Posicionamento estratégico
ACF vs AI Act / ISO 42001 / NIST AI RMF / RGPD

O ACF não substitui as normas de IA existentes.

Torna-as operacionais.

Todos os principais referenciais regulam a IA. O ACF® opera uma camada abaixo: a decisão agentic. Esta página mostra como cada uma das 17 fichas ACF® se alinha com o AI Act da UE, a ISO/IEC 42001, o NIST AI RMF, o RGPD e a COBIT — para que qualquer equipa de conformidade possa integrar o ACF no seu trilho de auditoria existente em minutos.

Visão executiva

Como o ACF se compara num só parágrafo.

As normas dominantes em cada domínio de governação respondem à questão. O ACF responde à questão seguinte — o que fazer a respeito, ao nível da decisão.

NecessidadeResposta dominante existenteO que o ACF acrescenta
AI complianceEU AI ActAI Act + operationalisation at the decision layer
AI managementISO/IEC 42001ISO 42001 + agentic decision control
AI risk managementNIST AI RMFRisk + agentic autonomy & criticality
Data protectionGDPRGDPR + signed automated arbitrations
Matriz detalhada de correspondência

Cada ficha ACF mapeada para o AI Act, a ISO 42001, o NIST AI RMF, o RGPD e a COBIT.

Mapeamentos conservadores: quando uma ficha toca em vários artigos, citamos o principal. O mapeamento completo (incluindo referências secundárias) é reproduzido no manual do toolkit ACF®.

Ficha ACFAI Act da UEISO/IEC 42001NIST AI RMFRGPDCOBIT 2019
ACF-00
Sovereignty Score
Measures the decisional sovereignty retained when deploying autonomous systems.
Art. 9Risk management systemClause 6.1.2AI risk assessmentMAP-3AI risks and benefitsArt. 35DPIAEDM-01Governance framework
ACF-01
Decision Map
Maps the agent's decisions and the human approval chain that governs them.
Art. 14Human oversightClause 8.4 / A.6AI system operationGOVERN-1.1Defined rolesArt. 22Automated decision-makingEDM-03Risk optimisation
ACF-02
Criticality Matrix
Classifies each agent by criticality, impact and irreversibility.
Art. 6 + Annex IIIHigh-risk classificationClause 6.1.2Risk categorisationMAP-2CategorisationArt. 35DPIA thresholdAPO-12Managed risk
ACF-03
Agentic Constitution
Internal charter defining who decides what, how and within which limits.
Art. 5 + Art. 26Prohibited practices + deployer dutiesClause 5.2AI policyGOVERN-2Cultivate cultureArt. 25Privacy by designEDM-01Governance setting
ACF-04
Agent Card
Operational identity of each agent: scope, data, tools, autonomy level.
Art. 11 + Art. 26(6)Technical documentation + logs retentionClause 7.5 + 8.1Documented information / operational planningMAP-1System contextArt. 30Records of processingBAI-09Managed assets
ACF-05
Supervision & Governance
Continuous supervision mechanisms with the DDAO role as the human pivot.
Art. 14 + Art. 26(5)Human oversight + deployer monitoringClause 5.3 + 9.1Roles + monitoringGOVERN-3 / MANAGE-2.3Workforce / ongoing monitoringArt. 22 + Art. 37-39Automated decisions + DPOMEA-02Internal control
ACF-06
Kill Switch
Emergency stop procedure for a drifting agent.
Art. 14(4) + Art. 26(5)Stop button + suspend obligationClause 8.3Operational controlsMANAGE-4DecommissioningArt. 22(3)Right to contest / withdrawDSS-02Service requests & incidents
ACF-07
First Agent Briefing
Qualification dossier before the first production deployment.
Art. 11–13 + Art. 17Documentation + QMSClause 8.1 + 6.2Operational planning + objectivesMAP-2 + GOVERN-4Categorisation + pre-deploy testingArt. 30 + Art. 35Records + DPIABAI-01Managed programmes
ACF-08
Agentic Decision Register
Cryptographic ledger of every decision the agent has taken.
Art. 12 + 19 + 26(6)Logging + retention (6 months min.)Clause 9.1 + 7.5.3Monitoring + control of recordsMEASURE-2Performance & trustworthinessArt. 30Records of processingMEA-01Performance monitoring
ACF-09
Action & Improvement Plan
Post-deployment continual improvement plan, driven by the DDAO.
Art. 9(4) + Art. 17Continuous risk mgmt + QMSClause 10.1 + 10.2Nonconformity + continual improvementMANAGE-2Risk treatmentArt. 24 + Art. 32Responsibility + securityBAI-08Managed knowledge
ACF-10
30-day Governance Audit
Periodic internal audit demonstrating operational mastery.
Art. 17 + Art. 71QMS audit + post-market monitoringClause 9.2 + 9.3Internal audit + management reviewGOVERN-5 + MANAGE-3.1Engagement + risk treatment reviewArt. 32Security auditMEA-02 + MEA-03Internal control + compliance
ACF-11
Agentic Risk Assessment
Risk analysis specific to agents: drift, hallucination, escalation.
Art. 9Risk management systemClause 6.1.2AI-specific risksMAP-3 + MAP-4Risks & benefits + trustworthinessArt. 35DPIAAPO-12Managed risk
ACF-12
Agent Mandate
Formal, enforceable delegation of decision-making power granted to the agent.
Art. 16 + 17 + 26Provider & deployer dutiesClause 5.3Roles & authoritiesGOVERN-3 + GOVERN-6Workforce + external communicationsArt. 28 + 24Processor + controller responsibilityAPO-05Managed portfolio
ACF-13
Guided Case Study
Worked case study, step by step, for training and mock audits.
Art. 6 + 13 + Annex IIISector examples + transparencyClause 7.2 + 7.3Competence + awarenessMAP-2CategorisationArt. 22Worked profiling examplesBAI-05Organisational change
ACF-14
Teacher Guide
For instructors: lesson plans, answer keys, sample exams.
Art. 4AI literacyClause 7.2 + 7.3Competence + awarenessGOVERN-1.6 + GOVERN-6Workforce literacyArt. 39DPO training dutyAPO-07Managed human resources
ACF-15
Governance Simulation
Sandbox exercise: replay a crisis to measure governance resilience.
Art. 9 + Art. 57-63Risk mgmt + regulatory sandboxesClause 9.1 + 6.2Monitoring + planned objectivesMANAGE-3 + MEASURE-3Risk treatment evaluationArt. 32Security testingBAI-06Managed IT changes
ACF-16
Responsibility by Design
Cross-cutting principle: accountability is wired in from design onwards.
Art. 5 + 13 + 16(b)Accountability + transparencyClause 5.2AI policy & accountabilityGOVERN-1 + MANAGE-1Accountability + risk managementArt. 5(2) + 24 + 25Accountability + by designEDM-01Governance setting

Fontes: AI Act da UE (Regulamento 2024/1689) · ISO/IEC 42001:2023 · NIST AI RMF 1.0 (2023) · RGPD (Regulamento 2016/679) · COBIT 2019.

A mensagem diferenciadora

Os referenciais existentes governam a IA. O ACF governa as decisões tomadas por sistemas autónomos.

O AI Act da UE diz-lhe que o sistema de IA é regulado. A ISO/IEC 42001 diz-lhe como gerir o seu portefólio de IA. O NIST AI RMF diz-lhe que riscos identificar. O RGPD diz-lhe quem deve consentir.

Assim que um agente age — escolhe um preço, concede um crédito, reserva um voo, chama uma API — nenhum destes referenciais lhe diz quem validou essa decisão específica, em função de que constituição, com que kill switch, auditada por quem e retida por quanto tempo.

É essa camada que o ACF formaliza. As 17 fichas constituem o seu vocabulário operacional.

Posicionamento de categoria

Porque a governação agentic merece o seu próprio referencial.

Cada domínio adjacente já dispõe de um referencial dominante. A emergência dos agentes autónomos criou um novo domínio — e o ACF é o seu referencial de referência.

DomínioReferencial dominante
CybersecurityISO/IEC 27001
PrivacyGDPR
Artificial IntelligenceISO/IEC 42001
Regulated AIEU AI Act
Agentic governanceACF®

Quer passar do posicionamento à operação?

O ACF Compliance — o produto SaaS — implementa cada um dos mapeamentos acima como um registo criptográfico isolado por tenant. A autoavaliação é gratuita.

Abrir o ACF ComplianceExperimentar o diagnóstico gratuito