O que a Cláusula 9.2 exige
A norma exige que a organização:
- Defina um programa de auditoria — frequência, escopo, critérios e métodos
- Selecione auditores que garantam objetividade e imparcialidade (auditores não auditam seu próprio trabalho)
- Reporte os resultados para a gestão relevante
- Retenha informação documentada como evidência do programa e dos resultados
A norma não especifica frequência mínima — apenas "em intervalos planejados". A prática de mercado é anual para cobrir todo o escopo do SGAI. Para organizações buscando certificação, é recomendável fazer a auditoria interna completa antes do Estágio 1 da auditoria externa.
Perfil do auditor interno
Auditar IA é diferente de auditar processos tradicionais. O auditor interno precisa ter — ou buscar — competência em dois eixos:
- Entender a estrutura HLS (cláusulas 4–10)
- Saber coletar e avaliar evidências
- Classificar não conformidades
- Conduzir entrevistas sem viés
- Entender o ciclo de vida de ML
- Saber avaliar model cards
- Interpretar métricas de desempenho de modelo
- Identificar riscos de viés e drift
Para organizações sem auditor interno com perfil técnico em IA, a saída é contratar auditoria interna externa — um auditor independente qualificado que conduza a auditoria interna antes da certificação.
Como montar o programa de auditoria
O programa de auditoria define como as auditorias serão executadas ao longo do ciclo de certificação. Ele deve cobrir, no mínimo:
Perguntas-chave por cláusula
Use este guia de perguntas para estruturar as entrevistas e a revisão de evidências durante a auditoria interna.
Cláusula 4 — Contexto
Cláusula 5 — Liderança
Cláusula 6 — Planejamento
Cláusula 8 — Operação
Classificação de não conformidades
Nem toda falha é igual. A classificação correta define o prazo e a profundidade da resposta exigida.
| Tipo | Definição | Exemplo |
|---|---|---|
| NC Maior | Ausência total de um requisito obrigatório, ou falha sistemática que compromete a integridade do SGAI | Não existe política de IA documentada; não há avaliação de risco para nenhum sistema de IA |
| NC Menor | Requisito implementado, mas com lacunas específicas ou não aplicado de forma consistente | Avaliação de risco existe mas não foi atualizada após mudança significativa no modelo |
| Observação | Situação que não é não conformidade hoje, mas representa risco de se tornar uma no futuro | Monitoramento de drift configurado mas sem processo definido para tratar alertas |
| Oportunidade de melhoria | Sugestão não obrigatória que aumentaria a eficácia do SGAI | Automatizar relatório de fairness que hoje é feito manualmente |
Estrutura do relatório de auditoria interna
O relatório é o documento que o auditor externo vai solicitar como evidência de que a Cláusula 9.2 foi cumprida. Ele deve conter:
Ações corretivas após a auditoria
A Cláusula 10.1 exige que a organização trate não conformidades com ação corretiva que elimine a causa raiz — não apenas corrija o sintoma. Para cada NC identificada na auditoria interna:
- Contenção imediata: ação para parar o impacto agora (ex: suspender o sistema até correção)
- Análise de causa raiz: por que a NC ocorreu? (5 Porquês, Ishikawa)
- Ação corretiva: elimina a causa raiz para que não se repita
- Verificação da eficácia: confirmar que a ação corretiva funcionou antes de fechar a NC
- NC Maior: ação corretiva em até 30 dias (obrigatório antes de auditoria de certificação)
- NC Menor: ação corretiva em até 90 dias
- Observação: plano de endereçamento no próximo ciclo de auditoria

