ISO/IEC 42001

Governança de IA que vira certificado, não só política.

Toda empresa que fala sério sobre IA hoje enfrenta a mesma pergunta: como provar isso? A ISO/IEC 42001 é a resposta que o mercado já aceita — a primeira norma internacional certificável para sistemas de gestão de Inteligência Artificial. A Tyna conduz sua empresa do zero até a prontidão para certificação.

42001PRIMEIRA NORMA CERTIFICÁVEL DE IA
6ETAPAS, DO DIAGNÓSTICO À AUDITORIA
4–8MESES COM ISO 27001 NA CASA
8–14MESES COMEÇANDO DO ZERO

A norma

O que é a ISO/IEC 42001

A ISO/IEC 42001:2023 é a primeira norma internacional que estabelece requisitos para um Sistema de Gestão de Inteligência Artificial (SGIA).

ISO 9001 Qualidade
ISO 27001 Segurança da informação
ISO 42001 Inteligência artificial

Ela não trata de um projeto de IA isolado. Trata de como a organização governa todo o ciclo de vida da IA: da decisão de adotar uma ferramenta até o monitoramento contínuo do que ela produz.

01

Gestão de riscos e impacto

Identificação de riscos técnicos, éticos e sociais em cada sistema de IA usado ou desenvolvido pela empresa.

02

Transparência e explicabilidade

Garantir que decisões tomadas ou apoiadas por IA sejam auditáveis e compreensíveis por humanos.

03

Controles do Anexo A

Conjunto de controles específicos para IA, no mesmo espírito dos controles da ISO 27001, cobrindo de fornecedores de modelos ao uso responsável por colaboradores.

04

Melhoria contínua (PDCA)

A mesma lógica de planejar, executar, checar e agir que já existe em sistemas de gestão consolidados, agora aplicada à IA.

05

Conformidade antecipada

Preparação para legislações que já estão no radar, como o Marco Legal da IA no Brasil (PL 2338/2023) e o AI Act europeu.

06

Integração com o que já existe

Por seguir a mesma estrutura da ISO 9001 e da ISO 27001, a 42001 se encaixa nos sistemas de gestão que a empresa já tem — acelera a adoção em vez de criar mais um processo isolado.

Por que agora

A pergunta mudou de "vocês usam IA?" para "como vocês garantem que o uso é seguro?"

O uso de IA nas empresas brasileiras deixou de ser exceção. Conselhos, clientes e reguladores já fazem a segunda pergunta — e a ISO 42001 a responde de forma verificável, não apenas declarada.

01

Confiança de stakeholders

Um certificado emitido por organismo acreditado vale mais, diante de conselho, cliente ou investidor, do que uma política interna que ninguém de fora consegue auditar.

02

Antecipação regulatória

O PL 2338/2023 classifica sistemas por risco e prevê sanções relevantes. Empresas certificadas em 42001 já operam dentro da lógica que a lei vai exigir.

03

Redução de risco real

Governança no papel não impede vieses, falhas de segurança ou decisões automatizadas sem rastreabilidade. Governança certificada exige evidência contínua — não só intenção.

04

Vantagem em contratos e RFPs

ISO 42001 e frameworks como o NIST AI RMF já são o vocabulário que compradores de compliance procuram, e que aparece como critério em seleção de fornecedores.

05

Custo menor em auditorias futuras

Quem já tem ISO 27001 ou 27701 aproveita boa parte da estrutura implementada, encurtando o caminho até a 42001.

Como conduzimos

Da política ao sistema em produção

A maioria das consultorias entrega um diagnóstico ou um conjunto de políticas genéricas. A Tyna entrega o caminho inteiro, com prontidão real para a auditoria de certificação.

01

Diagnóstico e mapeamento

Levantamento de todos os sistemas de IA em uso na empresa — incluindo os que ninguém documentou, o shadow AI — e classificação por nível de risco.

02

Gap analysis

Comparação entre a maturidade atual da empresa e os requisitos da norma, incluindo o Anexo A. Aqui fica claro exatamente o que falta, e não apenas que falta algo.

03

Estruturação do SGIA

Construção de políticas, papéis, comitês, matriz de risco e controles — adaptados à operação real da empresa, não copiados de modelo genérico.

04

Implementação prática

Aplicação dos controles no dia a dia: nos agentes, nos fluxos de IA já em produção, nos fornecedores de modelo, no uso pelos times.

É a etapa que diferencia a Tyna — governança que nasce testada em produção, não em documento
05

Auditoria interna

Simulação da auditoria de certificação, conduzida por profissional qualificado, para identificar e corrigir não conformidades antes da avaliação oficial.

06

Suporte durante a certificação

Acompanhamento nas fases 1 e 2 da auditoria conduzida pelo organismo acreditado escolhido. A Tyna prepara e acompanha; a certificação é emitida por entidade independente, como a própria norma exige.

Prazos

Quanto tempo leva cada etapa

O prazo varia conforme a maturidade da empresa. As referências abaixo são as que o mercado pratica.

EtapaDuração média
Diagnóstico e gap analysis 3 a 6 semanas
Empresa que já tem ISO 27001 ou 27701 4 a 8 meses até a prontidão para certificação
Empresa começando do zero 8 a 14 meses até a prontidão para certificação
Auditoria de certificação (organismo acreditado) Conduzida em duas fases: análise documental e auditoria no local
Manutenção após certificação Auditorias de vigilância anuais, recertificação a cada 3 anos

Em resumo

O que a empresa leva

  • Governança de IA reconhecida internacionalmente, não apenas uma política interna
  • Antecipação ao Marco Legal da IA e a regulações setoriais
  • Redução de risco em decisões automatizadas e no uso de modelos de terceiros
  • Mais confiança de clientes, parceiros e investidores
  • Compatibilidade com ISO 27001 e ISO 27701 já existentes na empresa
  • Vocabulário e evidências que RFPs e processos de compliance já exigem
  • Caminho conduzido por quem constrói governança que entra em produção, não só documento

Perguntas frequentes

ISO 42001, em resposta direta

O que é a ISO/IEC 42001?

A ISO/IEC 42001:2023 é a primeira norma internacional certificável para Sistemas de Gestão de Inteligência Artificial. Para a IA, é o equivalente ao que a ISO 9001 é para qualidade e a ISO 27001 é para segurança da informação. Ela não trata de um projeto isolado, e sim de como a organização governa todo o ciclo de vida da IA, incluindo gestão de riscos e impacto, transparência e explicabilidade, os controles do Anexo A e melhoria contínua.

Quanto tempo leva para se preparar para a certificação ISO 42001?

As referências que o mercado pratica: diagnóstico e gap analysis levam de 3 a 6 semanas; uma empresa que já tem ISO 27001 ou 27701 leva de 4 a 8 meses até a prontidão para certificação; uma empresa começando do zero leva de 8 a 14 meses. A auditoria de certificação é conduzida por organismo acreditado em duas fases, análise documental e auditoria no local, com auditorias de vigilância anuais e recertificação a cada três anos.

Quais são as etapas até a certificação ISO 42001?

São seis: diagnóstico e mapeamento de todos os sistemas de IA em uso, incluindo shadow AI, com classificação por risco; gap analysis contra os requisitos da norma e o Anexo A; estruturação do Sistema de Gestão de IA com políticas, papéis, comitês e controles; implementação prática dos controles nos agentes e fluxos que já rodam; auditoria interna simulando a certificação; e suporte durante as fases 1 e 2 da auditoria do organismo acreditado, que é quem emite o certificado.

A ISO 42001 é compatível com a ISO 27001 que a empresa já tem?

Sim. Por seguir a mesma estrutura de normas como a ISO 9001 e a ISO 27001, a 42001 se integra aos sistemas de gestão que a empresa já mantém, o que acelera a adoção em vez de criar um processo isolado. Empresas que já têm ISO 27001 ou 27701 aproveitam boa parte da estrutura implementada e encurtam o caminho.

Continue por aqui

Guias relacionados

01

Governança de IA

O hub dos guias: a definição, o modelo de maturidade e as seis etapas sobre as quais a norma se apoia.

02

Governança de agentes de IA

Os quatro controles quando o sistema age sozinho, e dez perguntas antes de ir ao ar.

03

Marco Legal da IA

Onde o PL 2338 realmente está, com data e fonte, e as seis frentes que independem da votação.

Próximo passo

Em que ponto do caminho para a ISO 42001 sua empresa está?

O diagnóstico responde isso em 3 a 6 semanas. Conversa inicial de 30 minutos, direto com quem conduz o trabalho.

Agendar conversa