Due diligence para sistemas de IA

Avalie riscos de fornecedores de IA. Com confiança.

O SoAITrust padroniza a avaliação de segurança e governança de sistemas de inteligência artificial: confere certificações na fonte, mede a maturidade do fornecedor, calcula a criticidade dos riscos e entrega o relatório que a área de riscos, o jurídico e o DPO pedem.

NovaMente Tecnologia · Assistente de atendimento
ISO/IEC 27001✓ verificada · IAF CertSearch
Segurança do ambiente58 / 100
Governança da IA71 / 100
Criticidade dos riscos44 · 2 altos
ParecerAprovado com condições
AderênciaCada controle da avaliação indica a referência que o fundamenta
NIST AI RMF 1.0Funções Govern, Map, Measure e Manage mapeadas nos domínios de governança da IA.
SOC 2Critérios de Serviços de Confiança (AICPA): segurança, disponibilidade, confidencialidade e privacidade do ambiente.
BacenRes. CMN 4.893/2021 e Res. BCB 85/2021: segurança cibernética e contratação de serviços relevantes de processamento, dados e nuvem.
OWASP Top 10 for LLMPrompt injection, vazamento de informações sensíveis, cadeia de suprimentos, agência excessiva e consumo descontrolado, entre outros.
Nossa missão

Quem compra IA recebe questionários de segurança que não falam de IA.

Prompt injection, uso de dados do cliente em treino, supervisão humana e classificação de risco regulatória ficam de fora. O SoAITrust cobre exatamente isso, com uma avaliação única baseada em evidências que serve ao fornecedor e a todos os seus clientes.

Os números por trás da avaliação

Uma régua única, fundamentada em normas internacionais

47+controles avaliados em 12 domínios de segurança e governança, cada um com referência normativa e recomendação.
14riscos típicos de sistemas de IA quantificados por probabilidade e impacto, com matriz 5×5 e score de criticidade.
13frameworks, normas e leis por trás das perguntas: ISO 27001, ISO 42001, NIST AI RMF, SOC 2, Bacen, OWASP LLM, EU AI Act, LGPD e outros.
Verificação na fonte

Antes de perguntar, o SoAITrust confere.

Antes de enviar qualquer questionário, o SoAITrust consulta a IAF CertSearch, a base global de certificações acreditadas mantida pelo International Accreditation Forum, e confirma se o fornecedor possui ISO/IEC 27001 válida, emitida por organismo certificador acreditado e dentro do escopo do sistema avaliado.

Na sequência, verificamos as demais certificações relevantes para sistemas de IA: ISO/IEC 42001 (gestão de IA), ISO/IEC 27701 (privacidade), ISO/IEC 27017 e 27018 (nuvem), ISO 22301 (continuidade) e ISO 9001. O resultado entra no scorecard com a data da consulta, o número do certificado e o organismo emissor. A consulta é repetida a cada reavaliação, não continuamente.

  • Certificado válido, suspenso ou expirado: sem depender de PDF enviado pelo fornecedor
  • Escopo do certificado comparado ao escopo do sistema de IA avaliado
  • Nova consulta a cada reavaliação e aviso quando a certificação vence dentro do período de validade do relatório
  • Certificações não acreditadas são sinalizadas como evidência de menor peso
Ver a verificação em uma demo
Selo: certificações verificadas via IAF CertSearch
Certificações do fornecedor conferidas na base IAF CertSearch
Selo: metodologia alinhada ao NIST AI RMF 1.0
Metodologia alinhada às funções Govern, Map, Measure e Manage do NIST AI RMF 1.0
Selo: controles baseados em ISO/IEC 27001 e ISO/IEC 42001
Controles mapeados para ISO/IEC 27001:2022 e ISO/IEC 42001:2023
Como funciona

Uma avaliação, muitos clientes.

VerificarAntes do questionário, conferimos as certificações do fornecedor na IAF CertSearch e registramos escopo, validade, organismo emissor e data da consulta.
ResponderO fornecedor responde aos questionários de segurança e governança com Sim, Parcial, Não ou N/A e anexa evidências.
Pontuar e quantificarCada domínio recebe score e nível de maturidade; as lacunas elevam a probabilidade dos riscos ligados e geram o score de criticidade.
ApresentarNossos analistas validam as evidências e entregam o parecer, o scorecard e o relatório de due diligence.
Compartilhe seu desempenho

O que esperar dos relatórios SoAITrust

Ao final da avaliação, o fornecedor e seus clientes recebem um conjunto de documentos para usar com clientes, conselho, auditores e em propostas. Cada um tem um uso diferente.

Data de publicação: a data da avaliaçãoVálido por: 12 meses ou até mudança relevante de modelo, dados ou finalidade
PDF · 1 pág.

Ficha de resultados (Scorecard)

Resumo para compartilhar

Uma página com a classificação geral, o nível de maturidade e os scores nos quatro temas SoAITrust: Segurança do ambiente, Governança da IA, Proteção de dados e privacidade, e Riscos e conformidade regulatória. Baseada na avaliação mais recente.

Dica: compartilhe a ficha com clientes, conselho, DPO e áreas de compras, e inclua em propostas comerciais e licitações. Ela também serve para responder a outros questionários de fornecedores de IA fora da rede SoAITrust (SIG, CAIQ, questionários personalizados de clientes).
PDF · 15-20 pág.

Relatório de Due Diligence

Compreensão profunda

O relatório completo: parecer (Aprovado, Aprovado com condições ou Não recomendado), scores por domínio, análise de riscos com matriz de criticidade, achados priorizados de P1 a P3 e plano de ação com prazos, além da metodologia e dos frameworks usados.

Dica: envie o relatório junto com a ficha de resultados ao se comunicar com clientes ou possíveis clientes que ainda não conhecem a avaliação SoAITrust. É o documento que a área de riscos, o jurídico e o DPO do cliente vão pedir.
PDF · 2-3 pág.

Destaques de segurança e governança

Seus pontos fortes

Uma descrição dos elementos positivos do seu sistema de IA: controles implantados com evidência, como defesa contra prompt injection, cláusula de não uso de dados em treino, supervisão humana e testes de viés. Detalha os itens da ficha em que o fornecedor se destaca.

Dica: envie os destaques a parceiros e clientes potenciais para mostrar maturidade em IA responsável e diferenciar a sua empresa e a sua marca.
PDF · 4 pág.

Visão geral de desempenho (benchmark)

Comparação com o mercado

Como o seu desempenho se compara ao de outros fornecedores de sistemas de IA avaliados pelo SoAITrust, com o seu percentil de classificação nos quatro temas e por porte e tipo de sistema (assistente, agente, modelo próprio, IA embarcada).

Dica: use a visão geral para saber onde você está em relação a todos os fornecedores avaliados e inclua-a nos materiais de vendas e comunicação.
PDF · 6-8 pág.

Detalhes da classificação SoAITrust

Visão por tema com benchmark

Uma visão mais detalhada da classificação geral e de cada tema, com os controles avaliados, a evolução entre avaliações e a comparação com o benchmark.

Dica: adicione os detalhes da sua classificação à página de segurança ou ao trust center do seu site, ou inclua nos materiais que você compartilha com clientes, parceiros e partes interessadas.
Encontre seu caminho

Avalie seus fornecedores ou prove a maturidade do seu sistema de IA.

Quem contrata

Mitigar riscos de fornecedores de IA

  • Compare fornecedores com a mesma régua, fundamentada em ISO 42001, NIST AI RMF e EU AI Act
  • Receba o parecer pronto: aprovado, aprovado com condições ou não recomendado
  • Condicione contratos ao plano de ação com prioridades e prazos
  • Entregue à área de riscos, ao jurídico e ao DPO o relatório que eles pedem
  • Reavalie a cada mudança de modelo, dados ou finalidade
Agendar uma demo
Quem fornece

Ser avaliado uma vez

  • Conheça suas lacunas antes que o cliente as encontre
  • Substitua dezenas de questionários por uma avaliação padronizada
  • Apresente um scorecard com evidências em vez de promessas
  • Acompanhe a evolução da sua maturidade a cada reavaliação
  • Mantenha os clientes informados sobre o seu progresso
Solicitar avaliação
Metodologia

Nossa metodologia se baseia em frameworks internacionais

Cada controle indica a referência que o fundamenta e o risco que ele mitiga, para que o resultado seja auditável e não uma opinião.

ISO/IEC 27001:2022ISO/IEC 42001:2023ISO/IEC 23894NIST AI RMF 1.0NIST CSF 2.0SOC 2 (AICPA TSC)Bacen Res. CMN 4.893 · BCB 85OWASP Top 10 for LLM 2025MITRE ATLASEU AI ActLGPDGDPRPL 2338/2023
Alinhado ao NIST AI RMF 1.0Baseado em ISO/IEC 27001 e 42001Certificações verificadas via IAF CertSearch

Escala de maturidade

Inicial (0-20) · Básico (21-40) · Definido (41-60) · Gerenciado (61-80) · Otimizado (81-100).

Criticidade do risco

Probabilidade × impacto, escalas de 1 a 5. Baixo (1-4) · Moderado (5-9) · Alto (10-14) · Crítico (15-25).

Parecer

Não recomendado se houver risco crítico ou score abaixo de 40. Aprovado com condições se houver risco alto ou score abaixo de 65. Aprovado nos demais casos.

Agende uma demo

Veja o SoAITrust avaliando um fornecedor real

Em 30 minutos mostramos a verificação de certificações, os questionários, a matriz de riscos e o relatório de due diligence com um sistema de IA de exemplo.

Agendar uma demo