Resposta rápida

A certificação ISO/IEC 42001 é voluntária e feita por um organismo acreditado, em auditoria de dois estágios: o estágio 1 verifica a prontidão (escopo, papéis, política, avaliação de risco e de impacto, declaração de aplicabilidade, auditoria interna e análise crítica) e o estágio 2 verifica em campo se os controles funcionam. O certificado vale três anos, com manutenções anuais e recertificação. O custo da certificação vem dos dias de auditoria, que dependem de pessoas no escopo, número e criticidade dos sistemas de IA, papel da organização e unidades; auditoria combinada com a ISO 27001 reduz esforço. O prazo depende da maturidade de partida e do tempo de operação necessário para gerar registro.

Neste artigo 12 seções
  1. O que precisa existir antes de chamar o auditor
  2. As etapas da certificação, na ordem que funciona
  3. Documentos que o auditor pede no estágio 1
  4. Estágio 1 e estágio 2 da auditoria
  5. Não conformidades: maior e menor
  6. O ciclo de três anos
  7. O que define o custo da certificação ISO 42001
  8. Quanto tempo leva para certificar
  9. Como escolher o organismo certificador
  10. Certificação combinada com a ISO 27001
  11. O que mais atrasa uma certificação ISO 42001
  12. Perguntas frequentes

Certificar na ISO/IEC 42001 é submeter o seu sistema de gestão de inteligência artificial (SGIA) à auditoria de um organismo independente, que verifica em dois estágios se ele está documentado e funcionando. O certificado vale três anos, com auditorias de manutenção anuais e recertificação ao fim do ciclo. Antes de chamar o auditor, o sistema precisa estar operando com registros, com uma auditoria interna completa e uma análise crítica pela direção já feitas.

Este artigo descreve o caminho inteiro: o que precisa existir antes, as etapas na ordem que funciona, os dois estágios da auditoria, o ciclo de três anos, o que determina custo e prazo e como escolher o organismo certificador. Para entender a norma em si, comece pelo guia ISO 42001: o que é e para quem serve.

O que precisa existir antes de chamar o auditor

A auditoria de certificação verifica um sistema em operação, não um projeto. Antes dela, é preciso ter:

  • escopo definido, com o papel da organização em relação à IA (produtor, fornecedor, usuário ou combinação) e os sistemas de IA incluídos;
  • política de IA aprovada pela direção e comunicada;
  • inventário de sistemas de IA, com recursos, dados e fornecedores de cada um;
  • avaliação de risco e avaliação de impacto feitas e registradas para os sistemas no escopo — veja como em avaliação de impacto e de risco de IA;
  • declaração de aplicabilidade cobrindo os 38 controles do Anexo A, com justificativas de inclusão e exclusão;
  • controles implantados e gerando registro: testes, monitoramento, relatos tratados, avaliação de fornecedores;
  • objetivos de IA com indicadores medidos por alguns meses;
  • uma auditoria interna completa e uma análise crítica pela direção realizadas — sem elas, o processo para no estágio 1.

O detalhamento cláusula a cláusula, com a evidência esperada em cada uma, está no artigo de requisitos da ISO 42001.

As etapas da certificação, na ordem que funciona

  1. Diagnóstico. Levantamento de onde a IA está na organização — inclusive a não homologada — e da distância entre o que existe e o que a norma pede.
  2. Definição de escopo e papéis. Quais unidades, processos e sistemas de IA entram, e em que papel. Escopo bem delimitado reduz esforço de implantação e de auditoria.
  3. Governança e política. Política de IA, responsabilidades, comitê ou função responsável, canal de reporte. O artigo de governança de IA detalha esse bloco.
  4. Risco, impacto e declaração de aplicabilidade. Avaliar cada sistema, escolher controles, justificar exclusões.
  5. Implantação dos controles. Procedimentos, fichas de dados, critérios de teste, cláusulas contratuais com fornecedores, avisos de uso de IA, treinamento.
  6. Operação com registro. Rodar o sistema tempo suficiente para gerar evidência: monitoramentos, revisões, indicadores, relatos tratados.
  7. Auditoria interna e análise crítica pela direção. Ciclo completo, com não conformidades tratadas.
  8. Contratação do organismo certificador e agendamento dos estágios 1 e 2.
  9. Tratamento das não conformidades da auditoria e decisão de certificação.

Documentos que o auditor pede no estágio 1

A lista varia por organismo, mas o núcleo é estável. Tenha à mão, revisado e aprovado:

  • escopo do SGIA, com papéis em relação à IA e sistemas incluídos;
  • política de IA e objetivos de IA, com indicadores;
  • processo de avaliação de risco de IA e os resultados da avaliação;
  • processo de avaliação de impacto e as avaliações de cada sistema no escopo;
  • plano de tratamento de risco e declaração de aplicabilidade;
  • evidência de competência das pessoas com papel no SGIA;
  • programa e relatório de auditoria interna;
  • ata da análise crítica pela direção;
  • registro de não conformidades e ações corretivas.

Documento bem feito no estágio 1 não garante o estágio 2, mas documento faltando garante que ele não aconteça na data marcada.

Estágio 1 e estágio 2 da auditoria

A auditoria inicial é feita em dois momentos, normalmente separados por algumas semanas.

Estágio 1 — prontidão. O auditor avalia se o sistema está pronto para ser auditado em profundidade: escopo, papéis, política, avaliação de risco e de impacto, declaração de aplicabilidade, informação documentada obrigatória, auditoria interna e análise crítica. Pode ser feito em parte de forma remota. O resultado é um relatório com pontos de atenção que precisam ser resolvidos antes do estágio 2.

Estágio 2 — implementação e eficácia. O auditor verifica em campo se o que está escrito acontece. Entrevista responsáveis, acompanha amostras de sistemas de IA do escopo, pede evidência de testes, monitoramento, logs, avaliação de fornecedores, relatos tratados e indicadores. Uma pergunta típica: "este modelo mudou de versão em março — onde está a reavaliação de impacto e a aprovação da implantação?".

Ao fim do estágio 2, o auditor recomenda (ou não) a certificação. A decisão final é do organismo, depois da análise do relatório e do tratamento das não conformidades.

Não conformidades: maior e menor

  • Não conformidade maior — falha que compromete a capacidade do sistema de atingir seus resultados: requisito inteiro ausente (sem avaliação de impacto, sem auditoria interna), ou falha sistêmica. Impede a recomendação até ser corrigida e verificada, às vezes com nova visita.
  • Não conformidade menor — falha pontual que não compromete o sistema como um todo: um registro faltando, um fornecedor não avaliado. Exige correção, análise de causa e plano de ação, verificados na auditoria seguinte.

Os prazos para apresentar o plano de ação são curtos e definidos pelo organismo. Vale combiná-los na reunião de abertura.

Olívia, especialista Templum
Quer isso avaliado na sua empresa?

Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.

Falar com a Olívia

O ciclo de três anos

Depois da certificação inicial, o ciclo segue a lógica das demais normas de sistema de gestão:

  • Ano 1 e ano 2: auditorias de manutenção (supervisão), com escopo reduzido, verificando partes do sistema e a melhoria contínua;
  • Ano 3: auditoria de recertificação, que reavalia o sistema inteiro e renova o certificado por mais três anos.

Mudanças relevantes — novo sistema de IA crítico, mudança de papel (passar de usuário a desenvolvedor), nova unidade — precisam ser comunicadas ao organismo e podem exigir auditoria extraordinária ou ajuste de escopo.

O que define o custo da certificação ISO 42001

São dois custos diferentes, e misturá-los é a principal fonte de orçamento que não fecha.

Custo da certificação — cobrado pelo organismo certificador. Ele vem do tempo de auditoria (dias de auditor), que depende de:

  • número de pessoas no escopo;
  • quantidade e criticidade dos sistemas de IA incluídos;
  • papéis da organização (desenvolver IA exige auditar ciclo de vida e dados em profundidade);
  • número de unidades e necessidade de deslocamento;
  • integração com outro sistema certificado — auditoria combinada com a ISO 27001 reduz dias, porque a parte comum da estrutura é auditada uma vez só.

Custo da implantação — consultoria, horas da equipe interna, ferramentas de monitoramento e de inventário, treinamento, eventuais ajustes técnicos nos sistemas (logs, testes, documentação) e revisão de contratos com fornecedores.

Peça sempre o orçamento do ciclo de três anos, não só da auditoria inicial, e compare propostas pelo número de dias de auditor. Proposta com preço fechado antes de saber escopo, número de pessoas e sistemas de IA está adivinhando.

Quanto tempo leva para certificar

Não existe prazo de tabela. O tempo depende de quatro fatores:

  • maturidade de partida — quem já tem 27001 ou outra norma na estrutura harmonizada encurta muito o caminho;
  • tamanho do escopo — um sistema de IA crítico é diferente de vinte;
  • papel — desenvolver modelos exige mais controles e evidência técnica do que usar;
  • tempo de operação — indicadores, monitoramento e auditoria interna precisam de meses de registro para mostrar eficácia no estágio 2.

Some a agenda do organismo certificador e o intervalo entre os estágios. O que não se acelera é o tempo de operação: sistema implantado na semana anterior à auditoria não tem histórico para mostrar.

Como escolher o organismo certificador

Três verificações antes de contratar:

  1. Acreditação para ISO 42001. Confirme que o organismo é acreditado especificamente para essa norma por um acreditador reconhecido. A ISO/IEC 42006:2025, publicada em julho de 2025, é o documento que os acreditadores usam para avaliar se um organismo tem competência para certificar SGIA — pergunte se ele já foi avaliado por esse critério. Certificado sem acreditação tem pouco valor em exigência de cliente ou edital.
  2. Competência técnica dos auditores. Auditar IA exige conhecer ciclo de vida de modelos, dados e avaliação de impacto, não só sistema de gestão. Pergunte pela experiência da equipe no seu tipo de sistema.
  3. Independência. O organismo não pode ter prestado consultoria de implantação para você. Quem implanta não certifica.

Se a organização já é certificada em 27001 ou 9001, vale consultar o organismo atual: auditoria combinada costuma reduzir dias e simplificar agenda.

Certificação combinada com a ISO 27001

A 42001 não exige SGSI, mas as duas normas compartilham a estrutura de alto nível — contexto, liderança, risco, auditoria interna, análise crítica, ação corretiva. Com um sistema integrado, a auditoria pode ser combinada: a parte comum é verificada uma vez, e o auditor aprofunda separadamente os controles específicos de cada norma.

O caminho mais comum é a organização já certificada em 27001 ampliar o sistema para incluir IA. O que reaproveitar e o que precisa ser construído do zero está em ISO 42001 e ISO 27001: como integrar. A lógica de etapas é a mesma descrita em certificação ISO 27001: etapas, prazo e custo.

O que mais atrasa uma certificação ISO 42001

  • Escopo amplo demais. Querer certificar toda a IA da organização de uma vez. Começar pelos sistemas críticos e ampliar depois é mais rápido e mais barato.
  • Inventário que não acaba. IA embutida em software de RH, CRM e atendimento, e ferramentas usadas por conta própria pela equipe, aparecendo no meio da implantação.
  • Avaliação de impacto tratada como formulário. Documento preenchido sem identificar partes afetadas nem medidas reais — o estágio 2 encontra.
  • Fornecedores sem contrato adequado. Provedor de modelo ou plataforma que não aceita cláusula de notificação de incidente, uso de dados ou acesso a informação.
  • Pouco tempo de operação. Auditoria marcada antes de existir histórico de monitoramento e indicadores.
  • Auditoria interna feita por quem implantou. Falta de independência do auditor interno é constatação recorrente.

Para dar o primeiro passo, faça o diagnóstico: liste onde a IA está, classifique o papel da organização em cada caso e escolha os sistemas que entram no primeiro escopo. Com isso em mãos, o cronograma e o orçamento deixam de ser palpite.

Perguntas frequentes

Quanto tempo leva para certificar na ISO 42001?
Depende da maturidade de partida, do tamanho do escopo, do papel da organização em relação à IA e do tempo de operação necessário para gerar registros. Quem já tem ISO 27001 ou outra norma na estrutura harmonizada encurta bastante o caminho. O que não se acelera é o histórico de monitoramento, indicadores e auditoria interna que o estágio 2 vai pedir.
Quanto custa a certificação ISO 42001?
São dois custos. O da certificação é cobrado pelo organismo e vem dos dias de auditoria, calculados a partir do número de pessoas no escopo, da quantidade e criticidade dos sistemas de IA, do papel da organização e do número de unidades. O da implantação inclui consultoria, horas da equipe, ferramentas, treinamento e ajustes técnicos. Peça orçamento do ciclo de três anos.
Quanto tempo vale o certificado ISO 42001?
Três anos. Nos dois primeiros anos após a certificação há auditorias de manutenção com escopo reduzido; no terceiro, a recertificação reavalia o sistema inteiro. Mudanças relevantes de escopo ou de papel precisam ser comunicadas ao organismo.
Como saber se o organismo certificador pode emitir ISO 42001?
Verifique se ele é acreditado especificamente para ISO/IEC 42001 por um acreditador reconhecido. A ISO/IEC 42006:2025 define os requisitos que os acreditadores usam para avaliar organismos que certificam sistemas de gestão de IA. Confirme também a competência técnica dos auditores e que o organismo não prestou consultoria de implantação para você.
Dá para fazer a auditoria da ISO 42001 junto com a da ISO 27001?
Sim, quando as duas normas fazem parte de um sistema integrado. A parte comum da estrutura (contexto, liderança, risco, auditoria interna, análise crítica, ação corretiva) é auditada uma vez, e os controles específicos de cada norma são verificados separadamente. Isso costuma reduzir dias de auditoria e simplificar a agenda.
A certificação ISO 42001 é obrigatória?
Não. É uma decisão voluntária, motivada por exigência de clientes, due diligence em cadeia de fornecimento, editais ou preparação para regulações como o AI Act europeu e o PL 2338 no Brasil. O certificado não substitui o cumprimento da lei, mas organiza as evidências de que a IA está sob controle.
Webinar gratuito: Foco no Cliente, Política e Objetivos (Parte 2), quarta 14/10, às 16h Webinar gratuito · ao vivoFoco no Cliente, Política e Objetivos (Parte 2)Quarta, 14/10, às 16h (Brasília)Quero minha vaga
Consultoria Templum

Precisa de consultoria para ISO 42001?

Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.