ISO/IEC 42001 · Certificação

Certificação ISO/IEC 42001

Certificação ISO/IEC 42001 é a avaliação independente de um sistema de gestão de inteligência artificial — SGIA ou AIMS — em relação aos requisitos da norma. A ISO publica a norma, mas não certifica organizações: a decisão e a emissão do certificado cabem a um organismo certificador independente. A VGrid atua na estruturação do SGIA, na preparação de evidências, na avaliação de prontidão e, com segregação de responsabilidades, na auditoria interna. A VGrid não emite o certificado e não garante sua obtenção.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional
Resumo executivoAtualizado em
  • A certificação ISO/IEC 42001 avalia o sistema de gestão de IA (SGIA/AIMS) de uma organização dentro de um escopo declarado, não a IA em geral nem cada modelo isoladamente.
  • A ISO publica a norma; quem audita e decide sobre o certificado é um organismo certificador independente, cuja competência pode ser confirmada por um organismo de acreditação.
  • A VGrid prepara a organização — escopo, política, inventário, riscos, impactos, controles, evidências, auditoria interna e prontidão — e não emite certificado nem garante aprovação.
  • Custo e prazo dependem de escopo, maturidade, complexidade, número de locais e sistemas, disponibilidade de evidências e do organismo certificador escolhido; os custos do organismo são independentes dos serviços de consultoria.
O problema

Confusões frequentes sobre a certificação ISO 42001

Corrigir essas leituras antes de iniciar o projeto evita escopo mal dimensionado, expectativa irreal e alegação pública indevida.

“A ISO certifica minha empresa”

A ISO desenvolve e publica a norma. Ela não audita organizações, não decide sobre conformidade e não emite certificados ISO/IEC 42001.

“O certificado cobre toda a IA da empresa”

O certificado vale para o SGIA dentro do escopo declarado. Usos, unidades e sistemas fora desse escopo não estão cobertos.

“Ter Lead Auditor equivale a ser certificada”

Lead Implementer e Lead Auditor são credenciais de pessoas. Certificação ISO/IEC 42001 é organizacional e independe de credenciais individuais da consultoria.

“A consultoria entrega o certificado”

Consultoria estrutura o sistema de gestão e prepara evidências. A decisão de certificação é do organismo certificador, que não pode ter prestado consultoria à organização auditada.

“Auditoria interna substitui a de certificação”

A auditoria interna é requisito da própria norma e insumo da preparação. A auditoria de certificação é outra etapa, com outro responsável e outra finalidade.

“Certificar resolve a conformidade regulatória”

O SGIA organiza governança e evidência. Obrigações do Regulamento (UE) 2024/1689, da LGPD ou de projetos em tramitação no Brasil seguem próprias e precisam de análise específica.

Objeto da certificação

O que é efetivamente certificado

A certificação ISO/IEC 42001 recai sobre o sistema de gestão de inteligência artificial (SGIA, ou AIMS na sigla em inglês) da organização, avaliado dentro de um escopo declarado e delimitado. O certificado atesta que esse sistema de gestão foi avaliado frente aos requisitos da norma, no escopo registrado no próprio documento.

  • O objeto é o sistema de gestão da organização, não um selo genérico sobre “qualquer IA” que a empresa use.
  • O escopo delimita unidades, processos, locais e usos de IA cobertos; o que ficou fora não está certificado.
  • Modelos, produtos e algoritmos individuais não ficam automaticamente certificados por consequência do certificado do SGIA.
  • A conformidade é avaliada em um momento e mantida por avaliações posteriores conduzidas pelo organismo certificador.
Papéis

Quem emite o certificado e quem faz o quê

Confundir esses papéis é a origem da maior parte dos erros de contratação. Eles são independentes entre si:

  • ISO: organização internacional que desenvolve e publica a norma ISO/IEC 42001. A ISO não certifica organizações e não emite certificados.
  • Organismo de acreditação: confirma de forma independente a competência de um organismo certificador para operar em determinado escopo.
  • Organismo certificador: entidade independente que conduz a auditoria de certificação e decide sobre a emissão, manutenção, suspensão ou retirada do certificado.
  • Consultoria: apoia a organização a estruturar, operar e evidenciar o SGIA. Não decide sobre certificação nem emite certificado.
  • Auditoria interna: exigida pela própria norma, é conduzida pela organização (com recursos próprios ou terceiros), com objetividade e imparcialidade, e não substitui a auditoria de certificação.
  • Auditoria de certificação: conduzida pelo organismo certificador, é a base da decisão independente de certificação.
  • Certificações profissionais individuais (por exemplo, Lead Implementer e Lead Auditor): qualificam pessoas, não organizações.

A ISO/IEC 42006:2025 trata de requisitos aplicáveis a organismos que auditam e certificam sistemas de gestão de IA — é o documento que dá base à competência exigida desses organismos.

Preparação

Como se preparar para a certificação ISO 42001

Preparação para certificação ISO 42001 é, na prática, colocar o SGIA em operação real e produzir evidência verificável. Antes de acionar um organismo certificador, a organização precisa demonstrar que o sistema de gestão existe, funciona e é revisado.

  • Definir contexto, partes interessadas e escopo do SGIA com clareza e justificativa.
  • Formalizar política de IA, objetivos, papéis e responsabilidades.
  • Manter inventário de sistemas e usos de IA, incluindo IA contratada e embarcada em serviços de terceiros.
  • Executar avaliação de riscos e de impactos e registrar o tratamento adotado.
  • Selecionar controles pertinentes, justificar inclusões e exclusões e manter a declaração de aplicabilidade.
  • Operar o sistema por tempo suficiente para gerar registros, métricas e histórico de decisões.
  • Conduzir auditoria interna e análise crítica pela direção, tratando as constatações.
  • Avaliar a prontidão antes de contratar a auditoria de certificação.

A VGrid atua nessa preparação por meio da consultoria ISO/IEC 42001, da implementação do SGIA e da avaliação de prontidão e gap analysis.

O que entregamos

Evidências normalmente esperadas em uma auditoria de certificação

Conjunto típico de registros verificáveis. A lista real depende do escopo, do contexto e dos riscos avaliados pela organização.

Escopo, contexto e partes interessadas

Delimitação documentada do SGIA, com justificativa de inclusões e exclusões e mapeamento de requisitos das partes interessadas.

Política e objetivos de IA

Política aprovada pela direção, objetivos mensuráveis e evidência de comunicação interna.

Inventário de sistemas e usos de IA

Catálogo de sistemas próprios, contratados e embarcados, com responsáveis, finalidade e criticidade.

Papéis e responsabilidades

Estrutura de governança, atribuições formais e evidência de atuação dos fóruns de decisão.

Avaliação de riscos e de impactos

Metodologia, registros de avaliação, critérios de decisão e tratamento adotado, incluindo impactos sobre pessoas.

Declaração de aplicabilidade e controles

Controles selecionados a partir do tratamento de riscos, com justificativa de inclusão e de exclusão e evidência de operação.

Gestão de fornecedores e terceiros

Critérios de seleção, cláusulas contratuais, avaliação e acompanhamento de fornecedores de IA e de serviços com IA embarcada.

Registros operacionais e de dados

Registros do ciclo de vida dos sistemas de IA, tratamento de dados, mudanças, incidentes e decisões relevantes.

Monitoramento, métricas e melhoria

Indicadores, auditoria interna, análise crítica pela direção, não conformidades e ações corretivas com verificação de eficácia.

Como funciona

Etapas usuais do processo de certificação ISO/IEC 42001

  1. 01

    Contexto e escopo

    Definição do contexto organizacional, das partes interessadas e do escopo do SGIA que será submetido à avaliação.

  2. 02

    Estruturação e operação do SGIA

    Política, objetivos, papéis, processos, inventário, riscos, impactos e controles em operação real, não apenas documentados.

  3. 03

    Geração de evidências

    Produção e organização de registros que demonstrem a execução dos processos ao longo do tempo.

  4. 04

    Auditoria interna

    Auditoria conduzida com objetividade e imparcialidade, cobrindo o escopo do SGIA, com registro e tratamento de constatações.

  5. 05

    Análise crítica pela direção

    Avaliação formal pela alta direção sobre desempenho, riscos, recursos, oportunidades de melhoria e decisões tomadas.

  6. 06

    Avaliação de prontidão

    Verificação independente de lacunas remanescentes antes de acionar o organismo certificador.

  7. 07

    Seleção do organismo certificador

    Escolha, pela organização, de um organismo certificador independente, avaliando acreditação, competência e imparcialidade.

  8. 08

    Auditoria de certificação

    Avaliação conduzida pelo organismo certificador, usualmente em etapas, cobrindo documentação e implementação efetiva.

  9. 09

    Tratamento de constatações

    Correção, análise de causa e ações corretivas para as constatações registradas pela equipe auditora.

  10. 10

    Decisão independente de certificação

    A decisão sobre emitir ou não o certificado é exclusiva do organismo certificador e independe da consultoria envolvida.

  11. 11

    Manutenção e avaliações posteriores

    Após a emissão, o organismo certificador conduz avaliações periódicas nos termos do seu próprio programa de certificação.

Normas relacionadas

Como a ISO/IEC 42001 se relaciona com outras referências

Referências distintas cumprem funções distintas. Nenhuma delas é equivalente à outra, e nenhuma substitui obrigações legais aplicáveis à organização.

  • ISO/IEC 23894: orientação sobre gestão de riscos relacionados a IA; apoia, mas não substitui, os requisitos de gestão da 42001.
  • ISO/IEC 42005: orientação sobre avaliação de impacto de sistemas de IA, útil como método para um requisito da 42001.
  • ISO/IEC 27001 e ISO/IEC 27701: sistemas de gestão de segurança da informação e de privacidade. Compartilham estrutura e permitem reaproveitar processos, inventários e evidências, sem cobrir os requisitos específicos de IA.
  • NIST AI RMF: framework voluntário de gestão de risco de IA, não certificável, com vocabulário e funções próprias.
  • Regulamento (UE) 2024/1689 e o PL 2338/2023 em tramitação no Brasil: instrumentos regulatórios. Certificar o SGIA não produz, por si só, conformidade regulatória automática.
Diligência

Como avaliar um organismo certificador e verificar um certificado

A escolha do organismo certificador é decisão da organização e é independente da consultoria contratada. Critérios objetivos de avaliação:

  • Situação de acreditação para o escopo de ISO/IEC 42001 e o organismo de acreditação correspondente.
  • Competência demonstrada da equipe auditora em sistemas de gestão e em IA.
  • Regras claras de imparcialidade, inclusive sobre não prestar consultoria à organização auditada.
  • Transparência quanto a etapas, critérios de decisão, tratamento de constatações e manutenção do certificado.
  • Clareza sobre o texto de escopo que constará no certificado.

Para verificar uma alegação de certificação, peça o certificado, confira o escopo declarado, a validade, o organismo emissor e a marca de acreditação. Quando a alegação for de certificação acreditada, a verificação pode ser feita junto ao organismo nacional de acreditação ou em bases públicas de certificados acreditados, como o IAF CertSearch. Um certificado válido não significa que todos os produtos de IA da empresa estejam cobertos: leia sempre o escopo.

Limites de atuação

O que a VGrid faz e o que a VGrid não faz

A VGrid faz

  • Estrutura o SGIA: contexto, escopo, política, papéis, processos e documentação.
  • Apoia inventário de IA, avaliação de riscos e de impactos, seleção de controles e declaração de aplicabilidade.
  • Prepara evidências e organiza o histórico operacional exigido em auditoria.
  • Avalia prontidão e lacunas antes da auditoria de certificação.
  • Conduz auditoria interna com objetividade, imparcialidade e segregação de responsabilidades em relação ao que foi implementado.
  • Capacita liderança, times técnicos e áreas de negócio.

A VGrid não faz

  • Não emite certificado ISO/IEC 42001 e não decide sobre certificação.
  • Não é organismo certificador nem organismo de acreditação.
  • Não garante a obtenção do certificado nem prazo de aprovação.
  • Não conduz auditoria de certificação.
  • Não substitui a análise crítica e as decisões próprias da direção da organização.

As credenciais ISO/IEC 42001, 27001 e 27701 Lead Implementer e Lead Auditor emitidas pela PECB pertencem pessoalmente a Rafael Lotfi Marrocos Leite. São credenciais individuais: não constituem certificação da VGrid, não representam acreditação da empresa, não caracterizam parceria institucional e não autorizam a VGrid a emitir certificados.

Continue pelo cluster ISO/IEC 42001

Para entender a norma em si, comece pelo hub ISO/IEC 42001. Para estruturar o sistema de gestão, veja implementação do SGIA e consultoria ISO/IEC 42001. Antes da avaliação independente, vale medir lacunas com readiness e gap analysis e formalizar a auditoria interna ISO/IEC 42001. Para um ponto de partida prático, use o checklist ISO 42001. Referências oficiais: ISO/IEC 42001:2023, ISO sobre certificação e ISO/IEC 42006:2025.

FAQ

Perguntas frequentes

Organizações atendidas

  • Travel Inn
  • Ibracem
  • Tial
  • Luby
  • Rofe
  • The Four Beauty
  • K2 Web
  • Imdepa

Depoimentos

Relatos de organizações atendidas.

Depoimentos reais publicados de forma anônima, por decisão editorial e por respeito aos acordos de confidencialidade. Identificação apenas por área e setor.

  • “A estruturação nos deu inventário de sistemas de IA, política de uso e uma matriz de riscos que a diretoria consegue ler e discutir.”

    Diretoria de Tecnologia · Hotelaria

  • “O ponto mais útil foi separar o que era exigência normativa do que era decisão interna. Isso reduziu discussão e acelerou aprovação.”

    Jurídico e Compliance · Educação corporativa

  • “Passamos a ter registro de quem aprova cada uso de IA, com evidência para auditoria interna e para clientes que pedem essa comprovação.”

    Gerência de Segurança da Informação · Serviços de tecnologia

  • “A avaliação apontou usos de IA que não estavam mapeados e definiu critérios claros para autorizar ou bloquear cada ferramenta.”

    Diretoria Executiva · Indústria e distribuição

Não existe correspondência entre os logos exibidos e os relatos publicados. Logos e depoimentos são apresentados de forma independente.

Fale com a VGrid

Avalie a prontidão do seu SGIA para a certificação ISO/IEC 42001

Solicite uma avaliação inicial. Mapeamos escopo, evidências disponíveis e lacunas, e indicamos o caminho de preparação antes da auditoria por organismo certificador independente.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.