Governança de IA responsável: riscos, controles e lições do AI Act
Governança de IA responsável na prática: prazos do AI Act europeu após o Regulamento (UE) 2026/1744, controles da ISO/IEC 42001, NIST AI RMF e checklist.
Governança de IA responsável é o conjunto de políticas, papéis e controles que permite a uma organização saber quais sistemas de inteligência artificial usa, que riscos eles criam e quem responde por eles. A necessidade é concreta: o AI Index 2025, da Universidade Stanford, registrou 233 incidentes de IA relatados em 2024, alta de 56,4% em um ano. Na União Europeia, o AI Act (Regulamento (UE) 2024/1689) já proíbe certas práticas desde fevereiro de 2025 e prevê multas de até 35 milhões de euros ou 7% do faturamento global. Em 2026, o Regulamento (UE) 2026/1744 adiou as regras para sistemas de alto risco, mas não as eliminou. Para empresas e órgãos públicos brasileiros, que ainda aguardam a conclusão do PL 2338/2023 no Congresso, o modelo europeu e a norma ISO/IEC 42001 oferecem um roteiro verificável.
Os riscos que a governança precisa cobrir
Os riscos de IA não se limitam a erros técnicos. Um programa de governança deve tratar ao menos estas categorias:
- decisões incorretas ou discriminatórias em crédito, seleção de pessoal, concessão de benefícios ou fiscalização;
- vazamento de dados pessoais e de informações confidenciais inseridas em ferramentas de IA generativa;
- respostas inventadas (alucinações) apresentadas como fato em atendimento, pareceres ou relatórios;
- dependência de fornecedores sem transparência sobre dados de treinamento e limitações do modelo;
- uso não autorizado de ferramentas pelos próprios funcionários, fora do conhecimento da área de TI.
O Perfil de IA Generativa do NIST (NIST AI 600-1), publicado em 26 de julho de 2024, identifica 12 riscos específicos ou agravados pela IA generativa e propõe mais de 200 ações de gestão. O AI Index 2025 aponta ainda uma distância entre consciência e ação: a maioria das organizações reconhece os riscos de IA para a segurança de dados, mas menos de dois terços aplicam salvaguardas ativamente.
Como o AI Act organiza as obrigações
O AI Act classifica sistemas de IA pelo nível de risco e atribui obrigações proporcionais. Para fins de governança, quatro grupos interessam:
- Práticas proibidas, como manipulação por técnicas subliminares, exploração de vulnerabilidades de grupos específicos e mecanismos de pontuação social que violem direitos fundamentais.
- Sistemas de alto risco listados no Anexo III, usados em áreas sensíveis definidas no próprio regulamento.
- Sistemas de alto risco vinculados ao Anexo I, ligados a produtos já cobertos por legislação europeia de harmonização.
- Modelos de IA de uso geral (GPAI), com obrigações próprias para os fornecedores desses modelos.
Calendário atualizado
| Obrigação | Data de aplicação |
|---|---|
| Entrada em vigor do Regulamento (UE) 2024/1689 | 2024 |
| Proibições de práticas de IA | 2 de fevereiro de 2025 |
| Regras de governança e obrigações para modelos de uso geral | 2 de agosto de 2025 |
| Regras de alto risco do Anexo III (após o Regulamento (UE) 2026/1744) | 2 de dezembro de 2027 |
| Regras de alto risco do Anexo I (após o Regulamento (UE) 2026/1744) | 2 de agosto de 2028 |
O adiamento dá mais tempo para a preparação de normas técnicas e estruturas de fiscalização, mas as proibições e as regras para modelos de uso geral já estão em vigor.
Sanções
As multas administrativas por práticas proibidas chegam a 35 milhões de euros ou 7% do faturamento anual mundial, o que for maior. Para o descumprimento de outras obrigações, o teto é de 15 milhões de euros ou 3% do faturamento.
O que o AI Act ensina a quem está fora da Europa
Empresas brasileiras que vendem produtos ou serviços com IA para o mercado europeu podem ser alcançadas diretamente pelo regulamento. Para as demais, o valor está no método. Quatro lições se aplicam a qualquer organização:
Inventário antes de tudo. A lógica baseada em risco só funciona se a organização souber quais sistemas usa. Sem inventário, não há classificação, e sem classificação não há como dimensionar controles.
Proporcionalidade. O AI Act não trata um filtro de spam como um sistema de seleção de candidatos. A governança interna deve seguir a mesma lógica, concentrando esforço de documentação, testes e supervisão humana onde o impacto sobre pessoas é maior.
Responsabilidades distintas para fornecedor e usuário. O regulamento separa quem desenvolve o sistema de quem o implanta. Contratos com fornecedores de IA precisam refletir essa divisão, com cláusulas sobre documentação técnica, notificação de incidentes e mudanças no modelo.
Prazos longos não significam tempo sobrando. O adiamento das regras de alto risco para 2027 e 2028 dá margem para estruturar processos, mas sistemas desenvolvidos hoje ainda estarão em uso nessas datas.
ISO/IEC 42001: o sistema de gestão de IA
A ISO/IEC 42001:2023, publicada em dezembro de 2023 pela ISO e pela IEC, foi a primeira norma internacional de sistema de gestão de inteligência artificial (AIMS, na sigla em inglês). Segue a mesma estrutura de outras normas de gestão, como a ISO/IEC 27001 de segurança da informação, o que facilita a integração para quem já é certificado.
O Anexo A da norma reúne 38 controles, organizados em nove objetivos numerados de A.2 a A.10. Eles abrangem, entre outros temas, a política de IA, os papéis e responsabilidades internos, a avaliação de impacto, o ciclo de vida dos sistemas, a governança dos dados usados pela IA e as relações com fornecedores.
O Anexo A não precisa ser implementado de ponta a ponta. A organização seleciona os controles aplicáveis com base em suas avaliações de risco e de impacto e registra a escolha em uma Declaração de Aplicabilidade, justificando o que deixou de fora.
A certificação passa por auditoria em dois estágios, tem validade de três anos e exige auditorias de manutenção anuais. Consultorias especializadas estimam custo entre 20 mil e 60 mil dólares e prazo de quatro a nove meses, menor para quem já possui a ISO/IEC 27001.
NIST AI RMF: complemento útil
O Framework de Gestão de Riscos de IA do NIST (AI RMF 1.0, documento NIST AI 100-1), publicado em janeiro de 2023, é voluntário e organiza a gestão em quatro funções:
| Função | O que cobre |
|---|---|
| Govern (governar) | Políticas, responsabilidades e cultura; função transversal às demais |
| Map (mapear) | Contexto de uso e identificação de riscos de cada sistema |
| Measure (medir) | Análise e acompanhamento dos riscos, com métodos quantitativos e qualitativos |
| Manage (gerenciar) | Alocação de recursos para tratar os riscos priorizados |
Na prática, muitas organizações usam a ISO/IEC 42001 como estrutura certificável de gestão e o NIST AI RMF, com o Perfil de IA Generativa, como catálogo de riscos e ações.
A situação no Brasil
O PL 2338/2023, que cria um marco legal para a inteligência artificial com abordagem baseada em risco, foi aprovado pelo Senado Federal em dezembro de 2024 e segue em análise na Câmara dos Deputados, onde uma comissão especial examina o texto. Enquanto a lei não é aprovada, a Lei Geral de Proteção de Dados continua sendo a principal norma aplicável a sistemas de IA que tratam dados pessoais.
Organizações que adotarem agora uma estrutura baseada na ISO/IEC 42001 terão inventário, avaliações de impacto e registros prontos para se adaptar ao texto final, qualquer que seja a redação aprovada.
Checklist de implantação em 90 dias
- Nomear um responsável executivo pela governança de IA e formar um comitê com áreas jurídica, de TI, de segurança da informação, de proteção de dados e de negócio.
- Publicar uma política de uso de IA, incluindo regras para ferramentas generativas de uso pessoal e quais dados podem ser inseridos nelas.
- Fazer o inventário de sistemas de IA em uso e em desenvolvimento, incluindo recursos de IA embutidos em softwares contratados.
- Classificar cada sistema por nível de risco, usando as categorias do AI Act como referência.
- Conduzir avaliação de impacto para os sistemas de maior risco, cobrindo direitos das pessoas afetadas, qualidade dos dados e possibilidade de revisão humana.
- Revisar contratos com fornecedores de IA: documentação técnica, notificação de incidentes, uso de dados do cliente para treinamento e direito de auditoria.
- Definir métricas de desempenho e de viés para monitoramento contínuo, com limites que disparem revisão.
- Criar um processo de registro e resposta a incidentes de IA, integrado ao de segurança da informação.
- Treinar os usuários, com conteúdo diferente para quem desenvolve, quem opera e quem apenas usa.
- Elaborar a Declaração de Aplicabilidade com os controles do Anexo A da ISO/IEC 42001 e decidir se a certificação é objetivo de médio prazo.
Erros comuns
- Tratar governança de IA como projeto de TI isolado, sem participação jurídica e de negócio.
- Criar política sem inventário, o que gera regras que ninguém sabe a quais sistemas se aplicam.
- Aplicar o mesmo nível de controle a todos os sistemas, sobrecarregando casos de baixo risco e deixando os críticos sem atenção suficiente.
- Ignorar a IA embutida em softwares de mercado, como recursos generativos de suítes de escritório e plataformas de atendimento.
- Considerar o adiamento europeu como sinal de que o tema pode esperar.
Próximos marcos a monitorar
No curto prazo, três datas e processos orientam o planejamento: a tramitação do PL 2338/2023 na Câmara; a aplicação das regras de alto risco do Anexo III do AI Act em 2 de dezembro de 2027; e a aplicação das regras do Anexo I em 2 de agosto de 2028. Nesse intervalo, o avanço da certificação ISO/IEC 42001 entre fornecedores tende a virar critério de seleção em contratações de soluções de IA.
Fontes
- AI Act, Shaping Europe's digital future, Comissão Europeia
- Article 99: Penalties, EU Artificial Intelligence Act
- Latest wave of obligations under the EU AI Act take effect: key considerations, DLA Piper, 2025
- AI lifecycle risk management: ISO/IEC 42001:2023 for AI governance, Amazon Web Services
- ISO 42001 Controls: The 38 Annex A Controls, Konfirmity, 2026
- NIST AI 600-1: Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, NIST, 2024
- AI Data Privacy Risks Surge 56%: findings from Stanford's 2025 AI Index Report, Kiteworks, 2025
- PL 2338/2023, Senado Federal
- Comissão Especial sobre Inteligência Artificial (PL 2338/23), Câmara dos Deputados