Empresas que usam inteligência artificial acabam chegando à mesma pergunta: preciso da ISO 27001, da ISO 42001 ou das duas? A resposta depende dos riscos e da maturidade atual, mas as normas não competem entre si. Elas resolvem problemas diferentes e foram estruturadas para trabalhar juntas.
Resposta rápida
A ISO/IEC 27001 organiza a segurança da informação; a ISO/IEC 42001 organiza a governança dos sistemas de IA.
A ISO 27001 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). O objetivo é identificar e tratar riscos que possam comprometer a confidencialidade, a integridade ou a disponibilidade da informação.
A ISO 42001 estabelece os requisitos para um Sistema de Gestão de Inteligência Artificial (SGIA). Ela se aplica a organizações que desenvolvem, fornecem ou utilizam produtos e serviços com IA — inclusive empresas que apenas contratam ferramentas com recursos de IA.
O que realmente muda de uma norma para a outra
| Aspecto | ISO/IEC 27001 | ISO/IEC 42001 |
|---|---|---|
| Tema | Segurança da informação | Gestão responsável de IA |
| Pergunta central | A informação está protegida? | A IA é governada de forma responsável? |
| Riscos | Confidencialidade, integridade e disponibilidade | Impactos sobre pessoas, grupos e sociedade |
| Sistema | SGSI | SGIA |
| Aplicação | Qualquer organização | Quem desenvolve, fornece ou usa IA |
| Edição atual | 2022, com emenda de 2024 | 2023 |
A diferença mais importante está na natureza do risco. A ISO 27001 protege ativos de informação. A ISO 42001 considera também viés, transparência, supervisão humana, qualidade dos dados, mudanças no comportamento dos sistemas e consequências para pessoas afetadas.
Por isso, a avaliação de impacto de IA ganha destaque. Ela amplia a análise tradicional de risco ao perguntar quem pode ser afetado, de que forma e quais salvaguardas são necessárias durante todo o ciclo de vida do sistema.
Por que a integração é mais eficiente
As duas normas seguem a Estrutura Harmonizada da ISO. As cláusulas de 4 a 10 tratam dos mesmos elementos de gestão: contexto, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria.
Uma empresa com SGSI maduro pode reaproveitar processos de governança, gestão documental, competências, auditoria interna, análise crítica da direção, não conformidades e melhoria contínua. O trabalho específico da ISO 42001 fica concentrado onde a IA exige controles adicionais.
- Inventário de IA.Mapeie sistemas desenvolvidos, contratados e incorporados a ferramentas já utilizadas.
- Papéis e impactos.Defina se a empresa desenvolve, fornece ou utiliza cada sistema e quem pode ser afetado.
- Dados e ciclo de vida.Controle origem, qualidade, adequação, testes, mudanças, monitoramento e desativação.
- Transparência e supervisão.Explique o uso de IA quando pertinente e determine onde a decisão humana é necessária.
Qual implementar primeiro?
Se a empresa ainda não tem uma base consistente de segurança, a ISO 27001 costuma ser o melhor ponto de partida. Ela cria a disciplina para tratar riscos, fornecedores, acessos, continuidade e incidentes.
Se a empresa já tem ISO 27001 e usa IA de forma relevante, a ISO 42001 é uma evolução natural. Grande parte da estrutura de gestão já existe; o foco passa a ser os riscos e impactos específicos da IA.
Se o produto ou serviço depende de IA, vale considerar uma implementação integrada desde o início. Isso evita políticas, auditorias e reuniões duplicadas e cria uma visão única dos riscos tecnológicos e de negócio.
No Brasil, governança não precisa esperar a nova lei
A LGPD já se aplica quando sistemas de IA tratam dados pessoais. Isso inclui princípios como finalidade, transparência, segurança, não discriminação e prestação de contas, além dos direitos relacionados a decisões automatizadas.
Em 21 de setembro de 2026, o PL 2338/2023 seguia na Câmara dos Deputados, aguardando parecer na comissão especial. A tramitação ainda pode mudar o texto, mas clientes e parceiros já pedem evidências de segurança, privacidade e governança de IA em processos de contratação.
Escolha a ordem conforme o risco, mas desenhe uma única arquitetura de gestão. Assim, cada novo requisito fortalece o sistema existente em vez de criar outra camada de burocracia.
PERGUNTAS FREQUENTES
Dúvidas comuns
A ISO 42001 substitui a ISO 27001?+
Não. A ISO 27001 trata da segurança da informação; a ISO 42001 trata da governança dos sistemas de IA. Elas cobrem riscos diferentes e compartilham processos de gestão.
Minha empresa apenas usa ferramentas de IA. A ISO 42001 se aplica?+
Sim. A norma também se aplica a organizações que utilizam produtos e serviços baseados em IA. O escopo pode priorizar política de uso, avaliação de impacto, fornecedores, dados e supervisão.
É possível implementar as duas juntas?+
Sim. A estrutura harmonizada permite integrar governança, documentação, auditoria interna, análise crítica e melhoria contínua em um único sistema de gestão.
Fontes consultadas
Quer integrar segurança da informação e governança de IA?