Uma visão geral independente da DQS, um organismo de certificação acreditado.
A ISO/IEC 42001 é a norma internacional de sistemas de gestão para a inteligência artificial (IA). Especifica os requisitos para um Sistema de Gestão de IA (AIMS) que apoia o desenvolvimento, a implementação e a utilização responsáveis de sistemas de IA no seio de uma organização. A norma aborda a governação, a gestão de riscos e a melhoria contínua das atividades de IA, reconhecendo as características específicas da IA — incluindo a dependência de dados, a aprendizagem contínua, as expectativas de transparência e os impactos nas pessoas, nas organizações e na sociedade.
A norma é relevante para qualquer organização que forneça, desenvolva ou utilize sistemas de IA — tanto no setor público, como nas empresas privadas e no meio académico. Os clientes, as entidades reguladoras, os parceiros da cadeia de abastecimento e o público esperam, cada vez mais, provas documentadas de que as organizações gerem a IA de forma responsável. A norma ISO/IEC 42001 fornece a primeira estrutura reconhecida internacionalmente, com base na qual um sistema de gestão da IA pode ser avaliado.
A edição atual é a ISO/IEC 42001:2023, publicada em dezembro de 2023. Como a norma é relativamente nova, o número de organizações certificadas continua a crescer e o panorama da acreditação — através de organismos nacionais de acreditação e de acordos de acreditação reconhecidos pela IAF — está a ser progressivamente desenvolvido. A certificação ISO/IEC 42001 está a tornar-se rapidamente um meio reconhecido para as organizações demonstrarem uma governação responsável da IA no contexto da Lei da IA da UE e de outros regulamentos e códigos de práticas emergentes em matéria de IA.
Já está a desenvolver ou a implementar sistemas de IA na sua organização?
Se a sua organização está a estabelecer um Sistema de Gestão de IA baseado na norma ISO 42001 e procura um parceiro de certificação, a nossa página dedicada à certificação tem tudo o que precisa — desde uma visão geral do processo até um orçamento personalizado.
O que é a norma ISO 42001, na perspetiva de um organismo de certificação?
Do ponto de vista de um organismo de certificação, a norma ISO/IEC 42001 é a primeira norma de sistemas de gestão certificável para a IA. Um organismo de certificação acreditado avalia o Sistema de Gestão de IA de uma organização em relação aos requisitos da norma através de uma auditoria independente em duas fases e, em caso de conformidade, emite um certificado que é posteriormente mantido através de auditorias de vigilância periódicas.
A ISO/IEC 42001 segue a Estrutura Harmonizada utilizada por outras normas de sistemas de gestão da ISO, o que a torna compatível com a ISO 9001, a ISO 27001 e a ISO 14001 no âmbito de um sistema de gestão integrado. A certificação por terceiros constitui uma prova independente de conformidade e é cada vez mais considerada por clientes, entidades reguladoras e parceiros da cadeia de abastecimento como prova de uma governação responsável da IA. A norma é referenciada em debates políticos sobre a Lei da IA da UE, o Código de Práticas da UE para a IA de Finalidade Geral e outros quadros normativos emergentes.
Enquanto organismo de certificação, a DQS avalia e certifica a conformidade — não concebe nem implementa o seu Sistema de Gestão de IA. É essa independência que confere valor ao certificado: a organização cria e gere o sistema, e um organismo independente acreditado verifica a sua conformidade com a norma.
Factos-chave em resumo
| Título completo | ISO/IEC 42001:2023 — Tecnologias da informação — Inteligência artificial — Sistema de gestão |
| Publicado pela | Organização Internacional de Normalização (ISO) e Comissão Eletrotécnica Internacional (IEC), através do comité técnico conjunto ISO/IEC JTC 1/SC 42 (Inteligência Artificial). |
| Primeira publicação | Dezembro de 2023 |
| Versão atual | ISO/IEC 42001:2023 (primeira edição). Os acordos de acreditação continuam a ser desenvolvidos pelos organismos nacionais de acreditação e através de acordos reconhecidos pela IAF. |
| Tipo de sistema de gestão | Sistema de Gestão de IA (AIMS) |
| Aplicável a | Qualquer organização que forneça, desenvolva ou utilize sistemas de IA, independentemente da dimensão, setor ou localização geográfica — incluindo organismos do setor público, empresas privadas e instituições académicas. |
| Certificável | Sim. A certificação independente por uma entidade de certificação acreditada é a forma mais amplamente reconhecida de demonstrar conformidade. |
| Estrutura | Estrutura harmonizada (10 cláusulas), além do Anexo A (objetivos de controlo de referência e controlos para a IA), do Anexo B (orientações de implementação para os controlos), do Anexo C (objetivos organizacionais relacionados com a IA e fontes de risco) e do Anexo D (utilização em diferentes domínios e setores). |
| Normas relacionadas | ISO 27001, ISO/IEC 23894, ISO/IEC 38507 |
Contexto e Motivações
Regulamentação da IA e a Lei da UE sobre a IA
As expectativas do público e das entidades reguladoras relativamente à IA intensificaram-se rapidamente. A Lei da UE sobre Inteligência Artificial (Regulamento (UE) 2024/1689) introduz um quadro regulamentar horizontal e baseado no risco para os sistemas de IA colocados no mercado da UE, com aplicabilidade faseada ao longo de 2025 e 2026. A norma ISO/IEC 42001, por si só, não garante a conformidade com a Lei da IA, mas a sua abordagem baseada no risco e centrada num sistema de gestão está bem alinhada com as expectativas da lei em matéria de gestão de riscos, transparência e supervisão, sendo a norma ISO/IEC 42001 amplamente referenciada nos debates sobre a sua implementação.
Expectativas dos clientes, da cadeia de abastecimento e das aquisições
As organizações que fornecem produtos ou serviços baseados em IA são cada vez mais solicitadas pelos seus clientes e contrapartes de aquisição a demonstrar uma governação da IA documentada. A certificação ISO/IEC 42001 proporciona a estas organizações uma forma padronizada de comprovar que gerem os sistemas de IA de forma responsável ao longo de todo o ciclo de vida do sistema — desde a conceção e os dados até à formação, implementação, monitorização e desativação.
Confiança, transparência e impacto social
Os sistemas de IA operam em contextos em que os seus efeitos nas pessoas, nas organizações e na sociedade são visíveis e significativos. A norma ISO/IEC 42001 exige que as organizações considerem estes impactos de forma sistemática, apoia a tomada de decisões informadas por parte da liderança e das partes interessadas e fornece uma base documentada para a gestão dos riscos da IA, a par da concretização das oportunidades que esta oferece.
Requisitos Fundamentais
Cláusula 4 — Contexto da Organização
Define o contexto externo e interno relevante para o Sistema de Gestão da IA, incluindo as partes interessadas, o ambiente regulamentar e os limites do AIMS. As organizações devem considerar as características específicas dos sistemas de IA no seu contexto, incluindo fontes de dados, utilizações pretendidas e utilizações indevidas razoavelmente previsíveis.
Cláusula 5 — Liderança
Estabelece a responsabilidade da alta direção pelo Sistema de Gestão da IA (AIMS), pela política de IA, pelas funções e responsabilidades organizacionais e pela integração da governação da IA na governação organizacional mais ampla. O compromisso da liderança é fundamental para uma IA responsável.
Cláusula 6 — Planeamento
Abrange a gestão de riscos e oportunidades, os objetivos da IA, o planeamento de alterações e os processos de avaliação de riscos e de impacto da IA. O Anexo C apresenta fontes de risco específicas da IA a ter em conta; os Anexos A e B fornecem controlos específicos da IA e orientações de implementação.
Cláusula 7 — Apoio
Aborda os recursos, as competências, a sensibilização, a comunicação e a informação documentada, incluindo as necessidades específicas de competências e sensibilização associadas às equipas de desenvolvimento e implementação da IA.
Cláusula 8 — Operação
Especifica os requisitos para o planeamento e controlo operacionais, incluindo o tratamento dos riscos da IA, a avaliação do impacto da IA, os controlos ao longo do ciclo de vida do sistema de IA, a gestão de dados e a gestão de fornecedores e parceiros de IA.
Cláusula 9 — Avaliação do Desempenho
Abrange a monitorização, a medição, a análise e a avaliação, as auditorias internas e a revisão pela gestão, com especial atenção à monitorização do desempenho do sistema de IA e à revisão contínua dos riscos da IA.
Cláusula 10 — Melhoria
Abrange as ações corretivas e a melhoria contínua, incluindo a aprendizagem com incidentes relacionados com a IA e a adaptação dos controlos à medida que os sistemas de IA e o seu contexto evoluem.
Anexo A e Anexo B — Controlos de Referência e Orientações
O Anexo A enumera os objetivos de controlo de referência e os controlos para o AIMS; o Anexo B fornece orientações de implementação. Em conjunto, abrangem as políticas relativas à IA, a organização interna para a IA, os recursos para os sistemas de IA, a avaliação de impactos, o ciclo de vida dos sistemas de IA, os dados para a IA, a informação para as partes interessadas, a utilização de sistemas de IA e as relações com terceiros e clientes.
Grupos-alvo e áreas de aplicação
A norma ISO/IEC 42001 é aplicável a qualquer organização que forneça, desenvolva ou utilize sistemas de IA. O âmbito típico inclui empresas tecnológicas que desenvolvem produtos e serviços de IA; organizações em setores regulamentados (serviços financeiros, cuidados de saúde, administração pública) que implementam a IA em processos de tomada de decisão e operacionais; organismos do setor público que utilizam a IA na prestação de serviços e na implementação de políticas; e organizações nos setores da indústria transformadora, logística e serviços ao consumidor que utilizam a IA nas suas operações.
A norma apoia a tomada de decisões informadas por parte de conselhos de administração e equipas executivas, funções de risco e conformidade, líderes de tecnologia e dados, bem como clientes e parceiros de aquisição. A certificação ISO/IEC 42001 proporciona uma base estruturada para demonstrar uma governação responsável da IA e para interagir de forma credível com reguladores, clientes e o público.
As organizações que se encontram numa fase inicial de adoção da IA podem utilizar a norma ISO/IEC 42001 como um quadro de referência para conceber a sua governação da IA desde o início. As organizações com atividades de IA já maduras podem utilizar a norma para integrar práticas fragmentadas de governação da IA num único sistema de gestão certificável.
Normas relacionadas
Estrutura Harmonizada e Integração com Outros Sistemas de Gestão
A norma ISO/IEC 42001 segue a Estrutura Harmonizada utilizada pelas normas ISO 9001, ISO 27001, ISO 14001 e outras normas de sistemas de gestão. As organizações que já operam um sistema de gestão integrado podem alargar os seus processos existentes de governação, auditoria interna, revisão da gestão e melhoria para incluir o Sistema de Gestão de IA.
ISO/IEC 42005 e Avaliação do Impacto da IA
A norma ISO/IEC 42005:2025 fornece orientações abrangentes para avaliar os impactos dos sistemas de IA em indivíduos, grupos e na sociedade ao longo do seu ciclo de vida, uma vez que constitui um requisito para o AIMS. Funciona como uma norma de apoio à ISO/IEC 42001:2023, a norma do Sistema de Gestão da Inteligência Artificial (AIMS), oferecendo uma abordagem estruturada para avaliar, documentar e gerir potenciais danos e benefícios.
ISO 27001 e Segurança da Informação
Os sistemas de IA dependem fortemente de dados, e a segurança da informação é um elemento fundamental de uma IA responsável. A norma ISO/IEC 27001 especifica os requisitos para um sistema de gestão da segurança da informação; a norma ISO/IEC 42001 faz referência à segurança da informação como parte dos controlos para a IA, mas não duplica a norma ISO 27001. As organizações detentoras da certificação ISO 27001 estão bem posicionadas para alargar o seu sistema de gestão à norma ISO/IEC 42001.
ISO/IEC 23894 e Orientações para a Gestão de Riscos da IA
A norma ISO/IEC 23894 fornece orientações sobre a gestão de riscos relacionados com a IA. Trata-se de um documento de orientação — e não de uma norma de sistema de gestão certificável — e complementa a norma ISO/IEC 42001, fornecendo conteúdo mais detalhado sobre gestão de riscos que as organizações podem utilizar para pôr em prática os requisitos da norma ISO/IEC 42001.
ISO/IEC 38507 e implicações da IA na governação
A norma ISO/IEC 38507 aborda as implicações da IA em termos de governação para as organizações e destina-se a conselhos de administração e órgãos de gestão. Trata-se de um documento de orientação complementar à norma ISO/IEC 42001, e não de um esquema certificável.
Lei da UE sobre IA e códigos de práticas regulamentares
A Lei da IA da UE constitui o principal quadro regulamentar específico para a IA na UE e será aplicada em fases ao longo de 2025 e 2026. Estão a ser desenvolvidos, a par da lei, códigos de boas práticas para a IA de uso geral, orientações setoriais específicas e normas harmonizadas. A norma ISO/IEC 42001 é amplamente referenciada nestas discussões e constitui um ponto de referência reconhecido em matéria de sistemas de gestão para as organizações que implementam controlos relevantes para a Lei da IA — mas a certificação ISO/IEC 42001 não é formalmente equivalente à conformidade com a Lei da IA.
Reforce a confiança nos seus sistemas de IA através da certificação ISO 42001
A sua organização desenvolve ou implementa sistemas de IA e está agora a considerar a certificação independente ao abrigo da norma ISO 42001? Saiba mais na nossa página dedicada à Certificação ISO 42001.
Sobre a DQS enquanto organismo de certificação
Este artigo faz parte do Centro de Conhecimento da DQS, um recurso sobre normas de sistemas de gestão e processos de certificação. Para contextualizar quem o elaborou:
- Uma das primeiras entidades certificadoras de sistemas de gestão da Alemanha — a DQS emitiu o seu primeiro certificado ISO 9001 em 1986 e tem vindo a auditar e a certificar sistemas de gestão há mais de 40 anos.
- Opera a partir de mais de 80 escritórios em 60 países, com uma rede mundial de mais de 3 000 auditores.
- Atua na certificação ISO/IEC 42001, a par de normas relacionadas, como a ISO 27001, a ISO/IEC 27701 e a ISO 9001 — para que as organizações possam ser atendidas em matéria de certificação de IA, segurança da informação e gestão da qualidade por um único prestador de serviços.
- Membro da IQNet, a rede internacional de certificação, que apoia o reconhecimento transfronteiriço dos certificados da DQS.
Os artigos deste Centro de Conhecimento são redigidos e revistos por especialistas da DQS que trabalham com estas normas na prática de auditoria. Sempre que aplicável, o conteúdo é verificado em relação à versão atual da norma, às publicações oficiais do organismo emissor e às orientações regulamentares ou de acreditação mais recentes. Este artigo foi revisto pela última vez a 3 de junho de 2026.
Perguntas frequentes sobre a norma ISO 42001
A norma ISO 42001 é obrigatória?
Não. A ISO/IEC 42001 é uma norma internacional voluntária. No entanto, espera-se cada vez mais que as organizações que desenvolvem ou implementam sistemas de IA demonstrem uma governação documentada da IA perante os clientes, as entidades reguladoras e o público. A certificação ao abrigo da ISO/IEC 42001 proporciona uma forma estruturada de comprovar essa governação.
Qual é a versão atual da norma ISO 42001?
A edição publicada atualmente é a ISO/IEC 42001:2023, publicada em dezembro de 2023. Trata-se da primeira edição da norma.
A certificação ISO 42001 significa conformidade com a Lei da IA da UE?
Não. A Lei da IA da UE (Regulamento (UE) 2024/1689) é um quadro regulamentar aplicável aos sistemas de IA colocados no mercado da UE, a ser aplicado em fases ao longo de 2025 e 2026. A certificação ISO/IEC 42001 não é formalmente equivalente à conformidade com a Lei da IA. A norma é, no entanto, amplamente considerada como uma base útil para um sistema de gestão que apoia as organizações no cumprimento de muitas das expectativas da lei em matéria de gestão de riscos, transparência e supervisão humana.
Qual é a relação entre a norma ISO 42001 e a norma ISO 27001?
A norma ISO/IEC 27001 especifica os requisitos para um sistema de gestão da segurança da informação e está estruturada em torno da mesma Estrutura Harmonizada que a ISO/IEC 42001. Os sistemas de IA dependem fortemente dos dados, pelo que os dois sistemas de gestão são complementares e muitas organizações os integram. A posse da certificação ISO 27001 proporciona uma base sólida para alargar o sistema de gestão à ISO/IEC 42001.
Que organizações devem considerar a certificação ISO 42001?
Qualquer organização que forneça, desenvolva ou utilize sistemas de IA pode considerar a certificação ISO/IEC 42001. A norma é neutra em termos de setor e dimensão. É particularmente relevante para organizações que utilizam IA em contextos de maior risco ou impacto — tais como a tomada de decisões financeiras, cuidados de saúde, serviços públicos, emprego e infraestruturas críticas — e para fornecedores de tecnologia cujos clientes esperam uma governação da IA documentada.
Como se obtém a certificação ISO 42001?
A certificação ISO/IEC 42001 segue o modelo de auditoria estabelecido em duas fases: Fase 1 (revisão da documentação e da preparação) e Fase 2 (auditoria no local), que conduzem à decisão de certificação. Após a certificação inicial, o sistema de gestão é mantido por meio de auditorias de vigilância anuais e de uma auditoria de recertificação no final do ciclo de três anos. A certificação deve ser realizada por um organismo de certificação independente; a própria ISO não certifica organizações.