As organizações latino-americanas já operam inteligência artificial a uma velocidade que sua própria governança não alcança. A norma ISO/IEC 42001:2023, publicada em dezembro de 2023, estabeleceu o primeiro referencial internacional para sistemas de gestão de IA (ISO, 2023). Este relatório organiza o estado do campo com data de corte das evidências declarada — maio de 2026, atualizado com a adoção final do Digital Omnibus pelo Conselho da UE em 29 de junho de 2026 — e explica os três referenciais que todo conselho de administração encontrará sobre a mesa.


Dados do campo

Três processos simultâneos romperam o modelo clássico de governança tecnológica.

01

A atualização constante

Os modelos em produção consomem atualizações permanentes · novos modelos-base, ajustes finos, datasets atualizados. A cadência exata varia por fornecedor e por trimestre — é verificada nas notas de versão públicas de cada fornecedor, sem estatísticas de terceiros. Um sistema certificado em janeiro pode ser operacionalmente irreconhecível em abril.

02

A implantação automática

Os fornecedores implantam mudanças sem intervenção do cliente. O que hoje roda em produção é o sistema que foi auditado mais o desvio acumulado desde a última revisão — e esse desvio não leva a assinatura de ninguém dentro da organização.

03

A cadeia invisível

A cadeia de suprimentos tecnológica introduz vetores de mudança que a organização herda sem vê-los. O fornecedor do fornecedor do fornecedor muda algo, e a organização auditada incorpora essa mudança sem saber.

O registro de danos corre em paralelo aos três sinais: a base pública de incidentes de inteligência artificial somou 346 entradas em 2025 e acumula mais de 1.360 desde sua criação (AI Incident Database, 2026).

O certificado anual continuava fazendo sentido quando a realidade esperava pelo auditor. Hoje a realidade não espera. Ela se move.

Os três referenciais. O quadro que organiza o campo

Três referenciais coexistem na prática e cada um responde a uma pergunta distinta. O erro de leitura mais frequente do campo é tratá-los como substitutos. A ISO/IEC 42001 organiza o sistema de gestão; o EU AI Act regula sistemas abrangidos por seu âmbito de aplicação; o NIST AI RMF oferece um vocabulário técnico de risco. Uma organização pode precisar combiná-los conforme seus papéis, casos de uso, contratos e jurisdições; nenhum se torna obrigatório pela mera existência dos outros.

ReferencialNaturezaEscopoVigênciaQuem obriga
ISO/IEC 42001:2023Norma internacional de sistema de gestão · certificável por organismos acreditadosO sistema de gestão que supervisiona os modelos (AIMS) · contexto, liderança, riscos, controles, melhoriaPublicada em dezembro de 2023 · acreditações de organismos de certificação verificáveis em operaçãoVoluntária · obriga quem a adota ou a assume por contrato
EU AI Act · Regulamento (UE) 2024/1689Regulação europeia cujo escopo inclui certas situações fora da UESistemas e atores abrangidos pelo regulamento, classificados por papel e nível de riscoEscalonada · calendário sujeito ao texto aplicável e à entrada em vigor do Digital Omnibus (ver cronologia)Fornecedores, responsáveis pela implantação e outros atores somente quando se enquadram em seu âmbito de aplicação
NIST AI RMFFramework voluntário de gestão de riscosVocabulário e práticas de risco técnico durante o ciclo de vida do sistemaVersão 1.0 publicada em 2023 (NIST, 2023) · referência técnica norte-americanaNinguém por lei · obriga por contrato ou por adoção interna

O relógio regulatório europeu · cronologia pós-Omnibus

Em 29 de junho de 2026, o Conselho da UE deu sinal verde final ao Digital Omnibus sobre IA. O texto adotado fixa novas datas para a transparência de conteúdo gerado e para os sistemas de alto risco. O próprio comunicado oficial indicou que o ato seria publicado posteriormente no Diário Oficial e entraria em vigor no terceiro dia após essa publicação. Por isso, uma decisão de conformidade deve verificar o texto publicado e sua data efetiva, não se apoiar apenas no anúncio.

ObrigaçãoDataSituação em julho de 2026
Proibições absolutasFevereiro de 2025Vigente e aplicável
Modelos de propósito geral (GPAI)Agosto de 2025Vigente e aplicável
Transparência de conteúdo gerado2 de dezembro de 2026Data do texto adotado · verificar publicação e entrada em vigor
Alto risco · Anexo III2 de dezembro de 2027Data do texto adotado · verificar publicação e entrada em vigor
Alto risco · Anexo I2 de agosto de 2028Data do texto adotado · verificar publicação e entrada em vigor

A leitura da cronologia pela ótica da auditoria cabe em uma frase: a lei de IA mais ambiciosa do mundo teve que frear antes de ser aplicada, enquanto o registro público de incidentes continua crescendo. A lacuna entre o ritmo do sistema e o ritmo da governança também atinge os reguladores.

A cadeia de acreditação já chegou à IA

A ISO/IEC 42001 compartilha a estrutura harmonizada da ISO 9001, ISO/IEC 27001 e ISO 14001, o que permite integrá-la a sistemas de gestão existentes. A cadeia que torna a certificação verificável também opera: a ANAB publica o programa de acreditação correspondente e a BSI informou, em março de 2026, acreditações da ANAB, UKAS e RvA para certificar segundo a ISO/IEC 42001. Sobre a quantidade mundial de certificados emitidos, circulam estimativas sem fonte primária consolidada; este relatório se abstém de citá-las. O que é verificável hoje são os escopos de acreditação e os dados de adoção regional que o texto 17 organiza com fontes declaradas.

Dois erros se repetem nas organizações que iniciam o processo. Primeiro · confundir certificação com conformidade técnica do modelo. A ISO 42001 certifica o sistema de gestão que monitora o modelo; o desempenho do modelo é demonstrado por outra via. Segundo · transferir a equipe auditora de segurança da informação diretamente para IA sem formação específica. A sobreposição conceitual é real; a equivalência técnica, ainda não.

O que muda para o auditor

A prática de auditoria precisa de três componentes que o modelo clássico não tinha · telemetria auditável, revisões independentes de frequência variável e verificação baseada em mudança, não em calendário. A patologia temporal completa — por que a visita anual deixa de capturar a operação e que evidências cada componente gera — tem um texto próprio: o relatório 04 desta série, que aplica o Critério 09.

O que permanece é a pergunta de sempre do ofício. Como se demonstra o que se declara. Que evidências sustentam cada afirmação técnica. Quem assina cada decisão crítica.

O certificado emitido sem telemetria auditável como base é um certificado vencido no dia em que é assinado.