Fundamentação técnica
Metodologia e referências do SkyDefence AI
Metodologia própria de autodiagnóstico, com referências técnicas relacionadas aos controles avaliados. O mapeamento é interpretativo e não representa certificação, endosso ou avaliação integral dos frameworks.
- Autoria
- Elaboração: SkySec
- Metodologia de pontuação
- versão 1.0
- Mapeamento de referências
- versão 1.0
- Revisão editorial e de referências
- 02/09/2026
O papel de cada referência
O diagnóstico combina uma metodologia própria com referências públicas. Cada uma cumpre um papel distinto e nenhuma delas define as faixas de pontuação usadas aqui.
- NIST AI Risk Management Framework (Core) - versão 1.0
Gestão de riscos de IA: atividades de governar, mapear, medir e gerenciar.
- NIST AI 600-1 - perfil para IA generativa - versão 2024
Apoio conceitual adicional sobre riscos de IA generativa. Não participa da pontuação.
- OWASP Top 10 for Agentic Applications - versão 2026
Riscos de aplicações com agentes e ferramentas conectadas.
- OWASP GenAI LLM Top 10 - versão 2026
Referência complementar sobre riscos de aplicações com modelos de linguagem.
- MITRE ATLAS - versão base pública
Ameaças e táticas observadas contra sistemas de IA; apoio a cenários de teste. Não é checklist de conformidade.
- SkySec
Seleção das perguntas, pontuação, faixas e priorização das recomendações. A NeuralTrust é parceira tecnológica da solução; não é validadora desta metodologia.
O NIST AI RMF Core 1.0 é a versão citada. Há trabalhos de revisão em andamento pelo NIST; rascunhos não são tratados aqui como norma vigente. O perfil generativo NIST AI 600-1 (2024) é apoio conceitual adicional. Do OWASP, usamos os identificadores da lista para aplicações com agentes (2026); a lista geral para aplicações com modelos de linguagem entra como complemento, sem códigos não verificados. O MITRE ATLAS apoia a construção de cenários de ameaça e teste, não é checklist de conformidade.
Como o índice é calculado
Cada pergunta aplicável tem quatro alternativas de maturidade e uma opção de desconhecimento:
- Alternativa A = 0 ponto
- Alternativa B = 1 ponto
- Alternativa C = 2 pontos
- Alternativa D = 3 pontos
- “Não sei informar” (U) não soma pontos e também não entra no denominador
O índice geral é a soma dos pontos das respostas conclusivas dividida pelo máximo possível dessas mesmas respostas (3 pontos por pergunta), em percentual. O índice de cada dimensão segue a mesma regra, considerando apenas suas perguntas conclusivas.
A completude é a proporção de perguntas aplicáveis respondidas com informação conclusiva. Ela é apresentada sempre junto do índice: um índice alto com completude baixa descreve poucas respostas, não um ambiente maduro.
As faixas internas de leitura são: abaixo de 25, Inicial; de 25 até menos de 50, Em estruturação; de 50 até menos de 75, Estruturado; a partir de 75, Gerenciado.
Aplicabilidade: a pergunta Q08, sobre limites e aprovação de ações, é excluída apenas quando a solução declarada não executa ações em sistemas. Por isso o questionário tem 14 ou 15 perguntas.
A priorização das recomendações combina uma criticidade fixa por pergunta com a lacuna da resposta (A = 3; B = 2; “Não sei informar” = 2,5; C = 1; D = 0). As cinco prioridades exibidas são as de maior resultado, com desempate pela ordem da pergunta. O plano distribui até nove recomendações em grupos de três, nos horizontes de 30, 60 e 90 dias, que são orientativos.
O contexto declarado não altera esses pesos. Ele influencia a aplicabilidade das perguntas (Q08 é excluída quando a solução não executa ações em sistemas), o enquadramento dos textos de planejamento e operação e os pontos de atenção apresentados.
Limites
- O diagnóstico é declaratório: nenhuma resposta é verificada tecnicamente.
- O índice não é probabilidade de incidente nem nota de risco.
- Não há auditoria, certificação, parecer jurídico ou teste executado.
- O resultado descreve o escopo informado; não deve ser generalizado para todos os usos de IA da organização.
- As faixas e pesos são escolhas próprias da SkySec e podem evoluir em versões futuras da metodologia.
Quer ver como isso se aplica ao seu cenário? Iniciar o diagnóstico.
