Serviços

O que o SoAITrust faz por você

Cinco serviços encadeados, prestados pela nossa equipe com apoio da plataforma. O cliente contrata a avaliação de um fornecedor ou de um portfólio; o fornecedor contrata a avaliação do próprio sistema para apresentar a todos os seus clientes.

SERVIÇO 01

Verificação de certificações na fonte

Antes de qualquer questionário, consultamos a IAF CertSearch, a base global de certificações acreditadas mantida pelo International Accreditation Forum, e confirmamos se o fornecedor possui ISO/IEC 27001 válida, emitida por organismo acreditado e com escopo que cobre o sistema de IA avaliado. Depois verificamos ISO/IEC 42001, ISO/IEC 27701, ISO/IEC 27017 e 27018, ISO 22301 e ISO 9001.

  • Status do certificado (válido, suspenso, expirado), número, organismo emissor e data da consulta
  • Comparação do escopo certificado com o escopo do sistema de IA
  • Certificações não acreditadas sinalizadas como evidência de menor peso
  • Nova consulta a cada reavaliação e aviso de vencimento dentro do período de validade do relatório
SERVIÇO 02

Avaliação de segurança do ambiente

Mede a postura de segurança do ambiente que hospeda, treina e opera o sistema de IA. São 26 controles em 6 domínios: governança de segurança, identidade e acesso, proteção de dados e privacidade, segurança da aplicação e do modelo, infraestrutura e operação, incidentes e continuidade.

  • Base: ISO/IEC 27001:2022, NIST CSF 2.0, OWASP Top 10 for LLM Applications 2025, MITRE ATLAS, LGPD
  • Cobre prompt injection, validação de saídas, AI-BOM, red teaming, segredos e permissões de agentes
  • Score de 0 a 100 por domínio e nível de maturidade de Inicial a Otimizado
  • Recomendação específica para cada controle ausente ou parcial
SERVIÇO 03

Avaliação de governança da IA

Mede a maturidade da governança ao longo do ciclo de vida do sistema. São 21 controles em 6 domínios: liderança e política, inventário e classificação de risco, gestão de riscos e avaliação de impacto, dados e ciclo de vida do modelo, transparência e supervisão humana, monitoramento e melhoria contínua.

  • Base: ISO/IEC 42001:2023, NIST AI RMF 1.0 (Govern, Map, Measure, Manage), EU AI Act, ISO/IEC 23894, LGPD art. 20
  • Classificação de risco regulatória do sistema (EU AI Act e PL 2338/2023)
  • Avaliação de impacto algorítmico, testes de viés, model cards e controle de mudanças
  • Supervisão humana, contestação e comunicação de incidentes de IA
SERVIÇO 04

Análise de riscos e score de criticidade

Catálogo de 14 riscos típicos de sistemas de IA, de prompt injection a autonomia excessiva de agentes, passando por vazamento de dados, uso indevido em treino, viés, cadeia de suprimentos de modelos e não conformidade regulatória. A probabilidade é derivada das lacunas encontradas; o impacto é calibrado com o cliente.

  • Criticidade = probabilidade × impacto, escalas de 1 a 5, matriz 5×5
  • Faixas Baixo, Moderado, Alto e Crítico com ação esperada para cada uma
  • Score de criticidade de 0 a 100 para comparar fornecedores
  • Rastreabilidade: cada risco aponta as lacunas que o sustentam
SERVIÇO 05

Relatório de due diligence e scorecard

Consolida tudo em documentos prontos para apresentar: ficha de resultados de uma página, relatório de due diligence de 15 a 20 páginas com parecer (Aprovado, Aprovado com condições ou Não recomendado), achados priorizados de P1 a P3 e plano de ação com prazos, além de destaques, benchmark e detalhes da classificação.

  • Parecer com regra explícita e auditável
  • Plano de ação com responsáveis e prazos de 30, 90 e 180 dias
  • Validade de 12 meses ou até mudança relevante de modelo, dados ou finalidade
  • Reavaliação e acompanhamento da evolução do fornecedor

Ver o que esperar de cada relatório

Próximo passo

Quer ver a avaliação de um fornecedor do início ao fim?

Agende uma demo de 30 minutos. Mostramos a verificação de certificações, os questionários, a matriz de riscos e o relatório com um sistema de IA de exemplo.

Agendar uma demo