Certificação ISO 42001: etapas, auditoria, prazo e custo
A certificação ISO/IEC 42001 é voluntária e feita por um organismo acreditado, em auditoria de dois estágios: o estágio 1 verifica a prontidão (escopo, papéis, política, avaliação de risco e de impacto, declaração de aplicabilidade, auditoria interna e análise crítica) e o estágio 2 verifica em campo se os controles funcionam. O certificado vale três anos, com manutenções anuais e recertificação. O custo da certificação vem dos dias de auditoria, que dependem de pessoas no escopo, número e criticidade dos sistemas de IA, papel da organização e unidades; auditoria combinada com a ISO 27001 reduz esforço. O prazo depende da maturidade de partida e do tempo de operação necessário para gerar registro.
Neste artigo 12 seções
- O que precisa existir antes de chamar o auditor
- As etapas da certificação, na ordem que funciona
- Documentos que o auditor pede no estágio 1
- Estágio 1 e estágio 2 da auditoria
- Não conformidades: maior e menor
- O ciclo de três anos
- O que define o custo da certificação ISO 42001
- Quanto tempo leva para certificar
- Como escolher o organismo certificador
- Certificação combinada com a ISO 27001
- O que mais atrasa uma certificação ISO 42001
- Perguntas frequentes
Certificar na ISO/IEC 42001 é submeter o seu sistema de gestão de inteligência artificial (SGIA) à auditoria de um organismo independente, que verifica em dois estágios se ele está documentado e funcionando. O certificado vale três anos, com auditorias de manutenção anuais e recertificação ao fim do ciclo. Antes de chamar o auditor, o sistema precisa estar operando com registros, com uma auditoria interna completa e uma análise crítica pela direção já feitas.
Este artigo descreve o caminho inteiro: o que precisa existir antes, as etapas na ordem que funciona, os dois estágios da auditoria, o ciclo de três anos, o que determina custo e prazo e como escolher o organismo certificador. Para entender a norma em si, comece pelo guia ISO 42001: o que é e para quem serve.
O que precisa existir antes de chamar o auditor
A auditoria de certificação verifica um sistema em operação, não um projeto. Antes dela, é preciso ter:
- escopo definido, com o papel da organização em relação à IA (produtor, fornecedor, usuário ou combinação) e os sistemas de IA incluídos;
- política de IA aprovada pela direção e comunicada;
- inventário de sistemas de IA, com recursos, dados e fornecedores de cada um;
- avaliação de risco e avaliação de impacto feitas e registradas para os sistemas no escopo — veja como em avaliação de impacto e de risco de IA;
- declaração de aplicabilidade cobrindo os 38 controles do Anexo A, com justificativas de inclusão e exclusão;
- controles implantados e gerando registro: testes, monitoramento, relatos tratados, avaliação de fornecedores;
- objetivos de IA com indicadores medidos por alguns meses;
- uma auditoria interna completa e uma análise crítica pela direção realizadas — sem elas, o processo para no estágio 1.
O detalhamento cláusula a cláusula, com a evidência esperada em cada uma, está no artigo de requisitos da ISO 42001.
As etapas da certificação, na ordem que funciona
- Diagnóstico. Levantamento de onde a IA está na organização — inclusive a não homologada — e da distância entre o que existe e o que a norma pede.
- Definição de escopo e papéis. Quais unidades, processos e sistemas de IA entram, e em que papel. Escopo bem delimitado reduz esforço de implantação e de auditoria.
- Governança e política. Política de IA, responsabilidades, comitê ou função responsável, canal de reporte. O artigo de governança de IA detalha esse bloco.
- Risco, impacto e declaração de aplicabilidade. Avaliar cada sistema, escolher controles, justificar exclusões.
- Implantação dos controles. Procedimentos, fichas de dados, critérios de teste, cláusulas contratuais com fornecedores, avisos de uso de IA, treinamento.
- Operação com registro. Rodar o sistema tempo suficiente para gerar evidência: monitoramentos, revisões, indicadores, relatos tratados.
- Auditoria interna e análise crítica pela direção. Ciclo completo, com não conformidades tratadas.
- Contratação do organismo certificador e agendamento dos estágios 1 e 2.
- Tratamento das não conformidades da auditoria e decisão de certificação.
Documentos que o auditor pede no estágio 1
A lista varia por organismo, mas o núcleo é estável. Tenha à mão, revisado e aprovado:
- escopo do SGIA, com papéis em relação à IA e sistemas incluídos;
- política de IA e objetivos de IA, com indicadores;
- processo de avaliação de risco de IA e os resultados da avaliação;
- processo de avaliação de impacto e as avaliações de cada sistema no escopo;
- plano de tratamento de risco e declaração de aplicabilidade;
- evidência de competência das pessoas com papel no SGIA;
- programa e relatório de auditoria interna;
- ata da análise crítica pela direção;
- registro de não conformidades e ações corretivas.
Documento bem feito no estágio 1 não garante o estágio 2, mas documento faltando garante que ele não aconteça na data marcada.
Estágio 1 e estágio 2 da auditoria
A auditoria inicial é feita em dois momentos, normalmente separados por algumas semanas.
Estágio 1 — prontidão. O auditor avalia se o sistema está pronto para ser auditado em profundidade: escopo, papéis, política, avaliação de risco e de impacto, declaração de aplicabilidade, informação documentada obrigatória, auditoria interna e análise crítica. Pode ser feito em parte de forma remota. O resultado é um relatório com pontos de atenção que precisam ser resolvidos antes do estágio 2.
Estágio 2 — implementação e eficácia. O auditor verifica em campo se o que está escrito acontece. Entrevista responsáveis, acompanha amostras de sistemas de IA do escopo, pede evidência de testes, monitoramento, logs, avaliação de fornecedores, relatos tratados e indicadores. Uma pergunta típica: "este modelo mudou de versão em março — onde está a reavaliação de impacto e a aprovação da implantação?".
Ao fim do estágio 2, o auditor recomenda (ou não) a certificação. A decisão final é do organismo, depois da análise do relatório e do tratamento das não conformidades.
Não conformidades: maior e menor
- Não conformidade maior — falha que compromete a capacidade do sistema de atingir seus resultados: requisito inteiro ausente (sem avaliação de impacto, sem auditoria interna), ou falha sistêmica. Impede a recomendação até ser corrigida e verificada, às vezes com nova visita.
- Não conformidade menor — falha pontual que não compromete o sistema como um todo: um registro faltando, um fornecedor não avaliado. Exige correção, análise de causa e plano de ação, verificados na auditoria seguinte.
Os prazos para apresentar o plano de ação são curtos e definidos pelo organismo. Vale combiná-los na reunião de abertura.
Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.
Falar com a OlíviaO ciclo de três anos
Depois da certificação inicial, o ciclo segue a lógica das demais normas de sistema de gestão:
- Ano 1 e ano 2: auditorias de manutenção (supervisão), com escopo reduzido, verificando partes do sistema e a melhoria contínua;
- Ano 3: auditoria de recertificação, que reavalia o sistema inteiro e renova o certificado por mais três anos.
Mudanças relevantes — novo sistema de IA crítico, mudança de papel (passar de usuário a desenvolvedor), nova unidade — precisam ser comunicadas ao organismo e podem exigir auditoria extraordinária ou ajuste de escopo.
O que define o custo da certificação ISO 42001
São dois custos diferentes, e misturá-los é a principal fonte de orçamento que não fecha.
Custo da certificação — cobrado pelo organismo certificador. Ele vem do tempo de auditoria (dias de auditor), que depende de:
- número de pessoas no escopo;
- quantidade e criticidade dos sistemas de IA incluídos;
- papéis da organização (desenvolver IA exige auditar ciclo de vida e dados em profundidade);
- número de unidades e necessidade de deslocamento;
- integração com outro sistema certificado — auditoria combinada com a ISO 27001 reduz dias, porque a parte comum da estrutura é auditada uma vez só.
Custo da implantação — consultoria, horas da equipe interna, ferramentas de monitoramento e de inventário, treinamento, eventuais ajustes técnicos nos sistemas (logs, testes, documentação) e revisão de contratos com fornecedores.
Peça sempre o orçamento do ciclo de três anos, não só da auditoria inicial, e compare propostas pelo número de dias de auditor. Proposta com preço fechado antes de saber escopo, número de pessoas e sistemas de IA está adivinhando.
Quanto tempo leva para certificar
Não existe prazo de tabela. O tempo depende de quatro fatores:
- maturidade de partida — quem já tem 27001 ou outra norma na estrutura harmonizada encurta muito o caminho;
- tamanho do escopo — um sistema de IA crítico é diferente de vinte;
- papel — desenvolver modelos exige mais controles e evidência técnica do que usar;
- tempo de operação — indicadores, monitoramento e auditoria interna precisam de meses de registro para mostrar eficácia no estágio 2.
Some a agenda do organismo certificador e o intervalo entre os estágios. O que não se acelera é o tempo de operação: sistema implantado na semana anterior à auditoria não tem histórico para mostrar.
Como escolher o organismo certificador
Três verificações antes de contratar:
- Acreditação para ISO 42001. Confirme que o organismo é acreditado especificamente para essa norma por um acreditador reconhecido. A ISO/IEC 42006:2025, publicada em julho de 2025, é o documento que os acreditadores usam para avaliar se um organismo tem competência para certificar SGIA — pergunte se ele já foi avaliado por esse critério. Certificado sem acreditação tem pouco valor em exigência de cliente ou edital.
- Competência técnica dos auditores. Auditar IA exige conhecer ciclo de vida de modelos, dados e avaliação de impacto, não só sistema de gestão. Pergunte pela experiência da equipe no seu tipo de sistema.
- Independência. O organismo não pode ter prestado consultoria de implantação para você. Quem implanta não certifica.
Se a organização já é certificada em 27001 ou 9001, vale consultar o organismo atual: auditoria combinada costuma reduzir dias e simplificar agenda.
Certificação combinada com a ISO 27001
A 42001 não exige SGSI, mas as duas normas compartilham a estrutura de alto nível — contexto, liderança, risco, auditoria interna, análise crítica, ação corretiva. Com um sistema integrado, a auditoria pode ser combinada: a parte comum é verificada uma vez, e o auditor aprofunda separadamente os controles específicos de cada norma.
O caminho mais comum é a organização já certificada em 27001 ampliar o sistema para incluir IA. O que reaproveitar e o que precisa ser construído do zero está em ISO 42001 e ISO 27001: como integrar. A lógica de etapas é a mesma descrita em certificação ISO 27001: etapas, prazo e custo.
O que mais atrasa uma certificação ISO 42001
- Escopo amplo demais. Querer certificar toda a IA da organização de uma vez. Começar pelos sistemas críticos e ampliar depois é mais rápido e mais barato.
- Inventário que não acaba. IA embutida em software de RH, CRM e atendimento, e ferramentas usadas por conta própria pela equipe, aparecendo no meio da implantação.
- Avaliação de impacto tratada como formulário. Documento preenchido sem identificar partes afetadas nem medidas reais — o estágio 2 encontra.
- Fornecedores sem contrato adequado. Provedor de modelo ou plataforma que não aceita cláusula de notificação de incidente, uso de dados ou acesso a informação.
- Pouco tempo de operação. Auditoria marcada antes de existir histórico de monitoramento e indicadores.
- Auditoria interna feita por quem implantou. Falta de independência do auditor interno é constatação recorrente.
Para dar o primeiro passo, faça o diagnóstico: liste onde a IA está, classifique o papel da organização em cada caso e escolha os sistemas que entram no primeiro escopo. Com isso em mãos, o cronograma e o orçamento deixam de ser palpite.
Perguntas frequentes
Quanto tempo leva para certificar na ISO 42001?
Quanto custa a certificação ISO 42001?
Quanto tempo vale o certificado ISO 42001?
Como saber se o organismo certificador pode emitir ISO 42001?
Dá para fazer a auditoria da ISO 42001 junto com a da ISO 27001?
A certificação ISO 42001 é obrigatória?

Precisa de consultoria para ISO 42001?
Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.
Recebemos seus dados!
Um especialista em ISO 42001 vai entrar em contato pelo WhatsApp que você informou. Se preferir adiantar, responda a esta mesma mensagem quando ele chamar com a sua dúvida principal — a conversa rende mais.
Artigos relacionados
- O que precisa existir antes de chamar o auditor
- As etapas da certificação, na ordem que funciona
- Documentos que o auditor pede no estágio 1
- Estágio 1 e estágio 2 da auditoria
- Não conformidades: maior e menor
- O ciclo de três anos
- O que define o custo da certificação ISO 42001
- Quanto tempo leva para certificar
- Como escolher o organismo certificador
- Certificação combinada com a ISO 27001
- O que mais atrasa uma certificação ISO 42001
- Perguntas frequentes