Aikido A Security obteve a certificação ISO 42001:2023, a norma internacional para sistemas de gestão da IA, um passo que poucos fornecedores de segurança deram até agora. A certificação confirma que a Aikido dispõe de um sistema de governação estruturado e em constante melhoria para a gestão dos riscos decorrentes das suas funcionalidades baseadas em IA, em toda a nossa plataforma.
O que é a norma ISO 42001?
A norma ISO 42001:2023 é o primeiro quadro de governação da IA concebido especificamente para certificação independente por uma entidade terceira. Enquanto a norma ISO 27001 abrange a segurança da informação de forma geral, a norma ISO 42001 estabelece requisitos sobre a forma como uma organização deve criar, implementar e monitorizar sistemas de IA de forma responsável, bem como sobre a atualização contínua dessa governação à medida que a própria IA evolui.
Estes requisitos incluem a definição dos limites do sistema, o estabelecimento de uma política de IA com funções de governação claras, a realização de avaliações formais de risco e impacto, o acompanhamento de métricas de comportamento da IA, bem como a correção de não-conformidades e a promoção de atualizações contínuas à medida que os modelos e os ambientes evoluem.
A norma ISO 42001 certifica que a Aikido dispõe de um sistema de gestão operacional e auditado para gerir os riscos introduzidos por quaisquer funcionalidades de IA, abrangendo a forma como esses riscos são documentados e monitorizados no dia-a-dia. Foi concebida para ser aplicável a todos os sistemas e contextos de IA.
Por que razão procurámos obter a certificação ISO 42001
À medida que a utilização de produtos agênicos aumenta, a responsabilidade recai sobre os programadores dos sistemas, em vez de sobre os utilizadores das ferramentas. Por isso, é importante demonstrar a fiabilidade de um sistema não determinístico, garantindo de forma independente o ciclo de vida do desenvolvimento de software (SDLC) subjacente. Ao obter a certificação ISO 42001, a Aikido está a provar que estamos a construir sistemas de IA fiáveis e dignos de confiança.
Por exemplo, o Aikido, através do pentest de IA , analisa as aplicações da mesma forma que um atacante o faria, enquanto o Code Security Audit analisa o código-fonte para detetar o que as ferramentas baseadas em padrões não conseguem. Dispomos de várias outras ferramentas de IA descritas abaixo.
Aikido pede aos clientes que confiem nela para a realização de testes autónomos com IA das suas aplicações, bem como na utilização da IA para ajudar a identificar, classificar e corrigir vulnerabilidades. A certificação independente da nossa própria governação da IA demonstra que os nossos clientes podem confiar em nós para gerir a IA de forma robusta. Levamos a segurança dos nossos clientes muito a sério e queremos garantir uma utilização ética e responsável da IA.
As equipas de segurança e conformidade que avaliam qualquer fornecedor que utilize IA perguntam agora, como prática habitual, sobre a governação e o tratamento de dados. A regulamentação está a seguir o mesmo caminho, com quadros normativos como a Lei da IA da UE a levar as equipas de aquisições a exigir provas de governação da IA antes de adotarem uma nova ferramenta de IA na empresa, mesmo no caso de fornecedores que não sejam diretamente regulados por esse quadro. Especificamente para os compradores empresariais europeus, a conformidade com a Lei da IA da UE tornou-se um ponto fixo nas análises de risco dos fornecedores.
O que está abrangido
A norma ISO 42001, disponível em Aikido , abrange o conjunto completo de funcionalidades baseadas em IA em toda a plataforma, tanto a nível de software como de hardware: pentest de IA (Aikido Attack, Aikido Infinite), pentest de IA no local (Aikido Machine), Auditoria de Segurança de Código, Deep PR Review, análise de APIs, Aikido Libraries, Aikido Images, AutoFix, AutoTriage, Aikido Intel, AI Cloud Search e Qualidade do Código. Qualquer nova funcionalidade de IA introduzida no futuro em Aikido seguirá os mesmos processos auditados e a mesma governança.
Como chegámos até lá
A certificação seguiu o mesmo percurso geral de qualquer auditoria a um sistema de gestão ISO: uma análise interna de preparação, uma auditoria de fase 1 centrada na documentação, que verifica se as políticas e os procedimentos cumprem efetivamente a norma, e uma auditoria de fase 2 que testa se o sistema de governação se mantém sólido perante testes de controlo reais. Quaisquer não-conformidades detetadas ao longo do processo têm de ser corrigidas, ou ter um plano de correção documentado, antes de a certificação ser concedida.
Tendo já implementado as normas SOC 2 e ISO 27001, a Aikido já dispunha de grande parte dos processos e da documentação subjacentes. A novidade no âmbito da norma ISO 42001 consistiu em mapear especificamente a camada de IA, identificando como cada funcionalidade de IA chega a uma decisão e quais os dados que a alimentam, para depois implementar um sistema de monitorização que permita acompanhar esse processo ao longo do tempo.
Chegar até aqui exigiu uma verdadeira colaboração entre as equipas de conformidade, desenvolvimento e GTM, e reforçou o nosso trabalho com os nossos parceiros nas áreas da nuvem e da IA.
O que isto significa se estiver a avaliar um fornecedor de soluções de segurança baseadas em IA
Se pretender implementar uma ferramenta de segurança baseada em IA num ambiente regulamentado, a norma ISO 42001 fornece-lhe uma resposta, sujeita a auditoria independente, sobre se os riscos relacionados com a IA estão efetivamente controlados, em vez de se basear apenas na garantia dada pelo próprio fornecedor.
A governação da IA avaliada de forma independente ainda é pouco comum no mercado das ferramentas de segurança. A maioria dos fornecedores que comercializam produtos com IA continua a apontar a certificação SOC 2 a nível da empresa como o seu único indicador de conformidade, mas a SOC 2 abrange controlos de segurança gerais. Uma certificação específica de governação da IA, que ateste a forma como a IA de um fornecedor é especificamente gerida, é muito menos comum.
Isto deve-se, normalmente, à burocracia e à lentidão que caracterizam a cultura de uma empresa. Está no ADN d Aikido’s entregar rapidamente e proporcionar aos clientes um elevado nível de garantia. É por isso que obtivemos esta certificação.
FAQ
A certificação ISO 42001 significa que a IA do site Aikido é segura? A ISO 42001 certifica que o site Aikido dispõe de um sistema de gestão operacional e auditado para gerir os riscos que as suas funcionalidades de IA acarretam. Trata-se de uma certificação do sistema de gestão. Não certifica que qualquer modelo ou resultado específico de IA seja seguro.
Em que é que a norma ISO 42001 difere da SOC 2? A SOC 2 avalia os controlos de segurança gerais em toda a empresa. A norma ISO 42001 é específica para a IA: aborda a forma como uma organização documenta e monitoriza os riscos que os seus sistemas de IA introduzem e como essa governação se adapta à medida que a IA evolui.
A norma ISO 42001 é o mesmo que software de governação de IA? O software de governação de IA é uma categoria de ferramentas que as empresas utilizam para monitorizar e gerir os riscos da IA a nível interno. A norma ISO 42001 é uma certificação independente, realizada por uma entidade externa, que verifica se essa governação funciona efetivamente, independentemente das ferramentas que a empresa utilize para a implementar.
Solicite o nosso certificado
Aikido está em conformidade com as normas ISO 27001:2022, ISO 42001 e SOC 2 Tipo II da AICPA, e está a implementar ativamente o FedRAMP. Estamos em total conformidade com o RGPD.
Se estiver a avaliar o serviço « Aikido » no âmbito de uma análise de conformidade, pode solicitar a nossa certificação ISO 42001 através do nosso centro de confiança.

