O que o SoAITrust faz por você
Cinco serviços encadeados, prestados pela nossa equipe com apoio da plataforma. O cliente contrata a avaliação de um fornecedor ou de um portfólio; o fornecedor contrata a avaliação do próprio sistema para apresentar a todos os seus clientes.
Verificação de certificações na fonte
Antes de qualquer questionário, consultamos a IAF CertSearch, a base global de certificações acreditadas mantida pelo International Accreditation Forum, e confirmamos se o fornecedor possui ISO/IEC 27001 válida, emitida por organismo acreditado e com escopo que cobre o sistema de IA avaliado. Depois verificamos ISO/IEC 42001, ISO/IEC 27701, ISO/IEC 27017 e 27018, ISO 22301 e ISO 9001.
- Status do certificado (válido, suspenso, expirado), número, organismo emissor e data da consulta
- Comparação do escopo certificado com o escopo do sistema de IA
- Certificações não acreditadas sinalizadas como evidência de menor peso
- Nova consulta a cada reavaliação e aviso de vencimento dentro do período de validade do relatório
Avaliação de segurança do ambiente
Mede a postura de segurança do ambiente que hospeda, treina e opera o sistema de IA. São 26 controles em 6 domínios: governança de segurança, identidade e acesso, proteção de dados e privacidade, segurança da aplicação e do modelo, infraestrutura e operação, incidentes e continuidade.
- Base: ISO/IEC 27001:2022, NIST CSF 2.0, OWASP Top 10 for LLM Applications 2025, MITRE ATLAS, LGPD
- Cobre prompt injection, validação de saídas, AI-BOM, red teaming, segredos e permissões de agentes
- Score de 0 a 100 por domínio e nível de maturidade de Inicial a Otimizado
- Recomendação específica para cada controle ausente ou parcial
Avaliação de governança da IA
Mede a maturidade da governança ao longo do ciclo de vida do sistema. São 21 controles em 6 domínios: liderança e política, inventário e classificação de risco, gestão de riscos e avaliação de impacto, dados e ciclo de vida do modelo, transparência e supervisão humana, monitoramento e melhoria contínua.
- Base: ISO/IEC 42001:2023, NIST AI RMF 1.0 (Govern, Map, Measure, Manage), EU AI Act, ISO/IEC 23894, LGPD art. 20
- Classificação de risco regulatória do sistema (EU AI Act e PL 2338/2023)
- Avaliação de impacto algorítmico, testes de viés, model cards e controle de mudanças
- Supervisão humana, contestação e comunicação de incidentes de IA
Análise de riscos e score de criticidade
Catálogo de 14 riscos típicos de sistemas de IA, de prompt injection a autonomia excessiva de agentes, passando por vazamento de dados, uso indevido em treino, viés, cadeia de suprimentos de modelos e não conformidade regulatória. A probabilidade é derivada das lacunas encontradas; o impacto é calibrado com o cliente.
- Criticidade = probabilidade × impacto, escalas de 1 a 5, matriz 5×5
- Faixas Baixo, Moderado, Alto e Crítico com ação esperada para cada uma
- Score de criticidade de 0 a 100 para comparar fornecedores
- Rastreabilidade: cada risco aponta as lacunas que o sustentam
Relatório de due diligence e scorecard
Consolida tudo em documentos prontos para apresentar: ficha de resultados de uma página, relatório de due diligence de 15 a 20 páginas com parecer (Aprovado, Aprovado com condições ou Não recomendado), achados priorizados de P1 a P3 e plano de ação com prazos, além de destaques, benchmark e detalhes da classificação.
- Parecer com regra explícita e auditável
- Plano de ação com responsáveis e prazos de 30, 90 e 180 dias
- Validade de 12 meses ou até mudança relevante de modelo, dados ou finalidade
- Reavaliação e acompanhamento da evolução do fornecedor
Quer ver a avaliação de um fornecedor do início ao fim?
Agende uma demo de 30 minutos. Mostramos a verificação de certificações, os questionários, a matriz de riscos e o relatório com um sistema de IA de exemplo.
Agendar uma demo