← All frameworks
AI Risk Management

NIST AI RMF 1.0

Aranis's 66 AI governance controls map to the Govern, Map, Measure and Manage functions of the NIST AI Risk Management Framework.

66controls mapped
11categories

Coverage by category

Govern

6
ARC01P2

A organização documentou políticas e responsabilidades para o ciclo de vida de IA, incluindo desenvolvimento e monitoramento de modelos.

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).
ARC02P2

Existem papéis definidos (AI Risk Owner, Model Validator) para supervisão dos sistemas de IA em produção.

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).
ARC03P2

A organização realiza avaliações de risco de IA antes da implantação de novos modelos ou atualizações significativas.

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).
ARC04P3

Existe processo de revisão e aprovação para modelos de IA usados em decisões que afetam pessoas (crédito, saúde, emprego).

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).
ARC05P2

A organização mantém inventário atualizado de todos os sistemas de IA em uso, incluindo finalidade, dados utilizados e componentes de terceiros (modelos, provedores e bibliotecas).

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).
ARC06P2

Existem controles para garantir conformidade dos sistemas de IA com regulamentações aplicáveis (LGPD, leis de IA).

NormativeNIST AI RMF 1.0 — função GOVERN.
TechnicalEstabelece papéis, políticas e responsabilidades organizacionais para supervisionar o ciclo de vida de sistemas de IA, prevenindo decisões automatizadas sem accountability humana.
RegulatoryAtende exigências emergentes de governança de IA no Brasil e demais jurisdições LATAM, alinhando-se a princípios de responsabilização e revisão humana de decisões automatizadas previstos na LGPD (Brasil) e no GDPR (Europa).

Map

5
ARC07P2

A organização identifica e documenta os contextos de uso dos sistemas de IA, incluindo usuários afetados e potenciais impactos negativos.

NormativeNIST AI RMF 1.0 — função MAP.
TechnicalIdentifica contexto de uso, stakeholders afetados e riscos potenciais (viés, dependência de terceiros, sensibilidade de dados) antes da implantação de modelos.
RegulatorySuporta obrigações de avaliação de impacto (DPIA/RIPD) para tratamento automatizado de alto risco previstas na LGPD (Brasil) e no GDPR (Europa).
ARC08P2

Riscos de viés algorítmico são identificados e avaliados para modelos que tomam ou suportam decisões sobre indivíduos.

NormativeNIST AI RMF 1.0 — função MAP.
TechnicalIdentifica contexto de uso, stakeholders afetados e riscos potenciais (viés, dependência de terceiros, sensibilidade de dados) antes da implantação de modelos.
RegulatorySuporta obrigações de avaliação de impacto (DPIA/RIPD) para tratamento automatizado de alto risco previstas na LGPD (Brasil) e no GDPR (Europa).
ARC09P2

A organização identifica dependências de fornecedores de IA de terceiros (APIs, modelos pré-treinados) e avalia os riscos associados.

NormativeNIST AI RMF 1.0 — função MAP.
TechnicalIdentifica contexto de uso, stakeholders afetados e riscos potenciais (viés, dependência de terceiros, sensibilidade de dados) antes da implantação de modelos.
RegulatorySuporta obrigações de avaliação de impacto (DPIA/RIPD) para tratamento automatizado de alto risco previstas na LGPD (Brasil) e no GDPR (Europa).
ARC10P2

Dados de treinamento e inferência são mapeados quanto à sensibilidade com controles de privacidade correspondentes.

NormativeNIST AI RMF 1.0 — função MAP.
TechnicalIdentifica contexto de uso, stakeholders afetados e riscos potenciais (viés, dependência de terceiros, sensibilidade de dados) antes da implantação de modelos.
RegulatorySuporta obrigações de avaliação de impacto (DPIA/RIPD) para tratamento automatizado de alto risco previstas na LGPD (Brasil) e no GDPR (Europa).
ARC11P3

A organização avalia cenários de falha dos modelos de IA, incluindo ataques adversariais e envenenamento de dados.

NormativeNIST AI RMF 1.0 — função MAP.
TechnicalIdentifica contexto de uso, stakeholders afetados e riscos potenciais (viés, dependência de terceiros, sensibilidade de dados) antes da implantação de modelos.
RegulatorySuporta obrigações de avaliação de impacto (DPIA/RIPD) para tratamento automatizado de alto risco previstas na LGPD (Brasil) e no GDPR (Europa).

Measure

6
ARC12P2

Métricas de desempenho e equidade são definidas e monitoradas continuamente para modelos de IA em produção.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).
ARC13P3

Testes de robustez e adversariais são realizados antes da implantação de modelos críticos.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).
ARC14P3

A organização avalia e documenta a explicabilidade dos modelos de IA, especialmente para decisões de alto impacto.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).
ARC15P3

Existe processo de validação independente dos modelos de IA antes de sua implantação em ambientes produtivos.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).
ARC16P2

Logs de inferência e decisões automatizadas são retidos por período suficiente para auditoria, incluindo conteúdo e metadados de entrada e de saída para permitir detecção de uso indevido.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).
ARC17P3

A organização monitora desvios de performance (model drift) e define critérios para retreinamento.

NormativeNIST AI RMF 1.0 — função MEASURE.
TechnicalQuantifica desempenho, robustez, equidade e explicabilidade dos modelos em produção, permitindo detecção de degradação (drift) e vieses.
RegulatorySuporta o direito à explicação sobre decisões automatizadas previsto na LGPD (Brasil) e no GDPR (Europa).

Manage

5
ARC18P2

Existe plano de resposta a incidentes específico para falhas de sistemas de IA, incluindo procedimentos de rollback.

NormativeNIST AI RMF 1.0 — função MANAGE.
TechnicalDefine resposta a incidentes de IA, capacidade de desativação de modelos com falha e revisão periódica de risco.
RegulatorySuporta obrigações de notificação de incidentes e responsabilização de fornecedores de IA previstas na LGPD (Brasil) e no GDPR (Europa).
ARC19P2

A organização tem capacidade de desativar rapidamente modelos de IA com falhas críticas sem interrupção das operações.

NormativeNIST AI RMF 1.0 — função MANAGE.
TechnicalDefine resposta a incidentes de IA, capacidade de desativação de modelos com falha e revisão periódica de risco.
RegulatorySuporta obrigações de notificação de incidentes e responsabilização de fornecedores de IA previstas na LGPD (Brasil) e no GDPR (Europa).
ARC20P2

Contratos com fornecedores de IA incluem cláusulas sobre responsabilidade, portabilidade de modelos e notificação de incidentes.

NormativeNIST AI RMF 1.0 — função MANAGE.
TechnicalDefine resposta a incidentes de IA, capacidade de desativação de modelos com falha e revisão periódica de risco.
RegulatorySuporta obrigações de notificação de incidentes e responsabilização de fornecedores de IA previstas na LGPD (Brasil) e no GDPR (Europa).
ARC21P2

A organização treina equipes relevantes sobre riscos de IA, uso responsável e procedimentos de reporte de anomalias.

NormativeNIST AI RMF 1.0 — função MANAGE.
TechnicalDefine resposta a incidentes de IA, capacidade de desativação de modelos com falha e revisão periódica de risco.
RegulatorySuporta obrigações de notificação de incidentes e responsabilização de fornecedores de IA previstas na LGPD (Brasil) e no GDPR (Europa).
ARC22P2

Existe processo documentado para revisão periódica dos sistemas de IA, incluindo reavaliação de risco e atualização de controles.

NormativeNIST AI RMF 1.0 — função MANAGE.
TechnicalDefine resposta a incidentes de IA, capacidade de desativação de modelos com falha e revisão periódica de risco.
RegulatorySuporta obrigações de notificação de incidentes e responsabilização de fornecedores de IA previstas na LGPD (Brasil) e no GDPR (Europa).

Cadeia de Fornecimento de IA

2
ARC46P2

As responsabilidades sobre o sistema de IA estão alocadas de forma explícita ao longo da cadeia — provedor de modelo, provedor de aplicação, orquestrador e contratante — com matriz documentada e comunicada.

NormativeISO/IEC 42001 A.10.2 (Allocating responsibilities).
TechnicalMatriz de responsabilidade compartilhada (SSRM) por controle ao longo da cadeia de IA.
RegulatoryCanal primário de atendimento a obrigações de cadeia do Artigo 25 do EU AI Act e a questionários corporativos de fornecedor.
ARC47P2

O fornecedor declara ao contratante quais responsabilidades permanecem com o cliente — supervisão humana, validação de saída, restrição de uso e dado que não deve ser submetido ao sistema.

NormativeISO/IEC 42001 A.10.4 (Customers).
TechnicalDocumento de responsabilidades do cliente e declaração de fronteira do sistema de IA.
RegulatoryDelimita responsabilidade entre fornecedor e contratante no tratamento automatizado.

Dados de Treinamento

6
ARC36P3

O pipeline de treinamento e de ajuste fino é protegido com controle de acesso, segregação de ambiente e registro de execução.

NormativeCSA AICM v1.1 — MDS-01 (Training Pipeline Security).
TechnicalControle de acesso, segregação de ambiente e log de execução na pipeline de treino.
RegulatorySegurança do tratamento aplicada à etapa de construção do modelo.
ARC37P3

Existem medidas de prevenção e detecção contínua de envenenamento de dados de treinamento, ajuste fino e aumento de contexto.

NormativeCSA AICM v1.1 — DSP-21 (Data Poisoning Prevention & Detection).
TechnicalControle de proveniência e detecção de anomalia em conjunto de treino e de aumento de contexto.
RegulatoryGarantia de exatidão e qualidade do dado que alimenta decisão automatizada.
ARC38P3

Datasets de treinamento e ajuste fino são versionados, com verificação de consistência e restrição de alteração não autorizada.

NormativeCSA AICM v1.1 — DSP-23 (Data Integrity Check); ISO/IEC 42001 A.7.4.
TechnicalVersionamento de conjunto de dados com hash e controle de escrita.
RegulatoryRastreabilidade do dado usado em tratamento automatizado.
ARC44P3

Dados usados em treinamento, ajuste fino ou aumento de contexto são adquiridos com base legal, licença e autorização documentadas, incluindo dados originados de clientes.

NormativeISO/IEC 42001 A.7.3 (Acquisition of data).
TechnicalRegistro de origem, licença e autorização por conjunto de dados, incluindo uso secundário de dado de cliente.
RegulatoryBase legal do tratamento (LGPD Art.7 e Art.11) aplicada ao dado de treinamento.
ARC45P3

A proveniência dos dados de treinamento é rastreável ao longo da cadeia, com registro de origem, transformações aplicadas e responsável por cada etapa.

NormativeISO/IEC 42001 A.7.5 (Data provenance).
TechnicalLinhagem de dados com registro de transformações e responsável por etapa.
RegulatoryRastreabilidade exigida para demonstrar accountability sobre tratamento automatizado.
ARC65P3

A qualidade e a adequação à finalidade dos dados usados em IA são avaliadas — completude, representatividade, atualidade e aderência ao contexto de uso pretendido.

NormativeISO/IEC 42001 A.7.4.
TechnicalAvaliacao de qualidade e adequacao a finalidade, distinta de integridade e versionamento.
RegulatoryPrincipio de qualidade do dado aplicado a decisao automatizada.

Governança de IA

7
ARC39P2

Existe processo documentado de avaliação de impacto do sistema de IA, com critérios definidos, aplicado antes da implantação e revisado ao longo do ciclo de vida, gerando artefato por sistema avaliado.

NormativeISO/IEC 42001 A.5.2 e A.5.3; metodologia detalhada na ISO/IEC 42005.
TechnicalProcesso de AIIA com critérios publicados e artefato por sistema em produção.
RegulatoryConvergente com a avaliação de impacto exigida pelo EU AI Act e com o RIPD da LGPD quando há dado pessoal.
ARC40P2

A avaliação de impacto considera efeitos sobre grupos e sobre a sociedade, além do impacto individual direto — incluindo exclusão, reforço de desigualdade e efeitos ambientais.

NormativeISO/IEC 42001 A.5.5; ISO/IEC 42005.
TechnicalSeção de impacto coletivo e societal no artefato de avaliação.
RegulatoryAntecipação de exigências de avaliação de impacto societal em regulação de IA.
ARC41P2

Existe política de uso aceitável do serviço de IA, comunicada a usuários e clientes, com mecanismo de aplicação e revisão frente a mudanças de risco e regulação.

NormativeISO/IEC 42001 A.9.2; CSA AICM v1.1 GRC-09.
TechnicalPolítica de uso aceitável com mecanismo de aplicação e registro de casos recusados.
RegulatoryDelimita finalidade do tratamento e sustenta recusa de uso proibido sob o EU AI Act.
ARC61P3

A política de IA está alinhada e não conflita com as demais políticas organizacionais, com pontos de interface documentados.

NormativeISO/IEC 42001 A.2.3.
TechnicalAnalise de alinhamento entre a politica de IA e o corpo de politicas.
RegulatoryCoerencia normativa interna.
ARC62P3

Os recursos de sistema, computação e ferramental dedicados aos sistemas de IA são identificados e documentados, incluindo ambientes de treinamento, inferência e experimentação.

NormativeISO/IEC 42001 A.4.4 e A.4.5.
TechnicalIdentificacao de recursos computacionais e ferramental especificos de IA.
RegulatoryBase do escopo de recursos do SGIA.
ARC63P2

Existem objetivos declarados de desenvolvimento e uso responsável de IA, orientando as decisões de projeto e as restrições de aplicação.

NormativeISO/IEC 42001 A.6.1.2 e A.9.3.
TechnicalObjetivos declarados de desenvolvimento e uso responsavel, distintos da politica de uso aceitavel.
RegulatoryConvergente com as exigencias de IA responsavel do EU AI Act.
ARC66P2

Existe processo definido de projeto e desenvolvimento responsável de sistemas de IA, com pontos de verificação ao longo do ciclo e critérios explícitos para prosseguir ou interromper.

NormativeISO/IEC 42001 A.6.1.3.
TechnicalProcesso de projeto e desenvolvimento responsavel com gates ao longo do ciclo, distinto do SDLC seguro generico.
RegulatorySustenta a exigencia de desenvolvimento responsavel do EU AI Act.

Segurança de Aplicação de IA

7
ARC23P2

O sistema distingue de forma explícita instruções do sistema, entradas do usuário e conteúdo de dados recuperados, impedindo que dado tratado seja interpretado como instrução.

NormativeCSA AICM v1.1 — AIS-15 (Prompt Differentiation).
TechnicalSeparação estrutural entre canal de instrução e canal de dado, base para resistir a prompt injection direta e indireta.
RegulatorySustenta o dever de segurança do tratamento (LGPD Art.46) quando dado pessoal transita pelo contexto do modelo.
ARC24P2

Existem guardrails aplicados a entradas e saídas do sistema de IA, com critérios documentados e reavaliação periódica frente a mudanças regulatórias e de cenário de risco.

NormativeCSA AICM v1.1 — TVM-13 (Guardrails).
TechnicalCamada de filtragem determinística sobre entrada e saída, independente do comportamento probabilístico do modelo.
RegulatoryInstrumento de limitação de finalidade e prevenção de dano, exigível sob LGPD e sob o EU AI Act para sistemas de alto risco.
ARC25P2

Ferramentas, plugins e código executados por sistemas de IA rodam em ambiente isolado, com privilégio mínimo e sem alcance lateral a sistemas ou dados críticos.

NormativeCSA AICM v1.1 — AIS-13 (AI Sandboxing).
TechnicalContenção de execução de tool e plugin, limitando movimento lateral a partir da camada de IA.
RegulatoryMedida técnica de segurança proporcional ao risco, nos termos da LGPD Art.46.
ARC26P2

Agentes de IA operam dentro de fronteiras de segurança definidas, com escopo de ação, sistemas acessíveis e limites de autonomia documentados e aplicados tecnicamente.

NormativeCSA AICM v1.1 — AIS-11 (Agents Security Boundaries).
TechnicalDelimitação de escopo de ação do agente e das integrações que ele pode acionar.
RegulatorySuporta a exigência de supervisão humana sobre decisão automatizada (LGPD Art.20).
ARC27P2

Alterações em conteúdo gerado por IA antes da entrega ao usuário final são restritas a identidades autorizadas, com registro de quem alterou e o quê.

NormativeCSA AICM v1.1 — IAM-17 (Output Modification and Special Authorization).
TechnicalSegregação de função sobre modificação de saída gerada, com trilha de auditoria.
RegulatoryPreserva a rastreabilidade necessária para responder a pedido de revisão de decisão automatizada.
ARC28P2

Caches de contexto, prompt e embeddings são segregados por tenant e por sessão, com política de expiração definida.

NormativeCSA AICM v1.1 — AIS-14 (AI Cache Protection).
TechnicalIsolamento de cache por tenant e sessão em arquitetura multi-inquilino de GenAI.
RegulatoryPrevine compartilhamento indevido de dado pessoal entre titulares distintos.
ARC64P2

Existe processo definido de implantação de sistemas de IA, com critérios de aprovação, ambiente segregado, plano de reversão e registro da autorização.

NormativeISO/IEC 42001 A.6.2.5.
TechnicalProcesso de deploy de IA com gate, segregacao de ambiente e rollback.
RegulatoryRastreabilidade da decisao de colocar o sistema em operacao.

Segurança de Modelo

5
ARC31P3

A integridade dos artefatos de modelo é verificada por hash criptográfico dos checkpoints, com comparação periódica e a cada transferência de custódia.

NormativeCSA AICM v1.1 — MDS-08 (Model Integrity Checks).
TechnicalChecksum criptográfico de checkpoint com comparação em handover e cadência periódica.
RegulatoryGarante integridade do tratamento automatizado exigida pela LGPD Art.46.
ARC32P3

Artefatos de modelo são submetidos a varredura de vulnerabilidade e código malicioso antes da implantação e a cada ponto de transferência do ciclo de vida.

NormativeCSA AICM v1.1 — MDS-02 (Model Artifact Scanning).
TechnicalGate de varredura de artefato antes do deploy e em cada handover.
RegulatoryMedida de segurança da cadeia de fornecimento de software aplicada a modelos.
ARC33P3

Modelos são armazenados e carregados em formato de serialização seguro, sem execução arbitrária de código no carregamento.

NormativeCSA AICM v1.1 — MDS-13 (Secure Model Format).
TechnicalRejeição de formatos que permitem desserialização arbitrária em favor de formatos seguros.
RegulatoryControle técnico de prevenção de execução não autorizada.
ARC34P3

Modelos são assinados digitalmente e sua origem é verificada antes do carregamento em produção.

NormativeCSA AICM v1.1 — MDS-09 (Model Signing/Ownership Verification).
TechnicalAssinatura digital do artefato e verificação de origem na pipeline de deploy.
RegulatoryEvidência de integridade e proveniência do componente automatizado.
ARC35P3

Modelos abertos ou de terceiros passam por avaliação de risco documentada antes do uso, com reavaliação periódica e monitoramento de vulnerabilidades conhecidas.

NormativeCSA AICM v1.1 — MDS-12 (Open Model Risk Assessment).
TechnicalAvaliação de risco por modelo aberto adotado, incluindo licença e vulnerabilidades conhecidas.
RegulatoryDiligência sobre componente de terceiro incorporado ao serviço.

Sistema de Gestão de IA

13
ARC48P2

A organização determinou as questões internas e externas relevantes ao seu programa de IA e as partes interessadas afetadas por seus sistemas de IA, com suas expectativas documentadas.

NormativeISO/IEC 42001 clausulas 4.1 e 4.2.
TechnicalAnalise de contexto e mapeamento de partes interessadas especifico do programa de IA.
RegulatoryBase do escopo exigido por qualquer sistema de gestao certificavel.
ARC49P2

Existe sistema de gestão de IA com escopo declarado, processos estabelecidos e controle operacional sobre as atividades de desenvolvimento, aquisição e operação de sistemas de IA.

NormativeISO/IEC 42001 clausulas 4.4 e 8.1.
TechnicalEscopo documentado do SGIA e controle operacional dos processos de IA.
RegulatoryRequisito estruturante para certificacao ISO/IEC 42001.
ARC50P2

A alta direção demonstra liderança sobre o programa de IA — integra seus requisitos aos processos de negócio, provê recursos e responde pelos resultados.

NormativeISO/IEC 42001 clausula 5.1.
TechnicalEvidencia de patrocinio executivo especifico do programa de IA.
RegulatoryLiderança e requisito comum a todas as normas de sistema de gestao.
ARC51P2

Existem objetivos de IA mensuráveis, com plano definido para alcançá-los, responsáveis nomeados e prazo de verificação.

NormativeISO/IEC 42001 clausula 6.2.
TechnicalObjetivos de IA mensuraveis com plano e responsavel.
RegulatoryExigencia de planejamento do sistema de gestao.
ARC52P2

Riscos de IA identificados têm plano de tratamento documentado, com opção escolhida, responsável e aceitação formal do risco residual por quem tem autoridade.

NormativeISO/IEC 42001 clausulas 6.1.3 e 8.3.
TechnicalPlano de tratamento de risco de IA com aceitacao formal do residual.
RegulatoryExigencia de tratamento de risco do sistema de gestao.
ARC53P3

Os recursos necessários ao programa de IA — pessoas, orçamento, infraestrutura e ferramental — são determinados e providos.

NormativeISO/IEC 42001 clausula 7.1.
TechnicalRecursos determinados e providos para o programa de IA.
RegulatoryRequisito de apoio do sistema de gestao.
ARC54P2

As pessoas que atuam sob o controle da organização estão conscientes da política de IA, de sua contribuição para o programa e das implicações de não conformidade.

NormativeISO/IEC 42001 clausula 7.3.
TechnicalConscientizacao especifica sobre a politica e o programa de IA.
RegulatoryDistinto de competencia tecnica (7.2), ja coberta.
ARC55P3

As comunicações internas e externas relevantes ao programa de IA estão determinadas — o que comunicar, quando, a quem e por qual meio.

NormativeISO/IEC 42001 clausula 7.4.
TechnicalMatriz de comunicacao do programa de IA.
RegulatoryRequisito de apoio do sistema de gestao.
ARC56P2

A informação documentada do sistema de gestão de IA é criada, atualizada e controlada — com identificação, revisão, aprovação e proteção contra uso indevido.

NormativeISO/IEC 42001 clausula 7.5.
TechnicalControle de informacao documentada especifica do SGIA.
RegulatoryRequisito de apoio do sistema de gestao.
ARC57P2

O programa de IA é monitorado e medido — o que monitorar, por qual método, com qual periodicidade e quem analisa e avalia os resultados.

NormativeISO/IEC 42001 clausula 9.1.
TechnicalMonitoramento e medicao do sistema de gestao de IA, distinto do monitoramento de modelo em producao.
RegulatoryRequisito de avaliacao de desempenho.
ARC58P3

Existe programa de auditoria interna que avalia periodicamente a conformidade e a eficácia do sistema de gestão de IA.

NormativeISO/IEC 42001 clausula 9.2.
TechnicalPrograma de auditoria interna com escopo de IA.
RegulatoryRequisito de avaliacao de desempenho; pre-requisito de certificacao.
ARC59P3

A alta direção realiza análise crítica periódica do sistema de gestão de IA, avaliando desempenho, riscos, incidentes e necessidade de mudança.

NormativeISO/IEC 42001 clausula 9.3.
TechnicalAnalise critica pela direcao com pauta especifica de IA.
RegulatoryRequisito de avaliacao de desempenho.
ARC60P2

Não conformidades do programa de IA geram ação corretiva com análise de causa e verificação de eficácia, alimentando a melhoria contínua do sistema de gestão.

NormativeISO/IEC 42001 clausulas 10.1 e 10.2.
TechnicalAcao corretiva com analise de causa e verificacao de eficacia no escopo de IA.
RegulatoryRequisito de melhoria do sistema de gestao.

Transparência de Modelo

4
ARC29P2

O fornecedor mantém documentação atualizada dos modelos utilizados no serviço — provedor, versão, finalidade e limitações conhecidas — e valida periodicamente que ela corresponde ao que está em produção.

NormativeCSA AICM v1.1 — MDS-03, MDS-04, MDS-05; ISO/IEC 42001 A.6.2.3 e A.6.2.7.
TechnicalModel card versionado e validado contra o modelo efetivamente servido.
RegulatoryBase da transparência exigida pelo EU AI Act e do dever de informação ao titular.
ARC30P2

Existe inventário declarável dos componentes de IA que compõem o serviço — modelos, provedores, bibliotecas e fontes de dado externas — mantido atualizado e revisado ao menos anualmente.

NormativeCSA AICM v1.1 — STA-09 (Service Bill of Material).
TechnicalAIBOM: equivalente de SBOM para a composição do serviço de IA.
RegulatorySustenta obrigações de transparência de cadeia previstas no Artigo 25 do EU AI Act.
ARC42P2

Existe canal para que colaboradores e usuários reportem preocupações sobre o comportamento do sistema de IA, com tratamento definido e proteção contra retaliação.

NormativeISO/IEC 42001 A.3.3 (Reporting of concerns).
TechnicalCanal de reporte com fluxo de tratamento documentado e proteção ao reportante.
RegulatoryAlinhado a mecanismos de denúncia previstos em programas de integridade e na regulação de IA.
ARC43P2

O fornecedor mantém canal externo de comunicação sobre seus sistemas de IA — capacidades, limitações, mudanças relevantes e incidentes — acessível a clientes e partes interessadas.

NormativeISO/IEC 42001 A.8.3 (External reporting) e A.8.5.
TechnicalTrust center ou página pública de IA com histórico de comunicados.
RegulatorySuporta dever de informação a titulares e a obrigação de notificação contratual.

Ready to start?

Assess your vendors against this framework

Aranis automates assessments, collects evidence, and generates audit-ready reports.

Get started →