Resposta rápida

ISO 42001 e ISO 27001 se complementam: a 27001 protege a informação; a 42001 garante que a IA seja desenvolvida, fornecida ou usada de forma responsável, olhando também o impacto sobre pessoas e sociedade. As duas seguem a estrutura harmonizada (cláusulas 4 a 10), então política, metodologia de risco, documentação, auditoria interna, análise crítica e ação corretiva podem ser um sistema só. O que é novo na 42001: papel da organização em relação à IA, inventário de sistemas de IA, avaliação de impacto, ciclo de vida, qualidade e proveniência dos dados e transparência às partes. Quem já tem 27001 implanta a 42001 como extensão e pode certificar em auditoria combinada.

Neste artigo 10 seções
  1. Qual a diferença entre ISO 42001 e ISO 27001
  2. Comparativo lado a lado
  3. O que você reaproveita do SGSI
  4. O que é novo de verdade na 42001
  5. Como montar o sistema integrado
  6. Em que ordem implantar
  7. Onde entram a LGPD e a ISO 27701
  8. Erros comuns na integração
  9. Por onde começar
  10. Perguntas frequentes

A ISO 42001 e a ISO 27001 não competem: uma governa o uso responsável de inteligência artificial, a outra protege a informação. As duas seguem a mesma estrutura de sistema de gestão, então quem já tem um SGSI aproveita boa parte do esqueleto (política, riscos, auditoria interna, análise crítica, ação corretiva) e acrescenta o que é exclusivo da IA: papel da organização, avaliação de impacto, ciclo de vida do sistema, dados para IA e transparência às partes afetadas.

Este artigo mostra, lado a lado, o que se reaproveita, o que é novo de verdade e em que ordem implantar — para quem já é certificado na 27001 e para quem ainda não tem nenhuma das duas. Também explica onde entram a LGPD e a ISO 27701, porque é aí que a maioria dos projetos de IA tropeça primeiro.

Qual a diferença entre ISO 42001 e ISO 27001

A pergunta que cada norma responde é diferente:

  • ISO 27001 — “a informação da organização está protegida em confidencialidade, integridade e disponibilidade?”. O objeto é a informação, em qualquer suporte, e o risco é o de segurança.
  • ISO 42001 — “a organização desenvolve, fornece ou usa IA de forma responsável?”. O objeto é o sistema de IA e o seu efeito, e o risco inclui o que a IA pode causar a pessoas e à sociedade, não só à empresa.

Um sistema de IA pode estar impecável do ponto de vista de segurança — acesso controlado, criptografia, backup, logs — e ainda assim discriminar candidatos numa triagem de currículos, decidir crédito sem explicação ou operar fora do uso para o qual foi projetado. A 27001 não foi escrita para pegar esse tipo de falha. A 42001 foi.

O inverso também vale: a 42001 não pede um SGSI. Ela exige que a organização trate riscos de IA, e segurança é um deles, mas não traz o catálogo de controles de segurança da 27001. Na prática, quem implanta só a 42001 acaba reinventando parte desse catálogo — o que é um bom argumento para integrar.

Comparativo lado a lado

AspectoISO/IEC 27001:2022ISO/IEC 42001:2023
Sistema de gestãoSGSI — segurança da informaçãoSGIA — inteligência artificial
EstruturaHarmonizada (Anexo SL), cláusulas 4 a 10Harmonizada (Anexo SL), cláusulas 4 a 10
Pergunta centralA informação está protegida?A IA é desenvolvida, fornecida ou usada de forma responsável?
Quem é afetadoPrincipalmente a organização e os donos da informaçãoA organização e indivíduos, grupos e sociedade afetados pela IA
Contexto (cláusula 4)Partes interessadas e escopo do SGSIIgual, mais o papel da organização em relação à IA
Planejamento (cláusula 6)Avaliação e tratamento de riscos de segurançaAvaliação e tratamento de riscos de IA e avaliação de impacto do sistema de IA (6.1.4)
Anexo de controlesAnexo A com 93 controles em 4 temasAnexo A com 38 controles em 9 grupos (A.2 a A.10)
Declaração de aplicabilidadeObrigatóriaObrigatória
Orientação dos controlesISO/IEC 27002Anexo B da própria norma (normativo)
CertificaçãoVoluntária, 2 estágios, ciclo de 3 anosVoluntária, 2 estágios, ciclo de 3 anos

A linha mais importante da tabela é a do planejamento. A avaliação de impacto não tem equivalente direto na 27001 e é o ponto em que equipes vindas de segurança costumam subestimar o trabalho. O detalhamento está em avaliação de impacto de IA.

O que você reaproveita do SGSI

Como as duas normas usam a mesma estrutura harmonizada, quase todo o “motor” de gestão é compartilhável. Em um sistema integrado bem montado, estes elementos viram um só:

  • Análise de contexto e partes interessadas — a mesma reunião, o mesmo registro, com um bloco a mais sobre IA.
  • Política — pode ser uma política integrada ou duas políticas curtas que se referenciam. O que não pode é a política de IA ser um parágrafo genérico enfiado na de segurança.
  • Metodologia de risco — critérios de probabilidade, consequência e aceitação já calibrados no SGSI servem de base. A 42001 pede que os critérios contemplem os riscos de IA; a escala pode ser a mesma.
  • Controle de informação documentada — mesmo procedimento, mesmo repositório, mesmo fluxo de aprovação.
  • Competência e conscientização — o plano de treinamento ganha trilha de IA, mas o processo de registro de competência é o mesmo.
  • Auditoria interna — um programa só, com auditores qualificados nas duas normas, e um relatório por norma ou integrado.
  • Análise crítica pela direção — uma reunião com pauta das duas normas cobre as entradas exigidas por ambas.
  • Não conformidade e ação corretiva — mesmo processo e mesma ferramenta.
  • Gestão de fornecedores — a avaliação de terceiros do SGSI ganha perguntas de IA (o grupo A.10 da 42001).

Do lado dos controles, vários itens do Anexo A da 27001 sustentam diretamente a operação segura de um sistema de IA: controle de acesso, gestão de logs, desenvolvimento seguro, gestão de mudanças, gestão de incidentes, segurança em fornecedores e em nuvem, mascaramento e vazamento de dados. Um modelo que roda em ambiente sem esses controles é um risco de IA tratado pela metade.

O que é novo de verdade na 42001

Aqui está o trabalho que a 27001 não adianta. É onde vai a maior parte do esforço de quem já tem SGSI:

  • Papel em relação à IA — a organização declara se produz, fornece ou usa IA (ou combina papéis). Isso define que controles se aplicam e que obrigações recaem sobre ela. Não existe análogo na 27001.
  • Inventário de sistemas de IA — não o inventário de ativos de informação, mas a lista de sistemas de IA, com finalidade, uso pretendido, dados, fornecedor, dono e criticidade. Inclui a IA que chegou embutida em software comprado.
  • Avaliação de impacto (cláusula 6.1.4 e grupo A.5) — efeito sobre indivíduos, grupos e sociedade: viés, exclusão, dano à autonomia, segurança física.
  • Ciclo de vida do sistema (grupo A.6) — objetivos de desenvolvimento responsável, requisitos, verificação e validação, implantação, monitoramento em operação, documentação técnica e registros de eventos. Para quem só usa IA, a ênfase cai em validação antes do uso e monitoramento depois.
  • Dados para IA (grupo A.7) — qualidade, proveniência, aquisição e preparação dos dados de treinamento e de operação. Segurança protege o dado; a 42001 pergunta se o dado é adequado para aquela finalidade.
  • Informação às partes interessadas (grupo A.8) — transparência para usuários e afetados, canal externo para reportar problemas, comunicação de incidentes de IA.
  • Uso responsável (grupo A.9) — processos e objetivos de uso responsável e respeito ao uso pretendido do sistema. É aqui que entra o combate ao shadow AI, tratado em governança de IA.

O detalhe de cada grupo de controles, com a evidência que o auditor procura, está em Anexo A da ISO 42001. A leitura cláusula por cláusula está em requisitos da ISO 42001.

Olívia, especialista Templum
Quer isso avaliado na sua empresa?

Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.

Falar com a Olívia

Como montar o sistema integrado

Integrar não é colar dois manuais. É ter um processo só onde as normas pedem a mesma coisa e processos específicos onde elas divergem. Um roteiro que funciona:

  1. Estenda o escopo, não o duplique. Defina o escopo do SGIA olhando o do SGSI: mesmas unidades, mesmos processos, com a lista de sistemas de IA dentro dele. Escopos desencontrados geram auditoria confusa e controles órfãos.
  2. Unifique a metodologia de risco e acrescente uma seção de risco de IA e um método separado para avaliação de impacto. Risco e impacto podem morar na mesma planilha, mas são análises diferentes, com perguntas diferentes.
  3. Faça duas declarações de aplicabilidade — uma por norma — e cruze os controles. Muitos controles da 42001 se apoiam em controles da 27001; registrar essa ligação evita implementar duas vezes.
  4. Dê dono para IA. O responsável pelo SGSI raramente é a pessoa certa para decidir uso responsável de IA sozinho. Um comitê com segurança, privacidade, jurídico, negócio e tecnologia costuma funcionar melhor.
  5. Integre o ciclo de desenvolvimento. Se a empresa desenvolve software, o fluxo de desenvolvimento seguro ganha etapas de validação de modelo, teste de viés e documentação técnica.
  6. Feche o ciclo PDCA uma vez. Uma auditoria interna integrada e uma análise crítica com pauta das duas normas, todo ano.

Em que ordem implantar

A resposta depende do ponto de partida.

Quem já é certificado na 27001. Comece pela 42001 como extensão do SGSI. O ganho de tempo é real: a espinha de gestão está pronta e o time já sabe operar auditoria, ação corretiva e análise crítica. O esforço concentra-se em papel, inventário, impacto, ciclo de vida e dados. A certificação pode ser feita em auditoria combinada com o mesmo organismo, o que costuma reduzir dias de auditoria e simplificar o calendário. Veja as etapas em certificação ISO 42001.

Quem não tem nenhuma das duas. Se o negócio vende ou depende de IA — software com IA embarcada, serviço baseado em modelo, decisão automatizada sobre clientes — dá para implantar as duas juntas, desenhando o sistema integrado desde o início. Se o cliente que pressiona pede segurança da informação primeiro (o mais comum em contrato B2B e licitação), a 27001 vem antes e a 42001 entra como segunda onda, já sobre a estrutura pronta.

Quem só usa IA de terceiros em processo interno. Nem sempre a certificação faz sentido de imediato. Uma governança de IA bem feita — inventário, política de uso, avaliação dos usos críticos — resolve o risco principal e deixa o terreno pronto para certificar quando o mercado pedir.

Onde entram a LGPD e a ISO 27701

A maioria dos sistemas de IA trata dado pessoal em algum momento — no treinamento, na entrada ou na saída. Isso põe a LGPD no centro do projeto, e dois pontos merecem atenção:

  • Base legal e finalidade para os dados usados em treinamento e operação. Reaproveitar uma base de clientes para treinar modelo é nova finalidade e precisa de análise.
  • Art. 20 da LGPD — o titular tem direito de pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Isso conversa diretamente com os controles de transparência e de informação às partes da 42001.

A ISO 27701 estende o SGSI para gestão de privacidade, e na versão 2025 passou a poder ser certificada de forma independente da 27001 — o que muda o desenho de quem quer as três normas. O contexto está em ISO 27701:2025: o que muda e em 27701, LGPD e GDPR. Para quem combina as três, o trio funciona assim: 27001 protege, 27701 garante o tratamento correto do dado pessoal, 42001 garante o uso responsável da IA que consome esse dado.

Erros comuns na integração

  • Tratar a 42001 como “mais controles de segurança”. O resultado é um SGIA que passa em segurança e falha em impacto, transparência e uso responsável — exatamente o que a norma cobra de novo.
  • Copiar o inventário de ativos como inventário de IA. Um servidor de GPU é ativo; o sistema de IA é a finalidade, o modelo, os dados e o uso. Auditor pergunta “para que serve e quem é afetado?”, não só “onde roda?”.
  • Fazer avaliação de impacto só uma vez. A 42001 pede reavaliação em intervalos planejados e quando há mudança significativa — modelo novo, base nova, uso novo.
  • Esquecer a IA embutida. CRM, ERP, ferramenta de RH e de atendimento já vêm com IA. Se ela entra em decisão sobre pessoas, entra no escopo.
  • Deixar o comitê só com TI. Sem jurídico, privacidade e negócio, as decisões de uso responsável viram decisões técnicas — e a análise crítica vira formalidade.

Por onde começar

Se você já tem a 27001, o primeiro passo é um diagnóstico de lacunas da 42001 sobre o SGSI existente: quais processos já atendem, quais precisam de extensão e quais não existem. Em paralelo, levante o inventário de sistemas de IA — oficiais e não oficiais — e escolha um sistema crítico para fazer a primeira avaliação de risco e de impacto. Esse piloto mostra, com caso real, quanto do trabalho é novo e quanto é extensão.

Se ainda não tem nenhuma das duas, comece pelo que o seu cliente cobra hoje e desenhe o sistema já pensando na integração. Retrabalho de estrutura é o custo mais evitável de toda implantação de norma.

Perguntas frequentes

A ISO 42001 exige ter a ISO 27001?
Não. A 42001 é independente e pode ser certificada sozinha. Mas ela exige tratar os riscos de IA, e segurança é um deles; quem não tem SGSI acaba precisando construir controles de segurança equivalentes. Por isso a integração costuma ser o caminho mais econômico.
Qual a principal diferença entre ISO 42001 e ISO 27001?
O objeto e o olhar do risco. A 27001 protege confidencialidade, integridade e disponibilidade da informação. A 42001 governa o uso responsável da IA e obriga a avaliar o impacto do sistema sobre indivíduos, grupos e sociedade — viés, exclusão, falta de transparência —, algo que a 27001 não cobre.
Quem tem ISO 27001 implanta a 42001 mais rápido?
Em geral, sim. A estrutura de gestão (contexto, política, risco, documentação, auditoria interna, análise crítica, ação corretiva) já existe e o time já sabe operá-la. O esforço se concentra no que é exclusivo da IA: papel, inventário de sistemas, avaliação de impacto, ciclo de vida, dados e transparência.
Dá para fazer auditoria combinada de ISO 42001 e ISO 27001?
Sim, quando o mesmo organismo de certificação é acreditado para as duas normas. A auditoria combinada costuma reduzir dias de auditoria e simplificar o calendário de manutenção e recertificação. Confirme a acreditação do organismo para a 42001 antes de contratar.
A declaração de aplicabilidade pode ser uma só para as duas normas?
O mais seguro é manter uma declaração por norma, porque os anexos de controles são diferentes (93 controles na 27001:2022, 38 na 42001). O que vale fazer é cruzar as duas, registrando quais controles da 42001 se apoiam em controles da 27001 já implantados.
Onde a LGPD entra na relação entre ISO 42001 e ISO 27001?
Sempre que a IA trata dado pessoal, no treinamento ou na operação. Base legal, finalidade e o direito de revisão de decisões automatizadas (art. 20 da LGPD) precisam estar resolvidos. A ISO 27701 estrutura essa gestão de privacidade e se integra às duas normas.
Webinar gratuito: Foco no Cliente, Política e Objetivos (Parte 2), quarta 14/10, às 16h Webinar gratuito · ao vivoFoco no Cliente, Política e Objetivos (Parte 2)Quarta, 14/10, às 16h (Brasília)Quero minha vaga
Consultoria Templum

Precisa de consultoria para ISO 42001?

Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.