Requisitos da ISO 42001: cláusulas 4 a 10 e o que o auditor pede
Os requisitos da ISO/IEC 42001 estão nas cláusulas 4 a 10: contexto, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria. A estrutura é a mesma da 9001 e da 27001. O que é próprio da norma: determinar o papel da organização em relação à IA (4.1), ter política de IA (5.2), fazer avaliação de risco (6.1.2) e avaliação de impacto sobre pessoas e sociedade (6.1.4), escolher controles do Anexo A numa declaração de aplicabilidade (6.1.3) e refazer essas avaliações em intervalos planejados e a cada mudança significativa (8.2 a 8.4). Para certificar, tudo precisa ter registro, auditoria interna e análise crítica pela direção.
Neste artigo 13 seções
- Como a norma está organizada
- Cláusula 4: contexto da organização
- Cláusula 5: liderança
- Cláusula 6: planejamento
- Cláusula 7: apoio
- Cláusula 8: operação
- Cláusula 9: avaliação de desempenho
- Cláusula 10: melhoria
- Resumo: cláusula × evidência
- Informação documentada obrigatória
- Erros comuns na leitura dos requisitos
- Próximo passo
- Perguntas frequentes
Os requisitos da ISO/IEC 42001 estão nas cláusulas 4 a 10 e cobrem contexto, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria. É a mesma estrutura das outras normas ISO de gestão, com conteúdo próprio de inteligência artificial. Quatro exigências são específicas da norma: determinar o papel da organização em relação à IA, ter uma política de IA, fazer avaliação de risco e avaliação de impacto dos sistemas de IA, e escolher controles do Anexo A numa declaração de aplicabilidade. Tudo isso precisa operar com registros que o auditor consiga verificar.
Este artigo percorre cláusula por cláusula o que a norma pede, o que costuma ser mal interpretado e qual evidência o auditor procura. Os controles do Anexo A estão em artigo à parte, Anexo A da ISO 42001. Aqui o foco é o corpo da norma, que é obrigatório para quem quer certificar.
Como a norma está organizada
As cláusulas 1 a 3 são introdutórias: escopo, referência normativa (a ISO/IEC 22989, de terminologia) e termos e definições. Os requisitos auditáveis começam na cláusula 4. Depois das cláusulas vêm os anexos: A e B são normativos (controles e orientação de implementação), C e D são informativos (fontes de risco e uso por setor).
Quem já implantou ISO 9001 ou ISO 27001 vai reconhecer cerca de dois terços do texto, que é a estrutura harmonizada comum. O terço restante concentra o trabalho novo e está quase todo nas cláusulas 4, 6 e 8.
Cláusula 4: contexto da organização
4.1 Entendendo a organização e seu contexto. Além das questões internas e externas de sempre, a 42001 pede que a organização determine seu papel em relação aos sistemas de IA: provedor, desenvolvedor, usuário, cliente ou parceiro, conforme a ISO/IEC 22989. É comum ter mais de um papel. A finalidade pretendida dos sistemas de IA também entra no contexto, assim como os requisitos legais, regulatórios e contratuais aplicáveis.
4.2 Partes interessadas. Quem são e o que esperam. Na IA, a lista é maior que de costume: além de clientes, reguladores e colaboradores, entram as pessoas afetadas pelas decisões do sistema, que muitas vezes nem se relacionam com a empresa.
4.3 Escopo. Quais sistemas de IA, processos, unidades e papéis estão dentro e quais ficam fora, com justificativa. Escopo vago ou que deixa de fora o sistema mais crítico é problema garantido no estágio 1.
4.4 Sistema de gestão de IA. Estabelecer, implementar, manter e melhorar o SGIA.
Evidência típica: análise de contexto com o papel declarado, matriz de partes interessadas, documento de escopo e um inventário dos sistemas de IA. O inventário não é exigido com esse nome, mas sem ele não dá para sustentar o escopo.
Cláusula 5: liderança
5.1 Liderança e comprometimento. A alta direção precisa mostrar que o SGIA está integrado aos processos de negócio, que há recursos e que os objetivos são compatíveis com a estratégia. O auditor procura isso em ata e em orçamento. Discurso não conta.
5.2 Política de IA. Documento aprovado pela direção, adequado ao propósito da organização, que sirva de base para os objetivos e que traga compromisso com os requisitos aplicáveis e com a melhoria contínua. A política se conecta com as demais (segurança, privacidade, qualidade) e com o grupo A.2 do Anexo A.
5.3 Papéis, responsabilidades e autoridades. Quem responde pelo SGIA e quem responde por cada sistema de IA. Na prática isso costuma virar um comitê ou um responsável de governança de IA e um dono para cada sistema. Os detalhes de desenho estão em governança de IA.
Evidência típica: política de IA assinada e comunicada, organograma ou matriz RACI dos sistemas de IA e atas de reunião da direção tratando de IA.
Cláusula 6: planejamento
É a cláusula mais densa e a que mais diferencia a 42001 das outras normas.
6.1.1 Generalidades. Determinar riscos e oportunidades considerando o contexto, as partes interessadas, o papel da organização e o uso pretendido dos sistemas. Os critérios de risco precisam distinguir o risco aceitável do inaceitável.
6.1.2 Avaliação de risco de IA. Processo definido para identificar, analisar e avaliar os riscos que os sistemas de IA criam para os objetivos da organização. O processo tem de produzir resultados consistentes e comparáveis e precisa considerar as consequências para a organização, para indivíduos e para a sociedade.
6.1.3 Tratamento de risco de IA. Escolher as opções de tratamento e determinar os controles necessários, comparando-os com o Anexo A para não esquecer nada. O resultado é a declaração de aplicabilidade, com os controles necessários, a justificativa de inclusão, se estão implementados e a justificativa de cada exclusão. Junto vem o plano de tratamento, aprovado pelos responsáveis.
6.1.4 Avaliação de impacto do sistema de IA. Processo para avaliar as consequências potenciais de desenvolver, fornecer ou usar sistemas de IA para indivíduos, grupos de indivíduos e sociedade. Os resultados precisam ser documentados e alimentam a avaliação de risco. É o requisito que mais falta nas implantações apressadas. Método e modelo estão em avaliação de impacto e de risco de IA.
6.2 Objetivos de IA. Objetivos mensuráveis, coerentes com a política, monitorados e com plano: o que será feito, com que recursos, por quem, até quando e como será avaliado. Exemplos: percentual de sistemas de IA com avaliação de impacto em dia, tempo de resposta a incidentes de IA, cobertura do inventário.
6.3 Planejamento de mudanças. Mudanças no SGIA feitas de forma planejada.
Evidência típica: metodologia de risco escrita, registro de riscos de IA, relatórios de avaliação de impacto, declaração de aplicabilidade, plano de tratamento e objetivos com indicadores.
Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.
Falar com a OlíviaCláusula 7: apoio
7.1 Recursos. Os recursos necessários ao SGIA. O Anexo A detalha os recursos dos sistemas de IA (dados, ferramentas, computação e pessoas) no grupo A.4.
7.2 Competência. Definir a competência de quem afeta o desempenho dos sistemas de IA e garanti-la com formação, treinamento ou experiência, mantendo registro. Entram aqui o time técnico, os donos de processo que usam IA e quem revisa decisões automatizadas.
7.3 Conscientização. As pessoas precisam conhecer a política de IA, sua contribuição para o SGIA e as consequências de não cumpri-lo. É o requisito que sustenta o combate ao shadow AI.
7.4 Comunicação. O que comunicar, quando, a quem e como, tanto interna quanto externamente.
7.5 Informação documentada. Criar, atualizar e controlar os documentos e registros exigidos pela norma e os que a organização considera necessários.
Evidência típica: matriz de competências, registros de treinamento (incluindo letramento em IA para usuários), plano de comunicação e procedimento de controle de documentos. Quem já tem um SGQ ou um SGSI costuma reaproveitar esse último.
Cláusula 8: operação
8.1 Planejamento e controle operacionais. Planejar, implementar e controlar os processos necessários para cumprir os requisitos e executar as ações da cláusula 6, incluindo os controles da declaração de aplicabilidade. Processos terceirizados, como um modelo contratado de fornecedor, também precisam ser controlados.
8.2 Avaliação de risco de IA. Executar a avaliação em intervalos planejados e quando ocorrerem mudanças significativas, guardando os resultados.
8.3 Tratamento de risco de IA. Implementar o plano de tratamento e verificar a eficácia. Quando surgirem riscos novos, o ciclo recomeça.
8.4 Avaliação de impacto do sistema de IA. Executar a avaliação de impacto em intervalos planejados e a cada mudança significativa, guardando os resultados.
O peso de “mudança significativa” na IA é grande. Retreinar o modelo, trocar o fornecedor ou a versão do modelo de base, usar o sistema numa finalidade nova ou numa população diferente: tudo isso pode disparar nova avaliação. O auditor vai perguntar qual foi a última mudança e mostrar a avaliação refeita.
Evidência típica: procedimentos do ciclo de vida da IA, registros de verificação e validação, avaliações de risco e de impacto datadas, gestão de mudanças e controle de fornecedores.
Cláusula 9: avaliação de desempenho
9.1 Monitoramento, medição, análise e avaliação. Definir o que é monitorado, com que método, quando e por quem, e avaliar o desempenho e a eficácia do SGIA. Em IA, isso inclui desempenho do modelo, deriva (drift), incidentes e reclamações das partes afetadas.
9.2 Auditoria interna. Programa de auditoria cobrindo todo o SGIA, com auditores imparciais, critérios definidos e resultados reportados à direção.
9.3 Análise crítica pela direção. Reunião periódica que olha entradas definidas (situação das ações anteriores, mudanças de contexto, desempenho, resultados de auditoria, oportunidades de melhoria) e gera decisões e saídas registradas.
Evidência típica: painel de indicadores, programa e relatórios de auditoria interna e ata da análise crítica. Sem uma auditoria interna completa e uma análise crítica realizadas, a certificação não passa do estágio 1.
Cláusula 10: melhoria
10.1 Melhoria contínua. Melhorar continuamente a adequação e a eficácia do SGIA.
10.2 Não conformidade e ação corretiva. Reagir à não conformidade, investigar a causa, implementar ação, verificar a eficácia e atualizar riscos e o sistema se necessário. Incidentes de IA, como uma saída discriminatória, um vazamento por prompt ou uma decisão errada em escala, entram por aqui.
Evidência típica: registro de não conformidades e incidentes, análises de causa e verificação de eficácia.
Resumo: cláusula × evidência
| Cláusula | Requisito-chave | O que o auditor pede para ver |
|---|---|---|
| 4.1 | Papel em relação à IA | Análise de contexto com papel declarado |
| 4.3 | Escopo | Documento de escopo e inventário de sistemas de IA |
| 5.2 | Política de IA | Política aprovada e comunicada |
| 5.3 | Papéis | RACI e dono de cada sistema |
| 6.1.2 | Avaliação de risco | Metodologia e registro de riscos |
| 6.1.3 | Tratamento | Declaração de aplicabilidade e plano de tratamento |
| 6.1.4 | Avaliação de impacto | Processo e relatórios de impacto |
| 6.2 | Objetivos | Objetivos mensuráveis com plano |
| 7.2 / 7.3 | Competência e conscientização | Matriz de competência e registros de treinamento |
| 8.2 a 8.4 | Operação das avaliações | Avaliações datadas e refeitas após mudanças |
| 9.1 | Monitoramento | Indicadores de desempenho e deriva |
| 9.2 / 9.3 | Auditoria e análise crítica | Relatório de auditoria e ata da direção |
| 10.2 | Ação corretiva | Registro de NC e incidentes com causa e eficácia |
Informação documentada obrigatória
A norma pede expressamente que se mantenha ou se retenha informação documentada sobre:
- escopo do SGIA (4.3);
- política de IA (5.2);
- processo e resultados da avaliação de risco de IA (6.1.2 e 8.2);
- processo e resultados do tratamento de risco, incluindo a declaração de aplicabilidade (6.1.3 e 8.3);
- processo e resultados da avaliação de impacto do sistema de IA (6.1.4 e 8.4);
- objetivos de IA (6.2);
- evidência de competência (7.2);
- informação necessária para ter confiança de que os processos operacionais rodam como planejado (8.1);
- resultados de monitoramento e medição (9.1);
- programa e resultados de auditoria interna (9.2);
- resultados da análise crítica pela direção (9.3);
- não conformidades, ações tomadas e resultados das ações corretivas (10.2).
Somam-se a isso os documentos que os controles do Anexo A escolhidos exigirem, como documentação técnica do sistema, registros de eventos e informação aos usuários. O tamanho final depende da declaração de aplicabilidade.
Erros comuns na leitura dos requisitos
- Pular a 4.1. Sem papel definido, tudo que vem depois fica sem base: escopo, controles aplicáveis e responsabilidades.
- Fazer avaliação de impacto uma vez só. A 8.4 exige intervalos planejados e reavaliação a cada mudança significativa.
- Política genérica. Uma política de IA que serve para qualquer empresa não serve para auditoria.
- Esquecer o fornecedor de modelo. Processo terceirizado continua sob controle da organização (8.1).
- Copiar o SGSI sem adaptar. Integrar com a 27001 é ótimo, como mostra ISO 42001 e ISO 27001. Mas a metodologia de risco precisa incluir impacto sobre pessoas, e a da 27001 normalmente não inclui.
Próximo passo
Faça uma leitura de lacunas: para cada linha da tabela acima, responda “existe, existe parcialmente ou não existe” e anote a evidência. Depois faça o mesmo com os grupos do Anexo A. O resultado é o mapa do esforço, e é dele que sai o prazo realista até a certificação.
Perguntas frequentes
Quais são os requisitos da ISO 42001?
O Anexo A da ISO 42001 é obrigatório?
Quais documentos são obrigatórios na ISO 42001?
Com que frequência refazer a avaliação de impacto?
Quem já tem ISO 27001 cumpre parte dos requisitos da 42001?
O que é a declaração de aplicabilidade na ISO 42001?

Precisa de consultoria para ISO 42001?
Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.
Recebemos seus dados!
Um especialista em ISO 42001 vai entrar em contato pelo WhatsApp que você informou. Se preferir adiantar, responda a esta mesma mensagem quando ele chamar com a sua dúvida principal — a conversa rende mais.
Artigos relacionados
- Como a norma está organizada
- Cláusula 4: contexto da organização
- Cláusula 5: liderança
- Cláusula 6: planejamento
- Cláusula 7: apoio
- Cláusula 8: operação
- Cláusula 9: avaliação de desempenho
- Cláusula 10: melhoria
- Resumo: cláusula × evidência
- Informação documentada obrigatória
- Erros comuns na leitura dos requisitos
- Próximo passo
- Perguntas frequentes