Visão Técnica do Sistema de IA
Este artigo oferece transparência técnica sobre como os sistemas de IA do ISMS Copilot são construídos, testados e operados. Esses detalhes demonstram nosso compromisso…
Visão Geral
Este artigo oferece transparência técnica sobre como os sistemas de IA do ISMS Copilot são construídos, testados e operados. Esses detalhes demonstram nosso compromisso com o desenvolvimento responsável de IA por meio de práticas de implementação verificáveis.
Público-Alvo
Este artigo é destinado a:
- Equipes de segurança e conformidade que avaliam controles de governança de IA
- Auditores que verificam a implementação de sistemas de IA em relação a políticas
- Gestores de risco que necessitam de transparência técnica para sistemas de IA
- Usuários técnicos que desejam entender a arquitetura de IA
Implementação da ISO 42001
O sistema de IA do ISMS Copilot é projetado e operado em conformidade com os requisitos da ISO 42001:2023 (Sistema de Gestão de Inteligência Artificial). Nossa implementação técnica está mapeada para controles específicos da ISO 42001:
Alinhamento da Arquitetura:
- A.4.2 (Estabelecimento de Contexto): Sistema de injeção dinâmica de conhecimento de frameworks documentado no Documento de Design do Sistema de IA (AI-SDD-001)
- A.5 (Avaliação de Impacto): Avaliação Abrangente de Impacto de IA (1.9 Risco Baixo, classificação de Risco Limitado pelo EU AI Act)
- A.6 (Desenvolvimento Responsável): Ciclo de vida de desenvolvimento seguro com testes de regressão, varredura SAST/DAST, testes de injeção de prompts
- A.7 (Gestão de Dados): Acordos de Retenção Zero de Dados, isolamento de workspace, períodos de retenção controlados pelo usuário
- A.8 (Interação com o Usuário): Avisos de transparência, design com intervenção humana, avisos de verificação em toda a plataforma
- A.9 (Uso Responsável): Limitação de propósito, prevenção de jailbreak, barreiras de escopo de conteúdo
Veja Como o ISMS Copilot Implementa a ISO 42001 para a documentação completa do nosso sistema de gestão de IA, avaliações de risco, testes de viés e monitoramento de desempenho.
Arquitetura de Conhecimento Dinâmico de Frameworks
O ISMS Copilot utiliza injeção dinâmica de conhecimento de frameworks para fundamentar as respostas de IA em conhecimento de conformidade verificado. A partir da versão 2.5 (fevereiro de 2025), isso substitui a arquitetura anterior de RAG (Geração Aumentada por Recuperação) por uma abordagem mais confiável e eficiente em termos de tokens.
Como Funciona a Injeção de Conhecimento de Frameworks
Componentes da Arquitetura:
- Camada de Detecção de Frameworks: Correspondência de padrões baseada em regex detecta menções a frameworks em consultas dos usuários (ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act)
- Camada de Injeção de Conhecimento: Carrega dinamicamente apenas o conhecimento relevante do framework no contexto da IA com base nos frameworks detectados
- Camada de Geração: Modelos de linguagem grandes (LLMs) de provedores de IA empresariais recebem o conhecimento do framework antes de gerar respostas
- Mecanismo de Validação: O conhecimento do framework fornecido à IA garante que as respostas sejam fundamentadas em requisitos reais de conformidade, não em suposições probabilísticas
A injeção dinâmica de conhecimento de frameworks elimina alucinações ao fornecer à IA conhecimento real do framework antes que ela responda. A detecção ocorre antes do processamento da IA (não baseada em IA), garantindo 100% de confiabilidade quando frameworks são mencionados.
Por que a Injeção Dinâmica é Importante para a Conformidade:
- Elimina alucinações: A IA recebe conhecimento verificado do framework antes de responder, evitando números de controles e requisitos fabricados
- Eficiência de tokens: Apenas frameworks relevantes são carregados (~1-2K tokens) vs. enviar todo o conhecimento (~10K tokens) em cada solicitação
- Detecção confiável: Correspondência de padrões regex (não baseada em IA) garante que menções a frameworks nunca sejam perdidas
- Arquitetura extensível: Novos frameworks são adicionados com uma única definição de objeto, sem necessidade de retreinamento do modelo
- Suporte a múltiplos frameworks: Lida com consultas que mencionam vários frameworks simultaneamente (ex.: \"Mapear ISO 27001 para SOC 2\")
Implementação Técnica
Processo de Detecção:
- O usuário envia uma consulta (ex.: \"O que é o Anexo A.5.9 da ISO 27001?\")
- A detecção de frameworks verifica a consulta em busca de correspondências de padrões (ISO 27001, GDPR, SOC 2, etc.)
- Frameworks correspondentes acionam a injeção de conhecimento
- O conhecimento relevante do framework é adicionado ao prompt do sistema de IA antes da geração
Frameworks Suportados (v2.5):
- ISO 27001:2022, Sistema de Gestão de Segurança da Informação
- ISO 42001:2023, Sistema de Gestão de Inteligência Artificial
- ISO 27701:2025, Sistema de Gestão de Informações de Privacidade
- SOC 2, Controle de Organização de Serviço (Critérios de Serviços de Confiança)
- HIPAA, Lei de Portabilidade e Responsabilidade de Seguros de Saúde
- GDPR, Regulamento Geral de Proteção de Dados
- CCPA, Lei de Privacidade do Consumidor da Califórnia
- NIS 2, Diretiva de Sistemas e Redes de Informação
- DORA, Ato de Resiliência Operacional Digital
- EU AI Act, Lei de Inteligência Artificial da União Europeia
Mais frameworks estão sendo adicionados continuamente. As próximas prioridades incluem NIST 800-53, PCI DSS e regulamentos regionais adicionais. Consulte o Registro de Alterações do Produto para atualizações.
Evolução do RAG para Injeção Dinâmica
Abordagem Anterior (Pré-v2.5): Arquitetura RAG
- Busca semântica recuperava trechos relevantes de documentação
- Qualidade da recuperação variava conforme a formulação da consulta
- Todos os ~10K tokens de conhecimento eram enviados em muitas solicitações
- Foco principal na ISO 27001
Abordagem Atual (v2.5+): Injeção Dinâmica de Frameworks
- Detecção baseada em regex garante identificação confiável de frameworks
- Apenas frameworks relevantes são carregados (eficiência de tokens)
- Suporta 90+ frameworks simultaneamente
- Design extensível para adições rápidas de frameworks
Se você encontrar referências à "arquitetura RAG" em documentação antiga ou fontes externas, observe que o ISMS Copilot fez a transição para a injeção dinâmica de conhecimento de frameworks na versão 2.5 (fevereiro de 2025). A nova abordagem é mais confiável e suporta muitos mais frameworks.
Provedores de IA e Proteção de Dados
Utilizamos provedores de IA de nível empresarial com acordos rigorosos de proteção de dados.
Provedores Atuais
Modelos de IA de Backend:
- xAI Grok, Caminho padrão atual para muitas sessões pagas Fast / Think / Beyond quando a Proteção Avançada de Dados está desativada (roteamento estilo retenção-zero; consulte o Centro de Confiança para a tabela ao vivo)
- Anthropic Claude, Caminho de backup / alternativo dependendo do plano e disponibilidade
- OpenAI / outros modelos da classe OpenRouter, Roteamento econômico para planos Free/Essential e algumas tarefas especializadas
- Mistral AI, Caminho da UE quando a Proteção Avançada de Dados está ativada
O roteamento é dependente do plano e configurações, não uma única marca fixa para todos os usuários. O failover automático pode mover o tráfego quando um provedor está indisponível. Quando a Proteção Avançada de Dados está ativada, o processamento de IA segue a topologia da UE da Mistral descrita na documentação da ADP. Todas as rotas utilizam a mesma injeção especializada de conhecimento de conformidade. Para diligência, sempre prefira o Centro de Confiança a este resumo narrativo caso haja divergências.
Acordos de Retenção Zero de Dados
Todos os provedores de IA operam sob Acordos de Retenção Zero de Dados (ZDR):
Seus dados NUNCA são usados para treinar modelos de IA. Os acordos ZDR garantem que suas conversas, documentos carregados e conteúdo do workspace permaneçam confidenciais e não sejam retidos pelos provedores de IA além do processamento de suas solicitações.
Termos do Acordo ZDR:
- Nenhuma retenção de dados do usuário além do processamento da solicitação
- Nenhum treinamento de modelo com conteúdo do cliente
- Transferências de dados compatíveis com GDPR com Cláusulas Contratuais Padrão (SCCs)
- Padrões de segurança empresarial aplicados
Para informações detalhadas sobre processadores e fluxos de dados, consulte nosso Registro de Atividades de Processamento.
Requisitos de Desenvolvimento
Cada componente do sistema de IA é desenvolvido com base em requisitos documentados que definem o comportamento esperado, restrições de segurança e limites de desempenho.
Requisitos Funcionais
Definição de Escopo:
- A IA fornece assistência de conformidade, não aconselhamento jurídico
- Limites de tarefas: geração de políticas, análise de lacunas, preparação para auditorias, revisão de documentos
- Aplicação de restrições: sem acesso à internet, sem execução de código, sem processamento de dados pessoais além do uso da plataforma
Requisitos de Desempenho
Metas de Qualidade:
- Precisão das respostas fundamentada em fontes recuperadas com citação
- Janela de contexto suficiente para análise de conformidade de múltiplos documentos
- Tempo de resposta otimizado para uso interativo (meta: menos de 10 segundos)
- Limites de taxa definidos por nível de usuário para garantir a estabilidade do sistema
Requisitos de Segurança
Mitigação de Alucinações:
- Fundamentação em fontes: respostas devem referenciar a documentação recuperada
- Validação de recuperação: respostas verificadas em relação ao conteúdo da fonte
- Pontuação de confiança: incerteza reconhecida quando as fontes são ambíguas
- Avisos de verificação do usuário: todas as saídas requerem revisão humana
Filtragem de Conteúdo:
- Detecção e bloqueio de conteúdo inadequado
- Limites de escopo: a IA recusa solicitações fora do escopo (ex.: tópicos não relacionados, aconselhamento médico/jurídico)
- Proteção contra jailbreak e injeção de prompts
Veja Visão Geral de Segurança e Uso Responsável de IA para detalhes sobre as barreiras de segurança.
Requisitos de Tratamento de Dados
Privacidade por Design:
- Nenhum dado do usuário para treinamento de modelos (acordos ZDR aplicados)
- Minimização de dados: apenas dados necessários processados para recuperação e geração
- Processamento temporário: sem armazenamento de longo prazo de prompts/respostas além dos logs da sessão do usuário
- Controles de retenção: períodos de retenção de dados configuráveis pelo usuário (1 dia a 7 anos, ou manter para sempre)
- Controles de transferência: transferências de dados compatíveis com GDPR com SCCs
Para práticas abrangentes de tratamento de dados, consulte nossa Política de Privacidade.
Testes de Verificação e Validação
Os sistemas de IA passam por testes rigorosos antes da implantação. Nenhum sistema é colocado em produção sem passar pela validação baseada em requisitos.
Testes de Regressão
Testes automatizados são executados em cada alteração de código para garantir que a funcionalidade existente permaneça intacta.
Cobertura de Testes:
- Precisão de recuperação: Precisão e recall em relação a conjuntos de dados de verdade fundamental
- Fundamentação de respostas: Verificação de que as saídas citam fontes recuperadas
- Detecção de alucinações: Comparação com respostas incorretas conhecidas
- Benchmarks de desempenho: Validação de tempo de resposta e manipulação de contexto
Testes de Segurança
Os sistemas de IA passam pela mesma validação de segurança que todos os componentes da plataforma.
Pipeline de Testes:
- SAST (Teste Estático de Segurança de Aplicações): Varredura de vulnerabilidades em nível de código com integração do Semgrep
- DAST (Teste Dinâmico de Segurança de Aplicações): Validação de segurança em tempo de execução
- Testes de Penetração: Avaliações de segurança anuais por terceiros
- Testes de Injeção de Prompt: Validação contra entradas adversárias que tentam contornar restrições de segurança
Nosso ciclo de desenvolvimento seguro garante que os sistemas de IA atendam aos mesmos padrões de segurança que todos os outros componentes da plataforma. Consulte nossas Políticas de Segurança para práticas detalhadas de testes.
Testes de Aceitação pelo Usuário
A validação em cenários do mundo real com profissionais de conformidade garante:
- Saídas que atendem aos padrões de qualidade profissional
- Respostas apropriadas para casos de uso de conformidade
- Limitações claramente comunicadas
- Mecanismos de feedback acessíveis e eficazes
Lista de Validação para Implantação
Os sistemas de IA são implantados somente após atenderem aos requisitos documentados:
A implantação requer 100% de sucesso nos testes de regressão, varreduras de segurança aprovadas (sem vulnerabilidades críticas ou de alta gravidade), benchmarks de desempenho atendidos, documentação do usuário atualizada com limitações e monitoramento/alertas configurados para rastreamento da taxa de alucinações.
Implantações que falham na validação são revertidas até que os requisitos sejam satisfeitos.
Monitoramento e Melhoria Contínua
Após a implantação, monitoramos o comportamento do sistema de IA para detectar degradação, problemas emergentes ou uso indevido.
Métricas de Monitoramento
O que Monitoramos:
- Taxa de alucinação: Rastreada por meio de relatórios de usuários e detecção automatizada
- Precisão das respostas: Validação amostral em relação a padrões de conformidade de referência
- Padrões de uso: Detecção de uso fora do escopo ou inadequado
- Métricas de desempenho: Tempo de resposta, precisão de recuperação, taxas de erro
- Feedback dos usuários: Relatórios de impacto adverso, tickets de suporte, solicitações de recursos
Ciclo de Melhoria Contínua
Os dados de monitoramento orientam melhorias iterativas:
Laços de Feedback:
- Feedback dos usuários e relatórios de impacto adverso → atualizações do modelo e ajustes na recuperação
- Resultados dos testes de segurança → aprimoramentos de segurança e atualizações de controles
- Mudanças regulatórias e melhores práticas → atualizações de documentação e framework
- Monitoramento de desempenho → melhorias de precisão e otimização de respostas
Resposta a Incidentes
Notificamos os usuários sobre incidentes relacionados à IA para manter a transparência e a confiança.
Canais de Notificação:
- Alertas por e-mail para incidentes críticos que afetam a funcionalidade da IA
- Notificações no Slack para equipes inscritas
- Atualizações na página de status com cronogramas de incidentes e resoluções
- Notificações antecipadas em conformidade com a NIS2 (relatórios em 24 horas para incidentes significativos de cibersegurança)
Inscreva-se em nossa página de status para receber notificações em tempo real sobre incidentes no sistema de IA, manutenção e atualizações.
Limitações Conhecidas
Os sistemas de IA possuem limitações inerentes que os usuários devem compreender para utilizá-los de forma responsável.
Limitações Técnicas
As saídas da IA podem conter imprecisões (alucinações), mesmo com a injeção de conhecimento do framework. Os usuários devem verificar todas as saídas em relação aos padrões e regulamentos oficiais.
Restrições Atuais:
- Natureza probabilística: A IA gera respostas com base em padrões estatísticos, não em lógica determinística
- Sem acesso à internet: A IA não pode recuperar informações em tempo real ou acessar sites externos
- Sem execução de código: A IA não pode realizar cálculos, executar scripts ou validar implementações técnicas
- Limite de conhecimento: O conhecimento do modelo de IA é limitado às datas de corte dos dados de treinamento (varia conforme o provedor)
- Limites de contexto: A janela máxima de contexto restringe a quantidade de informações processadas em uma única solicitação
- Fronteiras de domínio: A IA é treinada para conformidade/segurança; o desempenho em outros domínios não é garantido
Para limitações detalhadas e soluções alternativas, consulte nossa página de Problemas Conhecidos.
Responsabilidade de Verificação pelo Usuário
O ISMS Copilot foi projetado para auxiliar, não substituir, o julgamento profissional:
- Confronte as sugestões da IA com os padrões oficiais
- Valide informações críticas antes de submetê-las aos auditores
- Utilize a IA como assistente de consultoria, não como substituto da expertise
- Exerça julgamento profissional ao aplicar as recomendações da IA
Consulte Como Usar o ISMS Copilot de Forma Responsável para obter melhores práticas de verificação.
Relatórios e Feedback
O feedback dos usuários é fundamental para a melhoria do sistema de IA. Fornecemos vários mecanismos para relatar problemas, imprecisões ou comportamentos inesperados.
Como Reportar Problemas
Impactos Adversos ou Alucinações:
- Acesse o menu do usuário (canto superior direito) > Central de Ajuda > Contatar Suporte
- Inclua o prompt, a resposta e capturas de tela no seu relatório
- Aguarde resposta em até 48 horas
Relatórios na Plataforma:
- Utilize o botão "Reportar Problema", disponível em toda a plataforma, para sinalizar respostas específicas da IA
O Que Acontece Após o Relatório
- Revisão imediata (em até 48 horas): A equipe de suporte avalia a gravidade e o impacto
- Investigação: A equipe técnica analisa o problema, reproduz a situação e identifica a causa raiz
- Resposta: Você recebe uma atualização sobre as descobertas e as ações planejadas
- Remediação: Os problemas são resolvidos por meio de atualizações do modelo, ajustes na recuperação, correções de código ou melhorias na documentação
- Melhoria contínua: As lições aprendidas são integradas aos processos de testes e monitoramento
Problemas de alta gravidade (riscos à segurança, vazamentos de dados, alucinações críticas) são escalados imediatamente para remediação urgente.
Consulte Visão Geral de Segurança e Uso Responsável da IA para instruções detalhadas de relatório.
Atualizações de Documentação
As especificações técnicas são atualizadas quando:
- Os provedores de IA mudam (novos modelos, APIs descontinuadas)
- A arquitetura evolui (novos componentes, métodos de validação)
- Os requisitos são revisados (novas restrições de segurança, metas de desempenho)
- As práticas de teste se expandem (novas técnicas de validação, ferramentas de segurança)
As atualizações são comunicadas por meio das notas de versão e desta página de documentação. Inscreva-se em nossa página de status para receber notificações sobre mudanças.
Próximos Passos
- Saiba como o ISMS Copilot implementa a ISO 42001
- Conheça as proteções de segurança da IA e práticas de uso responsável
- Entenda as alucinações da IA e como evitá-las
- Siga as melhores práticas para usar o ISMS Copilot de forma responsável
- Revise nossas abrangentes Políticas de Segurança
Obtendo Ajuda
Para dúvidas técnicas sobre especificações do sistema de IA ou para solicitar documentação adicional:
- Entre em contato com o suporte através do menu da Central de Ajuda
- Reporte preocupações com segurança imediatamente para investigação
- Consulte o Centro de Confiança para informações detalhadas sobre governança de IA
- Verifique a Página de Status para problemas conhecidos