Pular para o conteúdo

Base oficial · revisão 2026-09-24

20 referências para transformar risco de IA em controle.

A AISECURITY usa esta base para orientar o AIMI, o Radar, o Glossário e os materiais de aprendizagem da iniciativa.

Lei, norma, framework técnico e orientação de fornecedor têm pesos diferentes. A leitura começa pela fonte e termina na evidência que uma equipe consegue revisar.

Iniciar diagnóstico gratuito

Base versionada · fontes primárias · revisão trimestral

Como ler

Nem toda referência cria obrigação.

A base oficial separa autoridade jurídica, padrão de gestão, técnica de defesa e contexto de mercado. Essa distinção evita que uma lista de nomes vire promessa de conformidade.

A · Normativo ou regulatório
Lei, padrão internacional ou recomendação intergovernamental. Define obrigação, princípio ou critério de conformidade.
B · Referência técnica
Framework, matriz ou guia com fonte primária. Define risco, teste, evidência ou mitigação.
C · Orientação de fornecedor
Complementa arquitetura e operação. Não vira requisito universal sem análise de contexto.
D · Contexto de mercado
Ajuda a formular hipóteses e acompanhar tendências. Não prova conformidade isoladamente.

Mapa de referência

Quatro camadas, uma leitura de controle.

  1. 01

    Governança e risco

    NIST AI RMF, ISO/IEC 42001 e ISO/IEC 23894 organizam gestão, risco, responsabilidade e melhoria contínua.

    Evidência: política, inventário, risco registrado e responsável.

  2. 02

    Direitos e regulação

    EU AI Act, OCDE e UNESCO orientam risco, direitos humanos, transparência, supervisão e prestação de contas.

    Evidência: finalidade, impacto, supervisão e canal de contestação.

  3. 03

    Ataque e defesa

    MITRE ATLAS e OWASP traduzem ameaças de IA, aplicações LLM e agentes em testes e mitigações.

    Evidência: casos de abuso, teste, log e correção verificável.

  4. 04

    Operação e arquitetura

    SAIF, CSA, Microsoft, IBM, AWS e Databricks complementam controles de pipeline, identidade, dados e monitoramento.

    Evidência: desenho, permissões, mudança, monitoramento e resposta.

Aplicação no AIMI

O score aponta prioridade. A evidência sustenta a decisão.

O AIMI usa as referências para estruturar perguntas e priorizar controles. O diagnóstico não substitui auditoria, certificação, avaliação de impacto ou parecer jurídico.

EixoPergunta de controleReferências centrais
GovernançaExiste dono, política, inventário e decisão registrada?NIST AI RMF · ISO/IEC 42001 · OCDE
Dados e privacidadeOrigem, acesso, retenção e saída estão definidos?ISO/IEC 23894 · UNESCO · OWASP
Segurança técnicaEntradas, ferramentas, identidade e saídas são protegidas?MITRE ATLAS · OWASP · SAIF
RespostaÉ possível detectar, conter, revisar e retirar o sistema?NIST AI RMF · NIST CSF 2.0 · AWS

Consultar o registro completo de fontes e critérios

Registro permanente

As 20 referências, com peso e origem.

A fonte primária é o ponto de partida. A data indica a última revisão editorial da AISECURITY, não uma promessa de que a referência permaneça inalterada.

IDReferênciaPesoUso
F01NIST AI RMF 1.0AGovernança de risco
F02NIST AI RMF Generative AI ProfileBRisco de IA generativa
F03ISO/IEC 42001:2023ASistema de gestão
F04ISO/IEC 23894:2023AGestão de riscos
F05EU AI ActARegulação
F06NIST CSF 2.0ACibersegurança geral
F07Princípios da OCDEAPrincípios globais
F08UNESCO · Ética da IAADireitos e ética
F09MITRE ATLASBAmeaças adversárias
F10OWASP Top 10 para LLMBSegurança de aplicação
F11OWASP Agentic Applications GuideBSegurança de agentes
F12OWASP AI Security and Privacy GuideBSegurança e privacidade
F13SANS Critical AI Security GuidelinesBDefesa prática
F14Google SAIFCArquitetura segura
F15CSA AI Controls MatrixBControles de nuvem
F16Microsoft AI SecurityCAvaliação de fornecedor
F17IBM AI SecurityCCiclo de vida
F18AWS Machine Learning LensCArquitetura e operação
F19Databricks AI SecurityCDados e plataforma
F20Gartner AI TRiSMDContexto de mercado

MAESTRO e outras referências emergentes ficam em observação até haver escopo, fonte primária e método de atualização suficientes.

Para aprender

Material instrutivo para visitantes e membros.

A iniciativa vai publicar guias, briefings, checklists e verbetes a partir desta base. Cada peça deve responder o que mudou, por que importa e qual controle revisar.

  • Guia: como transformar referência em evidência.
  • Aula: risco, requisito e controle.
  • Checklist: 12 evidências mínimas em IA.
  • Briefing: como priorizar uma lacuna sem confundir score com certificação.
Acompanhar Radar & Insights

Comece pela sua realidade.

O diagnóstico AIMI traduz a base global em uma leitura inicial dos controles da sua organização.