CAPT Digital Trust Framework

Do enquadramento da OCDE à evidência auditável

11/09/2026
Crowe | Luís Lobo
Luís Lobo e Silva, Associate Partner de Segurança da Informação

O Guia de Due Diligence para IA Responsável da OCDE e a DGT-Digital Trust Framework da Crowe Advisory Portugal: o elo entre regulação, normas e governação operacional

A publicação do Guia de Due Diligence para IA Responsável da OCDE surge num momento em que as organizações procuram transformar princípios de IA responsável em processos operacionais e evidência demonstrável. Embora não seja, por si só, um instrumento juridicamente vinculativo, o guia oferece uma metodologia prática para gerir riscos e impactos da IA ao longo do seu ciclo de vida.

O papel da OCDE no ecossistema de confiança digital

O guia complementa regulamentação, normas e frameworks. Na arquitetura CAPT, funciona como orientação metodológica para organizar requisitos e expectativas relacionados com o AI Act, a ISO/IEC 42001, a ISO/IEC 23894, o NIST AI RMF, o RGPD, a NIS2 e o DORA — sem substituir a análise de aplicabilidade jurídica ou setorial.

NOTA DE MÉTODO A presença de um referencial no mapa da DGT da Crowe Advisory Portugal não significa, por si só, que exista uma obrigação legal aplicável a todas as organizações. É essencial distinguir obrigação jurídica, norma voluntária, framework e orientação.


Mapeamento com os pilares DGT

A abordagem de due diligence da OCDE pode ser operacionalizada através dos seis pilares da DGT:

Pilar CAPT

Aplicação à due diligence de IA

Governar

Responsabilidades, supervisão, accountability, apetite ao risco e AI Governance.

Identificar

Inventário de ativos, sistemas de IA, dados, impactos, riscos e terceiros.

Proteger

Controlos técnicos, organizacionais e processuais; privacidade e segurança por desenho.

Detetar

Monitorização contínua, logging, alertas, desempenho, drift e incidentes.

Responder

Contenção, comunicação, análise de causa raiz, remediação e atualização de controlos.

Recuperar

Continuidade, revalidação, recuperação, transparência e melhoria contínua.

 

Convergência regulatória: um controlo, vários requisitos

Um dos princípios centrais da DGT é evitar a criação de controlos duplicados. Um único conjunto de controlos — por exemplo, para gestão de risco de IA, incidentes ou terceiros — pode suportar simultaneamente requisitos do AI Act, da ISO/IEC 42001, da ISO/IEC 23894, do NIST AI RMF e da orientação de due diligence da OCDE, quando as relações forem equivalentes ou compatíveis.


O contributo diferenciador da OCDE

A OCDE amplia a análise para direitos humanos, impactos sociais, transparência, inclusão, utilizadores e responsabilidade ao longo da cadeia de valor da IA. Esta perspetiva ajuda a evitar uma leitura exclusivamente técnica ou documental do risco.


Da expectativa à evidência

Na DGT, o mapeamento só fica completo quando existe rastreabilidade entre o requisito original e a evidência que suporta a conclusão:

Requisito  →  Capacidade  →  Controlo  →  Evidência  →  Responsável  →  Maturidade

A ausência de evidência não significa automaticamente incumprimento; significa, contudo, que a organização pode não conseguir demonstrar o controlo no nível exigível.


Conclusão

A OCDE fornece a lógica de due diligence; o AI Act estabelece requisitos regulatórios; a ISO/IEC 42001 fornece um sistema de gestão; a ISO/IEC 23894 orienta a gestão de risco; e o NIST AI RMF oferece uma estrutura operacional. A DGT da Crowe Advisory Portugal integra estes referenciais numa arquitetura comum de capacidades, controlos, evidência e maturidade.

PRÓXIMO PASSO A maturidade em IA responsável será cada vez mais medida pela capacidade de demonstrar, de forma consistente e auditável, que a organização exerce due diligence sobre os riscos e impactos da Inteligência Artificial. Para conhecer melhor a DGT-Digital Trust Framework da Crowe Advisory Portugal, fale connosco.

 

Fontes e notas

Fonte principal

OECD - Due diligence guidance for responsible AI.

Referenciais relacionados

  • Regulamento (UE) 2024/1689 — AI Act
  • ISO/IEC 42001:2023 — Artificial intelligence management system
  • ISO/IEC 23894:2023 — Guidance on risk management
  • NIST AI Risk Management Framework
  • RGPD, NIS2 e DORA, conforme aplicabilidade e jurisdição

Nota editorial

Este documento é uma peça de comunicação e mapeamento metodológico. Não substitui aconselhamento jurídico, interpretação vinculativa de autoridades, avaliação de aplicabilidade nem auditoria. A versão final de qualquer mapa DGT CAPT deve usar fontes oficiais e registar o estado legislativo e a data de verificação.

Entre em contacto


Crowe
Luís Lobo Silva
Associate Partner Segurança da InformaçãoAdvisory Firm

Serviço de Segurança da Informação