{"id":85,"date":"2024-11-12T09:30:00","date_gmt":"2024-11-12T12:30:00","guid":{"rendered":"https:\/\/dcoder.io\/blog\/iso-42001-nist-ai-rmf-sem-jargao\/"},"modified":"2026-08-30T15:27:30","modified_gmt":"2026-08-30T18:27:30","slug":"iso-42001-nist-ai-rmf-sem-jargao","status":"publish","type":"post","link":"https:\/\/dcoder.io\/blog\/iso-42001-nist-ai-rmf-sem-jargao\/","title":{"rendered":"ISO\/IEC 42001 e NIST AI RMF explicados sem jarg\u00e3o"},"content":{"rendered":"<p><strong>A ISO\/IEC 42001 \u00e9 uma norma certific\u00e1vel que define como a empresa gerencia IA. O NIST AI RMF \u00e9 uma estrutura volunt\u00e1ria, gratuita, que organiza o mesmo problema em quatro fun\u00e7\u00f5es.<\/strong> Para a maioria das empresas, o caminho \u00fatil \u00e9 usar o segundo como roteiro de trabalho e deixar o primeiro para quando um cliente exigir o certificado.<\/p>\n<p>S\u00e3o os dois nomes que aparecem em toda apresenta\u00e7\u00e3o de governan\u00e7a de IA, quase sempre sem explica\u00e7\u00e3o. Vale entender o que cada um \u00e9 antes de decidir se serve.<\/p>\n<h2>ISO\/IEC 42001, em portugu\u00eas claro<\/h2>\n<p>Publicada no fim de 2023, \u00e9 a primeira norma internacional para sistema de gest\u00e3o de intelig\u00eancia artificial. Ela segue a mesma l\u00f3gica que a ISO 9001 usa para qualidade e a 27001 para seguran\u00e7a da informa\u00e7\u00e3o: n\u00e3o diz que tecnologia usar, diz como a organiza\u00e7\u00e3o precisa se estruturar para gerenci\u00e1-la.<\/p>\n<p>Na pr\u00e1tica, ela exige que a empresa tenha:<\/p>\n<ul>\n<li>Pol\u00edtica de IA aprovada pela dire\u00e7\u00e3o, com pap\u00e9is e respons\u00e1veis nomeados.<\/li>\n<li>Invent\u00e1rio dos sistemas de IA em uso, mantido atualizado.<\/li>\n<li>Avalia\u00e7\u00e3o de risco e de impacto para cada sistema.<\/li>\n<li>Controle sobre dados, fornecedores e ciclo de vida.<\/li>\n<li>Registro de decis\u00e3o, auditoria interna e revis\u00e3o pela dire\u00e7\u00e3o.<\/li>\n<\/ul>\n<p><strong>\u00c9 certific\u00e1vel<\/strong>, e essa \u00e9 a diferen\u00e7a que importa. Um organismo credenciado audita e emite um certificado que a empresa pode mostrar em concorr\u00eancia.<\/p>\n<h2>NIST AI RMF, em portugu\u00eas claro<\/h2>\n<p>Publicado em janeiro de 2023 pelo instituto de padr\u00f5es dos Estados Unidos, \u00e9 volunt\u00e1rio, gratuito e n\u00e3o certific\u00e1vel. Organiza o trabalho em quatro fun\u00e7\u00f5es:<\/p>\n<table>\n<tr>\n<th>Fun\u00e7\u00e3o<\/th>\n<th>Pergunta que responde<\/th>\n<\/tr>\n<tr>\n<td><strong>Govern<\/strong><\/td>\n<td>Quem decide, quem responde, qual \u00e9 a regra escrita?<\/td>\n<\/tr>\n<tr>\n<td><strong>Map<\/strong><\/td>\n<td>Onde usamos IA, em que contexto, com que impacto sobre quem?<\/td>\n<\/tr>\n<tr>\n<td><strong>Measure<\/strong><\/td>\n<td>Como sabemos que funciona, e como sabemos quando parou de funcionar?<\/td>\n<\/tr>\n<tr>\n<td><strong>Manage<\/strong><\/td>\n<td>O que fazemos com o risco que sobrou, e quem monitora?<\/td>\n<\/tr>\n<\/table>\n<p>A vantagem \u00e9 o custo: zero. A desvantagem \u00e9 que ningu\u00e9m emite papel no fim.<\/p>\n<h2>As duas se contradizem?<\/h2>\n<p>N\u00e3o. Cobrem o mesmo terreno com linguagens diferentes, e o trabalho de campo \u00e9 praticamente o mesmo: invent\u00e1rio, avalia\u00e7\u00e3o de risco, controle e revis\u00e3o. Quem faz o NIST direito tem a maior parte do que a ISO vai pedir.<\/p>\n<p>A escolha, ent\u00e3o, n\u00e3o \u00e9 sobre conte\u00fado. \u00c9 sobre se voc\u00ea precisa do certificado.<\/p>\n<h2>Quando vale certificar<\/h2>\n<p><strong>Vale quando o certificado \u00e9 a chave de uma porta:<\/strong><\/p>\n<ul>\n<li>Cliente corporativo ou \u00f3rg\u00e3o p\u00fablico que exige em edital ou em question\u00e1rio de fornecedor.<\/li>\n<li>Venda para mercado regulado \u2014 sa\u00fade, financeiro, seguros.<\/li>\n<li>Empresa que j\u00e1 tem 27001 e pode aproveitar boa parte da estrutura de auditoria.<\/li>\n<\/ul>\n<p><strong>N\u00e3o vale quando:<\/strong><\/p>\n<ul>\n<li>Nenhum cliente pediu, e a empresa quer &#8220;estar preparada&#8221;. Prepara\u00e7\u00e3o se faz com o trabalho, n\u00e3o com o papel.<\/li>\n<li>A empresa tem menos de cinquenta pessoas e dois sistemas de IA. O custo de auditoria n\u00e3o se paga.<\/li>\n<li>N\u00e3o existe ainda invent\u00e1rio nem pol\u00edtica. Certificar sem base \u00e9 comprar auditoria para descobrir que falta tudo.<\/li>\n<\/ul>\n<h2>O caminho barato que serve para os dois<\/h2>\n<p>Independente da decis\u00e3o sobre certificado, este \u00e9 o trabalho \u2014 e ele vale por si:<\/p>\n<ol>\n<li><strong>Invent\u00e1rio<\/strong> do que j\u00e1 \u00e9 usado, incluindo o que veio embutido em sistema comprado.<\/li>\n<li><strong>Uma p\u00e1gina de pol\u00edtica<\/strong>: o que pode, o que n\u00e3o pode, quem responde, o que fazer quando erra.<\/li>\n<li><strong>Um respons\u00e1vel com nome<\/strong>, n\u00e3o uma \u00e1rea. Diretoria decide, algu\u00e9m executa.<\/li>\n<li><strong>Registro de decis\u00e3o<\/strong>: por que ligamos isso, o que esper\u00e1vamos, o que aconteceu. Tr\u00eas linhas por sistema.<\/li>\n<li><strong>Revis\u00e3o marcada em calend\u00e1rio<\/strong>, semestral.<\/li>\n<\/ol>\n<p>Isso \u00e9 entre duas e quatro semanas de trabalho numa empresa m\u00e9dia, custa o tempo de quem faz, e cobre a maior parte do que qualquer uma das duas refer\u00eancias pede \u2014 al\u00e9m de ser exatamente o material que uma exig\u00eancia regulat\u00f3ria vai cobrar.<\/p>\n<h2>O erro comum<\/h2>\n<p>Empresas come\u00e7am pelo documento e param no documento. Governan\u00e7a que existe s\u00f3 em PDF n\u00e3o sobrevive \u00e0 primeira auditoria s\u00e9ria, porque auditor n\u00e3o pede o texto da pol\u00edtica: pede o registro de que ela foi aplicada. Um invent\u00e1rio com data de atualiza\u00e7\u00e3o vale mais que um manual bonito.<\/p>\n<hr>\n<p>A DCODER trabalha o lado pr\u00e1tico dessas refer\u00eancias: invent\u00e1rio, regra escrita e registro \u2014 sem transformar governan\u00e7a em papelada. <a href=\"https:\/\/dcoder.io\/\" rel=\"noopener\">Converse com o est\u00fadio em dcoder.io<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Duas refer\u00eancias internacionais de governan\u00e7a de IA, o que cada uma resolve, em que caso vale certificar e o que d\u00e1 para aproveitar sem gastar nada.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[147],"tags":[47,163,173,175],"class_list":["post-85","post","type-post","status-publish","format-standard","hentry","category-governanca-de-ia","tag-conformidade","tag-governanca","tag-iso-42001","tag-nist"],"_links":{"self":[{"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/posts\/85","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/comments?post=85"}],"version-history":[{"count":1,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/posts\/85\/revisions"}],"predecessor-version":[{"id":93,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/posts\/85\/revisions\/93"}],"wp:attachment":[{"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/media?parent=85"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/categories?post=85"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dcoder.io\/blog\/wp-json\/wp\/v2\/tags?post=85"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}