O NIST AI 600-1 é o documento em que o NIST aplica o seu quadro de gestão de riscos à inteligência artificial generativa: identifica 12 riscos que esta tecnologia cria ou agrava e propõe 211 ações sugeridas para os governar, mapear, medir e gerir. A maioria das explicações fica pela lista. Este artigo lê o NIST AI 600-1 como aquilo que auditores, o Procurador-Geral do Texas e as equipas de compras já fazem com ele: um mapa das provas que uma organização deve conseguir apresentar sobre cada sistema de IA generativa que desenvolve ou utiliza. Veremos em que ponto está o documento em 2026, depois da revogação da ordem executiva que o encomendou, onde tem peso jurídico e como as suas ações se articulam com o Regulamento Europeu da IA e com a ISO/IEC 42001.

O essencial
- O NIST AI 600-1 foi publicado a 26 de julho de 2024 como perfil voluntário e transversal do AI RMF 1.0.
- Identifica 12 riscos e 211 ações sugeridas, cada uma codificada segundo uma subcategoria do AI RMF (por exemplo, GV-1.1-001).
- A ordem executiva que lhe deu origem foi revogada em janeiro de 2025, mas o perfil continua publicado enquanto o AI RMF 1.0 é revisto.
- A lei texana TRAIGA associa uma das suas defesas à conformidade substancial com o perfil, o que transforma orientação voluntária em prova em tribunal.
- As ações encaixam nas obrigações europeias para modelos de IA de finalidade geral e no artigo 50.º: um só conjunto de provas serve os dois regimes.
O que é o NIST AI 600-1?
O NIST AI 600-1, com o título oficial Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, é um documento complementar ao quadro de gestão de riscos de IA do NIST, o AI RMF 1.0 (também catalogado como NIST AI 100-1). Em português, falaremos do perfil de IA generativa do NIST. Foi publicado a 26 de julho de 2024 e continua referenciado na página oficial do AI RMF, com o texto integral disponível em PDF. É um perfil transversal e de uso voluntário: aplica-se a modelos e aplicações generativas em qualquer setor e abrange conteúdo sintético sob a forma de texto, imagem, áudio, vídeo ou código. O trabalho foi conduzido pelo Generative AI Public Working Group, criado pelo NIST ao abrigo da secção 4.1(a)(i)(A) da Ordem Executiva 14110. O grupo decidiu concentrar-se em quatro considerações principais: governação, proveniência do conteúdo, testes antes da implantação e divulgação de incidentes. Isso explica porque é denso em testes e proveniência e parco noutros temas, como o impacto no trabalho.
Um perfil, não uma norma
O NIST AI 600-1 não substitui o AI RMF nem acrescenta funções novas. Pega nas quatro funções do quadro (Govern, Map, Measure, Manage) e junta ações específicas da IA generativa a algumas subcategorias. O NIST diz expressamente que nem todas as subcategorias são cobertas e que as ações gerais do AI RMF Playbook continuam a aplicar-se. Trabalha-se, portanto, em duas camadas: o quadro de base, que muitas equipas já aplicam a sistemas preditivos (ver o nosso guia de implementação do NIST AI RMF), e a camada generativa, que acrescenta controlos para confabulação, proveniência, ataques por instruções maliciosas e componentes de modelos de terceiros. Também não existe certificação. Ninguém é “certificado NIST AI 600-1”. A pergunta útil é outra: a organização consegue mostrar, ação a ação, quais adotou, quais rejeitou e porquê, e que provas sustentam cada decisão?
Os 12 riscos do NIST AI 600-1
O perfil organiza os riscos em três famílias: riscos técnicos, riscos de utilização abusiva e riscos para o ecossistema ou para a sociedade. Alguns atravessam mais do que uma família. <table header-row=”true”> <tr> <td>Risco</td> <td>O que abrange</td> <td>Quem o suporta habitualmente</td> <td>Disposição mais próxima no Regulamento da IA</td> </tr> <tr> <td>Informação ou capacidades QBRN</td> <td>Acesso facilitado a conhecimento sobre armas químicas, biológicas, radiológicas ou nucleares</td> <td>Criador do modelo</td> <td>Art. 55.º, avaliação de risco sistémico</td> </tr> <tr> <td>Confabulação</td> <td>Respostas falsas apresentadas com confiança (“alucinações”)</td> <td>Criador e responsável pela implantação</td> <td>Art. 15.º, exatidão (utilização de risco elevado)</td> </tr> <tr> <td>Conteúdo perigoso, violento ou de ódio</td> <td>Incitamento, conselhos de autolesão, atividades ilícitas</td> <td>Criador e responsável pela implantação</td> <td>Art. 55.º, práticas proibidas do art. 5.º</td> </tr> <tr> <td>Privacidade dos dados</td> <td>Fugas, memorização, reidentificação de dados pessoais</td> <td>Ambos</td> <td>RGPD, art. 10.º (governação dos dados)</td> </tr> <tr> <td>Impacto ambiental</td> <td>Consumo de computação e energia no treino e na inferência</td> <td>Criador do modelo</td> <td>Art. 53.º e documentação do anexo XI</td> </tr> <tr> <td>Enviesamento prejudicial ou homogeneização</td> <td>Enviesamentos amplificados, desempenho desigual entre grupos ou línguas</td> <td>Ambos</td> <td>Art. 10.º, art. 15.º</td> </tr> <tr> <td>Configuração humano-IA</td> <td>Dependência excessiva, enviesamento de automação, envolvimento emocional</td> <td>Responsável pela implantação</td> <td>Art. 14.º (supervisão humana), art. 50.º</td> </tr> <tr> <td>Integridade da informação</td> <td>Conteúdo que confunde facto e ficção, desinformação em escala</td> <td>Ambos</td> <td>Art. 50.º, transparência e marcação</td> </tr> <tr> <td>Segurança da informação</td> <td>Menor barreira a ciberataques, ataques ao próprio modelo</td> <td>Ambos</td> <td>Art. 15.º (cibersegurança), art. 55.º</td> </tr> <tr> <td>Propriedade intelectual</td> <td>Reprodução de conteúdo protegido, treino com esse conteúdo</td> <td>Criador do modelo</td> <td>Art. 53.º, n.º 1, alínea c), política de direitos de autor</td> </tr> <tr> <td>Conteúdo obsceno, degradante ou abusivo</td> <td>Conteúdo sexual sintético, incluindo de menores</td> <td>Criador e responsável pela implantação</td> <td>Art. 50.º, n.º 4, divulgação de falsificações profundas</td> </tr> <tr> <td>Cadeia de valor e integração de componentes</td> <td>Modelos, dados e componentes de terceiros pouco transparentes</td> <td>Responsável pela implantação e integrador</td> <td>Art. 25.º, art. 53.º, n.º 1, alínea b)</td> </tr> </table> Dois riscos merecem mais atenção. A confabulação é o primeiro com que a maioria das organizações se depara, e tratamos a sua governação num artigo próprio sobre o principal risco da IA generativa. A cadeia de valor e integração de componentes é o que os responsáveis pela implantação mais subestimam: quem constrói sobre um modelo fundacional alojado por terceiros tem a maior parte da sua exposição ao NIST AI 600-1 nos contratos e nas provas do fornecedor, não no próprio código.
Por dentro das 211 ações sugeridas do NIST AI 600-1
Cada ação tem um identificador que remete para a subcategoria do AI RMF correspondente. GV-1.1-001 é a primeira ação sugerida para Govern 1.1; MS-2.5-003 seria a terceira ação para Measure 2.5. Cada ação indica também os riscos a que responde. Pela nossa contagem do texto publicado, o perfil tem 211 identificadores de ação, assim distribuídos: <table header-row=”true”> <tr> <td>Função</td> <td>Ações</td> <td>Percentagem</td> </tr> <tr> <td>Govern (GV)</td> <td>57</td> <td>27%</td> </tr> <tr> <td>Map (MP)</td> <td>39</td> <td>18%</td> </tr> <tr> <td>Measure (MS)</td> <td>72</td> <td>34%</td> </tr> <tr> <td>Manage (MG)</td> <td>43</td> <td>20%</td> </tr> </table> Measure domina, reflexo da prioridade dada aos testes. Quanto às etiquetas de risco, a integridade da informação lidera com cerca de 74 ações, seguida do enviesamento prejudicial e da configuração humano-IA (cerca de 57 cada) e da segurança da informação (cerca de 51). O impacto ambiental surge em apenas cerca de cinco ações. São contagens de etiquetas, não uma hierarquia de importância, mas mostram onde o NIST AI 600-1 espera que se concentre o trabalho. Daqui decorrem três consequências práticas.
- Nem todas as ações lhe dizem respeito. O perfil afirma-o diretamente: ações relevantes para quem desenvolve podem não o ser para quem implanta. O primeiro trabalho é filtrar por papel.
- As ações descrevem resultados, não procedimentos. A ação GV-1.2-001 pede que se estabeleçam políticas e processos de transparência para documentar a origem e o histórico dos dados de treino e dos dados gerados. Diz o que tem de existir, não como construí-lo. O desenho das provas cabe a cada organização.
- As quatro considerações principais são a espinha dorsal. Se só houver recursos para parte do perfil, comece pela governação, pelos testes antes da implantação (incluindo red teaming de IA), pela proveniência do conteúdo e pela divulgação de incidentes, porque é aí que as ações se concentram.
NIST AI 600-1 em 2026: órfão, em revisão e ainda citado
O NIST AI 600-1 nasceu ao abrigo da secção 4.1 da Ordem Executiva 14110. A 20 de janeiro de 2025, a Ordem Executiva 14148 revogou a EO 14110. O perfil, porém, não foi retirado: continua publicado pelo NIST e listado ao lado do AI RMF 1.0. O que mudou foi a orientação política. O Plano de Ação para a IA da Casa Branca, de 23 de julho de 2025, instruiu o NIST a rever o AI RMF para eliminar as referências à desinformação, à diversidade, equidade e inclusão e às alterações climáticas. A própria página do NIST indica agora que o AI RMF 1.0 está a ser revisto. À data em que escrevemos, não foi publicada nenhuma versão revista do NIST AI 600-1. Isto pesa mais no perfil do que no quadro de base: a integridade da informação (a categoria que trata a desinformação) é o risco mais etiquetado do documento e é diretamente tocada pela instrução de revisão, tal como o impacto ambiental. Quem construiu controlos em torno dessas etiquetas deve mantê-los, porque o direito europeu continua a exigi-los, mas deve contar com alterações ao texto norte-americano que cita. Entretanto, o NIST continuou a publicar em torno do perfil:
- O projeto preliminar do NIST IR 8596, o Cyber AI Profile, que aplica o CSF 2.0 à IA, divulgado a 16 de dezembro de 2025 com comentários até 30 de janeiro de 2026 (ver o nosso guia do NIST CSF).
- A AI Agent Standards Initiative, anunciada a 17 de fevereiro de 2026 pelo Center for AI Standards and Innovation (CAISI), dedicada aos sistemas agênticos, posteriores ao perfil (as diferenças de governação estão explicadas em IA agêntica versus IA generativa).
- Uma nota de conceito para um perfil do AI RMF sobre IA de confiança em infraestruturas críticas, divulgada a 7 de abril de 2026.
Do lado federal, o memorando M-25-21 do OMB (abril de 2025) substituiu o M-24-10 e impõe práticas mínimas de gestão de risco para a IA de alto impacto, como testes antes da implantação e monitorização contínua (resumo da Hunton). Os fornecedores de agências federais continuam, portanto, a encontrar o vocabulário do NIST AI 600-1 nos contratos.
Onde o NIST AI 600-1 tem peso jurídico
O Texas Responsible Artificial Intelligence Governance Act (HB 149), em vigor desde 1 de janeiro de 2026, enumera na secção 552.105(e) as vias para uma defesa afirmativa. Uma delas consiste em detetar a infração através de um processo de revisão interna, estando a organização em conformidade substancial com a versão mais recente do perfil de IA generativa do NIST (a designação que a lei dá ao NIST AI 600-1) ou com outro quadro de gestão de riscos de IA reconhecido a nível nacional ou internacional. As restantes vias cobrem infrações descobertas através de comentários de utilizadores, de testes adversariais ou de red teaming, ou de orientações de agências estaduais. O nosso guia sobre a lei TRAIGA descreve o modelo de fiscalização completo. Dois pormenores tornam esta defesa mais difícil de invocar do que parece.
- “Conformidade substancial” é uma afirmação de facto. O Procurador-Geral do Texas não se contenta com uma política que mencione o NIST AI 600-1. A defesa vale o que valerem os registos: que ações foram adotadas, por quem, e que testes e monitorização correram de facto.
- A “versão mais recente” muda. Se o NIST publicar um perfil revisto, a referência para a defesa passa a ser esse texto.
O NIST AI 600-1 funciona também como camada de tradução entre regimes. Em maio de 2025, o NIST publicou um cruzamento entre o NIST AI 600-1 e o AI Verify de Singapura, e o perfil de gestão de riscos para IA de finalidade geral do UC Berkeley CLTC, versão 1.1, estende a mesma estrutura do RMF aos modelos fundacionais com referências explícitas ao Regulamento Europeu da IA.
Mapear o NIST AI 600-1 para o Regulamento Europeu da IA e a ISO/IEC 42001
Para uma empresa portuguesa que vende a clientes norte-americanos ou usa modelos fundacionais dos Estados Unidos, a questão útil é que provas satisfazem vários quadros ao mesmo tempo. <table header-row=”true”> <tr> <td>Consideração do NIST AI 600-1</td> <td>Regulamento Europeu da IA</td> <td>ISO/IEC 42001</td> </tr> <tr> <td>Governação (ações GV)</td> <td>Art. 17.º (sistema de gestão da qualidade), art. 53.º, n.º 1, alínea a) (documentação técnica dos prestadores de modelos de finalidade geral)</td> <td>Cláusulas 5 e 6, controlos do anexo A sobre políticas e funções</td> </tr> <tr> <td>Testes antes da implantação (ações MS)</td> <td>Art. 55.º, n.º 1, alínea a) (avaliação do modelo, incluindo testes adversariais, para modelos com risco sistémico), art. 9.º e 15.º para sistemas de risco elevado</td> <td>Cláusula 8 (operação), controlos do anexo A de verificação e validação</td> </tr> <tr> <td>Proveniência do conteúdo</td> <td>Art. 50.º, marcação legível por máquina e divulgação de falsificações profundas (obrigações de transparência)</td> <td>Controlos do anexo A sobre informação às partes interessadas</td> </tr> <tr> <td>Divulgação de incidentes</td> <td>Art. 55.º, n.º 1, alínea c) (incidentes graves em modelos com risco sistémico), art. 73.º para sistemas de risco elevado (comunicação de incidentes)</td> <td>Cláusula 10 (não conformidade e ação corretiva)</td> </tr> </table> O calendário europeu dá urgência a este exercício. As obrigações dos prestadores de modelos de IA de finalidade geral aplicam-se desde 2 de agosto de 2025, com o apoio do Código de Práticas para a IA de finalidade geral publicado em julho de 2025, e os poderes da Comissão para aplicar coimas a esses prestadores entram em vigor a 2 de agosto de 2026. As obrigações de transparência do artigo 50.º aplicam-se igualmente a partir de 2 de agosto de 2026, com um período de transição até 2 de dezembro de 2026 para a marcação legível por máquina em sistemas já colocados no mercado. As obrigações de risco elevado do anexo III passam a aplicar-se a 2 de dezembro de 2027, na sequência do Digital Omnibus, Regulamento (UE) 2026/1744. Em Portugal, a ANACOM foi designada em setembro de 2025 como autoridade de fiscalização do mercado e ponto de contacto único. A ISO/IEC 42001 é uma norma sob licença, pelo que referimos as cláusulas sem as citar. A sua estrutura de sistema de gestão é o recipiente natural para as ações do NIST AI 600-1: o perfil fornece os controlos específicos da IA generativa, a norma fornece o ciclo de política, tratamento de risco, auditoria interna e melhoria que os transforma num sistema (a ISO 42001 explicada).
Transformar o NIST AI 600-1 em provas: um método em seis passos
O que falta na maioria dos programas não é conhecer os 12 riscos, mas um registo que ligue cada sistema de IA generativa às ações escolhidas para ele.
- Inventariar todos os sistemas e componentes de IA generativa. Inclua modelos alojados, assistentes integrados e ferramentas internas. Registe a versão do modelo, o fornecedor, a finalidade e o seu papel (quem desenvolve, quem implanta, ou ambos). Um inventário de sistemas de IA é a condição prévia de tudo o resto, e um registo de IA mantém-no atualizado.
- Filtrar as 211 ações por papel e caso de utilização. Quem implanta um modelo alojado põe de lado a maioria das ações sobre QBRN e dados de treino e mantém as de cadeia de valor, configuração humano-IA, confabulação e integridade da informação. Registe as ações rejeitadas com o respetivo motivo: um “não aplicável” documentado também é prova.
- Atribuir um responsável e um artefacto a cada ação mantida. A GV-1.2-001 torna-se um registo de proveniência de dados; as ações MS tornam-se planos e resultados de testes; as ações MG tornam-se procedimentos operacionais. Defina o artefacto antes de começar o trabalho.
- Testar antes da implantação e após cada mudança de versão do modelo. Corra avaliações de confabulação, conteúdo nocivo e injeção de instruções sobre um conjunto de testes fixo, e repita-as sempre que o fornecedor alterar a versão do modelo. É o núcleo da função Measure.
- Tratar a cadeia de valor por contrato. Exija aos fornecedores de modelos avisos de alteração, sínteses de avaliação e notificação de incidentes, no quadro da due diligence de fornecedores de IA. Sem provas do fornecedor, o risco da cadeia de valor não se gere, apenas se aceita.
- Definir a divulgação de incidentes antes de precisar dela. Fixe limiares, escalonamento interno e canais de comunicação externa, incluindo os prazos do Regulamento Europeu da IA quando se apliquem, e guarde o registo das decisões.
Cada passo produz um registo. Somados, são aquilo que a “conformidade substancial” com o NIST AI 600-1 significa perante um regulador, a equipa de segurança de um cliente ou um tribunal.
Perguntas frequentes
O que é o NIST AI 600-1, em termos simples? O NIST AI 600-1 é um documento gratuito do NIST, publicado em julho de 2024, que adapta o quadro de gestão de riscos de IA à IA generativa. Enumera 12 riscos que a IA generativa cria ou amplifica, como a confabulação, as fugas de dados pessoais ou a integridade da informação, e propõe 211 ações sugeridas organizadas pelas funções Govern, Map, Measure e Manage. É voluntário e transversal: qualquer organização que desenvolva ou utilize IA generativa pode recorrer a ele, sem ligação a um setor específico nem a qualquer esquema de certificação. O NIST AI 600-1 continua válido depois da revogação da EO 14110? Sim. A Ordem Executiva 14148 revogou a EO 14110 a 20 de janeiro de 2025, mas o NIST não retirou o perfil, que continua listado na página do AI RMF. O Plano de Ação para a IA de julho de 2025 mandou rever o AI RMF, e o NIST indica que essa revisão está em curso, pelo que pode surgir uma nova versão do perfil generativo. Até lá, o texto de julho de 2024 é a versão em vigor. O NIST AI 600-1 é obrigatório? Em regra, não. Trata-se de orientação voluntária. Torna-se vinculativo na prática em três situações: quando um contrato ou uma cláusula de contratação pública federal o menciona, quando uma lei como a TRAIGA do Texas o integra numa defesa afirmativa, e quando um auditor ou um cliente o usa como referência de due diligence. Em todos, o que conta é a implementação documentada. Qual é a relação entre o NIST AI 600-1 e o Regulamento Europeu da IA? São instrumentos de natureza diferente: o NIST AI 600-1 é orientação voluntária, o Regulamento Europeu da IA é direito vinculativo. O conteúdo, porém, sobrepõe-se muito. Os testes antes da implantação, a proveniência do conteúdo e a divulgação de incidentes previstos no perfil correspondem à avaliação de modelos e à comunicação de incidentes para modelos com risco sistémico (artigo 55.º), às obrigações de transparência do artigo 50.º e ao artigo 73.º para sistemas de risco elevado. Uma base de provas bem estruturada serve ambos. Qual é a diferença entre o perfil de IA generativa e o AI RMF? O AI RMF (NIST AI 100-1) é o quadro geral para todos os sistemas de IA, com quatro funções e as respetivas categorias e subcategorias. O perfil de IA generativa do NIST é uma declinação desse quadro: mantém a mesma estrutura, acrescenta riscos próprios da IA generativa e associa ações sugeridas a subcategorias selecionadas. Aplica-se primeiro o RMF e o Playbook e depois sobrepõe-se o perfil para os sistemas generativos. Quantos riscos e ações contém o NIST AI 600-1? Define 12 riscos, da informação QBRN e da confabulação até à cadeia de valor e integração de componentes. Pela nossa contagem do texto publicado, tem 211 identificadores de ação sugerida: 57 em Govern, 39 em Map, 72 em Measure e 43 em Manage. A integridade da informação é o risco mais vezes associado a ações, e o impacto ambiental o menos frequente.
Conclusão
O NIST AI 600-1 é muitas vezes resumido como uma lista de 12 riscos. O seu valor real é outro: dá a cada sistema de IA generativa um conjunto de ações codificadas face às quais uma organização pode mostrar o que fez. Em 2026, esse registo conta mais, não menos. A ordem executiva que deu origem ao perfil desapareceu, mas o Texas inscreveu-o numa defesa afirmativa, os compradores federais continuam a usar o seu vocabulário e as suas ações coincidem com obrigações europeias que já trazem coimas associadas. Convém acompanhar a revisão do NIST, porque a referência vai mudar. Até lá, o trabalho é o mesmo em qualquer versão: inventariar os sistemas, escolher ações por papel, associar provas a cada uma e guardar as decisões. A AI Sigil liga cada sistema de IA generativa do registo aos controlos selecionados, aos resultados dos testes e às decisões sobre incidentes, para que a resposta a um auditor que peça provas de conformidade com o NIST AI 600-1 seja um relatório, não uma reconstrução.