Plataforma

Sua IA e a dos seus fornecedores, sob a mesma régua.

A CERTIFQ é a camada de governança de IA que converte exigência regulatória em controle determinístico e auditável, em dois eixos: a governança da sua IA e a gestão dos terceiros de IA de que você depende. No núcleo, três motores de regras determinísticos traduzem a norma em lógica verificável, sem IA generativa na decisão de conformidade.

A prova de cada decisão que a sua IA toma.

Sua operação já usa modelos e agentes em decisões que afetam pessoas. Governança de IA é o conjunto de controles que garante que cada sistema de IA em operação siga uma regra auditável, para que a organização demonstre conformidade regulatória em vez de apenas declará-la. Na prática, isso significa inventariar onde a IA é usada, classificar o risco de cada uso, aplicar a regra correta a cada decisão e guardar a evidência de que ela foi aplicada. É o eixo central da CERTIFQ.

A plataforma organiza esse eixo em cinco funcionalidades:

  • Avaliação de maturidade. Diagnóstico do estágio de governança de IA da sua operação, do ponto de partida ao que falta estruturar.
  • Inventário de IA. Todo sistema de IA mapeado, com dono e nível de risco. Acaba o “ninguém tem a lista completa”.
  • Impacto algorítmico (AIA). Relatório de impacto das decisões automatizadas, gerado pela plataforma. Documenta como uma decisão de IA afeta as pessoas na ponta.
  • Gestão de riscos. Identificar, avaliar e mitigar o risco de ponta a ponta, sob regra auditável.
  • Conformidade regulatória. Controles alinhados à LGPD, à ISO/IEC 42001, ao NIST AI RMF e ao PL 2338/2023 (projeto de lei em tramitação), além das normas específicas do seu setor.

O risco de IA que entra pela porta dos seus fornecedores.

A maior parte do risco de IA de uma organização, seja de viés, de opacidade ou de segurança, não nasce dentro dela. Entra pelos terceiros: as ferramentas, os serviços e os fornecedores que embutem IA no que você contrata.

Gestão de terceiros de IA é a governança da cadeia de fornecedores de IA da qual sua organização depende, avaliando e auditando cada terceiro com o mesmo controle determinístico aplicado à sua IA interna. A IA de um fornecedor toma decisões que recaem sobre você e sobre a pessoa na ponta.

Gestão de fornecedores. Os terceiros que embutem IA, sob visão única: o que está contratado, quem são, e o risco de cada um, avaliado segundo os mesmos critérios regulatórios que se aplicam à sua operação. É governança do risco algorítmico específico que esses terceiros trazem para dentro da sua operação.

Como a CERTIFQ decide, e por que a decisão é auditável.

Três movimentos contínuos, sustentados por um núcleo determinístico referenciado à norma.

Discover – inventário. Mapeia os sistemas de IA que já operam na sua organização: quais são, quem responde por cada um, sobre quais dados atuam.

Govern – avalia e controla. Uma avaliação guiada alimenta os motores da plataforma, que aplicam a avaliação de risco e os controles cabíveis. Daí saem o scorecard, o registro de riscos, o plano de ação e o relatório de impacto algorítmico, auditável.

Monitor – mantém viva. Governança não é um laudo com data de validade. A CERTIFQ mantém a postura de conformidade em reavaliação contínua, acompanhando mudanças na operação e na regulação.

O núcleo determinístico

Por baixo dos três movimentos há um motor de regras próprio: mais de 200 regras de risco, jurídicas e de governança, mapeadas às normas aplicáveis (LGPD, ISO/IEC 42001 e 42005, NIST AI RMF e, conforme o setor, normas específicas como a Resolução CFM 2.454/2026 na saúde, além do PL 2338/2023, projeto de lei em tramitação).

A decisão de conformidade é determinística. Dada uma situação, a mesma regra leva sempre à mesma conclusão, e cada conclusão referencia a norma que a originou. Duas regras, como exemplo:

O impacto sobre pessoas, avaliado e documentado. Se um sistema de IA no inventário afeta indivíduos ou grupos, então precisa existir avaliação documentada do impacto sobre essas pessoas. A regra verifica três condições: o sistema tem registrado que afeta pessoas; existe avaliação de impacto vinculada a ele; a avaliação é posterior à última mudança relevante do sistema. Se qualquer uma falhar, a regra aponta a lacuna, cita o controle A.5.4 da ISO/IEC 42001 que a origina e registra a verificação com data. A terceira condição costuma ser a que escapa: a avaliação existe, mas é anterior à mudança que a tornou obsoleta.

O fornecedor que embute IA sem avaliação. Se um fornecedor contratado embute IA em um serviço que trata dados da sua operação, então precisa existir avaliação de risco desse terceiro, com evidência de como a IA dele decide. A regra cruza o cadastro de fornecedores com o inventário de IA e aponta os contratos ativos sem avaliação vigente, citando o controle A.10.3 da ISO/IEC 42001.

Se um auditor perguntar depois por que aquela decisão foi considerada conforme, a resposta está gravada, com a regra e a norma que a originaram.

Essa é a diferença que torna a CERTIFQ auditável. Quando a interpretação da norma é delegada a um modelo generativo, a resposta pode variar entre uma consulta e outra e pode errar sobre um requisito, e aí surge a pergunta de quem assume o ônus da prova. Na CERTIFQ, a decisão de conformidade nasce de uma regra determinística: dada a mesma situação, a conclusão é sempre a mesma, referenciada à norma que a originou, e pode ser reconstruída exatamente como foi tomada. A prova está na regra registrada, disponível para qualquer auditoria.

Quer ver a CERTIFQ aplicada ao seu contexto?

Fale com um especialista e veja como a governança da sua IA ficaria estruturada, do inventário à prova.