Better Skills AI · Governance

ISO/IEC 42001: o sistema de gestão de inteligência artificial explicado

Publicada em Dezembro de 2023, a ISO/IEC 42001 é a primeira norma certificável para gerir inteligência artificial numa organização. Esta página explica o que exige, como se estrutura, como se relaciona com o AI Act e como se implementa, sem jargão e sem promessas.

Norma certificável desde 2023
38 controlos em 9 objectivos
Escrito por um co-editor da ISO/IEC 20000

O que é, para quem é e o que dá

Três respostas curtas antes de entrar na norma.

O que éUm sistema de gestão de inteligência artificial: o conjunto de políticas, papéis, processos e controlos com que uma organização desenvolve, fornece ou usa IA de forma responsável e demonstrável. É certificável por auditoria externa, como a ISO 27001.
Para quem éPara qualquer organização que desenvolva, forneça ou utilize sistemas de IA, de qualquer dimensão ou sector. Na prática, quem tem clientes, reguladores ou auditores a pedir garantias sobre o uso de IA.
O que dáUma estrutura reconhecida para gerir riscos e impactos da IA, evidência de diligência perante o AI Act e o mercado, e uma base comum entre TI, jurídico, compliance e negócio para falar de IA sem ruído.

A estrutura da norma

Segue a estrutura comum das normas de sistemas de gestão, a mesma da ISO 27001 e da ISO 9001, nas cláusulas 4 a 10.

  • 4. Contexto da organizaçãoPerceber o papel da organização face à IA, as partes interessadas e as suas expectativas, e definir o âmbito do sistema de gestão.
  • 5. LiderançaCompromisso da direcção, uma política de IA e papéis, responsabilidades e autoridades atribuídos.
  • 6. PlaneamentoAvaliação e tratamento de riscos da IA, avaliação de impacto dos sistemas de IA e objectivos mensuráveis.
  • 7. SuporteRecursos, competência das pessoas, sensibilização, comunicação e informação documentada.
  • 8. OperaçãoPlaneamento e controlo operacional, execução das avaliações de risco e de impacto e tratamento dos riscos.
  • 9 e 10. Avaliação de desempenho e melhoriaMonitorização e medição, auditoria interna, revisão pela gestão, não conformidades e melhoria contínua.

Anexo A: 38 controlos em 9 objectivos

A parte prática da norma. Cada organização escolhe e justifica os controlos que aplica, como na ISO 27001.

A.2 Políticas relacionadas com IAUma política de IA aprovada pela direcção, alinhada com a estratégia e com as outras políticas da organização, e revista regularmente.
A.3 Organização internaPapéis e responsabilidades definidos para a IA, e um canal para levantar preocupações sobre sistemas de IA.
A.4 Recursos para sistemas de IAInventário dos recursos: dados, ferramentas, sistemas, computação e pessoas, com as competências necessárias identificadas.
A.5 Avaliação de impactoProcesso para avaliar o impacto dos sistemas de IA em indivíduos, grupos e sociedade, documentado e usado nas decisões.
A.6 Ciclo de vida dos sistemas de IAObjectivos de desenvolvimento responsável, requisitos, desenho, verificação, implantação, operação e monitorização, com documentação técnica.
A.7 Dados para sistemas de IAGestão dos dados ao longo do ciclo de vida: aquisição, qualidade, proveniência e preparação, com registo.
A.8 Informação para partes interessadasDocumentação para utilizadores, comunicação de incidentes e informação que permita a quem é afectado perceber e reagir.
A.9 Utilização de sistemas de IAProcessos para uso responsável, objectivos de utilização definidos e a utilização pretendida documentada.
A.10 Terceiros e clientesResponsabilidades repartidas com fornecedores e clientes ao longo da cadeia, com os requisitos de cada lado escritos.

Os anexos B, C e D completam a norma: o B dá orientação para implementar cada controlo, o C lista objectivos organizacionais e fontes de risco típicas da IA, e o D explica como usar a norma em diferentes sectores.

ISO 42001 e AI Act: complementares, não equivalentes

O AI Act é lei e é obrigatório para quem fornece ou utiliza sistemas de IA na União Europeia. A ISO/IEC 42001 é voluntária. À data, não é uma norma harmonizada ao abrigo do regulamento, por isso a certificação não dá presunção de conformidade legal. O que dá é o sistema: governance, gestão de risco, avaliação de impacto, supervisão humana, competência das pessoas e documentação, que são precisamente as coisas que a lei pressupõe que existam.

Na prática, uma organização que implementa a ISO 42001 fica com a estrutura para responder ao AI Act, incluindo a obrigação de literacia em IA do artigo 4.º, tratada na cláusula 7 da norma. O detalhe da lei está no nosso AI Act Portugal, e a formação da equipa na nossa página de formação em inteligência artificial.

Como se implementa

Quatro etapas, do inventário à auditoria.

  1. 1Âmbito e inventárioQue sistemas de IA existem, incluindo os que a equipa usa sem ninguém saber, que papel a organização tem em cada um, e o que fica dentro do sistema de gestão.
  2. 2Riscos e impactosAvaliação de riscos da IA e avaliação de impacto de cada sistema em pessoas e na sociedade, com critérios escritos e decisões registadas.
  3. 3Política, controlos e papéisPolítica de IA aprovada, selecção justificada dos controlos do anexo A, responsabilidades atribuídas e competência das pessoas assegurada.
  4. 4Operar, auditar, certificarPôr em funcionamento, medir, fazer auditoria interna e revisão pela gestão, corrigir, e só depois chamar o organismo de certificação.

O que podemos fazer por si

Da formação ao apoio à implementação, com quem já esteve do lado de quem escreve normas.

Formação sobre a normaSessões para a direcção, para quem vai implementar e para quem vai auditar, à medida da organização. Com certificação PECB quando fizer sentido, na linha do que já fazemos com a ISO 27001. Fale connosco.
Diagnóstico de lacunasOnde está hoje face às cláusulas 4 a 10 e aos 38 controlos, o que já pode reaproveitar da ISO 27001 ou da ISO 9001, e o que falta. Um relatório objectivo, com prioridades.
Apoio à implementaçãoInventário de sistemas de IA, avaliações de impacto, política de IA, selecção de controlos e preparação da auditoria. Quem gere serviços junta o ITIL AI Governance para a parte operacional.

Perguntas frequentes

O que nos perguntam sobre a ISO 42001.

O que é a ISO/IEC 42001?

É a norma internacional, publicada em Dezembro de 2023, que define os requisitos de um sistema de gestão de inteligência artificial. Diz o que uma organização tem de ter em funcionamento para desenvolver, fornecer ou usar IA de forma responsável e controlada, e é certificável por auditoria externa, como a ISO 27001 ou a ISO 9001.

A ISO 42001 é obrigatória?

Não. É voluntária. O que é obrigatório para quem fornece ou usa sistemas de IA na União Europeia é o AI Act. A norma é a forma organizada de construir o que a lei pressupõe: governance, gestão de risco, avaliação de impacto, supervisão humana, competência das pessoas e documentação.

A certificação ISO 42001 substitui o cumprimento do AI Act?

Não. À data, a ISO/IEC 42001 não é uma norma harmonizada ao abrigo do AI Act, por isso não dá presunção de conformidade. Cobre grande parte do trabalho e é a melhor evidência de diligência que existe, mas o cumprimento da lei tem de ser verificado requisito a requisito.

Quem deve pensar em certificar-se?

Quem desenvolve ou fornece sistemas de IA a clientes, quem usa IA em decisões com impacto em pessoas, e quem tem clientes ou reguladores a pedir garantias. Para muitas organizações, o caminho sensato é implementar o sistema sem certificar logo, e certificar quando o mercado o exigir.

Quanto tempo demora implementar?

Depende do ponto de partida. Quem já tem ISO 27001 ou ISO 9001 reaproveita a estrutura de gestão e avança mais depressa. Uma organização média conta com alguns meses entre o diagnóstico e a auditoria de certificação. Não damos prazos antes de conhecer o âmbito.

Como se relaciona com a ISO 27001?

As duas seguem a mesma estrutura de sistema de gestão, por isso integram-se bem: a política, a gestão de risco, a auditoria interna e a melhoria contínua podem ser partilhadas. A ISO 27001 protege a informação; a ISO 42001 governa o comportamento e os impactos dos sistemas de IA. Uma não substitui a outra.

Publicam preços?

Não. Formação, diagnóstico e apoio à implementação dependem do âmbito, do número de sistemas de IA e da maturidade existente. Depois de uma primeira conversa enviamos uma proposta escrita.

Quer saber onde a sua organização está face à ISO 42001?

Diga-nos que sistemas de IA usa ou fornece e que normas já tem. Respondemos no próprio dia com uma primeira leitura e uma proposta de diagnóstico.

Ou escreva para comercial@better-skills.com