A publicação do Guia de Due Diligence para IA Responsável da OCDE surge num momento em que as organizações procuram transformar princípios de IA responsável em processos operacionais e evidência demonstrável. Embora não seja, por si só, um instrumento juridicamente vinculativo, o guia oferece uma metodologia prática para gerir riscos e impactos da IA ao longo do seu ciclo de vida.
O guia complementa regulamentação, normas e frameworks. Na arquitetura CAPT, funciona como orientação metodológica para organizar requisitos e expectativas relacionados com o AI Act, a ISO/IEC 42001, a ISO/IEC 23894, o NIST AI RMF, o RGPD, a NIS2 e o DORA — sem substituir a análise de aplicabilidade jurídica ou setorial.
|
NOTA DE MÉTODO A presença de um referencial no mapa da DGT da Crowe Advisory Portugal não significa, por si só, que exista uma obrigação legal aplicável a todas as organizações. É essencial distinguir obrigação jurídica, norma voluntária, framework e orientação. |
A abordagem de due diligence da OCDE pode ser operacionalizada através dos seis pilares da DGT:
|
Pilar CAPT |
Aplicação à due diligence de IA |
|
Governar |
Responsabilidades, supervisão, accountability, apetite ao risco e AI Governance. |
|
Identificar |
Inventário de ativos, sistemas de IA, dados, impactos, riscos e terceiros. |
|
Proteger |
Controlos técnicos, organizacionais e processuais; privacidade e segurança por desenho. |
|
Detetar |
Monitorização contínua, logging, alertas, desempenho, drift e incidentes. |
|
Responder |
Contenção, comunicação, análise de causa raiz, remediação e atualização de controlos. |
|
Recuperar |
Continuidade, revalidação, recuperação, transparência e melhoria contínua. |
Um dos princípios centrais da DGT é evitar a criação de controlos duplicados. Um único conjunto de controlos — por exemplo, para gestão de risco de IA, incidentes ou terceiros — pode suportar simultaneamente requisitos do AI Act, da ISO/IEC 42001, da ISO/IEC 23894, do NIST AI RMF e da orientação de due diligence da OCDE, quando as relações forem equivalentes ou compatíveis.
A OCDE amplia a análise para direitos humanos, impactos sociais, transparência, inclusão, utilizadores e responsabilidade ao longo da cadeia de valor da IA. Esta perspetiva ajuda a evitar uma leitura exclusivamente técnica ou documental do risco.
Na DGT, o mapeamento só fica completo quando existe rastreabilidade entre o requisito original e a evidência que suporta a conclusão:
Requisito → Capacidade → Controlo → Evidência → Responsável → Maturidade
A ausência de evidência não significa automaticamente incumprimento; significa, contudo, que a organização pode não conseguir demonstrar o controlo no nível exigível.
A OCDE fornece a lógica de due diligence; o AI Act estabelece requisitos regulatórios; a ISO/IEC 42001 fornece um sistema de gestão; a ISO/IEC 23894 orienta a gestão de risco; e o NIST AI RMF oferece uma estrutura operacional. A DGT da Crowe Advisory Portugal integra estes referenciais numa arquitetura comum de capacidades, controlos, evidência e maturidade.
|
PRÓXIMO PASSO A maturidade em IA responsável será cada vez mais medida pela capacidade de demonstrar, de forma consistente e auditável, que a organização exerce due diligence sobre os riscos e impactos da Inteligência Artificial. Para conhecer melhor a DGT-Digital Trust Framework da Crowe Advisory Portugal, fale connosco. |
Fonte principal
OECD - Due diligence guidance for responsible AI.
Referenciais relacionados
Nota editorial
Este documento é uma peça de comunicação e mapeamento metodológico. Não substitui aconselhamento jurídico, interpretação vinculativa de autoridades, avaliação de aplicabilidade nem auditoria. A versão final de qualquer mapa DGT CAPT deve usar fontes oficiais e registar o estado legislativo e a data de verificação.