Software de conformidade IA: controlos, avaliações e evidências

Um software de conformidade IA que se adapta ao nível de obrigação de cada sistema de IA. Mede um progresso de conformidade que pode apresentar à direção, enquanto as evidências e o histórico de auditoria se constroem sozinhos à medida que trabalha. Pensado para prestadores, responsáveis pela implantação, importadores e prestadores de modelos GPAI abrangidos pelo Regulamento IA.

Para que serve um software de conformidade IA

Uma plataforma que torna operacionais as obrigações impostas pelas regulamentações e normas de IA. É a superfície de trabalho onde a conformidade se faz, não uma biblioteca estática de políticas.

  • Guarda as obrigações do Regulamento IA, da ISO/IEC 42001, do NIST AI RMF e das leis emergentes
  • Associa a cada obrigação os controlos que a implementam
  • Executa avaliações estruturadas que produzem evidências
  • Mantém automaticamente uma pista de auditoria de cada alteração

Ao contrário das ferramentas GRC genéricas, um software de conformidade IA traz de origem o conteúdo regulamentar específico da IA e ajusta os controlos a dimensões próprias da IA: classificação de risco, papel de prestador ou de responsável pela implantação e granularidade ao nível do componente. O AI Sigil é construído em torno deste princípio: cada sistema de IA do seu inventário traz os controlos que lhe dizem respeito, e nada mais.

Controlos que mostram exatamente o que se aplica ao seu sistema de IA

O AI Sigil trata cada controlo como um objeto vivo. O software de conformidade IA remodela o texto de orientação, as fontes regulamentares e as perguntas de avaliação em torno do sistema de IA que está a avaliar:

  • Prestador de risco elevado. Cadeia de conformidade completa, documentação técnica, monitorização pós-comercialização, gestão da qualidade
  • Responsável pela implantação de risco limitado. Obrigações de transparência, responsabilidades de supervisão, sem encargo de avaliação da conformidade
  • Prestador de GPAI. Deveres ao nível do modelo, definidos nos artigos 53.º e 55.º do Regulamento IA
  • Sistema de risco mínimo. Conteúdo de triagem, sem acumulação de obrigações

A avaliação dos controlos corresponde à sua situação, não a um modelo genérico do pior cenário.

AI compliance software showing controls filtered to a specific AI system's risk profile and role
AI compliance progression aggregated across controls, AI systems, and frameworks

Acompanhe o progresso da conformidade no software de conformidade IA

Cada controlo tem um de quatro estados: não iniciado, em curso, concluído ou rejeitado. O software de conformidade IA agrega os estados dos controlos num indicador de progresso em cada nível da sua carteira:

  • Por controlo. A unidade de trabalho
  • Por sistema de IA. Em todos os frameworks ativados nesse sistema
  • Por framework. Em todos os sistemas de IA que têm esse framework
  • Em toda a carteira. Todos os frameworks e todos os sistemas, um único número para a direção

Filtre o painel por estado, framework, responsável, nível de risco ou prazo ultrapassado.

Progresso, não pontuação. O agregado é um progresso de estados, não uma pontuação de conformidade ponderada nem uma certificação de aprovado/reprovado. Reflete o estado real das avaliações, não o facto de um formulário ter sido aberto. Quando a direção pergunta «onde estamos?», o número assenta nos mesmos registos que o auditor verá.

Evidências estruturadas e pista de auditoria no software de conformidade IA

Anexe documentos, capturas de ecrã, resultados de testes e ficheiros exportados ao controlo específico que suportam. No software de conformidade IA, cada evidência segue uma cadeia completa: Evidência → Controlo → Requisito → Artigo do regulamento Submissões imutáveis. As submissões de formulários são guardadas como instantâneos imutáveis. Uma vez submetida, uma submissão não pode ser alterada, apenas substituída por uma nova. Histórico de respostas com carimbo temporal. Cada alteração é registada com o valor anterior, o novo valor, a data e hora e a pessoa que a fez. A camada aplicacional impõe um comportamento apenas de acréscimo para todos os registos de conformidade. A pista de auditoria como subproduto. Não é mantida por si: nasce da forma como as suas equipas já trabalham, sem ser uma tarefa à parte na agenda de alguém. A avaliação da conformidade prevista no artigo 43.º do Regulamento IA é suportada.
AI compliance audit trail with evidence linked through control to requirement to regulation

Controlos fundamentais e controlos de sistema

No AI Sigil, o software de conformidade IA organiza os controlos em duas camadas com papéis complementares. Estes controlos estão também alinhados com a ISO/IEC 42001, a norma internacional de sistemas de gestão da IA. As duas camadas vivem na mesma carteira, com estado, evidências e pista de auditoria próprios.

Controlos fundamentais

Governança ao nível da organização, independente de qualquer sistema de IA específico

Respondem à pergunta «a sua organização está preparada para governar a IA?». Acionam-se ao ativar um framework na empresa.

Exemplos

  • Programas de literacia em IA
  • Estatuto do comité de governança
  • Procedimento de resposta a incidentes
  • Política de utilização da IA
  • Procedimento de diligência devida a fornecedores

Controlos de sistema

Um sistema de IA de cada vez, ajustado à sua classificação de risco

Respondem à pergunta «este sistema de IA específico cumpre o framework que tem?». Acionam-se ao ativar um framework no sistema de IA.

Exemplos

  • Testes de enviesamento
  • Monitorização da exatidão e da solidez
  • Avaliação da conformidade
  • Procedimentos de governança de dados
  • Monitorização pós-comercialização
  • Registo automático de eventos

O AI Sigil face aos outros softwares de conformidade IA

A maioria das ferramentas não foi desenhada com sistemas de IA sujeitos a obrigações regulamentares como objetos de primeira linha. A categoria «software de conformidade IA» reúne perfis bem distintos:

  • Suites GRC genéricas. Maduras em SOC 2 e ISO 27001, ligeiras nas especificidades da IA
  • Especialistas em políticas de IA e avaliação de riscos. Fortes em políticas e avaliação de modelos, ligeiros em carteira de controlos e pista de auditoria
  • Plataformas nascidas da privacidade. Maduras em programas de privacidade, ligeiras em conformidade ao nível do sistema de IA
  • Plataformas de documentos e listas de verificação. Fortes em questionários do Regulamento IA, ligeiras na escala multi-framework e multi-sistema
  • AI Sigil. Controlos ancorados ao inventário, ajuste por papel e risco, pista de auditoria imutável, ativação multi-framework

Comece com um teste gratuito de 14 dias.

O que pedir a um software de conformidade IA

O software de conformidade IA que escolher tem de ajustar as obrigações ao papel e à classe de risco do seu sistema de IA, em vez de impor um modelo genérico do pior cenário. Um prestador de risco elevado, um responsável pela implantação de risco limitado, um prestador de GPAI e um sistema de risco mínimo têm deveres diferentes, e o seu software tem de mostrar apenas o que se aplica.

Tem de produzir evidências imutáveis, não formulários editáveis. Os auditores procuram submissões à prova de adulteração e um histórico completo de respostas que ligue cada registo a um artigo do regulamento. Uma evidência editável não é uma evidência.

E o software de conformidade IA tem de tornar a pista de auditoria um subproduto da forma como as suas equipas já trabalham, não uma tarefa à parte. Um software que acrescenta registos por cima de documentos de políticas devolve o custo de manutenção à sua equipa.

Perguntas frequentes

Que tipos de controlos inclui o AI Sigil?
O software de conformidade IA do AI Sigil inclui dois tipos de controlos: os controlos fundamentais, que se aplicam a toda a organização independentemente de sistemas de IA específicos (programas de literacia em IA, papéis de governança, resposta a incidentes, política de IA), e os controlos de sistema, ajustados a cada sistema de IA consoante a sua classificação de risco (testes de enviesamento, registo automático de eventos, avaliação da conformidade, monitorização pós-comercialização).

Cada controlo remonta por uma cadeia: controlo, requisito, instância de framework, framework de origem. O requisito identifica o tema regulamentar (por exemplo, «gestão de riscos») e o controlo implementa a obrigação específica. A rastreabilidade vem integrada, não é configurada pelo utilizador.

Cada controlo contém blocos de conteúdo (texto de orientação, fontes regulamentares, perguntas de avaliação) etiquetados por nível de risco. Quando um sistema de IA é classificado, só os blocos que correspondem aos seus níveis ficam visíveis. Um sistema de risco mínimo vê um conteúdo de triagem. Um sistema de risco elevado vê toda a profundidade da orientação e das perguntas de avaliação.

Uma evidência é qualquer documento, captura de ecrã, resultado de teste ou ficheiro que demonstre que um controlo foi implementado. É carregada como anexo e ligada ao controlo específico que suporta. A plataforma mantém essa ligação para que consiga sempre rastrear que evidência suporta que obrigação.

O software de conformidade IA guarda as submissões de formulários como instantâneos imutáveis: uma vez submetidas, não podem ser alteradas. O histórico de respostas regista cada alteração com o valor anterior, o novo valor, a data e hora e o autor. A camada aplicacional impõe um comportamento apenas de acréscimo para todos os registos de conformidade.

Sim. O software de conformidade IA guarda as respostas por entidade e por pergunta, não por sessão de utilizador. Vários membros da equipa podem responder a perguntas diferentes do mesmo controlo. A pista de auditoria regista quem respondeu a cada pergunta e quando.

A conclusão de cada controlo baseia-se no seu estado (não iniciado, em curso, concluído, rejeitado). A plataforma agrega esses estados numa percentagem por sistema de IA e por framework. O cálculo reflete o estado real das avaliações, não o facto de os formulários terem sido abertos. O software de conformidade IA trata esse agregado como um simples indicador de progresso, não como uma pontuação de conformidade ponderada nem como uma certificação de aprovado/reprovado.

A biblioteca de controlos atual é mantida pelo AI Sigil e deriva da análise regulamentar. A criação de controlos personalizados está no roteiro. As funcionalidades de evidências e avaliação funcionam com qualquer controlo da biblioteca.

Sim. Cada ativação de framework acompanha o seu próprio conjunto de controlos. A vista de carteira agrega a conclusão de todos os frameworks ativos num sistema de IA, dando-lhe visibilidade da conformidade por framework e entre frameworks.

Todas as respostas de avaliação, evidências e submissões de formulários são conservadas. Desativar um framework apenas retira a ligação de implantação. Se reativar o framework, os controlos voltam a ligar-se aos dados existentes, com todas as respostas e evidências intactas.