Início / Guias / Governança de IA Guia

Governança de IA para Organizações: Um Framework Prático

A maioria das organizações já usa mais IA do que sua equipe de TI sabe. Funcionários estão colando dados de clientes no ChatGPT, fornecedores habilitaram discretamente recursos de IA e ninguém elaborou uma política. Este guia mostra como mapear o que você já utiliza, classificar os riscos e implementar os controles necessários antes que algo dê errado.

Guia | IA
Consultor Líder, Cyvra
Principais conclusões
  • Comece com um inventário. Não é possível governar aquilo que não foi catalogado. A Shadow AI é disseminada, e a IA dos fornecedores costuma ser habilitada por padrão em ferramentas pelas quais você já paga.
  • Classifique as ferramentas de acordo com os dados que processam e as decisões que influenciam. Uma ferramenta de IA de baixo risco e uma de alto risco precisam de controles diferentes.
  • Uma política de uso aceitável de IA tem uma função: informar aos funcionários o que eles podem usar, quais dados não podem inserir e qual revisão é necessária antes de agir com base nos resultados da IA.
  • O Artigo 20 da LGPD restringe decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem os interesses do titular. Ferramentas de triagem de RH, decisões de crédito e precificação de seguros podem se enquadrar nessa situação, dependendo de como a decisão é tomada e do grau de participação humana significativa.
  • Supervisão humana significa que uma pessoa avalia de fato o resultado da IA antes que uma decisão de impacto seja tomada. Apenas referendar automaticamente o resultado não é supervisão.
  • O Regulamento Europeu de IA pode se aplicar às organizações brasileiras com clientes, operações ou funcionários na UE. As obrigações para sistemas de IA de alto risco abrangidos pelo Anexo III aplicam-se a partir de 2 de dezembro de 2027.
  • A certificação ISO 42001 não é necessária para a maioria das PMEs. A implementação de seus controles de governança é.

O que é, de fato, a governança de IA

A governança de IA é a combinação de políticas, controles e estruturas de responsabilização que determinam como sua organização utiliza ferramentas de IA, quais dados essas ferramentas podem acessar, como as decisões influenciadas por IA são tomadas e revisadas e quem é responsável quando algo dá errado.

Ela não é uma declaração de ética, um documento de estratégia de IA ou uma lista de princípios. Esses elementos são pontos de partida para discussões, não controles. Governança significa regras específicas aplicáveis a ferramentas específicas, responsabilidades claramente definidas para decisões específicas e um processo de revisão que realmente funcione.

No início de 2026, a maioria das organizações não possui nada disso. Funcionários usam ChatGPT, Copilot, Gemini e dezenas de ferramentas SaaS com recursos de IA habilitados, sem política, sem treinamento e sem visibilidade sobre quais dados estão sendo processados. A lacuna de governança não é teórica: ela representa exposição à LGPD, risco reputacional e uma questão de conformidade com o Regulamento Europeu de IA.

Estabeleça a responsabilidade primeiro

Antes de inventariar ferramentas ou redigir uma política, defina quem é responsável pela governança de IA. Sem um responsável nomeado e direitos de decisão claros, o inventário não é mantido, a política não é aplicada e os incidentes não são escalados. Na maioria das organizações, a estrutura é semelhante a esta:

Função Responsabilidade pela governança de IA
Conselho / Diretoria Executiva Definir o apetite de risco para o uso de IA. Receber relatórios trimestrais sobre o perfil de risco de IA. Aprovar casos de uso de IA de alto risco.
Responsável pela Governança de IA (líder de TI, DPO ou vCISO) Manter o registro de ferramentas de IA. Aprovar ou rejeitar solicitações de novas ferramentas. Coordenar a conclusão das avaliações de impacto. Ser responsável pela política de uso aceitável. Reportar incidentes à liderança. Conduzir o ciclo de revisões.
DPO / Privacidade Liderar avaliações de impacto. Orientar sobre a aplicabilidade do Artigo 20 da LGPD. Revisar os acordos de tratamento de dados com fornecedores. Tratar solicitações de acesso de titulares relacionadas à IA.
TI / Segurança Avaliar os controles de segurança das ferramentas de IA. Gerenciar permissões de acesso para ferramentas corporativas de IA. Detectar Shadow AI. Monitorar exfiltração de dados. Tratar incidentes de segurança relacionados à IA.
Jurídico / Compliance Revisar contratos de fornecedores relacionados à IA. Orientar sobre obrigações regulatórias específicas do setor. Acompanhar desenvolvimentos do Regulamento Europeu de IA relevantes para os casos de uso.
Responsáveis pelo Negócio / Departamentos Ser responsáveis pelos casos de uso de ferramentas de IA em sua área. Garantir que os funcionários sigam a política de uso aceitável. Encaminhar solicitações de novas ferramentas de IA pelo processo formal de aprovação. Ser responsáveis pela supervisão humana em seus fluxos de trabalho.
Usuários Finais Seguir a política de uso aceitável. Usar somente ferramentas aprovadas. Reportar incidentes e uso de Shadow AI. Concluir o treinamento de conscientização sobre IA.

Em uma organização menor, várias dessas funções serão desempenhadas pela mesma pessoa. Isso não é um problema. O que importa é que as responsabilidades sejam explicitamente atribuídas, não que cada uma tenha uma pessoa dedicada. Uma empresa de 50 pessoas com um responsável nomeado pela governança de IA, um caminho de escalonamento definido e uma reunião trimestral de revisão possui uma governança mais funcional do que uma grande organização com um documento de framework de governança e ninguém responsável por executá-lo.

Etapa 1: Mapeie o que você já está usando

Antes de elaborar uma política, descubra quais ferramentas de IA estão sendo utilizadas. A maioria das organizações encontra mais ferramentas do que esperava quando faz uma análise adequada.

Quatro categorias a verificar

🤖
Ferramentas independentes de IA generativa
ChatGPT, Claude, Gemini, Perplexity e ferramentas semelhantes acessadas diretamente pelos funcionários, muitas vezes por meio de contas pessoais. Essas são a fonte mais comum de vazamento de dados porque os funcionários colam conteúdo sem considerar para onde ele vai. Verifique quais contas são pessoais e gratuitas e quais são contas corporativas com um acordo de tratamento de dados em vigor.
⚙️
IA integrada às ferramentas pelas quais você já paga
Microsoft 365 Copilot, recursos de IA do Google Workspace, Salesforce Einstein, HubSpot AI, Zendesk AI e similares. Esses recursos frequentemente são habilitados por padrão ou ativados por um administrador sem uma discussão de governança. Revise seu portfólio SaaS e verifique quais recursos de IA estão ativos e quais dados eles acessam.
🧩
IA em processos e decisões de negócio
Ferramentas de triagem de recrutamento, sistemas de detecção de fraude, mecanismos de precificação de seguros e ferramentas de avaliação de crédito. Essa é frequentemente a categoria de maior risco sob a LGPD porque influencia diretamente decisões sobre indivíduos. Essas ferramentas podem estar em uso há anos sem uma revisão formal.
🔌
Extensões de navegador e ferramentas de produtividade
Grammarly, Otter.ai, Fireflies e ferramentas semelhantes que processam e-mails, documentos e gravações de reuniões. Muitas vezes são instaladas individualmente pelos funcionários. Elas podem transmitir grandes volumes de conteúdo empresarial sensível para servidores de terceiros antes que alguém pergunte para onde os dados estão indo.

Survey department heads and run a discovery pass across your SaaS estate. The Converse com os responsáveis pelos departamentos e faça uma varredura de descoberta em seu ambiente SaaS. O guia sobre riscos de Shadow AI aborda o processo de descoberta em mais detalhes. O inventário se torna sua linha de base de controle: toda ferramenta listada deve ter um registro de governança ou receber um antes de permanecer aprovada. covers the discovery process in more detail. The inventory becomes your control baseline: every tool on it either has a governance record or gets one before it stays approved.

Registro de ferramentas de IA: campos mínimos

Registre cada ferramenta de IA em um registro central. Esse se torna o registro atualizado que o responsável pela governança de IA mantém e que seus auditores ou reguladores podem consultar.

Campo Exemplo
Ferramenta de IA Microsoft 365 Copilot
Responsável pelo negócio Diretor de Marketing
Finalidade Redação de conteúdo, resumo de e-mails
Dados processados Dados empresariais internos, e-mails de funcionários
Dados pessoais envolvidos Sim
Fornecedor Microsoft
Local de tratamento / hospedagem dos dados UE
Acordo de tratamento de dados em vigor Sim, via Acordo de Tratamento de Dados da Microsoft
Nível de risco Médio
Avaliação de impacto necessária Sim, concluída em 24 de agosto de 2026
Avaliação do Artigo 20 Não aplicável (uso somente consultivo, com revisão humana obrigatória)
Usuários aprovados Marketing, Vendas (somente usuários licenciados)
Data de aprovação 24 de agosto de 2026
Próxima data de revisão 24 de fevereiro de 2027

Mantenha o registro em um local ao qual o responsável pela governança de IA e o DPO possam acessar e atualizar. Um documento compartilhado ou uma linha no seu registro de riscos existente funciona. O formato importa menos do que a disciplina de mantê-lo atualizado.

Etapa 2: Classifique as ferramentas por risco

Nem toda ferramenta de IA precisa do mesmo nível de controle. Um corretor gramatical e um sistema de triagem de currículos são ambos IA, mas os requisitos de governança de cada um são completamente diferentes. O framework de classificação abaixo utiliza dois eixos: quais dados a ferramenta processa e quais decisões ela influencia.

🟢
Baixo risco: dados públicos, sem decisões individuais
Ferramentas de IA que processam apenas informações empresariais não sensíveis e não influenciam decisões que afetam indivíduos. Exemplos: usar uma ferramenta de escrita com IA para elaborar textos de marketing a partir de um briefing, resumir pesquisas disponíveis publicamente, gerar código a partir de uma descrição técnica não sensível (desde que o resultado seja revisado quanto a vulnerabilidades de segurança, questões de licenciamento e qualidade antes do uso). Controles necessários: confirmação da política de uso aceitável, sem inserção de dados pessoais ou confidenciais.
🟡
Risco médio: dados empresariais ou pessoais, resultados consultivos
Ferramentas de IA que processam dados empresariais internos, informações de clientes ou dados de funcionários e produzem resultados que pessoas utilizam em seu trabalho. Exemplos: Microsoft 365 Copilot resumindo e-mails, IA elaborando comunicações com clientes a partir de dados do CRM, ferramentas de transcrição de reuniões. Controles necessários: acordo de tratamento de dados com o fornecedor, categorias de dados permitidas definidas, revisão humana obrigatória antes do envio externo de conteúdo gerado por IA e treinamento dos funcionários.
🔴
Alto risco: decisões que afetam indivíduos
Ferramentas de IA que tomam ou influenciam materialmente decisões com efeitos significativos sobre indivíduos: emprego, crédito, seguros, benefícios ou questões jurídicas. Controles necessários: Avaliação de Impacto à Proteção de Dados (DPIA), supervisão humana documentada com uma pessoa responsável nomeada, mecanismo para que indivíduos solicitem revisão humana, avaliação de conformidade com o Artigo 20 da LGPD e conhecimento por parte do conselho.

Dimensões adicionais de classificação

Além dos três níveis acima, quatro dimensões adicionais refinam a classificação e identificam onde são necessários controles reforçados:

  • Nível de autonomia: a IA é puramente assistiva (elabora texto para revisão humana), consultiva (recomenda uma ação), semiautomatizada (exige aprovação humana para prosseguir) ou totalmente automatizada (age sem intervenção humana)?
  • Exposição externa: a IA processa ou produz resultados que são enviados a clientes, parceiros ou ao público, ou permanece totalmente interna?
  • Exposição regulatória: o caso de uso está sujeito a um regime específico do setor: ANPD, BACEN, ANVISA, LGPD ou Regulamento Europeu de IA?
  • Sensibilidade dos dados: dados públicos e não pessoais, dados empresariais internos, dados pessoais, material confidencial ou protegido por sigilo jurídico, ou dados de categorias especiais, como informações de saúde ou biométricas?

Uma ferramenta classificada como risco médio no nível principal, mas que também envolve automação total, resultados voltados para clientes e dados de categorias especiais, deve ser tratada como de alto risco na prática. Use essas dimensões para validar a classificação principal, em vez de substituí-la mecanicamente.

Etapa 3: Elabore uma política de uso aceitável de IA

Uma política de uso aceitável de IA estabelece as regras que os funcionários devem seguir ao utilizar ferramentas de IA no trabalho. Ela não precisa ser longa. Uma política que os funcionários conseguem ler em cinco minutos e aplicar sem pedir esclarecimentos é mais valiosa do que um documento abrangente que ninguém lê.

O que incluir

1
Indique quais ferramentas de IA estão aprovadas para uso empresarial. Inclua quaisquer condições, como "Microsoft 365 Copilot somente para uso interno" ou "aprovado para elaboração, não para envio sem revisão". Ferramentas que não estejam na lista exigem aprovação da TI antes do uso.
2
Defina o que não pode ser inserido em nenhuma ferramenta de IA, aprovada ou não. No mínimo: dados pessoais de indivíduos identificáveis, dados de contas de clientes, registros financeiros, documentos jurídicos e propriedade intelectual não publicada. Seja específico o suficiente para que os funcionários possam decidir por conta própria.
3
Os resultados gerados por IA devem ser revisados antes de qualquer ação com base neles, envio a clientes ou publicação. A pessoa que realiza a revisão assume a responsabilidade pelo conteúdo. Defina o que significa revisão: leitura, verificação dos fatos ou um processo de aprovação mais formal, dependendo do caso de uso.
4
Os funcionários não devem usar contas pessoais gratuitas de IA para tarefas empresariais. As contas pessoais normalmente concedem direitos mais amplos de uso de dados em seus termos de serviço, e a organização não tem controle ou visibilidade sobre o que é processado.
5
Defina quando o uso de IA deve ser divulgado: em conteúdo voltado a clientes quando seu setor tiver requisitos de divulgação, em documentos enviados a reguladores e internamente quando uma ferramenta de IA tiver contribuído de forma relevante para uma decisão.
6
Ofereça aos funcionários um caminho claro para solicitar aprovação de uma ferramenta de IA que desejem utilizar. Se o processo não for claro, eles usarão a ferramenta mesmo assim e não contarão a ninguém.

Designe um responsável nomeado pela política e defina uma data de revisão. Dada a velocidade com que os recursos de IA e os termos dos fornecedores mudam, um ciclo de revisão de seis meses é mais útil do que uma revisão anual.

Exemplo de regra da política

Os funcionários só podem usar ferramentas de IA aprovadas pela organização. Informações confidenciais, pessoais, de clientes, financeiras, jurídicas ou de outra forma restritas não devem ser inseridas em nenhum sistema de IA, a menos que a ferramenta e o caso de uso tenham sido explicitamente aprovados. O conteúdo gerado por IA deve ser revisado por um funcionário devidamente autorizado antes de ser utilizado em decisões de impacto ou comunicações externas.

Etapa 4: Obrigações da LGPD

A LGPD aplica-se a qualquer tratamento de IA que envolva dados pessoais. As obrigações que surgem com maior frequência na prática são:

Artigo 20: Decisão Automatizada

Os indivíduos têm o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses. Se um sistema de IA tomar decisões exclusivamente automatizadas sobre candidatos a emprego, capacidade de crédito, elegibilidade para seguros ou concessão de benefícios sem intervenção humana significativa, o Artigo 20 pode ser aplicável. A revisão humana significativa deve realmente influenciar o resultado: apenas referendar uma recomendação da IA não atende ao requisito. O Artigo 20 deve ser analisado em conjunto com a base legal aplicável ao tratamento de dados pessoais. Ambas as análises devem ser realizadas separadamente. Documente sua avaliação sobre a aplicabilidade do Artigo 20 a cada ferramenta de IA de alto risco e mantenha essa documentação.

Artigo 38: Relatório de Impacto à Proteção de Dados

Um RIPD deve ser realizado quando o tratamento puder gerar riscos às liberdades civis e aos direitos fundamentais dos titulares. O uso de IA que envolva criação de perfis, dados pessoais sensíveis, decisões automatizadas com efeitos significativos ou monitoramento em larga escala pode exigir uma avaliação de impacto. Realize uma avaliação para toda ferramenta de IA de alto risco antes da implementação. Para ferramentas de risco médio, uma avaliação de impacto é uma boa prática mesmo quando não for estritamente exigida. Consulte nosso guia de requisitos de RIPD para um framework detalhado.

Base legal e transparência

O tratamento de dados pessoais por meio de uma ferramenta de IA exige uma base legal nos termos da LGPD, e o tratamento de dados pessoais sensíveis exige o atendimento às condições específicas previstas na lei. Seus avisos de privacidade devem informar os indivíduos quando a IA processar seus dados de forma relevante. Se você utiliza ferramentas de IA que processam dados de funcionários, atualize o aviso de privacidade destinado aos funcionários. Se processa dados de clientes por meio de IA, atualize o aviso de privacidade destinado aos clientes.

"Alto risco" da LGPD vs. "alto risco" do Regulamento Europeu de IA

Esses são conceitos distintos, avaliados segundo frameworks diferentes. Uma avaliação de impacto é necessária quando o tratamento puder resultar em alto risco para os indivíduos: uma avaliação de risco à proteção de dados. Isso não é o mesmo que classificar um sistema de IA como de "alto risco" segundo o Regulamento Europeu de IA, que utiliza critérios diferentes com base no domínio de aplicação. Uma ferramenta com classificação de baixo risco segundo o Regulamento Europeu de IA ainda pode exigir uma avaliação de impacto sob a LGPD se envolver criação de perfis em larga escala, dados pessoais sensíveis ou decisões automatizadas com efeitos significativos sobre indivíduos.

Transferências internacionais de dados

A maioria dos fornecedores de IA generativa processa dados nos Estados Unidos. Verifique o acordo de tratamento de dados do fornecedor para confirmar qual mecanismo de transferência está em vigor: decisão de adequação, cláusulas contratuais padrão (SCCs) ou regras corporativas vinculantes. Se o fornecedor oferecer apenas SCCs sem um aditivo compatível com a UE, obtenha esclarecimentos por escrito antes de utilizar a ferramenta para dados pessoais.

Etapa 5: Incorpore supervisão humana aos fluxos de trabalho

A supervisão humana só é significativa quando a pessoa que revisa um resultado de IA possui as informações e o tempo necessários para fazer um julgamento real. Um fluxo de trabalho no qual um gerente clica em "aprovar" uma avaliação de RH gerada por IA em menos de um minuto não é supervisão. É uma responsabilidade transformada em processo.

Para cada fluxo de trabalho de impacto que utiliza IA, defina:

  • Quem revisa o resultado da IA e o que a revisão deve abranger
  • Quais informações são necessárias para esse julgamento, incluindo qualquer contexto ao qual a IA não teve acesso
  • O que podem alterar antes que a decisão seja registrada e como as alterações são documentadas
  • Como a decisão e o envolvimento da IA são registrados para o caso de uma contestação ou auditoria posterior
  • Quem o indivíduo pode contatar para solicitar uma revisão humana de uma decisão que o afetou

A exigência de registro é particularmente importante. Se uma decisão de recrutamento ou uma decisão sobre uma solicitação de crédito for contestada, você precisa ser capaz de demonstrar o que a IA produziu, o que o revisor alterou e quem tomou a decisão final. Processos verbais deixam sua organização exposta.

For Na implementação do Microsoft 365 Copilot, a supervisão está menos relacionada a decisões individuais e mais aos controles de acesso aos dados: quais dados o Copilot pode apresentar, quem pode ver o quê e se sites do SharePoint com permissões excessivas ficam visíveis para funcionários que não deveriam ter acesso a esse conteúdo., oversight is less about individual decisions and more about data access controls: which data Copilot can surface, who can see what, and whether overpermissioned SharePoint sites are visible to staff who should not have access to that content.

Etapa 6: Controles de segurança para IA

As ferramentas de IA introduzem riscos de segurança para os quais a maioria dos controles existentes não foi projetada. Governar a IA sem governar seu perfil de segurança deixa uma lacuna significativa, especialmente à medida que as organizações conectam IA a dados internos, APIs e processos de negócio.

Controle de acesso e menor privilégio

Ferramentas corporativas de IA: especialmente aquelas integradas ao seu ambiente Microsoft 365, CRM ou sistemas de arquivos: apresentam dados com base no que o usuário pode acessar. Se suas permissões do SharePoint forem amplas demais, o Copilot apresentará documentos que o usuário não deveria ver. Audite as permissões nos sistemas conectados antes de habilitar ferramentas de IA que possam consultá-los. Aplique o princípio do menor privilégio: os usuários devem acessar apenas os dados necessários para sua função, e não tudo o que sua conta tecnicamente permite.

Injeção de prompt

Injeção de prompt é um ataque no qual instruções maliciosas incorporadas ao conteúdo processado pela IA fazem com que ela execute ações não intencionais ou vaze informações. Em implementações de IA voltadas para clientes: chatbots, processamento de e-mails assistido por IA, análise de documentos: um invasor pode criar uma entrada que substitui as instruções do sistema. As medidas de mitigação incluem validação dos resultados, ambientes de execução em sandbox, limitação da capacidade da IA de executar ações autônomas e registro de todas as entradas e saídas para revisão.

Vazamento de dados e conteúdo sensível em prompts

Os funcionários rotineiramente incluem mais informações nos prompts de IA do que pretendiam. Credenciais, dados pessoais, nomes de clientes, valores financeiros e documentos confidenciais de estratégia aparecem nos prompts sem que o usuário considere para onde esses dados vão. O treinamento reduz a frequência, mas os controles técnicos são mais importantes: classifique os dados em repouso, restrinja quais categorias de dados podem ser acessadas por aplicações habilitadas para IA e configure políticas de DLP para sinalizar ou bloquear prompts que contenham padrões sensíveis.

Shadow AI e integrações não autorizadas

Shadow AI não é um problema de descoberta pontual. Novas ferramentas são lançadas constantemente, contas de funcionários mudam e extensões de navegador se acumulam. Varreduras periódicas do ambiente SaaS, análise do tráfego de saída e um canal claro para que os funcionários sinalizem ferramentas de IA que desejam utilizar fazem parte da gestão contínua de Shadow AI. Funcionários que não conseguem obter rapidamente a aprovação de uma ferramenta irão utilizá-la mesmo assim e não contarão a ninguém.

Riscos da cadeia de suprimentos e dos modelos

Modelos fundacionais que alimentam ferramentas comerciais de IA podem ser atualizados sem aviso, alterando seu comportamento, resultados ou características de tratamento de dados. Plugins de IA e integrações de terceiros ampliam a confiança para partes adicionais que sua diligência devida original não contemplou. Revise a lista de suboperadores nos acordos de tratamento de dados dos fornecedores, monitore as notas de versão dos fornecedores em busca de mudanças relevantes e teste o comportamento dos resultados da IA após atualizações significativas de modelos em fluxos de trabalho críticos.

Registro de logs e detecção de incidentes

Registre o uso das ferramentas de IA: quem usou o quê, quando e, quando possível, com quais dados. Os logs permitem investigar incidentes, atender requisitos de auditoria e detectar padrões anormais, como volumes incomuns de dados sendo processados ou acessos de contas inesperadas. Garanta que a retenção dos logs esteja alinhada aos requisitos de resposta a incidentes e regulatórios, normalmente por no mínimo 12 meses.

Etapa 7: Diligência devida de fornecedores

Toda ferramenta de IA utilizada pela sua organização envolve um fornecedor terceirizado que processa seus dados. As perguntas de diligência devida abaixo se aplicam a qualquer nova ferramenta de IA antes da aprovação e devem ser revisitadas quando um fornecedor fizer alterações significativas em seus termos ou produto.

Pergunta Por que isso importa
O fornecedor treina seus modelos com dados de clientes por padrão? Muitas ferramentas gratuitas fazem isso. Planos empresariais normalmente oferecem uma opção de exclusão. Confirme que ela está desativada e obtenha isso por escrito.
Onde os dados são processados e armazenados? Determina qual mecanismo de transferência você precisa para conformidade com a LGPD.
Quem são os suboperadores? A infraestrutura de IA do seu fornecedor pode funcionar na AWS, Azure ou Google Cloud em outra jurisdição. Verifique a lista de suboperadores no acordo de tratamento de dados.
O que acontece com os dados quando você cancela? Confirme os prazos de exclusão. Alguns fornecedores retêm dados para fins de melhoria de modelos após o término do contrato, a menos que você solicite explicitamente a exclusão.
Quais certificações de segurança o fornecedor possui? ISO 27001 e SOC 2 Tipo II fornecem uma garantia útil para ferramentas de IA que processam dados sensíveis, mas a certificação deve ser avaliada juntamente com os controles de segurança do fornecedor, compromissos contratuais, práticas de tratamento de dados e garantias independentes. Solicite o certificado atual quando aplicável.
Qual é o período de retenção de dados para prompts e resultados? Algumas plataformas mantêm o histórico de conversas por períodos prolongados. Isso é relevante para sua política de retenção de dados e para responder a solicitações de acesso de titulares.
Como o fornecedor classifica seu sistema segundo o Regulamento Europeu de IA? Pergunte se o fornecedor realizou uma avaliação de conformidade e qual nível de risco atribui ao seu sistema.

Adicione o acordo de tratamento de dados do fornecedor e um resumo das respostas a essas perguntas ao registro de ferramentas de IA. Quando um fornecedor atualizar seus termos, seu registro indicará quais ferramentas precisam ser reavaliadas.

Etapa 8: Gestão de incidentes de IA

A governança precisa abranger o que acontece quando algo dá errado. Incidentes de IA não são iguais a incidentes gerais de TI, e seu processo existente de resposta a incidentes pode não contemplá-los. Defina o que constitui um incidente de IA e garanta que o caminho de escalonamento chegue ao responsável pela governança de IA e, quando pertinente, ao DPO.

O que constitui um incidente de IA

  • Dados confidenciais ou pessoais inseridos em uma ferramenta de IA não autorizada ou não aprovada
  • Conteúdo gerado por IA enviado a um cliente ou publicado externamente sem a revisão adequada
  • Resultado discriminatório ou prejudicial gerado por IA que afete um indivíduo
  • Uma decisão automatizada incorreta com efeito significativo sobre um indivíduo
  • Injeção de prompt causando exposição de dados ou comportamento não intencional da IA
  • Uma violação de segurança em um fornecedor de IA que afete seus dados
  • Uso proibido de IA por um funcionário
  • Conteúdo gerado por IA causando danos jurídicos, regulatórios ou reputacionais
  • Comportamento inesperado do modelo após uma atualização do fornecedor

Processo de resposta

1
Os funcionários reportam o incidente pelo canal definido. A TI ou o responsável pela governança de IA confirma que se trata de um incidente relacionado à IA e inicia o processo.
2
Restrinja o acesso à ferramenta ou aos dados afetados. Suspenda a ferramenta de IA se necessário. Impeça que novos dados sejam processados pelo sistema afetado até que a causa seja compreendida.
3
Determine quais dados estavam envolvidos, se dados pessoais foram afetados, se os indivíduos afetados precisam ser notificados e se é necessária uma notificação de incidente à ANPD. Incidentes de segurança envolvendo dados pessoais devem ser avaliados e, quando aplicável, comunicados à ANPD nos prazos previstos pela regulamentação.
4
Notifique o DPO sobre qualquer incidente que envolva dados pessoais. Notifique o conselho sobre incidentes com impacto financeiro, regulatório ou reputacional significativo. Envolva assessoria jurídica quando o incidente envolver possível responsabilidade legal.
5
Corrija a causa raiz. Atualize o registro de ferramentas de IA com os detalhes do incidente, os controles alterados e as lições aprendidas. Se o incidente revelar uma lacuna na política de uso aceitável ou no treinamento, corrija-a. Documente o registro completo do incidente para fins de auditoria e regulatórios.

Incidentes de IA que envolvem uma violação de dados pessoais estão diretamente ligados à sua capacidade mais ampla de resposta a incidentes. Se sua organização não possui um processo de resposta a incidentes testado, um incidente de IA é um péssimo momento para descobrir isso.

Etapa 9: Aplicabilidade do Regulamento Europeu de IA

Aplicabilidade para organizações brasileiras

O Brasil não é membro da UE, portanto o Regulamento Europeu de IA não se aplica diretamente. No entanto, ele abrange qualquer organização que coloque sistemas de IA no mercado da UE ou implemente IA que afete pessoas na UE, independentemente de onde a organização esteja sediada. Uma empresa brasileira com clientes europeus, operações na Europa ou funcionários na UE pode estar no escopo. Verifique se suas ferramentas de IA atingem usuários na UE antes de concluir que o Regulamento não se aplica.

O Regulamento Europeu de IA utiliza um framework de riscos de quatro níveis: risco inaceitável (proibido), alto risco, risco limitado (obrigações de transparência) e risco mínimo. As disposições mais relevantes na prática são:

IA proibida

Exemplos de práticas de IA proibidas desde fevereiro de 2025 (esta não é uma lista exaustiva das proibições do Artigo 5):

  • Sistemas de IA que utilizam técnicas subliminares para manipular o comportamento de formas que causem danos
  • Sistemas de classificação social utilizados por autoridades públicas
  • Identificação biométrica remota em tempo real em espaços públicos (com exceções limitadas para aplicação da lei)
  • IA que explora vulnerabilidades relacionadas à idade, deficiência ou situação social para distorcer o comportamento

IA de alto risco

Under the revised implementation timeline, the rules for high-risk AI systems covered by Annex III apply from 2 December 2027. Certain high-risk systems embedded in regulated products apply from 2 August 2028. High-risk categories include AI used in recruitment and employment decisions, educational assessment, credit scoring, insurance risk assessment, critical infrastructure management, and law enforcement. If your organisation deploys AI in any of these areas and has EU operations or EU-affected individuals, begin compliance preparation now. The De acordo com o cronograma de implementação revisado, as regras para sistemas de IA de alto risco abrangidos pelo Anexo III aplicam-se a partir de 2 de dezembro de 2027. Determinados sistemas de alto risco incorporados a produtos regulamentados aplicam-se a partir de 2 de agosto de 2028. As categorias de alto risco incluem IA utilizada em recrutamento e decisões de emprego, avaliação educacional, pontuação de crédito, avaliação de risco de seguros, gestão de infraestrutura crítica e aplicação da lei. Se sua organização implementa IA em qualquer uma dessas áreas, comece agora a preparação para conformidade. O guia de conformidade com o Regulamento Europeu de IA aborda toda a estrutura de níveis de risco e o que cada um exige. covers the full risk tier structure and what each requires.

Modelos de IA de uso geral (GPAI)

As regras para modelos de IA de uso geral estão em vigor desde agosto de 2025. Elas afetam principalmente desenvolvedores e fornecedores de modelos, e não organizações que utilizam ferramentas de IA comercialmente, mas organizações que ajustam ou adaptam modelos fundacionais para seus próprios produtos devem buscar orientação específica.

Etapa 10: ISO 42001 como sistema de gestão

ISO/IEC 42001:2023 is the international standard for AI management systems. It sets requirements for how an organisation establishes, implements, maintains, and continually improves its management of AI-related activities. If you already hold A ISO/IEC 42001:2023 é a norma internacional para sistemas de gestão de IA. Ela estabelece requisitos para como uma organização estabelece, implementa, mantém e melhora continuamente sua gestão de atividades relacionadas à IA. Se você já possui a ISO 27001, muitos dos elementos do sistema de gestão podem ser transferidos diretamente., many of the management system elements transfer directly.

A certificação ISO 42001 faz mais sentido para:

  • Organizações que desenvolvem ou implementam sistemas de IA em escala
  • Entidades reguladas nas quais auditores ou clientes solicitam evidências formais de governança de IA
  • Organizações com obrigações relacionadas a IA de alto risco segundo o Regulamento Europeu de IA, nas quais a ISO 42001 pode contribuir para uma avaliação de conformidade
  • Empresas nas quais a governança de IA é um diferencial comercial em seu mercado

For most UK SMEs using AI tools commercially rather than building them, formal ISO 42001 certification is not proportionate. Implementing its governance controls, including an AI policy, a risk assessment process, human oversight requirements, and a review cadence, gives you the substance without the certification overhead. Our Para a maioria das PMEs que utilizam ferramentas de IA comercialmente em vez de desenvolvê-las, a certificação formal ISO 42001 não é proporcional. Implementar seus controles de governança, incluindo uma política de IA, um processo de avaliação de riscos, requisitos de supervisão humana e um ciclo de revisão, oferece a substância necessária sem o custo e a complexidade da certificação. Nosso guia ISO 42001 aborda em detalhes o que a norma exige. covers what the standard requires in detail.

Seus primeiros 90 dias

A maioria das organizações considera a governança de IA avassaladora em abstrato, mas administrável quando dividida em um programa sequencial de 90 dias. O objetivo ao final dos 90 dias é ser capaz de responder: que IA usamos, quem é responsável por ela, quais dados ela processa, quais riscos existem e quais controles estão implementados?

D1
Designe o responsável pela governança de IA. Consulte os responsáveis pelos departamentos para identificar as ferramentas de IA em uso. Faça uma varredura do ambiente SaaS em busca de Shadow AI. Realize uma pesquisa com os funcionários para identificar o uso de contas pessoais. Crie a primeira versão do registro de ferramentas de IA. Identifique quaisquer casos de uso claramente de alto risco que exijam atenção imediata.
D2
Classifique cada ferramenta do registro por nível de risco. Aprove ou coloque em espera quaisquer ferramentas não aprovadas. Elabore e publique a política de uso aceitável de IA. Conclua as verificações dos acordos de tratamento de dados dos fornecedores para todas as ferramentas de risco médio e alto. Inicie as avaliações de impacto para tratamentos de alto risco. Estabeleça o processo de supervisão humana para quaisquer decisões de impacto influenciadas por IA. Defina e comunique o processo de aprovação de ferramentas de IA.
D3
Realize treinamento de conscientização sobre IA para todos os funcionários. Finalize o registro de ferramentas de IA com todos os controles documentados. Estabeleça o ciclo de revisão trimestral. Reporte o status da governança de IA ao conselho ou à alta liderança. Teste o processo de gestão de incidentes de IA com um exercício de mesa. Documente evidências dos controles para preparação para auditoria.

Ciclo de governança

A governança de IA não é um projeto com data de término. As ferramentas mudam, os termos dos fornecedores são atualizados, novos recursos surgem e o uso pela sua organização evolui. Estabeleça um ciclo de revisão que mantenha o programa atualizado sem consumir tempo desproporcional.

📋
A cada trimestre: revisão do inventário de ferramentas de IA
Verifique novas ferramentas em uso ou solicitadas, alterações dos fornecedores nos termos ou recursos de IA e quaisquer incidentes envolvendo resultados de IA. Atualize o registro de ferramentas. Os recursos de IA e os termos dos fornecedores mudam mais rapidamente do que revisões anuais conseguem acompanhar.
📄
A cada seis meses: revisão da política e do treinamento
Atualize a política de uso aceitável para refletir alterações nas ferramentas aprovadas e qualquer nova orientação da ANPD ou dos reguladores do setor. Atualize o treinamento de conscientização. Se sua organização cresceu ou mudou significativamente, reavalie se surgiram novos casos de uso de IA que não estão contemplados.
📊
Anualmente: revisão das avaliações de impacto e reporte ao conselho
Revise as avaliações de impacto das ferramentas de IA de alto risco, especialmente quando a funcionalidade da ferramenta ou seu uso tiver mudado. Reporte o status da governança de IA ao conselho ou à alta liderança como item permanente, abrangendo o inventário de ferramentas, quaisquer incidentes, mudanças regulatórias e o cronograma do Regulamento Europeu de IA, quando relevante.

Designe um responsável nomeado pela governança de IA, seja seu DPO, líder de TI ou um vCISO que desempenhe essa função. Sem um responsável nomeado, o ciclo de revisão não acontece.

Governança de IA mínima viável para PMEs

Se sua organização não possui uma equipe de compliance dedicada, comece aqui. Estas oito ações proporcionam uma governança significativa sem exigir um programa de grande porte.

📋
1. Crie um registro de IA: saiba o que você está usando
Liste todas as ferramentas de IA em uso na organização. Inclua ferramentas que os funcionários utilizam pessoalmente para tarefas empresariais. Esta é sua linha de base.
📄
2. Elabore uma política de uso aceitável: diga aos funcionários o que eles podem e não podem fazer
Ferramentas aprovadas, entradas de dados proibidas, requisito de revisão dos resultados, sem contas pessoais. Uma página, em linguagem simples.
⚖️
3. Classifique seus casos de uso de maior risco: encontre os que mais importam
Você não precisa classificar tudo por risco no primeiro dia. Identifique os dois ou três casos de uso de IA com maior sensibilidade de dados, maior impacto sobre indivíduos ou maior exposição regulatória e trate deles primeiro.
🔍
4. Verifique seus fornecedores: saiba para onde seus dados vão
Para cada ferramenta de IA aprovada que processe dados pessoais, confirme que existe um acordo de tratamento de dados, verifique onde os dados são processados e confirme que o fornecedor não treina seus modelos com seus dados por padrão.
👤
5. Exija revisão humana: não automatize decisões de impacto
Qualquer decisão influenciada por IA que tenha efeito significativo sobre um indivíduo precisa de uma pessoa que avalie genuinamente o resultado antes que a decisão seja tomada. Nomeie essa pessoa e documente o processo.
📋
6. Realize uma avaliação de impacto quando a LGPD exigir
Se você usa IA para processar dados pessoais sensíveis, criar perfis de indivíduos em larga escala ou tomar decisões automatizadas com efeitos significativos, uma avaliação de impacto pode ser legalmente exigida. Realize-a antes de implementar a ferramenta, não depois.
🔒
7. Aplique controles básicos de segurança: verifique permissões, registre o uso
Revise as permissões de acesso de qualquer ferramenta de IA conectada aos seus dados. Garanta que os logs registrem o uso da ferramenta de IA. Estabeleça como os funcionários devem reportar um incidente relacionado à IA.
🗓️
8. Nomeie um responsável e defina uma data de revisão
Alguém é responsável. O registro e a política de IA têm uma próxima data de revisão. Sem essas duas coisas, todo o restante perde força em seis meses.

Perguntas frequentes

O que é considerado uma decisão automatizada significativa segundo a LGPD?

O Artigo 20 da LGPD aplica-se quando um processo automatizado toma uma decisão que produz efeito sobre os interesses do titular. Exemplos práticos incluem a triagem de currículos por IA antes de qualquer revisão humana, pontuação algorítmica de crédito usada para aprovar ou recusar uma solicitação e modelos de precificação de seguros que determinam elegibilidade sem intervenção humana. Se uma ferramenta de IA fornece uma recomendação que uma pessoa avalia genuinamente antes de agir, o Artigo 20 pode não se aplicar: mas cabe a você demonstrar que a revisão humana é substantiva e não apenas uma validação automática. Observe que as regras aplicáveis à revisão de decisões automatizadas devem ser analisadas separadamente da base legal utilizada para o tratamento de dados; ambas as análises são necessárias.

O Regulamento Europeu de IA se aplica às organizações brasileiras?

Pode sim, mesmo que o Brasil não seja membro da UE. O Regulamento Europeu de IA se aplica a qualquer organização que coloque sistemas de IA no mercado da UE ou implemente IA que afete pessoas na UE, independentemente de onde está sediada. Uma empresa brasileira com clientes europeus, operações na Europa ou funcionários na UE pode estar no escopo. De acordo com o cronograma revisado, as regras para IA de alto risco do Anexo III aplicam-se a partir de 2 de dezembro de 2027. Se sua organização utiliza IA em recrutamento, pontuação de crédito, seguros ou outras áreas de alto risco e atende usuários na UE, inicie agora a preparação para conformidade.

O que uma política de uso aceitável de IA deve incluir?

Uma política de uso aceitável de IA deve abranger: quais ferramentas são aprovadas e em quais condições; quais categorias de dados não devem ser inseridas em nenhum sistema de IA (dados pessoais, dados de clientes, registros financeiros, documentos jurídicos, propriedade intelectual); o requisito de revisar e assumir responsabilidade pelos resultados da IA antes de utilizá-los; a proibição de contas pessoais gratuitas para fins empresariais; as expectativas de divulgação quando a IA é utilizada em conteúdo voltado a clientes ou reguladores; e como solicitar aprovação para uma nova ferramenta. Mantenha-a curta o suficiente para que as pessoas a leiam e específica o suficiente para que possam aplicá-la sem pedir esclarecimentos em cada situação.

Quando o uso de uma ferramenta de IA exige uma avaliação de impacto?

A LGPD exige uma avaliação de impacto quando o tratamento puder resultar em riscos relevantes aos titulares. O tratamento de IA provavelmente exige uma avaliação de impacto quando envolve criação sistemática de perfis, dados pessoais sensíveis, como informações de saúde ou biométricas, tomada de decisões automatizadas com efeitos significativos ou monitoramento de indivíduos em larga escala. Uma avaliação de impacto também é uma boa prática para qualquer nova ferramenta de IA que processe dados pessoais, mesmo quando não for estritamente exigida. A ANPD publica orientações sobre proteção de dados e avaliações de impacto.

Precisamos de certificação ISO 42001?

A maioria das PMEs não precisa de certificação ISO 42001. A norma é mais relevante para organizações que desenvolvem ou implementam IA em escala, entidades reguladas nas quais clientes ou auditores solicitam evidências formais de governança de IA e organizações com obrigações relacionadas a IA de alto risco segundo o Regulamento Europeu de IA, nas quais a ISO 42001 pode contribuir para uma avaliação de conformidade. Para organizações menores que utilizam ferramentas de IA comercialmente em vez de desenvolvê-las, implementar os controles de governança descritos pela ISO 42001, sem buscar a certificação formal, é uma abordagem mais proporcional.

Avaliação de Governança de IA

Não sabe como está sua governança de IA?

Avaliamos seu inventário de IA, classificação de riscos, obrigações de privacidade, controles de segurança e estrutura de governança. Entregável: uma avaliação de lacunas e um roadmap priorizado de 90 dias.

  • Quais ferramentas de IA estão em uso e quais dados processam
  • Quais casos de uso exigem controles adicionais ou uma avaliação de impacto
  • Onde os controles de segurança para IA precisam ser fortalecidos
  • Se o Regulamento Europeu de IA ou uma regulamentação setorial se aplica
  • Quem é responsável pela governança, aprova ferramentas e trata incidentes
  • Roadmap priorizado de 90 dias para fechar as lacunas