GUIA · NORMAS E LGPD

ISO/IEC 42001, NIST AI RMF e LGPD: como se preparar sem se perder.

Três referências que aparecem em toda conversa sobre governança de IA. O que cada uma é, como se complementam e por onde começar.

As três referências em uma frase cada

  • ISO/IEC 42001: norma internacional para um sistema de gestão de inteligência artificial. Define requisitos para a organização governar IA de forma sistemática e é certificável por organismos credenciados.
  • NIST AI Risk Management Framework: guia voluntário do instituto norte-americano NIST para identificar, medir e tratar riscos de IA, organizado nas funções Govern, Map, Measure e Manage.
  • LGPD (Lei 13.709/2018): lei brasileira de proteção de dados pessoais. Vale para qualquer uso de IA que trate dados pessoais, o que inclui prompts com informações de clientes e colaboradores.

Como elas se complementam

A ISO 42001 diz o que um sistema de gestão de IA precisa ter. O NIST AI RMF ajuda a pensar como gerir os riscos no dia a dia. A LGPD fixa os limites legais quando há dado pessoal. Uma governança bem montada conversa com as três.

No RAF-GMF, cada pergunta do diagnóstico aponta para a referência que a sustenta, para que a nota e as ações tenham base e possam ser explicadas para auditores, jurídico e diretoria.

Por onde começar

  • Descobrir onde a IA já é usada na organização e com quais dados (inventário).
  • Medir a maturidade da governança nas 10 dimensões, com evidência.
  • Priorizar as lacunas por risco e definir responsáveis.
  • Escrever a política de uso e treinar a equipe.
  • Acompanhar indicadores e revisar em ciclos periódicos.

O que não prometemos

O trabalho da rafiqueAI prepara a organização e aponta lacunas com base nessas referências. Não é certificação, auditoria nem parecer jurídico. Para certificação ISO/IEC 42001 é preciso um organismo certificador, e questões legais devem ser validadas pelo seu jurídico ou assessoria especializada.

Saiba mais em consultoria de governança de IA e RAF-GMF.

Perguntas frequentes sobre ISO 42001, NIST e LGPD

A ISO 42001 é obrigatória?

Não. É uma norma voluntária. Muitas organizações a adotam como referência ou buscam a certificação por exigência de clientes ou para demonstrar maturidade.

O NIST AI RMF vale para empresas brasileiras?

É um guia voluntário e internacional, usado como referência por organizações de vários países. Não é lei, mas oferece uma estrutura prática de gestão de riscos.

A LGPD se aplica ao uso de IA?

Sim, sempre que houver tratamento de dados pessoais, inclusive quando esses dados são inseridos em ferramentas de IA generativa.

Qual devo seguir primeiro?

Comece pelo diagnóstico do que existe. Com ele, fica claro quais referências fazem sentido para o seu setor, porte e exigências de clientes.

Seguir o RAF-GMF equivale a estar em conformidade?

Não. O RAF-GMF prepara a organização e organiza evidências, mas não é certificação, auditoria nem parecer jurídico.

Descubra onde a sua organização está frente a essas referências.

O Assessment mostra lacunas, riscos e o plano dos próximos 12 meses.