NIST AI RMF · AI 100-1 · GAI Profile
NIST AI RMF
O NIST AI Risk Management Framework (NIST AI 100-1) é o framework voluntário do governo americano para gerenciamento de risco em sistemas de inteligência artificial. Publicado em janeiro de 2023 e complementado em 2024 pelo Generative AI Profile (NIST AI 600-1), organiza a gestão de risco em quatro funções, Govern, Map, Measure e Manage, que não são checklist nem sequência obrigatória. O AI RMF 1.0 segue publicado e está em processo de revisão pelo NIST, sem versão 2.0 publicada. A VGrid aplica o framework ao contexto da organização e mapeia os requisitos frente à ISO/IEC 42001 e ao EU AI Act, sem equivalência automática entre eles.
Liderança sênior na entrega · Rafael Lotfi Marrocos Leite
- ISO/IEC 42001 Lead Implementer
- ISO/IEC 42001 Lead Auditor
- ISO/IEC 27001 Lead Auditor
- ISO/IEC 27701 Lead Implementer
- EXIN AI Compliance Professional
- NIST AI RMF 1.0 é o framework americano voluntário para gestão de risco em sistemas de IA.
- Estruturado em quatro funções: Govern, Map, Measure, Manage — aplicáveis ao ciclo de vida completo.
- Existem crosswalks publicados com a ISO/IEC 42001, úteis para mapear requisitos e lacunas, e o GAI Profile trata riscos de IA generativa.
- Uso voluntário: o framework não gera certificação e o mapeamento com a ISO/IEC 42001 e o EU AI Act não substitui a avaliação de cada requisito.
Por que adotar o NIST AI RMF
Empresas precisam operacionalizar gestão de risco de IA com um framework prático, além dos princípios.
Falta de método operacional
Princípios de IA responsável existem em abundância, falta o 'como fazer' técnico, prático e auditável. NIST AI RMF preenche essa lacuna.
Referência pública e consolidada
Publicado pelo NIST em 2023, é amplamente usado como referência técnica de gestão de risco de IA e possui crosswalks públicos com outras referências.
Cobertura específica para GenAI
O GAI Profile (NIST AI 600-1) trata riscos específicos de IA generativa: confabulação, propriedade intelectual, vazamento de dados, segurança da informação e impactos sociais.
Coexiste com norma e regulação
A ISO/IEC 42001 é norma de sistema de gestão e o EU AI Act é regulamento. O NIST AI RMF é framework voluntário e foi desenhado para coexistir com ambos, sem substituí-los.
Voluntário, útil em due diligence
Não é regulação. Em parte dos processos de contratação e due diligence de fornecedores, demonstrar gestão de risco estruturada com base no framework facilita a evidência solicitada.
Foco em Trustworthy AI
Articula 7 características de IA confiável: válida e confiável, segura, segura e resiliente, accountable e transparente, explicável, privacy-enhanced, justa.
O que a VGrid entrega na implementação do NIST AI RMF
Implementação prática das 4 funções e do GAI Profile, com artefatos auditáveis.
Função GOVERN
Estruturas de governança, papéis (RACI), políticas, processos de risco, accountability, supplier management e cultura de IA responsável.
Função MAP
Contextualização do sistema de IA: propósito, capacidades, limitações, partes afetadas, impactos potenciais, classificação de risco.
Função MEASURE
Métricas de performance, robustez, viés, explicabilidade, segurança, privacidade. Testing, evaluation, verification, validation (TEVV).
Função MANAGE
Tratamento de riscos: priorização, mitigação, recuperação, comunicação, monitoramento contínuo e melhoria.
GAI Profile (NIST AI 600-1)
Implementação do perfil específico para IA generativa, cobrindo 12 categorias de risco únicas de GenAI (CBRN, confabulação, cyber, etc.).
Mapeamento NIST ↔ ISO 42001 ↔ EU AI Act
Mapeamento de requisitos e lacunas entre NIST AI RMF, ISO/IEC 42001 e EU AI Act, reaproveitando evidências onde há sobreposição, sem presumir equivalência ou atendimento automático.
Comparativo de frameworks
ISO/IEC 42001 vs NIST AI RMF vs EU AI Act
As três referências centrais de Governança de IA — uma norma internacional certificável, um framework voluntário de gestão de risco e um regulamento com aplicabilidade específica — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.
| Dimensão | ISO/IEC 42001:2023 | NIST AI RMF 1.0 | EU AI Act (UE 2024/1689) |
|---|---|---|---|
| Natureza | Norma internacional certificável | Framework voluntário, sem força normativa | Regulamento da União Europeia, aplicável conforme escopo legal |
| Origem | ISO/IEC (internacional) | NIST — EUA | União Europeia (Regulamento 2024/1689) |
| Foco principal | Sistema de Gestão de IA (AIMS) | Gestão de risco de IA | Conformidade por classe de risco |
| Estrutura | Cláusulas 4–10 + Anexo A (38 controles) | 4 funções: Govern, Map, Measure, Manage | Risco proibido / alto / limitado / mínimo |
| Certificação | Sim, emitida por organismo de certificação acreditado | Não existe certificação NIST | Avaliação de conformidade exigida para sistemas de alto risco, conforme o caso |
| Sanções diretas | Não (perda de certificado) | Não há | Até 7% do faturamento global ou €35M |
| Aplica a empresa brasileira | Adoção voluntária, em qualquer setor | Sim, como referência técnica | Depende de avaliação: mercado europeu ou resultado usado na UE |
| Crosswalk com as outras | Há crosswalks com o NIST AI RMF e mapeamentos parciais com o EU AI Act | Crosswalks publicados com a ISO/IEC 42001; mapeamento não equivale a atendimento | A ISO/IEC 42001 apoia a evidência, sem gerar conformidade automática |
| Posicionamento VGrid | Implementação completa + auditoria interna | Aplicação prática + GAI Profile | Adequação preventiva |
Resumo VGrid, revisão de 09/09/2026. Partir da ISO/IEC 42001 organiza parte das evidências úteis ao EU AI Act e ao PL 2338/2023, sem gerar conformidade automática nem equivalência entre os instrumentos. Fontes primárias: ISO/IEC 42001, NIST AI RMF e cronograma oficial do EU AI Act.
Como implementamos o NIST AI RMF
- 01
Avaliação de maturidade NIST AI RMF
Diagnóstico das 4 funções (Govern/Map/Measure/Manage) e do GAI Profile na empresa atual. Resultado: heat map de maturidade por função e categoria.
- 02
Estruturação da função GOVERN
Política de IA, comitê de governança, RACI, processos de risco, accountability, gestão de fornecedores e cultura de IA responsável.
- 03
MAP por sistema de IA
Contextualização de cada sistema de IA: propósito, escopo, partes afetadas, riscos, classificação. Inclui sistemas de IA generativa (GAI Profile).
- 04
MEASURE: TEVV e métricas
Implementação de Testing, Evaluation, Verification e Validation. Métricas de robustez, viés, explicabilidade, segurança e privacidade por sistema.
- 05
MANAGE: tratamento e monitoramento
Plano de tratamento de riscos, runbooks de incidente, monitoramento contínuo, comunicação com stakeholders e ciclo de melhoria.
Para quem é a implementação do NIST AI RMF
Empresas brasileiras com operação nos EUA
Subsidiárias, filiais ou empresas com clientes nos EUA, onde o NIST AI RMF é referência frequente em questionários de fornecedor e due diligence.
Empresas com IA generativa em escala
O GAI Profile (NIST AI 600-1) organiza categorias de risco específicas de IA generativa e ajuda a estruturar avaliação e controles.
Empresas em jornada ISO 42001
O framework não é pré-requisito da ISO/IEC 42001, mas pode apoiar a avaliação de risco exigida pelo sistema de gestão quando o escopo justifica.
Fornecedores de IA para grandes contratantes
Organizações que respondem a RFPs e auditorias de fornecedor e precisam demonstrar gestão de risco de IA documentada.
Times de Data Science e ML Ops
Times técnicos que precisam de método estruturado e auditável de gestão de risco de IA no dia a dia.
CISO/CIO/CDO estruturando programa de IA
Líderes que precisam de framework comprovado e internacional para defender investimento em governança de IA junto ao board.
Diferenciais da nossa atuação
Implementação prática, com artefatos operacionais
Implementamos as 4 funções com políticas, RACI, métricas TEVV e runbooks, além da avaliação documental.
GAI Profile completo
Cobertura específica das 12 categorias de risco de IA generativa do NIST AI 600-1, alucinação, CBRN, confabulação, cyber, dados, etc.
Trabalho integrado com ISO 42001 e EU AI Act
Um único conjunto de evidências alimenta o sistema de gestão, a avaliação de risco e a análise regulatória, sem presumir que uma referência atende as outras.
Matriz de mapeamento e lacunas
Matriz que relaciona funções do NIST AI RMF, requisitos da ISO/IEC 42001 e obrigações do EU AI Act, indicando sobreposições e lacunas a tratar separadamente.
Testing, Evaluation, Verification & Validation (TEVV)
TEVV implementado com métricas técnicas verificáveis, no nível do modelo e do processo.
O NIST AI RMF é framework voluntário de gestão de risco, sem certificação. A norma certificável de sistema de gestão é a ISO/IEC 42001 veja o comparativo detalhado. Para empresas com exposição internacional, complete o programa com o EU AI Act e o Marco Legal da IA brasileiro. No plano do processo de risco, as orientações da ISO/IEC 23894 são aplicadas na Implementação da ISO/IEC 23894.
Perguntas frequentes
Vamos implementar o NIST AI RMF na sua empresa.
Solicite avaliação de maturidade NIST AI RMF: heat map por função, gap analysis e plano de implementação integrado à ISO/IEC 42001 e ao EU AI Act.