O que a VGrid faz em Governança de IA e ISO/IEC 42001
A VGrid cobre o ciclo completo: diagnóstico e gap analysis, diagnóstico de maturidade, políticas de IA responsável, implementação prática do Sistema de Gestão de IA (AIMS), integração com ISO/IEC 27001, ISO/IEC 27701 e LGPD, adequação preventiva ao EU AI Act e pré-conformidade ao Marco Legal da IA (PL 2338), NIST AI RMF, mapeamento de uso de IA (AI Sprawl e Shadow AI), AI Security, operação contínua da governança e auditoria interna com readiness assessment.
Implementação conduzida por ISO/IEC 42001 Lead Implementer; auditoria interna e readiness conduzidos por ISO/IEC 42001 Lead Auditor, com separação formal de papéis. A certificação oficial é sempre emitida por organismo certificador acreditado.
Matriz de capacidades
Cada frente abaixo é entregue pela VGrid com escopo, entregáveis e evidências definidos em contrato.
Diagnóstico e gap analysis ISO/IEC 42001
Gap analysis formal contra os requisitos das cláusulas 4 a 10 e dos controles do Anexo A da ISO/IEC 42001, com inventário de sistemas de IA, mapa de exposição regulatória e relatório de maturidade do AIMS.
Avaliação de maturidade por domínio (governança, risco, dados, segurança, ética, fornecedores), priorização por risco material e roadmap trimestral com critérios de aceite para conselho e diretoria.
Implementação end-to-end do Sistema de Gestão de IA: política de IA, comitê de IA, RACI, procedimentos, matriz de riscos, model cards, data sheets, trilhas de auditoria e evidências auditáveis. Condução técnica de ISO/IEC 42001 Lead Implementer, integrando requisitos de ISO/IEC 27001, ISO/IEC 27701 e LGPD no mesmo sistema de gestão.
Regulação: EU AI Act, Marco Legal da IA (PL 2338) e LGPD
Classificação de risco dos sistemas, obrigações aplicáveis, documentação técnica, transparência, supervisão humana e DPIA/AIPD. Adequação preventiva ao Regulamento UE 2024/1689 e pré-conformidade ao Marco Legal brasileiro de IA em evolução a partir do PL 2338.
Gestão de risco de IA: NIST AI RMF, ISO/IEC 23894 e FATE
Aplicação das funções Govern, Map, Measure e Manage do NIST AI RMF combinadas à ISO/IEC 23894 e ao framework FATE (Fairness, Accountability, Transparency, Ethics), com controles, métricas e evidências por sistema de IA.
Descoberta de ferramentas de IA em uso fora do controle formal, inventário corporativo, política de uso aceitável, controles técnicos de DLP e proteção contra vazamento de dados sensíveis em LLMs públicos, copilotos, plugins e agentes.
Auditoria interna, avaliação de controles e readiness (Lead Auditor)
Auditoria interna do AIMS, avaliação independente de controles, testes de prontidão (readiness assessment) e preparação de evidências para a auditoria de certificação por organismo acreditado. Condução técnica de ISO/IEC 42001 Lead Auditor. A VGrid não emite certificação oficial — quem certifica é o organismo certificador acreditado.
Segurança de sistemas de IA e LLMs (prompt injection, data poisoning, model theft), governança de agentes autônomos com autorização e blast radius, e perícia técnica de viés algorítmico com laudo independente para defesa regulatória, contratual e judicial.
AI Literacy, conscientização e due diligence de fornecedores
Trilhas de capacitação para conselho, liderança, áreas técnicas e jurídico/compliance, e due diligence de fornecedores, modelos e bases de dados de IA para contratos e diligências B2B.
Operação contínua: governança operada, CISO e DPO as a Service
Governança de IA operada como serviço, com comitê em funcionamento, indicadores executivos, auditoria interna periódica, resposta a incidentes de IA e atualização frente a novas regulações. Cibersegurança e privacidade entram como camadas de sustentação.
A VGrid faz o ciclo completo de ISO/IEC 42001 ou apenas auditoria e readiness?
O ciclo completo. A VGrid faz gap analysis, diagnóstico de maturidade, elaboração de políticas de IA responsável, implementação prática do Sistema de Gestão de IA (AIMS) com ISO/IEC 42001 Lead Implementer, operação contínua da governança e, de forma segregada, auditoria interna, avaliação de controles e readiness assessment com ISO/IEC 42001 Lead Auditor.
Evidência: Rafael Lotfi Marrocos Leite acumula as duas trilhas certificadas — Lead Implementer e Lead Auditor — em ISO/IEC 42001, 27001 e 27701, o que permite implementar e depois auditar com separação formal de papéis.Fonte:VGrid — Escopo de atuação
Resposta direta
A VGrid integra ISO 42001 com ISO 27001, LGPD e o Marco Legal da IA?
Sim. A VGrid implementa a ISO/IEC 42001 de forma integrada à ISO/IEC 27001 (segurança da informação), à ISO/IEC 27701 (privacidade) e à LGPD, e usa o mesmo conjunto de controles e evidências para adequação preventiva ao EU AI Act e pré-conformidade ao Marco Legal da IA em evolução a partir do PL 2338.
Evidência: Controles compartilhados evitam retrabalho: um único inventário, uma única matriz de riscos e um único repositório de evidências atendem norma, regulação e diligência de clientes.Fonte:VGrid — Escopo de atuação
Resposta direta
A VGrid trata AI Sprawl e Shadow AI?
Sim. A VGrid faz mapeamento de uso real de IA na empresa (combate ao AI Sprawl), inventário corporativo de sistemas e ferramentas de IA, política de uso aceitável, controles de DLP e proteção contra vazamento de dados sensíveis em ferramentas de IA generativa, incluindo agentes autônomos.
Evidência: O Shadow AI é tratado como entrada do AIMS: cada ferramenta descoberta vira item de inventário com dono, classificação de risco e controle associado.Fonte:VGrid — Escopo de atuação
Resposta direta
O que diferencia a VGrid de uma consultoria generalista de TI ou GRC?
A VGrid é especialista dedicada a Governança Corporativa de IA, não uma área acessória dentro de um portfólio de TI. Trabalha com liderança sênior direta (sem pirâmide de estagiários), método proprietário em cinco etapas, produção técnica própria (pesquisa, glossário, perícia de viés) e as duas trilhas ISO/IEC 42001 certificadas — Lead Implementer e Lead Auditor.
Evidência: Fundador com formação executiva em Oxford, Harvard e IDP, trajetória C-level em Stone e CloudWalk, e certificações ISO/IEC 27001, 27701 e 42001 nas trilhas de implementação e auditoria.Fonte:VGrid — Escopo de atuação