Back to the list
Illustration Estrutura HLS na ISO-IEC 42001

Estrutura HLS na ISO-IEC 42001

MD, AI and Cybersecurity

Introdução

A estrutura HLS foi introduzida pela International Organization for Standardization (ISO) para dar às normas de sistemas de gestão uma estrutura uniforme e um conteúdo básico semelhante. Os artigos 4 a 10 podem ser reunidos num modelo Plan-Do-Check-Act (PDCA). O objetivo é melhorar o alinhamento das diferentes normas ISO através de uma estrutura inter-normas.


Atualmente, a ISO 13485 não está abrangida pelo HLS, mas estão previstas alterações... A ISO-IEC 42001 e a ISO 27001 estão a seguir a estrutura HLS.



A estrutura HSL baseia-se no Anexo SL / Apêndice 2 das Diretivas ISO/IEC, Parte 1 - Suplemento ISO consolidado - Procedimentos específicos da ISO. https://www.iso.org/committee/54996.html?t=-Duqtv8H-DoUiDQTNCpLN0UhREpjaZ130Orwm4_WLY97n2yln9bslL_OpNRJZCit&view=documents#section-isodocuments-top


Estrutura de alto nível e o ciclo PDCA

A estrutura HLS é baseada em 10 capítulos:

  1. Âmbito
  2. Referências normativas
  3. Termos e definições
  4. Contexto da organização
  5. Liderança
  6. Planeamento
  7. Apoio
  8. Funcionamento
  9. Avaliação do desempenho
  10. Melhoria


Os primeiros 3 capítulos são de carácter geral e sem requisitos.

Os 7 capítulos seguintes baseiam-se no ciclo PDCA (Planear-Fazer-Verificar-Atuar) e são atribuídos às diferentes fases do PDCA:

  • Planear: Capítulos 4, 5 e 6
  • Fazer: Capítulos 7 e 8
  • Verificar: Capítulo 9
  • Agir: Capítulo 10



Exemplos de normas que já seguem a estrutura HLS

  • ISO-IEC 27001: Segurança da informação, cibersegurança e proteção da privacidade; HLS a partir da versão de 2013
  • ISO 9001: Sistemas de gestão da qualidade; HLS a partir de 2015
  • ISO 14001: Gestão ambiental; HLS a partir de 2015
  • ISO-IEC 17025: Requisitos gerais para a competência dos laboratórios de ensaio e calibração; HLS a partir da versão de 2017
  • ISO 45001: Sistemas de gestão da saúde e segurança no trabalho; HLS a partir da 1ª versão (2018)
  • ISO-IEC 42001: Tecnologia da informação - Inteligência artificial - Sistema de gestão; HLS a partir da 1ª versão (2023)

Abaixo, desenhamos o exemplo da estrutura HLS para a norma ISO-IEC 42001:




Vantagens da estrutura HLS

Os objectivos da estrutura HLS são

  • Fornecer um conjunto comum de requisitos que sejam consistentes com cada norma.
  • Permitir que os requisitos sejam mais fáceis de ler, estruturando-os de acordo com o princípio da melhoria contínua (PDCA).
  • Melhorar o desempenho através da compreensão do contexto global da organização e das expectativas das partes interessadas.
  • Ênfase na gestão dos riscos e das oportunidades,
  • Gerir as mudanças em ambientes cada vez mais complexos.


Descrição de alto nível dos capítulos da estrutura da HLS

Capítulo 1 - Âmbito (objetivo geral, fora do PDCA)

Este capítulo define o âmbito significa definir o objetivo da norma e quem é o alvo desta norma


Por exemplo, na ISO-IEC 42001, a norma especifica os requisitos e fornece orientações para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de IA (inteligência artificial) no contexto de uma organização. É aplicável a qualquer organização, independentemente da sua dimensão, tipo e natureza, que forneça ou utilize produtos ou serviços que utilizem sistemas de IA.


Capítulo 2 - Referências normativas (objetivo geral, fora do PDCA)

Este capítulo contém a lista de normas, datadas, necessárias para a aplicação da norma em causa


Por exemplo, a norma IISO-IEC 42001 faz referência à "ISO/IEC 22989:2022, Information technology - Artificial intelligence - Artificial intelligence concepts and terminology" para os princípios e o vocabulário utilizados na norma.


Capítulo 3 - Termos e definições (objetivo geral, fora do PDCA)

Este capítulo enumera as definições que são úteis para a compreensão e aplicação da norma, incluindo termos básicos comuns (por exemplo, organização, parte interessada, gestão de topo, não conformidade, etc.) e termos específicos para o domínio considerado


Por exemplo, a ISO-IEC 42001 enumera termos como segurança da informação, avaliação do impacto do sistema de IA, qualidade dos dados ou declaração de aplicabilidade, etc. E muitos mais na ISO/IEC 22989.



Capítulo 4 - Contexto da organização

Este capítulo está relacionado com o planeamento no âmbito do PDCA. Definirá o que é uma organização relativamente à norma, em que contexto esta organização evolui e listará as partes interessadas (contexto legal, normas aplicáveis, fornecedores, clientes, etc.)


O objetivo é obter uma visão de alto nível do contexto que ajudará a definir o âmbito do sistema de gestão


Por exemplo, a norma ISO-IEC 42001 enumerará as diferentes funções que uma organização pode ter relativamente ao sistema de IA (por exemplo, fornecedores de IA, produtores de IA, clientes de IA, parceiros de IA, sujeitos de IA, autoridades relevantes, etc.)

A norma ISO-IEC 42001 enumerará também as considerações relacionadas com os contextos externos e internos, tais como: requisitos legais aplicáveis, políticas, diretrizes e decisões de entidades reguladoras que tenham impacto na interpretação, incentivos ou consequências associadas ao objetivo pretendido e à utilização de sistemas de IA, cultura, tradições, valores, normas e ética no que diz respeito ao desenvolvimento e utilização da IA, panorama competitivo e tendências para novos produtos e serviços que utilizem sistemas de IA, objetivo pretendido do sistema de IA, etc.

Em seguida, a ISO-IEC 42001 centrar-se-á na compreensão das necessidades e expectativas das partes interessadas, para finalmente pedir à organização que determine o âmbito do sistema de gestão da IA.



Capítulo 5 - Liderança

Este capítulo está relacionado com o planeamento no âmbito do PDCA. Definirá as noções de liderança, em torno do compromisso de atingir os objectivos, os próprios objectivos e a gestão dos recursos para atingir os objectivos. O compromisso será comunicado e registado através da política da organização


Este capítulo enfatiza o papel da Liderança e o seu compromisso. A Direção define a política e assegura a disponibilidade e a qualidade dos recursos. A liderança promove o sistema de gestão e assegura a sua correta implementação na organização


Por exemplo, a ISO-IEC 42001 abordará:

  • Liderança e compromisso,
  • Política de IA, e
  • Papéis, responsabilidades e autoridades



Capítulo 6 - Planeamento

Este capítulo está relacionado (obviamente) com o planeamento no âmbito do PDCA. Nele serão definidas as noções de Objetivo, caracterizados os Riscos e Oportunidades, e as Acções a implementar para atingir os objectivos


A organização planeia os objectivos e também as acções a implementar para reduzir os riscos e as oportunidades. O planeamento requer a definição do que deve ser feito, dos recursos para atingir os objectivos, das responsabilidades, dos prazos e dos critérios de avaliação da eficácia


Por exemplo, a norma ISO-IEC 42001 abordará:

  • Acções para abordar riscos e oportunidades
  • Objectivos de IA e planeamento para os atingir
  • Planeamento de mudanças



Capítulo 7 - Apoio

Este capítulo está relacionado com o fazer (implementação) no âmbito do PDCA. Definirá as noções de Competência (conhecimento e know-how), Comunicação (interna e externa) e Informação documentada (registada, controlada e mantida)


Os recursos são descritos no capítulo 5 e podem ser muito variados. No caso dos recursos humanos, as competências devem ser definidas e comprovadas. O artigo dá ênfase à consciencialização e ao envolvimento dos trabalhadores


Por exemplo, a norma ISO-IEC 42001 abordará:

  • Recursos
  • Competência (determinar a competência necessária, assegurar que essas pessoas são competentes com base na educação, formação ou experiência adequadas e, quando aplicável, tomar medidas para adquirir as competências necessárias)
  • Sensibilização (política de IA, consequências da não conformidade com os requisitos do sistema de gestão da IA, etc.)
  • Comunicação (o quê, quando, com quem e como comunicar)
  • Informação documentada



Capítulo 8 - Funcionamento

Este capítulo está relacionado com o fazer (implementação) no âmbito do PDCA. Definirá as noções de Processo (entradas para produzir saídas) e de Critérios


As actividades da organização são divididas em processos (internos e externos) sobre os quais são colocados critérios. Este capítulo enumera os numerosos requisitos relativos ao funcionamento da organização e está profundamente relacionado com o tema da norma


Por exemplo, a ISO-IEC 42001 desenvolve requisitos em torno da IA, da avaliação e tratamento dos riscos da IA e da avaliação do impacto da IA



Capítulo 9 - Avaliação do desempenho

Este capítulo está relacionado com a verificação (avaliação) no âmbito do PDCA. Definirá as noções de análise pela direção e de auditoria interna


As actividades de monitorização, medição, análise e avaliação (o quê, quando, como) são definidas pela organização. As auditorias internas são planeadas e realizadas para avaliar a eficácia do sistema de gestão. As reuniões de gestão permitem à gestão analisar o sistema de gestão, centrando-se nos problemas da organização, no desempenho, nas acções, etc


Por exemplo, a ISO-IEC 42001 abordará:

  • Monitorização, medição, análise e avaliação (o que deve ser monitorizado, quando deve ser monitorizado e quando deve ser feita a avaliação dos resultados)
  • Auditoria interna (planeamento e realização das auditorias)
  • Revisão da gestão



Capítulo 10 - Melhoria

Este capítulo está relacionado com o ato (melhoria) no âmbito do PDCA. Definirá as noções de Não Conformidade, Ação Corretiva e Melhoria Contínua


A organização deve controlar, corrigir e lidar com as consequências das não-conformidades. A organização deve tomar medidas corretivas para evitar que a não conformidade volte a ocorrer. A organização deve estar empenhada na melhoria contínua


Por exemplo, a ISO-IEC 42001 abordará:

  • Melhoria contínua
  • Não-conformidade e ação corretiva (reagir, avaliar, implementar qualquer ação necessária, rever a eficácia, etc.)



Conclusão

A ISO-IEC 42001 foi construída com base no sistema HLS. A ISO 13485 ainda não está a seguir o sistema HLS. Como é que a sua organização pode combinar as duas normas? A CSDmed já está treinada para os novos requisitos da ISO-IEC 42001 e pode ajudá-lo a construir um Sistema de Gestão Integrado, combinando a ISO 13485 e a ISO-IEC 42001


A CSDmed traz a sua experiência e uma abordagem metódica aos seus clientes, start-ups, fabricantes, importadores e distribuidores de dispositivos médicos, graças a uma equipa de peritos e consultores especializados, que serão capazes de abordar a ISO-IEC 42001 para a Gestão de IA na sua totalidade, e ter em conta os futuros requisitos da Lei IA


contacte-nos e descubra como o podemos ajudar