- Comece com um inventário. Não é possível governar aquilo que não foi catalogado. A Shadow AI é disseminada, e a IA dos fornecedores costuma ser habilitada por padrão em ferramentas pelas quais você já paga.
- Classifique as ferramentas de acordo com os dados que processam e as decisões que influenciam. Uma ferramenta de IA de baixo risco e uma de alto risco precisam de controles diferentes.
- Uma política de uso aceitável de IA tem uma função: informar aos funcionários o que eles podem usar, quais dados não podem inserir e qual revisão é necessária antes de agir com base nos resultados da IA.
- O Artigo 20 da LGPD restringe decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem os interesses do titular. Ferramentas de triagem de RH, decisões de crédito e precificação de seguros podem se enquadrar nessa situação, dependendo de como a decisão é tomada e do grau de participação humana significativa.
- Supervisão humana significa que uma pessoa avalia de fato o resultado da IA antes que uma decisão de impacto seja tomada. Apenas referendar automaticamente o resultado não é supervisão.
- O Regulamento Europeu de IA pode se aplicar às organizações brasileiras com clientes, operações ou funcionários na UE. As obrigações para sistemas de IA de alto risco abrangidos pelo Anexo III aplicam-se a partir de 2 de dezembro de 2027.
- A certificação ISO 42001 não é necessária para a maioria das PMEs. A implementação de seus controles de governança é.
O que é, de fato, a governança de IA
A governança de IA é a combinação de políticas, controles e estruturas de responsabilização que determinam como sua organização utiliza ferramentas de IA, quais dados essas ferramentas podem acessar, como as decisões influenciadas por IA são tomadas e revisadas e quem é responsável quando algo dá errado.
Ela não é uma declaração de ética, um documento de estratégia de IA ou uma lista de princípios. Esses elementos são pontos de partida para discussões, não controles. Governança significa regras específicas aplicáveis a ferramentas específicas, responsabilidades claramente definidas para decisões específicas e um processo de revisão que realmente funcione.
No início de 2026, a maioria das organizações não possui nada disso. Funcionários usam ChatGPT, Copilot, Gemini e dezenas de ferramentas SaaS com recursos de IA habilitados, sem política, sem treinamento e sem visibilidade sobre quais dados estão sendo processados. A lacuna de governança não é teórica: ela representa exposição à LGPD, risco reputacional e uma questão de conformidade com o Regulamento Europeu de IA.
Estabeleça a responsabilidade primeiro
Antes de inventariar ferramentas ou redigir uma política, defina quem é responsável pela governança de IA. Sem um responsável nomeado e direitos de decisão claros, o inventário não é mantido, a política não é aplicada e os incidentes não são escalados. Na maioria das organizações, a estrutura é semelhante a esta:
| Função | Responsabilidade pela governança de IA |
|---|---|
| Conselho / Diretoria Executiva | Definir o apetite de risco para o uso de IA. Receber relatórios trimestrais sobre o perfil de risco de IA. Aprovar casos de uso de IA de alto risco. |
| Responsável pela Governança de IA (líder de TI, DPO ou vCISO) | Manter o registro de ferramentas de IA. Aprovar ou rejeitar solicitações de novas ferramentas. Coordenar a conclusão das avaliações de impacto. Ser responsável pela política de uso aceitável. Reportar incidentes à liderança. Conduzir o ciclo de revisões. |
| DPO / Privacidade | Liderar avaliações de impacto. Orientar sobre a aplicabilidade do Artigo 20 da LGPD. Revisar os acordos de tratamento de dados com fornecedores. Tratar solicitações de acesso de titulares relacionadas à IA. |
| TI / Segurança | Avaliar os controles de segurança das ferramentas de IA. Gerenciar permissões de acesso para ferramentas corporativas de IA. Detectar Shadow AI. Monitorar exfiltração de dados. Tratar incidentes de segurança relacionados à IA. |
| Jurídico / Compliance | Revisar contratos de fornecedores relacionados à IA. Orientar sobre obrigações regulatórias específicas do setor. Acompanhar desenvolvimentos do Regulamento Europeu de IA relevantes para os casos de uso. |
| Responsáveis pelo Negócio / Departamentos | Ser responsáveis pelos casos de uso de ferramentas de IA em sua área. Garantir que os funcionários sigam a política de uso aceitável. Encaminhar solicitações de novas ferramentas de IA pelo processo formal de aprovação. Ser responsáveis pela supervisão humana em seus fluxos de trabalho. |
| Usuários Finais | Seguir a política de uso aceitável. Usar somente ferramentas aprovadas. Reportar incidentes e uso de Shadow AI. Concluir o treinamento de conscientização sobre IA. |
Em uma organização menor, várias dessas funções serão desempenhadas pela mesma pessoa. Isso não é um problema. O que importa é que as responsabilidades sejam explicitamente atribuídas, não que cada uma tenha uma pessoa dedicada. Uma empresa de 50 pessoas com um responsável nomeado pela governança de IA, um caminho de escalonamento definido e uma reunião trimestral de revisão possui uma governança mais funcional do que uma grande organização com um documento de framework de governança e ninguém responsável por executá-lo.
Etapa 1: Mapeie o que você já está usando
Antes de elaborar uma política, descubra quais ferramentas de IA estão sendo utilizadas. A maioria das organizações encontra mais ferramentas do que esperava quando faz uma análise adequada.
Quatro categorias a verificar
Survey department heads and run a discovery pass across your SaaS estate. The Converse com os responsáveis pelos departamentos e faça uma varredura de descoberta em seu ambiente SaaS. O guia sobre riscos de Shadow AI aborda o processo de descoberta em mais detalhes. O inventário se torna sua linha de base de controle: toda ferramenta listada deve ter um registro de governança ou receber um antes de permanecer aprovada. covers the discovery process in more detail. The inventory becomes your control baseline: every tool on it either has a governance record or gets one before it stays approved.
Registro de ferramentas de IA: campos mínimos
Registre cada ferramenta de IA em um registro central. Esse se torna o registro atualizado que o responsável pela governança de IA mantém e que seus auditores ou reguladores podem consultar.
| Campo | Exemplo |
|---|---|
| Ferramenta de IA | Microsoft 365 Copilot |
| Responsável pelo negócio | Diretor de Marketing |
| Finalidade | Redação de conteúdo, resumo de e-mails |
| Dados processados | Dados empresariais internos, e-mails de funcionários |
| Dados pessoais envolvidos | Sim |
| Fornecedor | Microsoft |
| Local de tratamento / hospedagem dos dados | UE |
| Acordo de tratamento de dados em vigor | Sim, via Acordo de Tratamento de Dados da Microsoft |
| Nível de risco | Médio |
| Avaliação de impacto necessária | Sim, concluída em 24 de agosto de 2026 |
| Avaliação do Artigo 20 | Não aplicável (uso somente consultivo, com revisão humana obrigatória) |
| Usuários aprovados | Marketing, Vendas (somente usuários licenciados) |
| Data de aprovação | 24 de agosto de 2026 |
| Próxima data de revisão | 24 de fevereiro de 2027 |
Mantenha o registro em um local ao qual o responsável pela governança de IA e o DPO possam acessar e atualizar. Um documento compartilhado ou uma linha no seu registro de riscos existente funciona. O formato importa menos do que a disciplina de mantê-lo atualizado.
Etapa 2: Classifique as ferramentas por risco
Nem toda ferramenta de IA precisa do mesmo nível de controle. Um corretor gramatical e um sistema de triagem de currículos são ambos IA, mas os requisitos de governança de cada um são completamente diferentes. O framework de classificação abaixo utiliza dois eixos: quais dados a ferramenta processa e quais decisões ela influencia.
Dimensões adicionais de classificação
Além dos três níveis acima, quatro dimensões adicionais refinam a classificação e identificam onde são necessários controles reforçados:
- Nível de autonomia: a IA é puramente assistiva (elabora texto para revisão humana), consultiva (recomenda uma ação), semiautomatizada (exige aprovação humana para prosseguir) ou totalmente automatizada (age sem intervenção humana)?
- Exposição externa: a IA processa ou produz resultados que são enviados a clientes, parceiros ou ao público, ou permanece totalmente interna?
- Exposição regulatória: o caso de uso está sujeito a um regime específico do setor: ANPD, BACEN, ANVISA, LGPD ou Regulamento Europeu de IA?
- Sensibilidade dos dados: dados públicos e não pessoais, dados empresariais internos, dados pessoais, material confidencial ou protegido por sigilo jurídico, ou dados de categorias especiais, como informações de saúde ou biométricas?
Uma ferramenta classificada como risco médio no nível principal, mas que também envolve automação total, resultados voltados para clientes e dados de categorias especiais, deve ser tratada como de alto risco na prática. Use essas dimensões para validar a classificação principal, em vez de substituí-la mecanicamente.
Etapa 3: Elabore uma política de uso aceitável de IA
Uma política de uso aceitável de IA estabelece as regras que os funcionários devem seguir ao utilizar ferramentas de IA no trabalho. Ela não precisa ser longa. Uma política que os funcionários conseguem ler em cinco minutos e aplicar sem pedir esclarecimentos é mais valiosa do que um documento abrangente que ninguém lê.
O que incluir
Designe um responsável nomeado pela política e defina uma data de revisão. Dada a velocidade com que os recursos de IA e os termos dos fornecedores mudam, um ciclo de revisão de seis meses é mais útil do que uma revisão anual.
Os funcionários só podem usar ferramentas de IA aprovadas pela organização. Informações confidenciais, pessoais, de clientes, financeiras, jurídicas ou de outra forma restritas não devem ser inseridas em nenhum sistema de IA, a menos que a ferramenta e o caso de uso tenham sido explicitamente aprovados. O conteúdo gerado por IA deve ser revisado por um funcionário devidamente autorizado antes de ser utilizado em decisões de impacto ou comunicações externas.
Etapa 4: Obrigações da LGPD
A LGPD aplica-se a qualquer tratamento de IA que envolva dados pessoais. As obrigações que surgem com maior frequência na prática são:
Os indivíduos têm o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses. Se um sistema de IA tomar decisões exclusivamente automatizadas sobre candidatos a emprego, capacidade de crédito, elegibilidade para seguros ou concessão de benefícios sem intervenção humana significativa, o Artigo 20 pode ser aplicável. A revisão humana significativa deve realmente influenciar o resultado: apenas referendar uma recomendação da IA não atende ao requisito. O Artigo 20 deve ser analisado em conjunto com a base legal aplicável ao tratamento de dados pessoais. Ambas as análises devem ser realizadas separadamente. Documente sua avaliação sobre a aplicabilidade do Artigo 20 a cada ferramenta de IA de alto risco e mantenha essa documentação.
Um RIPD deve ser realizado quando o tratamento puder gerar riscos às liberdades civis e aos direitos fundamentais dos titulares. O uso de IA que envolva criação de perfis, dados pessoais sensíveis, decisões automatizadas com efeitos significativos ou monitoramento em larga escala pode exigir uma avaliação de impacto. Realize uma avaliação para toda ferramenta de IA de alto risco antes da implementação. Para ferramentas de risco médio, uma avaliação de impacto é uma boa prática mesmo quando não for estritamente exigida. Consulte nosso guia de requisitos de RIPD para um framework detalhado.
O tratamento de dados pessoais por meio de uma ferramenta de IA exige uma base legal nos termos da LGPD, e o tratamento de dados pessoais sensíveis exige o atendimento às condições específicas previstas na lei. Seus avisos de privacidade devem informar os indivíduos quando a IA processar seus dados de forma relevante. Se você utiliza ferramentas de IA que processam dados de funcionários, atualize o aviso de privacidade destinado aos funcionários. Se processa dados de clientes por meio de IA, atualize o aviso de privacidade destinado aos clientes.
Esses são conceitos distintos, avaliados segundo frameworks diferentes. Uma avaliação de impacto é necessária quando o tratamento puder resultar em alto risco para os indivíduos: uma avaliação de risco à proteção de dados. Isso não é o mesmo que classificar um sistema de IA como de "alto risco" segundo o Regulamento Europeu de IA, que utiliza critérios diferentes com base no domínio de aplicação. Uma ferramenta com classificação de baixo risco segundo o Regulamento Europeu de IA ainda pode exigir uma avaliação de impacto sob a LGPD se envolver criação de perfis em larga escala, dados pessoais sensíveis ou decisões automatizadas com efeitos significativos sobre indivíduos.
Transferências internacionais de dados
A maioria dos fornecedores de IA generativa processa dados nos Estados Unidos. Verifique o acordo de tratamento de dados do fornecedor para confirmar qual mecanismo de transferência está em vigor: decisão de adequação, cláusulas contratuais padrão (SCCs) ou regras corporativas vinculantes. Se o fornecedor oferecer apenas SCCs sem um aditivo compatível com a UE, obtenha esclarecimentos por escrito antes de utilizar a ferramenta para dados pessoais.
Etapa 5: Incorpore supervisão humana aos fluxos de trabalho
A supervisão humana só é significativa quando a pessoa que revisa um resultado de IA possui as informações e o tempo necessários para fazer um julgamento real. Um fluxo de trabalho no qual um gerente clica em "aprovar" uma avaliação de RH gerada por IA em menos de um minuto não é supervisão. É uma responsabilidade transformada em processo.
Para cada fluxo de trabalho de impacto que utiliza IA, defina:
- Quem revisa o resultado da IA e o que a revisão deve abranger
- Quais informações são necessárias para esse julgamento, incluindo qualquer contexto ao qual a IA não teve acesso
- O que podem alterar antes que a decisão seja registrada e como as alterações são documentadas
- Como a decisão e o envolvimento da IA são registrados para o caso de uma contestação ou auditoria posterior
- Quem o indivíduo pode contatar para solicitar uma revisão humana de uma decisão que o afetou
A exigência de registro é particularmente importante. Se uma decisão de recrutamento ou uma decisão sobre uma solicitação de crédito for contestada, você precisa ser capaz de demonstrar o que a IA produziu, o que o revisor alterou e quem tomou a decisão final. Processos verbais deixam sua organização exposta.
For Na implementação do Microsoft 365 Copilot, a supervisão está menos relacionada a decisões individuais e mais aos controles de acesso aos dados: quais dados o Copilot pode apresentar, quem pode ver o quê e se sites do SharePoint com permissões excessivas ficam visíveis para funcionários que não deveriam ter acesso a esse conteúdo., oversight is less about individual decisions and more about data access controls: which data Copilot can surface, who can see what, and whether overpermissioned SharePoint sites are visible to staff who should not have access to that content.
Etapa 6: Controles de segurança para IA
As ferramentas de IA introduzem riscos de segurança para os quais a maioria dos controles existentes não foi projetada. Governar a IA sem governar seu perfil de segurança deixa uma lacuna significativa, especialmente à medida que as organizações conectam IA a dados internos, APIs e processos de negócio.
Controle de acesso e menor privilégio
Ferramentas corporativas de IA: especialmente aquelas integradas ao seu ambiente Microsoft 365, CRM ou sistemas de arquivos: apresentam dados com base no que o usuário pode acessar. Se suas permissões do SharePoint forem amplas demais, o Copilot apresentará documentos que o usuário não deveria ver. Audite as permissões nos sistemas conectados antes de habilitar ferramentas de IA que possam consultá-los. Aplique o princípio do menor privilégio: os usuários devem acessar apenas os dados necessários para sua função, e não tudo o que sua conta tecnicamente permite.
Injeção de prompt
Injeção de prompt é um ataque no qual instruções maliciosas incorporadas ao conteúdo processado pela IA fazem com que ela execute ações não intencionais ou vaze informações. Em implementações de IA voltadas para clientes: chatbots, processamento de e-mails assistido por IA, análise de documentos: um invasor pode criar uma entrada que substitui as instruções do sistema. As medidas de mitigação incluem validação dos resultados, ambientes de execução em sandbox, limitação da capacidade da IA de executar ações autônomas e registro de todas as entradas e saídas para revisão.
Vazamento de dados e conteúdo sensível em prompts
Os funcionários rotineiramente incluem mais informações nos prompts de IA do que pretendiam. Credenciais, dados pessoais, nomes de clientes, valores financeiros e documentos confidenciais de estratégia aparecem nos prompts sem que o usuário considere para onde esses dados vão. O treinamento reduz a frequência, mas os controles técnicos são mais importantes: classifique os dados em repouso, restrinja quais categorias de dados podem ser acessadas por aplicações habilitadas para IA e configure políticas de DLP para sinalizar ou bloquear prompts que contenham padrões sensíveis.
Shadow AI e integrações não autorizadas
Shadow AI não é um problema de descoberta pontual. Novas ferramentas são lançadas constantemente, contas de funcionários mudam e extensões de navegador se acumulam. Varreduras periódicas do ambiente SaaS, análise do tráfego de saída e um canal claro para que os funcionários sinalizem ferramentas de IA que desejam utilizar fazem parte da gestão contínua de Shadow AI. Funcionários que não conseguem obter rapidamente a aprovação de uma ferramenta irão utilizá-la mesmo assim e não contarão a ninguém.
Riscos da cadeia de suprimentos e dos modelos
Modelos fundacionais que alimentam ferramentas comerciais de IA podem ser atualizados sem aviso, alterando seu comportamento, resultados ou características de tratamento de dados. Plugins de IA e integrações de terceiros ampliam a confiança para partes adicionais que sua diligência devida original não contemplou. Revise a lista de suboperadores nos acordos de tratamento de dados dos fornecedores, monitore as notas de versão dos fornecedores em busca de mudanças relevantes e teste o comportamento dos resultados da IA após atualizações significativas de modelos em fluxos de trabalho críticos.
Registro de logs e detecção de incidentes
Registre o uso das ferramentas de IA: quem usou o quê, quando e, quando possível, com quais dados. Os logs permitem investigar incidentes, atender requisitos de auditoria e detectar padrões anormais, como volumes incomuns de dados sendo processados ou acessos de contas inesperadas. Garanta que a retenção dos logs esteja alinhada aos requisitos de resposta a incidentes e regulatórios, normalmente por no mínimo 12 meses.
Etapa 7: Diligência devida de fornecedores
Toda ferramenta de IA utilizada pela sua organização envolve um fornecedor terceirizado que processa seus dados. As perguntas de diligência devida abaixo se aplicam a qualquer nova ferramenta de IA antes da aprovação e devem ser revisitadas quando um fornecedor fizer alterações significativas em seus termos ou produto.
| Pergunta | Por que isso importa |
|---|---|
| O fornecedor treina seus modelos com dados de clientes por padrão? | Muitas ferramentas gratuitas fazem isso. Planos empresariais normalmente oferecem uma opção de exclusão. Confirme que ela está desativada e obtenha isso por escrito. |
| Onde os dados são processados e armazenados? | Determina qual mecanismo de transferência você precisa para conformidade com a LGPD. |
| Quem são os suboperadores? | A infraestrutura de IA do seu fornecedor pode funcionar na AWS, Azure ou Google Cloud em outra jurisdição. Verifique a lista de suboperadores no acordo de tratamento de dados. |
| O que acontece com os dados quando você cancela? | Confirme os prazos de exclusão. Alguns fornecedores retêm dados para fins de melhoria de modelos após o término do contrato, a menos que você solicite explicitamente a exclusão. |
| Quais certificações de segurança o fornecedor possui? | ISO 27001 e SOC 2 Tipo II fornecem uma garantia útil para ferramentas de IA que processam dados sensíveis, mas a certificação deve ser avaliada juntamente com os controles de segurança do fornecedor, compromissos contratuais, práticas de tratamento de dados e garantias independentes. Solicite o certificado atual quando aplicável. |
| Qual é o período de retenção de dados para prompts e resultados? | Algumas plataformas mantêm o histórico de conversas por períodos prolongados. Isso é relevante para sua política de retenção de dados e para responder a solicitações de acesso de titulares. |
| Como o fornecedor classifica seu sistema segundo o Regulamento Europeu de IA? | Pergunte se o fornecedor realizou uma avaliação de conformidade e qual nível de risco atribui ao seu sistema. |
Adicione o acordo de tratamento de dados do fornecedor e um resumo das respostas a essas perguntas ao registro de ferramentas de IA. Quando um fornecedor atualizar seus termos, seu registro indicará quais ferramentas precisam ser reavaliadas.
Etapa 8: Gestão de incidentes de IA
A governança precisa abranger o que acontece quando algo dá errado. Incidentes de IA não são iguais a incidentes gerais de TI, e seu processo existente de resposta a incidentes pode não contemplá-los. Defina o que constitui um incidente de IA e garanta que o caminho de escalonamento chegue ao responsável pela governança de IA e, quando pertinente, ao DPO.
O que constitui um incidente de IA
- Dados confidenciais ou pessoais inseridos em uma ferramenta de IA não autorizada ou não aprovada
- Conteúdo gerado por IA enviado a um cliente ou publicado externamente sem a revisão adequada
- Resultado discriminatório ou prejudicial gerado por IA que afete um indivíduo
- Uma decisão automatizada incorreta com efeito significativo sobre um indivíduo
- Injeção de prompt causando exposição de dados ou comportamento não intencional da IA
- Uma violação de segurança em um fornecedor de IA que afete seus dados
- Uso proibido de IA por um funcionário
- Conteúdo gerado por IA causando danos jurídicos, regulatórios ou reputacionais
- Comportamento inesperado do modelo após uma atualização do fornecedor
Processo de resposta
Incidentes de IA que envolvem uma violação de dados pessoais estão diretamente ligados à sua capacidade mais ampla de resposta a incidentes. Se sua organização não possui um processo de resposta a incidentes testado, um incidente de IA é um péssimo momento para descobrir isso.
Etapa 9: Aplicabilidade do Regulamento Europeu de IA
O Brasil não é membro da UE, portanto o Regulamento Europeu de IA não se aplica diretamente. No entanto, ele abrange qualquer organização que coloque sistemas de IA no mercado da UE ou implemente IA que afete pessoas na UE, independentemente de onde a organização esteja sediada. Uma empresa brasileira com clientes europeus, operações na Europa ou funcionários na UE pode estar no escopo. Verifique se suas ferramentas de IA atingem usuários na UE antes de concluir que o Regulamento não se aplica.
O Regulamento Europeu de IA utiliza um framework de riscos de quatro níveis: risco inaceitável (proibido), alto risco, risco limitado (obrigações de transparência) e risco mínimo. As disposições mais relevantes na prática são:
IA proibida
Exemplos de práticas de IA proibidas desde fevereiro de 2025 (esta não é uma lista exaustiva das proibições do Artigo 5):
- Sistemas de IA que utilizam técnicas subliminares para manipular o comportamento de formas que causem danos
- Sistemas de classificação social utilizados por autoridades públicas
- Identificação biométrica remota em tempo real em espaços públicos (com exceções limitadas para aplicação da lei)
- IA que explora vulnerabilidades relacionadas à idade, deficiência ou situação social para distorcer o comportamento
IA de alto risco
Under the revised implementation timeline, the rules for high-risk AI systems covered by Annex III apply from 2 December 2027. Certain high-risk systems embedded in regulated products apply from 2 August 2028. High-risk categories include AI used in recruitment and employment decisions, educational assessment, credit scoring, insurance risk assessment, critical infrastructure management, and law enforcement. If your organisation deploys AI in any of these areas and has EU operations or EU-affected individuals, begin compliance preparation now. The De acordo com o cronograma de implementação revisado, as regras para sistemas de IA de alto risco abrangidos pelo Anexo III aplicam-se a partir de 2 de dezembro de 2027. Determinados sistemas de alto risco incorporados a produtos regulamentados aplicam-se a partir de 2 de agosto de 2028. As categorias de alto risco incluem IA utilizada em recrutamento e decisões de emprego, avaliação educacional, pontuação de crédito, avaliação de risco de seguros, gestão de infraestrutura crítica e aplicação da lei. Se sua organização implementa IA em qualquer uma dessas áreas, comece agora a preparação para conformidade. O guia de conformidade com o Regulamento Europeu de IA aborda toda a estrutura de níveis de risco e o que cada um exige. covers the full risk tier structure and what each requires.
Modelos de IA de uso geral (GPAI)
As regras para modelos de IA de uso geral estão em vigor desde agosto de 2025. Elas afetam principalmente desenvolvedores e fornecedores de modelos, e não organizações que utilizam ferramentas de IA comercialmente, mas organizações que ajustam ou adaptam modelos fundacionais para seus próprios produtos devem buscar orientação específica.
Etapa 10: ISO 42001 como sistema de gestão
ISO/IEC 42001:2023 is the international standard for AI management systems. It sets requirements for how an organisation establishes, implements, maintains, and continually improves its management of AI-related activities. If you already hold A ISO/IEC 42001:2023 é a norma internacional para sistemas de gestão de IA. Ela estabelece requisitos para como uma organização estabelece, implementa, mantém e melhora continuamente sua gestão de atividades relacionadas à IA. Se você já possui a ISO 27001, muitos dos elementos do sistema de gestão podem ser transferidos diretamente., many of the management system elements transfer directly.
A certificação ISO 42001 faz mais sentido para:
- Organizações que desenvolvem ou implementam sistemas de IA em escala
- Entidades reguladas nas quais auditores ou clientes solicitam evidências formais de governança de IA
- Organizações com obrigações relacionadas a IA de alto risco segundo o Regulamento Europeu de IA, nas quais a ISO 42001 pode contribuir para uma avaliação de conformidade
- Empresas nas quais a governança de IA é um diferencial comercial em seu mercado
For most UK SMEs using AI tools commercially rather than building them, formal ISO 42001 certification is not proportionate. Implementing its governance controls, including an AI policy, a risk assessment process, human oversight requirements, and a review cadence, gives you the substance without the certification overhead. Our Para a maioria das PMEs que utilizam ferramentas de IA comercialmente em vez de desenvolvê-las, a certificação formal ISO 42001 não é proporcional. Implementar seus controles de governança, incluindo uma política de IA, um processo de avaliação de riscos, requisitos de supervisão humana e um ciclo de revisão, oferece a substância necessária sem o custo e a complexidade da certificação. Nosso guia ISO 42001 aborda em detalhes o que a norma exige. covers what the standard requires in detail.
Seus primeiros 90 dias
A maioria das organizações considera a governança de IA avassaladora em abstrato, mas administrável quando dividida em um programa sequencial de 90 dias. O objetivo ao final dos 90 dias é ser capaz de responder: que IA usamos, quem é responsável por ela, quais dados ela processa, quais riscos existem e quais controles estão implementados?
Ciclo de governança
A governança de IA não é um projeto com data de término. As ferramentas mudam, os termos dos fornecedores são atualizados, novos recursos surgem e o uso pela sua organização evolui. Estabeleça um ciclo de revisão que mantenha o programa atualizado sem consumir tempo desproporcional.
Designe um responsável nomeado pela governança de IA, seja seu DPO, líder de TI ou um vCISO que desempenhe essa função. Sem um responsável nomeado, o ciclo de revisão não acontece.
Governança de IA mínima viável para PMEs
Se sua organização não possui uma equipe de compliance dedicada, comece aqui. Estas oito ações proporcionam uma governança significativa sem exigir um programa de grande porte.