As organizações latino-americanas já operam inteligência artificial a uma velocidade que sua própria governança não alcança. A norma ISO/IEC 42001:2023, publicada em dezembro de 2023, estabeleceu o primeiro referencial internacional para sistemas de gestão de IA (ISO, 2023). Este relatório organiza o estado do campo com data de corte das evidências declarada — maio de 2026, atualizado com a adoção final do Digital Omnibus pelo Conselho da UE em 29 de junho de 2026 — e explica os três referenciais que todo conselho de administração encontrará sobre a mesa.
Dados do campo
Três processos simultâneos romperam o modelo clássico de governança tecnológica.
A atualização constante
Os modelos em produção consomem atualizações permanentes · novos modelos-base, ajustes finos, datasets atualizados. A cadência exata varia por fornecedor e por trimestre — é verificada nas notas de versão públicas de cada fornecedor, sem estatísticas de terceiros. Um sistema certificado em janeiro pode ser operacionalmente irreconhecível em abril.
A implantação automática
Os fornecedores implantam mudanças sem intervenção do cliente. O que hoje roda em produção é o sistema que foi auditado mais o desvio acumulado desde a última revisão — e esse desvio não leva a assinatura de ninguém dentro da organização.
A cadeia invisível
A cadeia de suprimentos tecnológica introduz vetores de mudança que a organização herda sem vê-los. O fornecedor do fornecedor do fornecedor muda algo, e a organização auditada incorpora essa mudança sem saber.
O registro de danos corre em paralelo aos três sinais: a base pública de incidentes de inteligência artificial somou 346 entradas em 2025 e acumula mais de 1.360 desde sua criação (AI Incident Database, 2026).
Os três referenciais. O quadro que organiza o campo
Três referenciais coexistem na prática e cada um responde a uma pergunta distinta. O erro de leitura mais frequente do campo é tratá-los como substitutos. A ISO/IEC 42001 organiza o sistema de gestão; o EU AI Act regula sistemas abrangidos por seu âmbito de aplicação; o NIST AI RMF oferece um vocabulário técnico de risco. Uma organização pode precisar combiná-los conforme seus papéis, casos de uso, contratos e jurisdições; nenhum se torna obrigatório pela mera existência dos outros.
| Referencial | Natureza | Escopo | Vigência | Quem obriga |
|---|---|---|---|---|
| ISO/IEC 42001:2023 | Norma internacional de sistema de gestão · certificável por organismos acreditados | O sistema de gestão que supervisiona os modelos (AIMS) · contexto, liderança, riscos, controles, melhoria | Publicada em dezembro de 2023 · acreditações de organismos de certificação verificáveis em operação | Voluntária · obriga quem a adota ou a assume por contrato |
| EU AI Act · Regulamento (UE) 2024/1689 | Regulação europeia cujo escopo inclui certas situações fora da UE | Sistemas e atores abrangidos pelo regulamento, classificados por papel e nível de risco | Escalonada · calendário sujeito ao texto aplicável e à entrada em vigor do Digital Omnibus (ver cronologia) | Fornecedores, responsáveis pela implantação e outros atores somente quando se enquadram em seu âmbito de aplicação |
| NIST AI RMF | Framework voluntário de gestão de riscos | Vocabulário e práticas de risco técnico durante o ciclo de vida do sistema | Versão 1.0 publicada em 2023 (NIST, 2023) · referência técnica norte-americana | Ninguém por lei · obriga por contrato ou por adoção interna |
O relógio regulatório europeu · cronologia pós-Omnibus
Em 29 de junho de 2026, o Conselho da UE deu sinal verde final ao Digital Omnibus sobre IA. O texto adotado fixa novas datas para a transparência de conteúdo gerado e para os sistemas de alto risco. O próprio comunicado oficial indicou que o ato seria publicado posteriormente no Diário Oficial e entraria em vigor no terceiro dia após essa publicação. Por isso, uma decisão de conformidade deve verificar o texto publicado e sua data efetiva, não se apoiar apenas no anúncio.
| Obrigação | Data | Situação em julho de 2026 |
|---|---|---|
| Proibições absolutas | Fevereiro de 2025 | Vigente e aplicável |
| Modelos de propósito geral (GPAI) | Agosto de 2025 | Vigente e aplicável |
| Transparência de conteúdo gerado | 2 de dezembro de 2026 | Data do texto adotado · verificar publicação e entrada em vigor |
| Alto risco · Anexo III | 2 de dezembro de 2027 | Data do texto adotado · verificar publicação e entrada em vigor |
| Alto risco · Anexo I | 2 de agosto de 2028 | Data do texto adotado · verificar publicação e entrada em vigor |
A leitura da cronologia pela ótica da auditoria cabe em uma frase: a lei de IA mais ambiciosa do mundo teve que frear antes de ser aplicada, enquanto o registro público de incidentes continua crescendo. A lacuna entre o ritmo do sistema e o ritmo da governança também atinge os reguladores.
A cadeia de acreditação já chegou à IA
A ISO/IEC 42001 compartilha a estrutura harmonizada da ISO 9001, ISO/IEC 27001 e ISO 14001, o que permite integrá-la a sistemas de gestão existentes. A cadeia que torna a certificação verificável também opera: a ANAB publica o programa de acreditação correspondente e a BSI informou, em março de 2026, acreditações da ANAB, UKAS e RvA para certificar segundo a ISO/IEC 42001. Sobre a quantidade mundial de certificados emitidos, circulam estimativas sem fonte primária consolidada; este relatório se abstém de citá-las. O que é verificável hoje são os escopos de acreditação e os dados de adoção regional que o texto 17 organiza com fontes declaradas.
Dois erros se repetem nas organizações que iniciam o processo. Primeiro · confundir certificação com conformidade técnica do modelo. A ISO 42001 certifica o sistema de gestão que monitora o modelo; o desempenho do modelo é demonstrado por outra via. Segundo · transferir a equipe auditora de segurança da informação diretamente para IA sem formação específica. A sobreposição conceitual é real; a equivalência técnica, ainda não.
O que muda para o auditor
A prática de auditoria precisa de três componentes que o modelo clássico não tinha · telemetria auditável, revisões independentes de frequência variável e verificação baseada em mudança, não em calendário. A patologia temporal completa — por que a visita anual deixa de capturar a operação e que evidências cada componente gera — tem um texto próprio: o relatório 04 desta série, que aplica o Critério 09.
O que permanece é a pergunta de sempre do ofício. Como se demonstra o que se declara. Que evidências sustentam cada afirmação técnica. Quem assina cada decisão crítica.
O certificado emitido sem telemetria auditável como base é um certificado vencido no dia em que é assinado.