Empresas que usam inteligência artificial acabam chegando à mesma pergunta: preciso da ISO 27001, da ISO 42001 ou das duas? A resposta depende dos riscos e da maturidade atual, mas as normas não competem entre si. Elas resolvem problemas diferentes e foram estruturadas para trabalhar juntas.

Resposta rápida

EM UMA FRASE

A ISO/IEC 27001 organiza a segurança da informação; a ISO/IEC 42001 organiza a governança dos sistemas de IA.

A ISO 27001 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). O objetivo é identificar e tratar riscos que possam comprometer a confidencialidade, a integridade ou a disponibilidade da informação.

A ISO 42001 estabelece os requisitos para um Sistema de Gestão de Inteligência Artificial (SGIA). Ela se aplica a organizações que desenvolvem, fornecem ou utilizam produtos e serviços com IA — inclusive empresas que apenas contratam ferramentas com recursos de IA.

O que realmente muda de uma norma para a outra

AspectoISO/IEC 27001ISO/IEC 42001
TemaSegurança da informaçãoGestão responsável de IA
Pergunta centralA informação está protegida?A IA é governada de forma responsável?
RiscosConfidencialidade, integridade e disponibilidadeImpactos sobre pessoas, grupos e sociedade
SistemaSGSISGIA
AplicaçãoQualquer organizaçãoQuem desenvolve, fornece ou usa IA
Edição atual2022, com emenda de 20242023

A diferença mais importante está na natureza do risco. A ISO 27001 protege ativos de informação. A ISO 42001 considera também viés, transparência, supervisão humana, qualidade dos dados, mudanças no comportamento dos sistemas e consequências para pessoas afetadas.

Por isso, a avaliação de impacto de IA ganha destaque. Ela amplia a análise tradicional de risco ao perguntar quem pode ser afetado, de que forma e quais salvaguardas são necessárias durante todo o ciclo de vida do sistema.

Por que a integração é mais eficiente

As duas normas seguem a Estrutura Harmonizada da ISO. As cláusulas de 4 a 10 tratam dos mesmos elementos de gestão: contexto, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria.

Uma empresa com SGSI maduro pode reaproveitar processos de governança, gestão documental, competências, auditoria interna, análise crítica da direção, não conformidades e melhoria contínua. O trabalho específico da ISO 42001 fica concentrado onde a IA exige controles adicionais.

  1. Inventário de IA.Mapeie sistemas desenvolvidos, contratados e incorporados a ferramentas já utilizadas.
  2. Papéis e impactos.Defina se a empresa desenvolve, fornece ou utiliza cada sistema e quem pode ser afetado.
  3. Dados e ciclo de vida.Controle origem, qualidade, adequação, testes, mudanças, monitoramento e desativação.
  4. Transparência e supervisão.Explique o uso de IA quando pertinente e determine onde a decisão humana é necessária.

Qual implementar primeiro?

Se a empresa ainda não tem uma base consistente de segurança, a ISO 27001 costuma ser o melhor ponto de partida. Ela cria a disciplina para tratar riscos, fornecedores, acessos, continuidade e incidentes.

Se a empresa já tem ISO 27001 e usa IA de forma relevante, a ISO 42001 é uma evolução natural. Grande parte da estrutura de gestão já existe; o foco passa a ser os riscos e impactos específicos da IA.

Se o produto ou serviço depende de IA, vale considerar uma implementação integrada desde o início. Isso evita políticas, auditorias e reuniões duplicadas e cria uma visão única dos riscos tecnológicos e de negócio.

No Brasil, governança não precisa esperar a nova lei

A LGPD já se aplica quando sistemas de IA tratam dados pessoais. Isso inclui princípios como finalidade, transparência, segurança, não discriminação e prestação de contas, além dos direitos relacionados a decisões automatizadas.

Em 21 de setembro de 2026, o PL 2338/2023 seguia na Câmara dos Deputados, aguardando parecer na comissão especial. A tramitação ainda pode mudar o texto, mas clientes e parceiros já pedem evidências de segurança, privacidade e governança de IA em processos de contratação.

DECISÃO PRÁTICA

Escolha a ordem conforme o risco, mas desenhe uma única arquitetura de gestão. Assim, cada novo requisito fortalece o sistema existente em vez de criar outra camada de burocracia.

Dúvidas comuns

A ISO 42001 substitui a ISO 27001?

Não. A ISO 27001 trata da segurança da informação; a ISO 42001 trata da governança dos sistemas de IA. Elas cobrem riscos diferentes e compartilham processos de gestão.

Minha empresa apenas usa ferramentas de IA. A ISO 42001 se aplica?

Sim. A norma também se aplica a organizações que utilizam produtos e serviços baseados em IA. O escopo pode priorizar política de uso, avaliação de impacto, fornecedores, dados e supervisão.

É possível implementar as duas juntas?

Sim. A estrutura harmonizada permite integrar governança, documentação, auditoria interna, análise crítica e melhoria contínua em um único sistema de gestão.

Fontes consultadas

Quer integrar segurança da informação e governança de IA?

Transforme requisitos de duas normas em um único plano de gestão.

Converse com a MarcFort