O que é avaliação de conformidade de IA?

A avaliação de conformidade é o processo de verificação de que um sistema de IA atende aos requisitos que se aplicam a ele — às vezes realizada pelo próprio fornecedor, às vezes por um órgão independente, dependendo do sistema e do regime. Ela examina a documentação, a gestão da qualidade e as evidências de que o sistema se comporta conforme descrito.

Avaliação

O que é avaliação de conformidade de IA?

Antes que um sistema de IA de alto risco chegue ao mercado, alguém precisa verificá-lo em relação às regras. A avaliação de conformidade é essa verificação — e o que ela consome é evidência.

TL;DR

A avaliação de conformidade é a verificação estruturada de que um sistema de IA atende aos requisitos regulatórios aplicáveis. Dependendo do sistema e do regime, pode ser realizada pelo fornecedor sob controle interno, ou por um órgão independente. Ela examina a documentação técnica, o sistema de gestão da qualidade e evidências sobre como o sistema realmente se comporta. Espera-se que as normas em desenvolvimento moldem o que os avaliadores solicitam e como eles julgam isso.

Quem realiza a avaliação

Depende do sistema. Muitos sistemas de alto risco são avaliados pelo próprio fornecedor sob um procedimento de controle interno, com a obrigação de manter documentação completa e apresentá-la mediante solicitação. Outros exigem um órgão independente. De qualquer forma, a substância é semelhante: um conjunto definido de requisitos, documentação que aborda cada um deles e evidências de que a descrição corresponde à realidade.

O que uma avaliação examina

De forma ampla, três coisas. Documentação — ela descreve o sistema, seu propósito, seus riscos e seus controles de forma completa o suficiente para que outra pessoa possa avaliar. Gestão — existe um sistema de qualidade funcional em vez de um conjunto de arquivos. evidência — o comportamento real do sistema corresponde ao que foi descrito, examinado através de registros de casos específicos em vez de afirmações sobre comportamento geral. O último desses aspectos é onde a evidência de conformidade desempenha seu papel.

A avaliação não é um evento único.

Um sistema que muda materialmente após a avaliação pode precisar de reavaliação, e as obrigações continuam após a entrada no mercado: monitoramento, relato de incidentes e retenção de registros. Uma avaliação estabelece um estado em um determinado momento; manter esse estado verdadeiro é um dever contínuo, razão pela qual as práticas de manutenção de registros são mais importantes do que uma única revisão bem-sucedida.

Por que os padrões são importantes aqui

Textos regulatórios estabelecem requisitos em termos gerais; normas os traduzem em especificidades verificáveis. Onde uma norma é formalmente reconhecida, segui-la pode carregar a presunção de que o requisito correspondente foi atendido — o que torna as normas a rota prática que a maioria das organizações segue, e torna seu conteúdo incomumente consequente. Várias normas relevantes ainda estão sendo elaboradas, então o que os avaliadores solicitarão ainda não está totalmente definido. Como a certificação de sistemas de gestão se relaciona com a regulamentação é uma confusão comum, desvendada em ISO 42001 vs o Ato de IA da UE — e as obrigações mais amplas estão no guia do Ato de IA da UE.

O que a avaliação consome

Quatro entradas, na ordem aproximada em que um avaliador as analisa.

Documentação técnica

O que é o sistema, para que serve, como foi construído, quais riscos foram identificados e quais controles os abordam.

Gestão da qualidade

Evidências de que o desenvolvimento e a mudança são governados por um processo funcional em vez de um aspiracional.

Registros de nível de caso

Registros de decisões individuais, usados para verificar se o comportamento corresponde à descrição. A amostragem é uma prática padrão.

Registros pós-mercado

Monitoramento, incidentes e ações corretivas, mostrando que o sistema ainda é o sistema que foi avaliado.

A terceira entrada é onde a maioria das organizações é mais fraca, porque não pode ser escrita depois do fato — ela precisa ter sido capturada enquanto o sistema estava em funcionamento.

Avaliação da conformidade: perguntas comuns

A avaliação de conformidade é a mesma coisa que certificação?

Não. A certificação é emitida por um órgão acreditado em relação a um padrão específico. A avaliação de conformidade sob um regulamento é um processo mais amplo e, para muitos sistemas, é algo que o fornecedor realiza por conta própria. A prontidão para um não garante automaticamente o outro.

Uma certificação ISO torna um sistema conforme?

Não. Uma certificação de sistema de gestão demonstra que processos de governança existem e são seguidos. É um material de apoio útil, mas aborda questões diferentes dos requisitos de uma regulamentação para um sistema específico.

Quem pode realizar uma avaliação?

Para muitos sistemas de alto risco, o provedor está sob controle interno. Algumas categorias exigem um órgão independente. O regime aplicável determina qual rota se aplica — esta é uma questão a ser resolvida cedo, pois muda o que você precisa produzir.

O que desencadeia uma reavaliação?

Normalmente, uma modificação substancial no sistema ou em seu propósito pretendido. O recondicionamento rotineiro dentro dos parâmetros descritos geralmente não o faz; mudar para que o sistema serve geralmente faz.

Até que ponto uma avaliação retrocede?

Longe o suficiente para cobrir o período de retenção que se aplica, que é medido em anos. É por isso que os registros precisam ser retidos e passíveis de produção, em vez de simplesmente terem existido.

A ferramenta pode realizar a avaliação para nós?

Não. As ferramentas podem produzir e organizar as evidências que uma avaliação consome. A própria avaliação é um julgamento feito por pessoas — a equipe qualificada do provedor ou um órgão independente.

E se os padrões ainda não estiverem prontos?

Então, os requisitos são atendidos por outros meios, documentados e justificados. As organizações que estão construindo agora geralmente acompanham os rascunhos, porque os rascunhos indicam o que os avaliadores eventualmente esperarão.

Tópicos relacionados de governança de IA

Governança de IA

A disciplina guarda-chuva: como as organizações mantêm os agentes de IA responsáveis, observáveis e conformes — comece aqui.

Observabilidade de IA

Vendo o que os sistemas de IA fazem em produção — métricas, rastros e logs.

Observabilidade de LLM

Monitorando prompts, tokens, latência e qualidade de chamadas de modelos de linguagem grande.

Rastreabilidade de IA

Reconstruindo a linhagem completa de uma saída de IA — entradas, etapas e decisões.

Rastreabilidade de LLM

Rastros de ponta a ponta de cadeias de LLM e prompts multi-etapas.

Observabilidade de Agente de IA

Observabilidade para agentes autônomos multi-etapas — chamadas de ferramentas, planos e decisões.

Governança de IA Agêntica

Governando agentes autônomos: política, supervisão e autonomia responsável.

Trilha de Auditoria de IA

Registros somente anexação, evidentes de alteração, do que um sistema de IA decidiu e por quê.

Monitoramento de Agente de IA

Monitoramento em tempo real do comportamento do agente, deriva e qualidade de decisão.

IA Explicável (XAI)

Tornando as decisões de IA compreensíveis para as pessoas responsáveis por elas.

AI TRiSM

Framework da Gartner para gestão de confiança, risco e segurança de IA.

Recuperação de Decisões

GraphRAG para agentes — recuperando decisões passadas como pacotes limitados e auditáveis.

Registro de Decisão

O documento durável de uma decisão de IA — raciocínio, evidência, política e aprovação em um único arquivo.

Evidência de Conformidade de IA

O que os auditores realmente pedem e por que documentos de política não são evidência.

Rastreamento de Decisão

Capturando o raciocínio estruturado por trás de cada decisão de IA — categoria da AI Agentree.

Sistemas de Precedente de IA

Permitindo que os agentes aprendam com decisões passadas como precedente pesquisável.

Trilhas de Auditoria de Decisão

Como as equipes humanas registram o motivo pelo qual uma decisão foi tomada — o contraparte de deliberação de uma trilha de auditoria de IA.

IA Transparente

Tornando o raciocínio do modelo inspecionável e o que muda quando vários modelos são comparados entre si.

Simulação Multi-Agente

Executando muitas personas de IA contra um cenário para identificar riscos antes que uma decisão seja tomada.

Esteja preparado para a pergunta sobre evidências.

A documentação pode ser escrita depois. Os registros de nível de caso não podem — eles têm que existir antes que alguém pergunte.

Explore a plataforma