NIST AI RMF · AI 100-1 · GAI Profile

NIST AI RMF

O NIST AI Risk Management Framework (NIST AI 100-1) é o framework voluntário do governo americano para gerenciamento de risco em sistemas de inteligência artificial. Publicado em janeiro de 2023 e complementado em 2024 pelo Generative AI Profile (NIST AI 600-1), organiza a gestão de risco em quatro funções, Govern, Map, Measure e Manage, que não são checklist nem sequência obrigatória. O AI RMF 1.0 segue publicado e está em processo de revisão pelo NIST, sem versão 2.0 publicada. A VGrid aplica o framework ao contexto da organização e mapeia os requisitos frente à ISO/IEC 42001 e ao EU AI Act, sem equivalência automática entre eles.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional
Resumo executivoAtualizado em
  • NIST AI RMF 1.0 é o framework americano voluntário para gestão de risco em sistemas de IA.
  • Estruturado em quatro funções: Govern, Map, Measure, Manage — aplicáveis ao ciclo de vida completo.
  • Existem crosswalks publicados com a ISO/IEC 42001, úteis para mapear requisitos e lacunas, e o GAI Profile trata riscos de IA generativa.
  • Uso voluntário: o framework não gera certificação e o mapeamento com a ISO/IEC 42001 e o EU AI Act não substitui a avaliação de cada requisito.
O problema

Por que adotar o NIST AI RMF

Empresas precisam operacionalizar gestão de risco de IA com um framework prático, além dos princípios.

Falta de método operacional

Princípios de IA responsável existem em abundância, falta o 'como fazer' técnico, prático e auditável. NIST AI RMF preenche essa lacuna.

Referência pública e consolidada

Publicado pelo NIST em 2023, é amplamente usado como referência técnica de gestão de risco de IA e possui crosswalks públicos com outras referências.

Cobertura específica para GenAI

O GAI Profile (NIST AI 600-1) trata riscos específicos de IA generativa: confabulação, propriedade intelectual, vazamento de dados, segurança da informação e impactos sociais.

Coexiste com norma e regulação

A ISO/IEC 42001 é norma de sistema de gestão e o EU AI Act é regulamento. O NIST AI RMF é framework voluntário e foi desenhado para coexistir com ambos, sem substituí-los.

Voluntário, útil em due diligence

Não é regulação. Em parte dos processos de contratação e due diligence de fornecedores, demonstrar gestão de risco estruturada com base no framework facilita a evidência solicitada.

Foco em Trustworthy AI

Articula 7 características de IA confiável: válida e confiável, segura, segura e resiliente, accountable e transparente, explicável, privacy-enhanced, justa.

O que entregamos

O que a VGrid entrega na implementação do NIST AI RMF

Implementação prática das 4 funções e do GAI Profile, com artefatos auditáveis.

Função GOVERN

Estruturas de governança, papéis (RACI), políticas, processos de risco, accountability, supplier management e cultura de IA responsável.

Função MAP

Contextualização do sistema de IA: propósito, capacidades, limitações, partes afetadas, impactos potenciais, classificação de risco.

Função MEASURE

Métricas de performance, robustez, viés, explicabilidade, segurança, privacidade. Testing, evaluation, verification, validation (TEVV).

Função MANAGE

Tratamento de riscos: priorização, mitigação, recuperação, comunicação, monitoramento contínuo e melhoria.

GAI Profile (NIST AI 600-1)

Implementação do perfil específico para IA generativa, cobrindo 12 categorias de risco únicas de GenAI (CBRN, confabulação, cyber, etc.).

Mapeamento NIST ↔ ISO 42001 ↔ EU AI Act

Mapeamento de requisitos e lacunas entre NIST AI RMF, ISO/IEC 42001 e EU AI Act, reaproveitando evidências onde há sobreposição, sem presumir equivalência ou atendimento automático.

Comparativo de frameworks

ISO/IEC 42001 vs NIST AI RMF vs EU AI Act

As três referências centrais de Governança de IA — uma norma internacional certificável, um framework voluntário de gestão de risco e um regulamento com aplicabilidade específica — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.

DimensãoISO/IEC 42001:2023NIST AI RMF 1.0EU AI Act (UE 2024/1689)
NaturezaNorma internacional certificávelFramework voluntário, sem força normativaRegulamento da União Europeia, aplicável conforme escopo legal
OrigemISO/IEC (internacional)NIST — EUAUnião Europeia (Regulamento 2024/1689)
Foco principalSistema de Gestão de IA (AIMS)Gestão de risco de IAConformidade por classe de risco
EstruturaCláusulas 4–10 + Anexo A (38 controles)4 funções: Govern, Map, Measure, ManageRisco proibido / alto / limitado / mínimo
CertificaçãoSim, emitida por organismo de certificação acreditadoNão existe certificação NISTAvaliação de conformidade exigida para sistemas de alto risco, conforme o caso
Sanções diretasNão (perda de certificado)Não háAté 7% do faturamento global ou €35M
Aplica a empresa brasileiraAdoção voluntária, em qualquer setorSim, como referência técnicaDepende de avaliação: mercado europeu ou resultado usado na UE
Crosswalk com as outrasHá crosswalks com o NIST AI RMF e mapeamentos parciais com o EU AI ActCrosswalks publicados com a ISO/IEC 42001; mapeamento não equivale a atendimentoA ISO/IEC 42001 apoia a evidência, sem gerar conformidade automática
Posicionamento VGridImplementação completa + auditoria internaAplicação prática + GAI ProfileAdequação preventiva

Resumo VGrid, revisão de 09/09/2026. Partir da ISO/IEC 42001 organiza parte das evidências úteis ao EU AI Act e ao PL 2338/2023, sem gerar conformidade automática nem equivalência entre os instrumentos. Fontes primárias: ISO/IEC 42001, NIST AI RMF e cronograma oficial do EU AI Act.

Como funciona

Como implementamos o NIST AI RMF

  1. 01

    Avaliação de maturidade NIST AI RMF

    Diagnóstico das 4 funções (Govern/Map/Measure/Manage) e do GAI Profile na empresa atual. Resultado: heat map de maturidade por função e categoria.

  2. 02

    Estruturação da função GOVERN

    Política de IA, comitê de governança, RACI, processos de risco, accountability, gestão de fornecedores e cultura de IA responsável.

  3. 03

    MAP por sistema de IA

    Contextualização de cada sistema de IA: propósito, escopo, partes afetadas, riscos, classificação. Inclui sistemas de IA generativa (GAI Profile).

  4. 04

    MEASURE: TEVV e métricas

    Implementação de Testing, Evaluation, Verification e Validation. Métricas de robustez, viés, explicabilidade, segurança e privacidade por sistema.

  5. 05

    MANAGE: tratamento e monitoramento

    Plano de tratamento de riscos, runbooks de incidente, monitoramento contínuo, comunicação com stakeholders e ciclo de melhoria.

Para quem

Para quem é a implementação do NIST AI RMF

Empresas brasileiras com operação nos EUA

Subsidiárias, filiais ou empresas com clientes nos EUA, onde o NIST AI RMF é referência frequente em questionários de fornecedor e due diligence.

Empresas com IA generativa em escala

O GAI Profile (NIST AI 600-1) organiza categorias de risco específicas de IA generativa e ajuda a estruturar avaliação e controles.

Empresas em jornada ISO 42001

O framework não é pré-requisito da ISO/IEC 42001, mas pode apoiar a avaliação de risco exigida pelo sistema de gestão quando o escopo justifica.

Fornecedores de IA para grandes contratantes

Organizações que respondem a RFPs e auditorias de fornecedor e precisam demonstrar gestão de risco de IA documentada.

Times de Data Science e ML Ops

Times técnicos que precisam de método estruturado e auditável de gestão de risco de IA no dia a dia.

CISO/CIO/CDO estruturando programa de IA

Líderes que precisam de framework comprovado e internacional para defender investimento em governança de IA junto ao board.

Por que a VGrid

Diferenciais da nossa atuação

Implementação prática, com artefatos operacionais

Implementamos as 4 funções com políticas, RACI, métricas TEVV e runbooks, além da avaliação documental.

GAI Profile completo

Cobertura específica das 12 categorias de risco de IA generativa do NIST AI 600-1, alucinação, CBRN, confabulação, cyber, dados, etc.

Trabalho integrado com ISO 42001 e EU AI Act

Um único conjunto de evidências alimenta o sistema de gestão, a avaliação de risco e a análise regulatória, sem presumir que uma referência atende as outras.

Matriz de mapeamento e lacunas

Matriz que relaciona funções do NIST AI RMF, requisitos da ISO/IEC 42001 e obrigações do EU AI Act, indicando sobreposições e lacunas a tratar separadamente.

Testing, Evaluation, Verification & Validation (TEVV)

TEVV implementado com métricas técnicas verificáveis, no nível do modelo e do processo.

Frameworks complementares

O NIST AI RMF é framework voluntário de gestão de risco, sem certificação. A norma certificável de sistema de gestão é a ISO/IEC 42001 veja o comparativo detalhado. Para empresas com exposição internacional, complete o programa com o EU AI Act e o Marco Legal da IA brasileiro. No plano do processo de risco, as orientações da ISO/IEC 23894 são aplicadas na Implementação da ISO/IEC 23894.

FAQ

Perguntas frequentes

Fale com a VGrid

Vamos implementar o NIST AI RMF na sua empresa.

Solicite avaliação de maturidade NIST AI RMF: heat map por função, gap analysis e plano de implementação integrado à ISO/IEC 42001 e ao EU AI Act.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.