Avaliação de impacto de IA: risco x impacto na ISO 42001, ISO 42005 e ISO 23894
A avaliação de risco de IA analisa o que o sistema pode causar à organização; a avaliação de impacto analisa o efeito sobre indivíduos, grupos e a sociedade, como viés, exclusão e dano. A ISO 42001 exige as duas: risco em 6.1.2, 6.1.3 e 8.2 a 8.3; impacto em 6.1.4 e 8.4, com os controles do grupo A.5 do Anexo A. A ISO/IEC 42005:2025 dá o método da avaliação de impacto: descrever o sistema, mapear afetados, identificar impactos, avaliar gravidade, definir medidas, documentar e monitorar. A ISO/IEC 23894 e o NIST AI RMF organizam a gestão de risco. O PL 2338 prevê avaliação de impacto algorítmico para alto risco com conteúdo muito parecido. As avaliações devem ser refeitas em intervalos planejados e a cada mudança significativa.
Neste artigo 11 seções
- Risco de IA e impacto de IA: qual a diferença
- Onde as avaliações aparecem na ISO 42001
- Como fazer a avaliação de impacto, passo a passo
- Gestão de risco de IA com a ISO/IEC 23894
- E o NIST AI RMF?
- Avaliação de impacto algorítmico no PL 2338
- Modelo de matriz para começar
- Quando refazer as avaliações
- Erros comuns
- Próximo passo
- Perguntas frequentes
A avaliação de impacto de IA analisa o efeito que um sistema de inteligência artificial pode ter sobre indivíduos, grupos de indivíduos e a sociedade: viés, discriminação, exclusão, perda de autonomia, dano físico ou financeiro. A avaliação de risco de IA olha para o outro lado, o que o sistema pode causar à própria organização. A ISO 42001 exige as duas, separadas, e é nessa separação que a maioria das implantações tropeça.
Este artigo mostra onde cada avaliação aparece na norma, como fazer a avaliação de impacto passo a passo segundo a ISO/IEC 42005:2025, como a ISO/IEC 23894 e o NIST AI RMF organizam a gestão de risco, como isso conversa com a avaliação de impacto algorítmico prevista no PL 2338, e quando cada avaliação precisa ser refeita. No final há um modelo de matriz para começar.
Risco de IA e impacto de IA: qual a diferença
As duas análises partem do mesmo sistema e fazem perguntas diferentes.
| Avaliação de risco de IA | Avaliação de impacto de IA | |
|---|---|---|
| Pergunta central | O que pode dar errado para a organização? | O que pode acontecer com as pessoas afetadas pelo sistema? |
| Quem sofre a consequência | A empresa: objetivos, operação, reputação, conformidade, finanças | Indivíduos, grupos e a sociedade, incluindo quem nem é cliente |
| Onde está na ISO 42001 | 6.1.2 (avaliação), 6.1.3 (tratamento), 8.2 e 8.3 (execução) | 6.1.4 (processo) e 8.4 (execução); controles do grupo A.5 do Anexo A |
| Norma de apoio | ISO/IEC 23894:2023 | ISO/IEC 42005:2025 |
| Exemplo | Modelo de crédito com erro gera inadimplência e multa regulatória | O mesmo modelo nega crédito sistematicamente a um bairro ou perfil |
Um sistema pode ser de baixo risco para a empresa e de alto impacto para pessoas. Um filtro automático de currículos barato, que funciona e reduz custo, pode excluir candidatas mais velhas sem que nenhum indicador interno acenda. Por isso a norma não deixa que uma análise substitua a outra. O resultado da avaliação de impacto, porém, alimenta a avaliação de risco: dano a pessoas vira risco jurídico, reputacional e de negócio.
Onde as avaliações aparecem na ISO 42001
- 6.1.2, avaliação de risco de IA: processo definido para identificar, analisar e avaliar riscos de IA, com critérios estabelecidos e resultados comparáveis entre uma rodada e outra.
- 6.1.3, tratamento de risco de IA: escolha das opções de tratamento, determinação dos controles necessários (comparando com o Anexo A) e a declaração de aplicabilidade. O detalhe dos controles está em Anexo A da ISO 42001.
- 6.1.4, avaliação de impacto do sistema de IA: processo para avaliar as consequências potenciais para indivíduos, grupos e sociedade ao longo do desenvolvimento, fornecimento e uso do sistema. O resultado deve ser documentado e considerado na avaliação de risco.
- 8.2, 8.3 e 8.4: executar as avaliações e o tratamento em intervalos planejados e quando houver mudança significativa, guardando evidência.
- Anexo A, grupo A.5: controles para o processo de avaliação de impacto, sua documentação e a análise específica do impacto em indivíduos ou grupos e do impacto social.
O conjunto completo de cláusulas, com a evidência que o auditor pede em cada uma, está em requisitos da ISO 42001.
Como fazer a avaliação de impacto, passo a passo
A ISO/IEC 42005:2025, publicada em maio de 2025, é a orientação da família ISO para avaliação de impacto de sistemas de IA. Ela não é certificável; serve para dar método ao que a 42001 exige. Em linguagem de implantação, o roteiro fica assim:
- Defina o gatilho e o momento. Em que pontos do ciclo de vida a avaliação acontece: na concepção, antes da implantação, a cada mudança significativa e em revisão periódica. Defina também quem é o responsável e quem aprova.
- Descreva o sistema. Finalidade, uso pretendido e usos previsíveis fora do pretendido, papel da organização (produtor, fornecedor, usuário), dados de entrada, tipo de saída, grau de automação e onde há supervisão humana.
- Mapeie as partes afetadas. Não só usuários e clientes: candidatos, pacientes, trabalhadores, moradores, grupos vulneráveis, pessoas sobre quem o sistema decide sem que elas interajam com ele.
- Identifique impactos potenciais. Positivos e negativos, por categoria: direitos e liberdades (privacidade, não discriminação, autonomia), segurança física e saúde, situação econômica, acesso a serviço, ambiente, efeitos sociais em escala. Inclua impactos de falha, de uso indevido e de funcionamento "correto" com dado enviesado.
- Avalie gravidade e probabilidade. Gravidade considera escala (quantas pessoas), reversibilidade (o dano se desfaz?) e vulnerabilidade de quem é afetado. Use critérios escritos, não opinião de reunião.
- Defina medidas. Mitigação técnica (teste de viés, limiar de confiança, explicabilidade), organizacional (revisão humana, canal de contestação, treinamento) e de transparência (informar que há IA na decisão).
- Documente e decida. Registre o raciocínio, as medidas e o impacto residual, com aprovação de quem tem autoridade para aceitar o resultado ou barrar o sistema.
- Integre e monitore. Leve o resultado para a avaliação de risco (6.1.2) e defina indicadores para acompanhar em produção. Desvio de indicador é gatilho de reavaliação.
Uma regra prática: se a avaliação de impacto nunca barrou nem mudou nenhum sistema, ela provavelmente está sendo feita depois da decisão, para cumprir tabela.
Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.
Falar com a OlíviaGestão de risco de IA com a ISO/IEC 23894
A ISO/IEC 23894:2023 dá orientação de gestão de risco específica para IA e é construída sobre a ISO 31000. Ela não cria um processo novo: usa o ciclo conhecido (estabelecer contexto, identificar, analisar, avaliar, tratar, monitorar, comunicar) e acrescenta fontes de risco típicas de IA. Entre elas:
- qualidade, representatividade e proveniência dos dados;
- falta de transparência e de explicabilidade do modelo;
- nível de automação e ausência de supervisão humana;
- aprendizado contínuo que muda o comportamento depois da implantação;
- complexidade do ambiente e mudança no contexto de uso (drift);
- dependência de terceiros (modelo, API, plataforma);
- segurança: envenenamento de dados, ataques adversariais, injeção de prompt, vazamento por saída do modelo.
O Anexo C da ISO 42001, informativo, traz uma lista parecida de objetivos organizacionais e fontes de risco. É bom ponto de partida para não esquecer categoria. Para riscos de segurança de sistemas com modelos de linguagem, o OWASP Top 10 para LLM complementa bem, e conversa com a análise que quem tem ISO 27001 já faz.
E o NIST AI RMF?
O NIST AI Risk Management Framework 1.0, publicado em janeiro de 2023 pelo instituto americano de padrões, é voluntário e muito usado em empresas com operação nos Estados Unidos. Ele se organiza em quatro funções:
- Govern (governar): cultura, políticas, papéis e responsabilidades sobre risco de IA;
- Map (mapear): contexto, finalidade, partes afetadas e riscos de cada sistema;
- Measure (medir): métodos e métricas para avaliar e acompanhar os riscos;
- Manage (gerenciar): priorizar, tratar e responder aos riscos ao longo do tempo.
Ele não é certificável e não substitui a 42001; os dois se encaixam. O "Govern" corresponde às cláusulas 5 e 7 e ao que descrevemos em governança de IA. "Map" e "Measure" correspondem às avaliações de 6.1.2 e 6.1.4, e "Manage" ao tratamento e à operação (6.1.3 e cláusula 8). Quem precisa responder a cliente americano e a auditor de 42001 pode usar a mesma evidência para os dois, com uma tabela de correspondência.
Avaliação de impacto algorítmico no PL 2338
O texto do PL 2338/2023 aprovado no Senado prevê avaliação preliminar para classificar o risco de todo sistema e avaliação de impacto algorítmico obrigatória para sistemas de alto risco. O conteúdo previsto é muito próximo do roteiro acima: riscos conhecidos e previsíveis, benefícios, probabilidade e gravidade de consequências adversas, partes afetadas, medidas de mitigação, transparência e atualização periódica. O projeto ainda está na Câmara e pode mudar; o status e a comparação com o AI Act estão em PL 2338 e AI Act.
A consequência prática: quem faz avaliação de impacto com método hoje, no formato da 42001 e da 42005, terá pouco a adaptar quando a lei sair. Quem esperar terá de produzir de uma vez avaliações para todos os sistemas de alto risco, com prazo regulatório correndo.
Modelo de matriz para começar
Uma linha por impacto identificado, por sistema. A mesma estrutura serve para risco, trocando "parte afetada" por "objetivo da organização afetado".
| Campo | O que registrar | Exemplo (triagem de currículos) |
|---|---|---|
| Sistema e versão | Identificação no inventário | Triagem automática v2.1, fornecedor X |
| Papel da organização | Produtor, fornecedor ou usuário | Usuário |
| Parte afetada | Quem sofre o efeito | Candidatos acima de 50 anos |
| Impacto potencial | O que pode acontecer | Exclusão sistemática por padrão histórico de contratação |
| Gravidade | Escala, reversibilidade, vulnerabilidade | Alta: afeta acesso a emprego, difícil de detectar pelo candidato |
| Probabilidade | Pelos critérios definidos | Média: base de treino com viés conhecido |
| Medidas | Técnicas, organizacionais, de transparência | Teste de viés por faixa etária, revisão humana dos rejeitados, aviso ao candidato |
| Impacto residual e aprovação | Resultado após medidas e quem aceitou | Baixo, aprovado pela diretoria de pessoas |
| Gatilho de reavaliação | Quando refazer | Nova versão do modelo ou taxa de aprovação por faixa fora do limite |
Quando refazer as avaliações
A ISO 42001 pede as avaliações em intervalos planejados e quando houver mudança significativa. Na prática, os gatilhos que um auditor espera ver definidos são:
- nova versão do modelo, novo retreinamento ou troca de fornecedor;
- novo uso ou nova população atendida pelo mesmo sistema;
- mudança relevante nos dados de entrada;
- incidente, reclamação ou contestação recorrente;
- indicador de desempenho ou de equidade fora do limite em produção;
- mudança legal ou regulatória aplicável;
- revisão periódica do calendário, mesmo sem nenhum dos itens acima.
Erros comuns
- Uma planilha só para risco e impacto. Mistura as perguntas e, na prática, o impacto em pessoas some atrás do risco de negócio.
- Avaliar só o que a empresa desenvolve. A norma cobre também sistemas fornecidos e usados. A ferramenta de mercado que decide sobre pessoas entra.
- Avaliar depois de implantar. A avaliação feita após a decisão vira justificativa. O gatilho precisa estar na concepção e antes do uso.
- Critério de gravidade subjetivo. Sem escala escrita, cada rodada dá um resultado diferente, e o auditor percebe.
- Nenhum vínculo com o monitoramento. Avaliação sem indicador em produção não detecta drift nem viés que surge com o tempo.
Próximo passo
Escolha o sistema de IA do inventário que mais decide sobre pessoas e preencha a matriz acima com a equipe que o opera, o dono do processo e alguém de jurídico ou privacidade. Uma sessão de duas horas costuma revelar pelo menos um impacto que ninguém tinha registrado, e isso já é a primeira evidência para a certificação ISO 42001.
Perguntas frequentes
Qual a diferença entre avaliação de risco e avaliação de impacto de IA?
A avaliação de impacto é obrigatória na ISO 42001?
O que é a ISO/IEC 42005?
Para que serve a ISO/IEC 23894?
Posso usar o NIST AI RMF em vez da ISO 42001?
Quando a avaliação de impacto de IA deve ser refeita?
A avaliação de impacto algorítmico do PL 2338 é a mesma da ISO 42001?

Pronto para certificar sua empresa?
Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.
Artigos relacionados
- Risco de IA e impacto de IA: qual a diferença
- Onde as avaliações aparecem na ISO 42001
- Como fazer a avaliação de impacto, passo a passo
- Gestão de risco de IA com a ISO/IEC 23894
- E o NIST AI RMF?
- Avaliação de impacto algorítmico no PL 2338
- Modelo de matriz para começar
- Quando refazer as avaliações
- Erros comuns
- Próximo passo
- Perguntas frequentes