O essencial
- A certificação ISO 42001 é uma auditoria independente realizada por um organismo acreditado, que atesta que o seu sistema de gestão da IA (SGIA) cumpre a norma ISO/IEC 42001:2023, a primeira norma certificável dedicada à governação da IA.
- A avaliação abrange os requisitos dos capítulos 4 a 10 e os 38 controlos do Anexo A, agrupados em nove objetivos.
- O percurso atravessa cinco fases e uma auditoria externa em duas etapas, com uma duração de quatro a doze meses na maioria dos casos.
- O orçamento situa-se muitas vezes entre 4.000 e 20.000 dólares para uma PME e entre 15.000 e 80.000 euros depois de incluída a consultoria; dispor da ISO 27001 reduz ambas as parcelas.
- A certificação demonstra diligência e prepara para o Regulamento da IA, mas não constitui um escudo jurídico: a ISO 42001 ainda não é uma norma harmonizada.

O que é realmente a certificação ISO 42001
A certificação ISO 42001 confirma, de forma formal e independente, que a sua organização opera um sistema de gestão da IA construído segundo a norma ISO/IEC 42001:2023. Publicada em dezembro de 2023, a ISO/IEC 42001 é a primeira norma de sistema de gestão concebida especificamente para a inteligência artificial e a primeira perante a qual um organismo acreditado pode certificar. O certificado é emitido depois de um auditor externo examinar a sua documentação e comprovar em seguida que o sistema funciona na prática.
O objeto da certificação é o sistema de gestão, não um modelo em concreto. Um sistema de gestão da IA reúne as políticas, os papéis, os processos de risco e os controlos através dos quais se governa a IA ao longo de todo o seu ciclo de vida. A distinção importa: não se certifica que um determinado produto é seguro, mas que a organização dispõe de um método repetível para manter a IA sob responsabilidade. O certificado mantém a validade durante três anos, com auditorias de acompanhamento anuais.
Uma vez que a ISO 42001 partilha a estrutura de alto nível da ISO 27001 e da ISO 9001, a certificação integra-se nos sistemas de gestão que talvez já opere, em vez de se colocar ao lado como um silo separado.
Quem precisa da certificação ISO 42001 e quem não precisa
Nenhuma lei obriga hoje uma empresa a possuir a certificação ISO 42001. A procura vem do mercado e da exposição ao risco, não de uma obrigação normativa. Três perfis procuram-na em primeiro lugar.
O primeiro reúne os prestadores e os criadores de sistemas de IA que vendem a setores regulados, onde os compradores exigem já provas de governação da IA durante a contratação. Um certificado responde a essa questão de uma só vez, numa forma que auditores e clientes reconhecem.
O segundo abrange as empresas que implementam IA em grande escala internamente, cujos conselhos de administração pretendem a garantia de que o risco associado à IA é gerido com o mesmo rigor que a segurança ou o controlo financeiro. A certificação oferece à direção uma verificação externa dessa afirmação.
O terceiro reúne as organizações que se preparam para o Regulamento da IA e regimes análogos e usam a certificação para assentar as suas fundações de governação antes de as obrigações entrarem em vigor.
A certificação é menos urgente para uma equipa que opera um único projeto-piloto de baixo risco, sem partes interessadas externas. Nesse caso, adotar as práticas sem pagar um certificado é muitas vezes o primeiro passo sensato. Uma breve avaliação de maturidade, que pode apoiar numa plataforma de gestão de risco de IA, esclarece em regra a que grupo pertence.
Contra o que é auditado: capítulos 4 a 10 e Anexo A
Uma auditoria ISO 42001 examina dois níveis. O primeiro é constituído pelos requisitos de sistema de gestão dos capítulos 4 a 10. O segundo diz respeito aos controlos aplicáveis do Anexo A.
Os capítulos do sistema de gestão
Os capítulos 4 a 10 seguem a estrutura comum às normas ISO recentes e funcionam ao ritmo «planear, executar, verificar, atuar»:
- Capítulo 4, Contexto: definir o âmbito do seu SGIA e as partes interessadas a satisfazer.
- Capítulo 5, Liderança: atribuir responsabilidades, publicar uma política de IA e assegurar o compromisso da direção.
- Capítulo 6, Planeamento: identificar riscos e oportunidades da IA, fixar objetivos e conduzir uma avaliação de impacto.
- Capítulo 7, Apoio: fornecer recursos, competência, sensibilização e informação documentada.
- Capítulo 8, Operação: conduzir a apreciação e o tratamento do risco de IA e governar o ciclo de vida.
- Capítulo 9, Avaliação do desempenho: monitorizar, auditar internamente e realizar revisões pela gestão.
- Capítulo 10, Melhoria: tratar as não conformidades e impulsionar a melhoria contínua.
Anexo A: 38 controlos em nove objetivos
O Anexo A enumera 38 controlos de referência organizados em nove objetivos numerados de A.2 a A.10, segundo as leituras autorizadas da norma (ISMS.online). Os objetivos abrangem a política de IA, a organização interna, os recursos para os sistemas de IA, a avaliação de impacto, o ciclo de vida dos sistemas de IA, os dados, a informação às partes interessadas, o uso responsável da IA e as relações com terceiros. Quais controlos se aplicam justifica-se numa declaração de aplicabilidade, o mesmo mecanismo que os profissionais da ISO 27001 conhecem.
Para um percurso detalhado de cada objetivo, a nossa apresentação da norma ISO 42001 mostra como se articulam os capítulos e o Anexo A.
O processo de certificação, fase a fase
A maioria dos programas atravessa cinco fases antes da emissão do certificado.
- Preparação e análise de lacunas. Defina o âmbito da certificação e, em seguida, compare as práticas atuais com os capítulos e o Anexo A para localizar as lacunas. Esta fase dura de duas semanas a três meses.
- Conceção e documentação do SGIA. Elabore as políticas, os processos de risco, os papéis e a declaração de aplicabilidade. Preveja de um a três meses.
- Implementação e formação. Ponha o sistema em funcionamento, forme as equipas e comece a gerar os registos de que a auditoria irá precisar. Para a maioria é a fase mais longa, de um a quatro meses.
- Auditoria interna e revisão pela gestão. Teste o sistema por si próprio, encerre as constatações evidentes e submeta-o a revisão formal pela direção. Cerca de um mês.
- Auditoria de certificação externa. Um organismo acreditado conduz a auditoria em duas etapas.
Auditorias de etapa 1 e etapa 2
A etapa 1 é uma revisão documental: o auditor verifica se o SGIA está bem concebido e se está preparado. A etapa 2 é o núcleo do exercício, no qual o auditor reúne as provas do funcionamento efetivo dos controlos, entrevista os responsáveis e recolhe amostras dos registos. As constatações são graduadas e qualquer não conformidade maior tem de ser resolvida antes da concessão do certificado. No conjunto, as duas etapas estendem-se em regra por um a dois meses (SureCloud).
Quanto tempo demora a certificação ISO 42001
Para a maioria das organizações, a certificação ISO 42001 exige de quatro a doze meses, do arranque ao certificado. Uma estrutura pequena, de âmbito reduzido e governação madura, alcança-a em três a quatro meses, ao passo que uma grande empresa com numerosos sistemas de IA e pouca estrutura preexistente se situa no extremo superior.
O principal acelerador continua a ser um programa ISO 27001 já em curso. Como as duas normas partilham o esqueleto e vários controlos, as equipas que já operam um sistema de gestão da segurança da informação reutilizam grande parte do andaime e encurtam o calendário de forma sensível.
Quanto custa a certificação ISO 42001
Os custos repartem-se por três parcelas: os honorários de auditoria do organismo de certificação, a eventual consultoria ou as ferramentas para a preparação e as auditorias de acompanhamento recorrentes.
Para as pequenas e médias empresas, a despesa total situa-se muitas vezes entre 4.000 e 20.000 dólares, ao passo que estimativas mais amplas que incluem a consultoria atingem os 15.000 a 80.000 euros consoante o âmbito e a complexidade (Advisera). Os honorários de auditoria constituem uma parte previsível; a consultoria é a variável mais sensível ao âmbito. As auditorias de acompanhamento anuais acrescentam depois uma parcela recorrente mais modesta, e a recertificação regressa a cada três anos.
Tal como nos prazos, uma certificação ISO 27001 prévia reduz o custo, porque a distância a percorrer é menor. Tratar a preparação como um exercício de controlos e provas, e não como um esforço documental pontual, contém o valor, já que a maior parte dos desvios resulta das repetições.
Certificação ISO 42001 e o Regulamento da IA
É aqui que a linguagem tem de permanecer precisa. A certificação ISO 42001 não o torna conforme com o Regulamento da IA, e qualquer afirmação em contrário é errada. A ISO 42001 é uma norma internacional voluntária. À data, não é uma norma europeia harmonizada e, por isso, não confere por si só a presunção de conformidade que o artigo 40.º do Regulamento da IA atribui às normas harmonizadas (análise da ISMS.online).
A norma harmonizada de sistema de gestão da IA que a União está a desenvolver, identificada como prEN 18286, é o texto que transportará esse peso jurídico assim que citado no Jornal Oficial. O seu projeto está concebido para remeter para o Anexo A da ISO 42001, de modo que as organizações certificadas possam reutilizar os controlos existentes em vez de começar de novo.
O que a certificação lhe traz é um estado de preparação. As obrigações que o Regulamento da IA impõe aos prestadores de sistemas de risco elevado, da gestão do risco e da governação dos dados ao registo, à supervisão humana, à transparência e à vigilância pós-comercialização, sobrepõem-se largamente a um SGIA ISO 42001. A certificação assenta essas fundações e fornece um rasto de auditoria, razão pela qual a descrevemos como preparação e sinal de confiança, e não como linha de chegada.
Manter a certificação viva: acompanhamento e conformidade contínua
Um certificado é uma fotografia; a norma espera um sistema vivo. Após a etapa 2, o organismo de certificação regressa para as auditorias de acompanhamento, em regra uma vez por ano, para confirmar que o SGIA continua a funcionar e a melhorar. Se deixar que os controlos afrouxem entre auditorias, expõe-se a constatações capazes de suspender o certificado.
A conformidade contínua é sobretudo um problema de prova. Cada controlo aplicável precisa de um responsável, de um registo que ateste a sua execução e de uma cadência de revisão. As revisões pela gestão e as auditorias internas têm de decorrer nos prazos previstos, e as ações corretivas decorrentes de constatações anteriores têm de ser encerradas e documentadas. A folha de cálculo chega enquanto o inventário de IA se mantém pequeno; a partir daí, a correspondência entre controlos, responsáveis e provas torna-se o estrangulamento.
É precisamente o trabalho para o qual uma plataforma de governação foi construída: um inventário vivo dos sistemas de IA, cada controlo ligado à sua prova e ciclos de revisão que fazem emergir os prazos antes de o auditor os pedir. Essa camada operacional transforma uma certificação ISO 42001 pontual em governação duradoura.
Perguntas frequentes
A ISO 42001 é gratuita? Não. A norma é um documento protegido por direitos de autor, que se adquire junto da ISO ou de um organismo nacional de normalização. A certificação acrescenta depois o custo de uma auditoria acreditada e, por norma, trabalho de preparação; o valor real é, portanto, o custo total do programa, não apenas o preço do documento.
Quem precisa da certificação ISO 42001? Qualquer organização que tenha de provar a um terceiro uma governação estruturada da IA: prestadores de IA que vendem a mercados regulados, empresas que implementam IA em grande escala e organizações que se preparam para o Regulamento da IA. Uma equipa com um único piloto de baixo risco, sem partes interessadas externas, pode em regra adotar as práticas sem se certificar de imediato.
Qual é a diferença entre ISO 27001 e ISO 42001? A ISO 27001 certifica um sistema de gestão da segurança da informação; a ISO 42001 certifica um sistema de gestão da IA. Partilham o mesmo esqueleto estrutural e vários controlos sobrepostos, e foram concebidas para se integrarem. Possuir a ISO 27001 torna a certificação ISO 42001 mais rápida e económica.
Quanto tempo demora a certificação ISO 42001? De quatro a doze meses para a maioria das organizações, e apenas três a quatro meses para um âmbito reduzido e bem preparado. O acelerador mais potente é um programa ISO 27001 existente.
A certificação ISO 42001 torna-me conforme com o Regulamento da IA? Não. Prepara-o e demonstra diligência, mas a ISO 42001 não é uma norma harmonizada nem confere a presunção de conformidade. A futura prEN 18286 é o texto a acompanhar para esse efeito jurídico.
Com que frequência é necessária a recertificação? O certificado é válido por três anos, com auditorias de acompanhamento anuais. No final do ciclo, uma auditoria de recertificação renova-o.
Conclusão
A certificação ISO 42001 é menos um emblema do que uma disciplina operacional. Pede-lhe que defina como a IA é governada, que prove que o sistema funciona e que o melhore sob revisão independente. Vista assim, cumpre uma dupla função: tranquiliza hoje clientes e órgãos de governo e prepara o terreno para o Regulamento da IA de amanhã. As organizações que mais partido tiram dela são as que constroem uma vez a camada de provas e a mantêm, em vez de correr para o certificado e deixar os controlos à deriva. Se está a delimitar o trabalho, comece por cartografar os seus sistemas de IA e os controlos que os governam, e decida depois que lugar ocupa a certificação ISO 42001 no seu roteiro.