Os 39 controles do Anexo A da ISO 42001
O Anexo A da ISO 42001 contém os controles selecionáveis para o Sistema de Gestão de IA. Diferente das Cláusulas 4–10 (que são todas obrigatórias), os controles do Anexo A são aplicáveis conforme o contexto da organização e os riscos identificados na Cláusula 6. A organização deve justificar na Declaração de Aplicabilidade (SoA) quais controles aplica e quais exclui — e por quê.

A.2 — Políticas de uso responsável de IA
A.3 — Controles internos de governança de IA
A.4 — Ciclo de vida de dados para IA
A.5 — Desenvolvimento de sistemas de IA
A.6 — Operação de sistemas de IA
A.7 — Uso de IA por terceiros e em cadeias de suprimentos
A.8 — Uso responsável de IA pelos clientes
A.9 — Propósito, adequação e confiabilidade
A.10 — Segurança de sistemas de IA
A.11 — Não discriminação e imparcialidade (Fairness)
A.12 — Impacto ambiental de sistemas de IA
Declaração de Aplicabilidade (SoA)
Nem todos os 39 controles precisam ser implementados por todas as organizações. A organização deve criar uma Declaração de Aplicabilidade listando cada controle, se é aplicável ou não, a justificativa para exclusões, e o status de implementação. Uma exclusão bem justificada é tão válida quanto uma implementação — o auditor avalia a coerência do raciocínio, não apenas o número de controles implementados.