparência sobre o uso de IA para quem é afetado por ela: clientes, candidatos, funcionários. Conversa diretamente com o art. 20 da LGPD e com os deveres de transparência do EU AI Act.

Por onde começar

A sequência abaixo é a que menos gera retrabalho. Note que a política, que quase todo projeto coloca em primeiro lugar, aparece em terceiro:

  • 1. Escopo. Decida o que entra no sistema de gestão. Escopo amplo demais na primeira certificação é a causa número um de projeto que não termina.
  • 2. Inventário. Levante os sistemas de IA em uso e em desenvolvimento. Sem isso, cláusula 6 e cláusula 8 não têm objeto. Ver como montar um AI-BOM.
  • 3. Política e papéis. Agora sim — escrita sobre o ambiente real, e não sobre o imaginado. Ver o modelo comentado.
  • 4. Avaliação de risco e de impacto. Duas avaliações distintas, e é comum vê-las fundidas por engano numa só.
  • 5. Controles do Anexo A e declaração de aplicabilidade. Com justificativa por controle, inclusive para os não aplicáveis.
  • 6. Operação com evidência. Rodar por alguns meses gerando registro. É esta etapa que não tem atalho.
  • 7. Auditoria interna e análise crítica. Pré-requisito formal antes da certificação.
  • 8. Auditoria de certificação. Em duas fases: análise documental e auditoria de implementação.

O que reprova em auditoria quase nunca é ausência de documento — é ausência de evidência de operação. Política publicada sem registro de adesão, avaliação de risco sem revisão desde a criação, e inventário sem data de última verificação são os três achados mais previsíveis.

Certificar ou apenas se alinhar?

São decisões diferentes e ambas legítimas. Alinhar-se à norma sem certificar entrega a maior parte do benefício de governança, com uma fração do custo. Certificar entrega uma coisa que o alinhamento não entrega: prova aceita por terceiros sem que cada cliente precise auditar você.

O critério prático é comercial, não técnico: se o seu processo de vendas já esbarra em questionário de fornecedor perguntando sobre governança de IA, a certificação se paga em ciclo de vendas. Se ainda não esbarra, o alinhamento resolve — e deixa você a poucos meses da certificação quando ela for exigida.

Relação com os outros frameworks

FrameworkRelação com a ISO/IEC 42001
ISO/IEC 27001Complementar. Mesma estrutura de gestão, escopos distintos: segurança da informação x gestão de IA. Integráveis num sistema só.
LGPDComplementar. A 42001 dá o sistema de gestão; a LGPD dá a obrigação legal sobre dado pessoal. Boa parte da evidência serve às duas.
EU AI ActConvergentes. Um sistema de gestão conforme à 42001 é um caminho natural para demonstrar boa parte das obrigações de governança do regulamento.
NIST AI RMFVoluntário e não certificável, organizado em funções (Govern, Map, Measure, Manage). Útil como método; a 42001 é o que se certifica.

Perguntas frequentes

O que é a ISO/IEC 42001?

É a primeira norma internacional certificável para sistema de gestão de inteligência artificial (AIMS), publicada em 2023. Ela não define como construir modelos: define como uma organização governa o uso e o desenvolvimento de IA — política, papéis, avaliação de risco e de impacto, ciclo de vida, dados, fornecedores e melhoria contínua.

A ISO/IEC 42001 é obrigatória?

Não. É norma voluntária. Na prática, porém, ela vem sendo exigida por contrato: cliente corporativo grande, licitação e due diligence de fornecedor passaram a perguntar por ela, do mesmo modo que a ISO 27001 deixou de ser diferencial e virou requisito de entrada em muitos setores.

Quem já tem ISO 27001 aproveita quanto da ISO 42001?

Boa parte da estrutura de gestão — contexto, liderança, planejamento, competência, documentação, auditoria interna e análise crítica seguem a mesma estrutura harmonizada e podem ser integrados ao sistema existente. O que é novo são os controles específicos de IA: avaliação de impacto sobre pessoas e sociedade, ciclo de vida do sistema de IA, governança de dados para IA e informação às partes interessadas.

Quanto tempo leva para se certificar na ISO/IEC 42001?

Para uma organização que já opera um sistema de gestão certificado, tipicamente de seis a doze meses. Partindo do zero, de doze a dezoito. O caminho crítico raramente é a documentação: é acumular evidência operacional suficiente para demonstrar que o sistema funciona há tempo bastante para ser auditado.

Onde a sua empresa está hoje?

O diagnóstico gratuito são 9 perguntas, 5 minutos e nenhum cadastro. Devolve seu nível de maturidade por dimensão e um plano de ação priorizado — o suficiente para saber por onde começar sem contratar nada.