Inteligência Artificial

Governança de IA responsável: riscos, controles e lições do AI Act

Governança de IA responsável na prática: prazos do AI Act europeu após o Regulamento (UE) 2026/1744, controles da ISO/IEC 42001, NIST AI RMF e checklist.

Governança de IA responsável é o conjunto de políticas, papéis e controles que permite a uma organização saber quais sistemas de inteligência artificial usa, que riscos eles criam e quem responde por eles. A necessidade é concreta: o AI Index 2025, da Universidade Stanford, registrou 233 incidentes de IA relatados em 2024, alta de 56,4% em um ano. Na União Europeia, o AI Act (Regulamento (UE) 2024/1689) já proíbe certas práticas desde fevereiro de 2025 e prevê multas de até 35 milhões de euros ou 7% do faturamento global. Em 2026, o Regulamento (UE) 2026/1744 adiou as regras para sistemas de alto risco, mas não as eliminou. Para empresas e órgãos públicos brasileiros, que ainda aguardam a conclusão do PL 2338/2023 no Congresso, o modelo europeu e a norma ISO/IEC 42001 oferecem um roteiro verificável.

Os riscos que a governança precisa cobrir

Os riscos de IA não se limitam a erros técnicos. Um programa de governança deve tratar ao menos estas categorias:

  • decisões incorretas ou discriminatórias em crédito, seleção de pessoal, concessão de benefícios ou fiscalização;
  • vazamento de dados pessoais e de informações confidenciais inseridas em ferramentas de IA generativa;
  • respostas inventadas (alucinações) apresentadas como fato em atendimento, pareceres ou relatórios;
  • dependência de fornecedores sem transparência sobre dados de treinamento e limitações do modelo;
  • uso não autorizado de ferramentas pelos próprios funcionários, fora do conhecimento da área de TI.

O Perfil de IA Generativa do NIST (NIST AI 600-1), publicado em 26 de julho de 2024, identifica 12 riscos específicos ou agravados pela IA generativa e propõe mais de 200 ações de gestão. O AI Index 2025 aponta ainda uma distância entre consciência e ação: a maioria das organizações reconhece os riscos de IA para a segurança de dados, mas menos de dois terços aplicam salvaguardas ativamente.

Como o AI Act organiza as obrigações

O AI Act classifica sistemas de IA pelo nível de risco e atribui obrigações proporcionais. Para fins de governança, quatro grupos interessam:

  1. Práticas proibidas, como manipulação por técnicas subliminares, exploração de vulnerabilidades de grupos específicos e mecanismos de pontuação social que violem direitos fundamentais.
  2. Sistemas de alto risco listados no Anexo III, usados em áreas sensíveis definidas no próprio regulamento.
  3. Sistemas de alto risco vinculados ao Anexo I, ligados a produtos já cobertos por legislação europeia de harmonização.
  4. Modelos de IA de uso geral (GPAI), com obrigações próprias para os fornecedores desses modelos.

Calendário atualizado

ObrigaçãoData de aplicação
Entrada em vigor do Regulamento (UE) 2024/16892024
Proibições de práticas de IA2 de fevereiro de 2025
Regras de governança e obrigações para modelos de uso geral2 de agosto de 2025
Regras de alto risco do Anexo III (após o Regulamento (UE) 2026/1744)2 de dezembro de 2027
Regras de alto risco do Anexo I (após o Regulamento (UE) 2026/1744)2 de agosto de 2028

O adiamento dá mais tempo para a preparação de normas técnicas e estruturas de fiscalização, mas as proibições e as regras para modelos de uso geral já estão em vigor.

Sanções

As multas administrativas por práticas proibidas chegam a 35 milhões de euros ou 7% do faturamento anual mundial, o que for maior. Para o descumprimento de outras obrigações, o teto é de 15 milhões de euros ou 3% do faturamento.

O que o AI Act ensina a quem está fora da Europa

Empresas brasileiras que vendem produtos ou serviços com IA para o mercado europeu podem ser alcançadas diretamente pelo regulamento. Para as demais, o valor está no método. Quatro lições se aplicam a qualquer organização:

Inventário antes de tudo. A lógica baseada em risco só funciona se a organização souber quais sistemas usa. Sem inventário, não há classificação, e sem classificação não há como dimensionar controles.

Proporcionalidade. O AI Act não trata um filtro de spam como um sistema de seleção de candidatos. A governança interna deve seguir a mesma lógica, concentrando esforço de documentação, testes e supervisão humana onde o impacto sobre pessoas é maior.

Responsabilidades distintas para fornecedor e usuário. O regulamento separa quem desenvolve o sistema de quem o implanta. Contratos com fornecedores de IA precisam refletir essa divisão, com cláusulas sobre documentação técnica, notificação de incidentes e mudanças no modelo.

Prazos longos não significam tempo sobrando. O adiamento das regras de alto risco para 2027 e 2028 dá margem para estruturar processos, mas sistemas desenvolvidos hoje ainda estarão em uso nessas datas.

ISO/IEC 42001: o sistema de gestão de IA

A ISO/IEC 42001:2023, publicada em dezembro de 2023 pela ISO e pela IEC, foi a primeira norma internacional de sistema de gestão de inteligência artificial (AIMS, na sigla em inglês). Segue a mesma estrutura de outras normas de gestão, como a ISO/IEC 27001 de segurança da informação, o que facilita a integração para quem já é certificado.

O Anexo A da norma reúne 38 controles, organizados em nove objetivos numerados de A.2 a A.10. Eles abrangem, entre outros temas, a política de IA, os papéis e responsabilidades internos, a avaliação de impacto, o ciclo de vida dos sistemas, a governança dos dados usados pela IA e as relações com fornecedores.

O Anexo A não precisa ser implementado de ponta a ponta. A organização seleciona os controles aplicáveis com base em suas avaliações de risco e de impacto e registra a escolha em uma Declaração de Aplicabilidade, justificando o que deixou de fora.

A certificação passa por auditoria em dois estágios, tem validade de três anos e exige auditorias de manutenção anuais. Consultorias especializadas estimam custo entre 20 mil e 60 mil dólares e prazo de quatro a nove meses, menor para quem já possui a ISO/IEC 27001.

NIST AI RMF: complemento útil

O Framework de Gestão de Riscos de IA do NIST (AI RMF 1.0, documento NIST AI 100-1), publicado em janeiro de 2023, é voluntário e organiza a gestão em quatro funções:

FunçãoO que cobre
Govern (governar)Políticas, responsabilidades e cultura; função transversal às demais
Map (mapear)Contexto de uso e identificação de riscos de cada sistema
Measure (medir)Análise e acompanhamento dos riscos, com métodos quantitativos e qualitativos
Manage (gerenciar)Alocação de recursos para tratar os riscos priorizados

Na prática, muitas organizações usam a ISO/IEC 42001 como estrutura certificável de gestão e o NIST AI RMF, com o Perfil de IA Generativa, como catálogo de riscos e ações.

A situação no Brasil

O PL 2338/2023, que cria um marco legal para a inteligência artificial com abordagem baseada em risco, foi aprovado pelo Senado Federal em dezembro de 2024 e segue em análise na Câmara dos Deputados, onde uma comissão especial examina o texto. Enquanto a lei não é aprovada, a Lei Geral de Proteção de Dados continua sendo a principal norma aplicável a sistemas de IA que tratam dados pessoais.

Organizações que adotarem agora uma estrutura baseada na ISO/IEC 42001 terão inventário, avaliações de impacto e registros prontos para se adaptar ao texto final, qualquer que seja a redação aprovada.

Checklist de implantação em 90 dias

  1. Nomear um responsável executivo pela governança de IA e formar um comitê com áreas jurídica, de TI, de segurança da informação, de proteção de dados e de negócio.
  2. Publicar uma política de uso de IA, incluindo regras para ferramentas generativas de uso pessoal e quais dados podem ser inseridos nelas.
  3. Fazer o inventário de sistemas de IA em uso e em desenvolvimento, incluindo recursos de IA embutidos em softwares contratados.
  4. Classificar cada sistema por nível de risco, usando as categorias do AI Act como referência.
  5. Conduzir avaliação de impacto para os sistemas de maior risco, cobrindo direitos das pessoas afetadas, qualidade dos dados e possibilidade de revisão humana.
  6. Revisar contratos com fornecedores de IA: documentação técnica, notificação de incidentes, uso de dados do cliente para treinamento e direito de auditoria.
  7. Definir métricas de desempenho e de viés para monitoramento contínuo, com limites que disparem revisão.
  8. Criar um processo de registro e resposta a incidentes de IA, integrado ao de segurança da informação.
  9. Treinar os usuários, com conteúdo diferente para quem desenvolve, quem opera e quem apenas usa.
  10. Elaborar a Declaração de Aplicabilidade com os controles do Anexo A da ISO/IEC 42001 e decidir se a certificação é objetivo de médio prazo.

Erros comuns

  • Tratar governança de IA como projeto de TI isolado, sem participação jurídica e de negócio.
  • Criar política sem inventário, o que gera regras que ninguém sabe a quais sistemas se aplicam.
  • Aplicar o mesmo nível de controle a todos os sistemas, sobrecarregando casos de baixo risco e deixando os críticos sem atenção suficiente.
  • Ignorar a IA embutida em softwares de mercado, como recursos generativos de suítes de escritório e plataformas de atendimento.
  • Considerar o adiamento europeu como sinal de que o tema pode esperar.

Próximos marcos a monitorar

No curto prazo, três datas e processos orientam o planejamento: a tramitação do PL 2338/2023 na Câmara; a aplicação das regras de alto risco do Anexo III do AI Act em 2 de dezembro de 2027; e a aplicação das regras do Anexo I em 2 de agosto de 2028. Nesse intervalo, o avanço da certificação ISO/IEC 42001 entre fornecedores tende a virar critério de seleção em contratações de soluções de IA.

Fontes

Fale com um especialista

Qual sistema sua empresa precisa?

Preencha o formulário abaixo, nos informe qual serviço você está interessado e como podemos ajudar, entraremos em contato assim que possível. Posicione sua demanda para indicamos o sistema operacional adequado, ou desenhamos um sob medida personalizado para sua empresa.

EM QUAL SERVIÇO VOCÊ TEM INTERESSE?
O campo de e-mail é obrigatório para envio do link da reunião online.
Fale conosco no WhatsApp