Base oficial · revisão 2026-09-24
20 referências para transformar risco de IA em controle.
A AISECURITY usa esta base para orientar o AIMI, o Radar, o Glossário e os materiais de aprendizagem da iniciativa.
Lei, norma, framework técnico e orientação de fornecedor têm pesos diferentes. A leitura começa pela fonte e termina na evidência que uma equipe consegue revisar.
Iniciar diagnóstico gratuitoBase versionada · fontes primárias · revisão trimestral
Como ler
Nem toda referência cria obrigação.
A base oficial separa autoridade jurídica, padrão de gestão, técnica de defesa e contexto de mercado. Essa distinção evita que uma lista de nomes vire promessa de conformidade.
- A · Normativo ou regulatório
- Lei, padrão internacional ou recomendação intergovernamental. Define obrigação, princípio ou critério de conformidade.
- B · Referência técnica
- Framework, matriz ou guia com fonte primária. Define risco, teste, evidência ou mitigação.
- C · Orientação de fornecedor
- Complementa arquitetura e operação. Não vira requisito universal sem análise de contexto.
- D · Contexto de mercado
- Ajuda a formular hipóteses e acompanhar tendências. Não prova conformidade isoladamente.
Mapa de referência
Quatro camadas, uma leitura de controle.
- 01
Governança e risco
NIST AI RMF, ISO/IEC 42001 e ISO/IEC 23894 organizam gestão, risco, responsabilidade e melhoria contínua.
Evidência: política, inventário, risco registrado e responsável.
- 02
Direitos e regulação
EU AI Act, OCDE e UNESCO orientam risco, direitos humanos, transparência, supervisão e prestação de contas.
Evidência: finalidade, impacto, supervisão e canal de contestação.
- 03
Ataque e defesa
MITRE ATLAS e OWASP traduzem ameaças de IA, aplicações LLM e agentes em testes e mitigações.
Evidência: casos de abuso, teste, log e correção verificável.
- 04
Operação e arquitetura
SAIF, CSA, Microsoft, IBM, AWS e Databricks complementam controles de pipeline, identidade, dados e monitoramento.
Evidência: desenho, permissões, mudança, monitoramento e resposta.
Aplicação no AIMI
O score aponta prioridade. A evidência sustenta a decisão.
O AIMI usa as referências para estruturar perguntas e priorizar controles. O diagnóstico não substitui auditoria, certificação, avaliação de impacto ou parecer jurídico.
| Eixo | Pergunta de controle | Referências centrais |
|---|---|---|
| Governança | Existe dono, política, inventário e decisão registrada? | NIST AI RMF · ISO/IEC 42001 · OCDE |
| Dados e privacidade | Origem, acesso, retenção e saída estão definidos? | ISO/IEC 23894 · UNESCO · OWASP |
| Segurança técnica | Entradas, ferramentas, identidade e saídas são protegidas? | MITRE ATLAS · OWASP · SAIF |
| Resposta | É possível detectar, conter, revisar e retirar o sistema? | NIST AI RMF · NIST CSF 2.0 · AWS |
Registro permanente
As 20 referências, com peso e origem.
A fonte primária é o ponto de partida. A data indica a última revisão editorial da AISECURITY, não uma promessa de que a referência permaneça inalterada.
| ID | Referência | Peso | Uso |
|---|---|---|---|
| F01 | NIST AI RMF 1.0 | A | Governança de risco |
| F02 | NIST AI RMF Generative AI Profile | B | Risco de IA generativa |
| F03 | ISO/IEC 42001:2023 | A | Sistema de gestão |
| F04 | ISO/IEC 23894:2023 | A | Gestão de riscos |
| F05 | EU AI Act | A | Regulação |
| F06 | NIST CSF 2.0 | A | Cibersegurança geral |
| F07 | Princípios da OCDE | A | Princípios globais |
| F08 | UNESCO · Ética da IA | A | Direitos e ética |
| F09 | MITRE ATLAS | B | Ameaças adversárias |
| F10 | OWASP Top 10 para LLM | B | Segurança de aplicação |
| F11 | OWASP Agentic Applications Guide | B | Segurança de agentes |
| F12 | OWASP AI Security and Privacy Guide | B | Segurança e privacidade |
| F13 | SANS Critical AI Security Guidelines | B | Defesa prática |
| F14 | Google SAIF | C | Arquitetura segura |
| F15 | CSA AI Controls Matrix | B | Controles de nuvem |
| F16 | Microsoft AI Security | C | Avaliação de fornecedor |
| F17 | IBM AI Security | C | Ciclo de vida |
| F18 | AWS Machine Learning Lens | C | Arquitetura e operação |
| F19 | Databricks AI Security | C | Dados e plataforma |
| F20 | Gartner AI TRiSM | D | Contexto de mercado |
Para aprender
Material instrutivo para visitantes e membros.
A iniciativa vai publicar guias, briefings, checklists e verbetes a partir desta base. Cada peça deve responder o que mudou, por que importa e qual controle revisar.
- Guia: como transformar referência em evidência.
- Aula: risco, requisito e controle.
- Checklist: 12 evidências mínimas em IA.
- Briefing: como priorizar uma lacuna sem confundir score com certificação.
Comece pela sua realidade.
O diagnóstico AIMI traduz a base global em uma leitura inicial dos controles da sua organização.