Governança de IA: o guia completo para estruturar o programa da sua empresa

Tempo de leitura estimado: 6 minutos

Sumário

Ilustração do módulo Governança de IA da Privacy Tools

A inteligência artificial deixou de ser um projeto de laboratório e passou a decidir crédito, triar currículos, responder clientes e priorizar atendimentos. Cada uma dessas decisões usa dados pessoais e produz efeitos sobre pessoas. Governança de IA é o conjunto de regras, papéis, controles e evidências que permite à empresa usar essa tecnologia com segurança, de forma rastreável e dentro da lei. Este guia explica o que ela envolve, o que as normas exigem e como estruturar um programa que funcione na prática.

O que é governança de IA

Governança de IA é a forma como a organização decide quais sistemas de inteligência artificial podem ser usados, para quê, por quem e sob quais condições, e como comprova que essas decisões foram cumpridas. Ela se apoia em três pilares: um inventário dos sistemas e modelos em uso, uma avaliação dos riscos de cada um e um conjunto de políticas e controles que acompanham o ciclo de vida, do projeto ao descarte.

Não se trata de um tema apenas técnico. Um sistema de recomendação, um chatbot ou um modelo de pontuação envolvem jurídico, privacidade, segurança da informação, a área de negócio que o utiliza e, muitas vezes, fornecedores externos. Por isso a governança de IA nasce ao lado do programa de privacidade e de gestão de riscos, e não em separado.

Por que isso virou prioridade

  • Os dados são pessoais. Boa parte dos sistemas de IA trata dados de clientes, colaboradores e cidadãos; a LGPD se aplica integralmente a esse tratamento, incluindo as regras sobre decisões automatizadas (art. 20) e sobre o relatório de impacto.
  • A regulação chegou. O AI Act da União Europeia entrou em vigor em 2024 e aplica obrigações por nível de risco; no Brasil, o PL 2338/2023 tramita no Congresso com uma abordagem baseada em risco, e a ANPD já atua sobre o uso de dados pessoais em modelos.
  • O risco é reputacional e operacional. Vieses, alucinações, vazamento de dados por meio de prompts e uso não autorizado de ferramentas pelos times (a chamada “IA sombra”) são incidentes que acontecem sem que ninguém tenha decidido correr o risco.
  • Clientes e auditores perguntam. Questionários de fornecedores e auditorias passaram a incluir perguntas sobre o uso de IA, e a resposta precisa vir com evidências.

O que as normas e leis exigem

LGPD

A Lei Geral de Proteção de Dados não cita a palavra “inteligência artificial”, mas alcança qualquer tratamento de dados pessoais feito por sistemas de IA: base legal, finalidade, minimização, transparência e segurança valem para o treinamento e para o uso dos modelos. O artigo 20 garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado e exige informações claras sobre os critérios usados. Em tratamentos de alto risco, o relatório de impacto (RIPD) é o instrumento para documentar as salvaguardas.

AI Act (União Europeia)

O Regulamento europeu de IA classifica os sistemas em níveis de risco: práticas proibidas, alto risco (com obrigações de gestão de risco, qualidade de dados, documentação técnica, supervisão humana e registro), risco limitado (deveres de transparência) e risco mínimo. Ele também cria obrigações para modelos de IA de propósito geral. Aplica-se a empresas fora da União Europeia quando o sistema é colocado no mercado europeu ou seus resultados são usados lá, o que atinge grupos brasileiros com operação internacional.

PL 2338/2023 (Brasil)

O projeto de lei que cria o marco legal da inteligência artificial no Brasil segue a lógica de classificação por risco, prevê direitos das pessoas afetadas, avaliação de impacto algorítmico para sistemas de alto risco e um sistema nacional de regulação e governança. Mesmo antes da aprovação, ele indica a direção que as empresas precisam seguir.

ISO/IEC 42001 e NIST AI RMF

A ISO/IEC 42001 é a norma de sistema de gestão de IA, estruturada como as normas ISO de segurança (27001) e privacidade (27701): política, papéis, avaliação de impacto, controles e melhoria contínua, com possibilidade de certificação. O NIST AI Risk Management Framework, dos Estados Unidos, organiza o trabalho em quatro funções (governar, mapear, medir e gerenciar) e é usado como referência para programas de risco. As duas servem de espinha dorsal para um programa que precisa demonstrar conformidade com mais de uma regulação.

Como estruturar o programa em 7 etapas

1. Faça o inventário dos sistemas de IA

Nenhuma governança funciona sem saber o que existe. Registre cada sistema ou projeto que usa IA: área responsável, finalidade, tecnologia e modelo empregados, fornecedor, dados de entrada e de saída, pessoas afetadas e estágio (ideia, piloto, produção). Inclua as ferramentas usadas pelos times no dia a dia, como assistentes de escrita e de código, que costumam escapar do mapa oficial.

2. Ligue cada sistema aos dados pessoais que ele trata

Para cada item do inventário, identifique quais dados pessoais entram no treinamento ou no uso, de quais titulares, com qual base legal e com quais fornecedores. Esse vínculo com o mapeamento de dados é o que permite responder a um pedido de titular, avaliar um incidente ou produzir o relatório de impacto sem começar do zero.

3. Classifique o risco

Avalie cada sistema por critérios objetivos: impacto sobre direitos das pessoas, uso de dados sensíveis, grau de autonomia da decisão, volume de titulares, exposição regulatória e dependência de terceiros. O resultado define o nível de controle exigido, do simples registro ao relatório de impacto completo com supervisão humana.

4. Defina políticas e diretrizes

A política de uso de IA diz o que é permitido, o que depende de aprovação e o que é proibido, e cobre temas como inserção de dados pessoais em ferramentas externas, revisão humana de resultados, propriedade intelectual e comunicação aos usuários. Ela precisa ser curta, conhecida pelas equipes e acompanhada de treinamento.

5. Associe normas, controles e planos de ação

Para cada sistema de alto risco, relacione as exigências aplicáveis (LGPD, AI Act, ISO 42001, políticas internas) aos controles implementados: testes de viés, validação de qualidade dos dados, registro de decisões, canal de contestação, monitoramento de desempenho. O que ainda não está coberto vira plano de ação com responsável e prazo.

6. Faça a avaliação de impacto quando o risco pedir

Sistemas de alto risco exigem uma avaliação de impacto antes de entrar em produção: descrição do sistema, necessidade e proporcionalidade, riscos às pessoas, medidas de mitigação e riscos residuais aceitos. No Brasil, ela dialoga com o RIPD da LGPD; na Europa, com a avaliação de impacto sobre direitos fundamentais do AI Act.

7. Monitore, revise e gere evidências

Modelos mudam, dados mudam, fornecedores mudam. Defina revisões periódicas por projeto, registre incidentes relacionados a IA e mantenha relatórios prontos para comitês, auditorias e autoridades. A trilha de auditoria, com quem fez o quê e quando, é o que transforma a política em prova.

Papéis: quem responde pelo quê

  • Comitê de IA (ou de dados): aprova políticas, decide sobre sistemas de alto risco e acompanha indicadores.
  • Encarregado (DPO): garante que o uso de dados pessoais pelos sistemas respeita a LGPD e conduz os relatórios de impacto.
  • Donos de produto e áreas de negócio: respondem pela finalidade, pelos resultados e pela revisão humana das decisões.
  • Tecnologia e segurança: cuidam da qualidade dos dados, dos controles técnicos e do monitoramento.
  • Jurídico e compliance: interpretam a regulação aplicável e tratam contratos com fornecedores de IA.

Erros comuns

  • Tratar a governança de IA como um documento, e não como um processo com inventário vivo e revisões.
  • Deixar fora do inventário as ferramentas de IA usadas informalmente pelas equipes.
  • Classificar tudo como baixo risco para evitar trabalho, ou tudo como alto risco e paralisar a inovação.
  • Não registrar as decisões: sem trilha de auditoria, a política não serve de evidência.
  • Depender do fornecedor para responder sobre o que o modelo faz com os dados.

Como a Privacy Tools apoia a governança de IA

O módulo de Governança de IA da Privacy Tools reúne, em um só lugar, o que as etapas acima pedem: o registro de todos os projetos que usam IA, a classificação por área, finalidade, estágio, tecnologia e modelo, a identificação dos dados pessoais tratados e dos fornecedores envolvidos, a associação com normas, políticas e controles, os planos de ação e as revisões periódicas por projeto, e a geração de evidências e relatórios para comitês, auditorias e autoridades. Ele se integra ao Data Mapping, à Gestão de Riscos e aos Diagnósticos e Avaliações, para que a governança de IA seja parte do programa de privacidade, e não um esforço paralelo.

Perguntas frequentes

Governança de IA é obrigatória no Brasil?

Ainda não há uma lei específica em vigor, mas a LGPD já impõe obrigações a qualquer tratamento de dados pessoais por IA, e o PL 2338/2023 tende a tornar a avaliação de risco obrigatória para sistemas de alto risco. Empresas com operação na União Europeia já estão sujeitas ao AI Act.

Por onde começar com pouca equipe?

Pelo inventário e pela política de uso. Saber quais sistemas existem e dizer o que pode ou não ser feito com dados pessoais já reduz os riscos mais frequentes; a classificação de risco e as avaliações de impacto vêm na sequência, priorizando os sistemas que afetam pessoas.

Qual a relação entre governança de IA e LGPD?

Toda IA que usa dados pessoais está dentro da LGPD. O inventário de sistemas de IA é uma extensão do mapeamento de dados, a avaliação de impacto algorítmico dialoga com o RIPD, e o direito de revisão de decisões automatizadas precisa de um canal de atendimento ao titular.

Quer ver como estruturar o inventário e os controles na prática? Solicite uma demonstração da Privacy Tools.

Sobre o autor

Conheça o Autor desse artigo.

  • Somos uma solução de Gestão de Privacidade e Proteção de Dados Pessoais, GRC e ESG. Ajudamos empresas a construírem negócios responsáveis.

Quer ver como a Privacy Tools pode ajudar sua empresa na prática?

Solicite uma demonstração personalizada e veja como nossas soluções se adaptam à sua realidade.

Tela da plataforma Privacy Tools

Seção de artigos relacionados

Leia também: