Ir para o conteúdo

Framework de governança de IA: como montar um plano de IA responsável

A maioria das falhas de IA é falha de gestão. Como montar um framework de governança de IA que nomeia responsáveis, ajusta os controles ao risco e se encaixa nas datas do AI Act da UE conforme alteradas em 2026.

Pessoa digitando prompts em um gerador de imagens de IA em um notebook e em um monitor
Índice
  1. As regulamentações e normas que importam
  2. Datas do AI Act da UE após o Digital Omnibus de 2026
  3. Seis componentes de um framework de governança de IA
  4. 1. Escopo e política
  5. 2. Responsáveis
  6. 3. Avaliação de riscos e controles
  7. 4. Monitoramento e auditoria
  8. 5. Transparência
  9. 6. Treinamento
  10. Comece por um registro de casos de uso de IA
  11. O que funciona e o que dá errado
  12. Normas, certificação e ferramentas
  13. Perguntas frequentes

Um framework de governança de IA é o conjunto de responsáveis, políticas, controles e revisões que define como a sua organização usa IA e o que acontece quando algo dá errado. Para montá-lo, liste todos os sistemas que automatizam uma decisão, classifique esses sistemas por impacto, dê a cada um um responsável com nome e ajuste os controles ao risco. Se você atua na UE, o AI Act define os prazos. As regras de alto risco para sistemas como contratação e análise de crédito agora valem a partir de 2 de dezembro de 2027.

As empresas usam IA para triar candidatos, detectar fraudes, gerenciar cadeias de suprimentos e definir preços. Já vi plataformas de recrutamento rejeitarem candidatos qualificados só porque tinham uma pausa na carreira. Já vi sistemas de decisão aplicarem as regras erradas a segmentos inteiros de clientes. O ponto em comum era que ninguém havia definido políticas claras sobre como o sistema deveria se comportar, nem o que fazer quando não se comportasse.

Isso é uma falha de gestão, não técnica. A maioria das empresas não sabe responder a três perguntas básicas:

  1. Quem aprova a forma como a IA é usada?
  2. Quem verifica se ela está funcionando como esperado?
  3. O que acontece quando ela erra?

A governança responde a elas. Bem feita, ela não atrasa nada. Garante que os sistemas dos quais você depende sejam usados com responsabilidade.

Como montar um framework de governança de IA, em ordemComece pelo inventário. A maioria das equipes pula essa etapa, e todas as seguintes dependem dela.
  1. Liste todos os sistemasSe automatiza uma decisão, está no escopo
  2. Classifique por impactoContratação, crédito, preços e pontuação de clientes primeiro
  3. Nomeie um responsávelUma pessoa, não um comitê
  4. Ajuste os controles ao riscoTestes, pontos de revisão humana e alertas
  5. Revise em ciclo fixoMensal para sistemas críticos, trimestral para os demais

Falhas e casos-limite realimentam os controles

As equipes que presumem que os fornecedores de software cuidam da conformidade costumam estar erradas. Pelo AI Act da UE, a organização que implanta um sistema tem obrigações próprias.

FrameworkOndeSituação e o que exige
AI Act da UEUnião EuropeiaLei desde agosto de 2024. Baseada em risco: proíbe alguns usos, define deveres para sistemas de alto risco e regras de transparência para outros
GDPRUnião EuropeiaBase legal, minimização de dados e direitos relativos a decisões automatizadas que afetam pessoas
ISO/IEC 42001GlobalNorma certificável de sistema de gestão de IA, publicada em dezembro de 2023
NIST AI RMFEstados UnidosFramework voluntário baseado em Governar, Mapear, Medir e Gerenciar
Leis estaduais dos EUAEstados UnidosNão há lei federal abrangente de IA; há um conjunto crescente de leis estaduais, e esforços federais para suplantá-las
Model AI Governance Framework de SingapuraSingapuraOrientação voluntária sobre explicabilidade e responsabilização
Princípios de IA da OCDEPaíses-membros da OCDEPrincípios internacionais não vinculantes

A proposta de Lei de Inteligência Artificial e Dados do Canadá (Artificial Intelligence and Data Act) caducou quando o Parlamento foi suspenso em janeiro de 2025, por isso ela não pertence mais a esta lista.

Datas do AI Act da UE após o Digital Omnibus de 2026

A UE alterou o AI Act em julho de 2026 por meio do Digital Omnibus sobre IA, Regulamento (UE) 2026/1744, que adiou as regras de alto risco. Estas são as datas atuais, conforme o cronograma do AI Act da Comissão Europeia:

DataO que passa a valer
1º de agosto de 2024O AI Act entra em vigor
2 de fevereiro de 2025Práticas proibidas e obrigações de letramento em IA
2 de agosto de 2025Regras para modelos de IA de uso geral; autoridades nacionais e sanções
2 de agosto de 2026A maior parte das demais regras, incluindo os deveres de transparência do Artigo 50; começa a fiscalização
2 de dezembro de 2026Novas proibições de deepfakes sexuais sem consentimento e de material de abuso infantil
2 de dezembro de 2027Regras de alto risco para sistemas do Anexo III, como emprego, análise de crédito e serviços essenciais
2 de agosto de 2028Regras de alto risco para IA incorporada a produtos regulados pela legislação de segurança de produtos da UE (Anexo I)

O adiamento compra tempo. Não elimina o trabalho. Se você usa IA para triar candidatos ou avaliar crédito, a documentação, a supervisão humana e o monitoramento de que você precisará para dezembro de 2027 levam mais tempo para ser construídos do que a maioria das equipes imagina. Ao comprar um sistema desses, pergunte ao fornecedor desde já como ele vai cumprir os requisitos de alto risco.

1. Escopo e política

Antes de tudo, descubra onde os sistemas estão tomando decisões. A maioria das equipes pula essa etapa ou presume que a TI tem uma lista. Em geral, não tem.

Vá departamento por departamento. Olhe as ferramentas que filtram candidatos, aprovam transações ou pontuam clientes. Se automatiza uma decisão, está no escopo, chamem isso de IA ou não. Se você roda SAP, inclua os recursos de IA que você ativou, como o Joule e os cenários preditivos embarcados.

Depois escreva políticas em linguagem simples, que as pessoas vão seguir. “Priorizamos o uso ético da IA” não é uma política.

2. Responsáveis

Por melhor que um sistema funcione, alguém precisa responder pelo resultado. Responsabilidade compartilhada significa que ninguém age.

Dê a cada sistema um único responsável com nome, que o use na prática, aprove as mudanças importantes, mantenha a documentação e responda quando algo der errado. Decida com antecedência quem pode suspender um sistema depois de uma reclamação.

Em uma empresa com a qual trabalhei, três pessoas achavam que outra era a responsável. O resultado foram meses de silêncio em torno de um problema crítico que ninguém tratou.

3. Avaliação de riscos e controles

Todo sistema traz risco. O que importa é se o risco está visível.

Não copie listas genéricas de riscos. Pergunte se o seu sistema poderia rejeitar candidatos de forma injusta, recomendar preços errados ou classificar clientes de forma incorreta. Depois construa os controles: testes antes da implantação, pontos de revisão manual durante o uso e alertas quando os resultados saem das faixas esperadas. Coloque dois ou três cenários realistas em cada política de risco, para que as pessoas entendam por que ela existe.

4. Monitoramento e auditoria

Os sistemas mudam. Os dados de entrada se alteram e as atualizações modificam o comportamento. Lembro de uma equipe de finanças que esbarrou em um erro silencioso na sua ferramenta de recomendação. Levou duas semanas para perceberem. Uma auditoria regular teria pego o problema no segundo dia.

Defina um ciclo fixo de revisão: mensal para sistemas críticos, trimestral para os demais. Uma equipe com a qual trabalhei pegou um erro grave de preços simplesmente porque revisava algumas amostras de resultados uma vez por mês. Registre as falhas e os casos-limite e realimente os controles com eles.

5. Transparência

As pessoas que trabalham com um sistema, e, em áreas regulamentadas, as pessoas afetadas por ele, precisam entender o que ele faz. Explique entradas e decisões em linguagem simples. Documente as limitações e também os pontos fortes. Vender demais um sistema leva ao mau uso.

6. Treinamento

As pessoas cometem erros no uso diário mesmo quando tudo está documentado. Treine os usuários de negócio, não só a equipe técnica, com os seus próprios dados e casos. Uma equipe de RH com a qual trabalhei fazia reciclagens de 30 minutos duas vezes por ano, usando feedback real de triagens de candidatos anteriores. Nada complexo, mas ajudou os usuários a se sentirem confiantes e responsáveis.

Em uma empresa com a qual trabalhei, três pessoas achavam que outra era a responsável. O resultado foram meses de silêncio em torno de um problema crítico.

O primeiro artefato mais útil é um registro. Alguns dos frameworks mais eficazes que já vi começaram como planilhas e cresceram a partir daí. Para cada sistema, registre:

  1. Sistema e finalidade: o que ele decide ou recomenda, e para quem.
  2. Responsável: uma pessoa com nome, mais um substituto.
  3. Nível de risco: por exemplo alto (afeta empregos, dinheiro ou acesso a serviços das pessoas), médio ou baixo, mais a categoria do AI Act da UE, se aplicável.
  4. Dados utilizados: fontes, dados pessoais envolvidos, consentimento e retenção.
  5. Fornecedor ou desenvolvimento interno: e qual documentação o fornecedor entrega.
  6. Controles: testes pré-implantação, pontos de revisão humana, alertas.
  7. Ciclo de revisão: mensal, trimestral ou anual, e a data da última revisão.
  8. Rota de incidentes: quem é avisado, quem pode suspender o sistema, como os usuários são informados.

Preencha primeiro para os sistemas de alto impacto: contratação, preços, crédito e pontuação de clientes. As ferramentas internas de baixo risco podem esperar.

Comece pelos casos de uso de alto impacto. Já trabalhei com uma empresa em que uma ferramenta automatizada eliminava candidatos por motivos vagos. Só perceberam depois de várias reclamações. Uma sessão de revisão teria pego o problema cedo.

Ajuste a supervisão ao risco. Uma equipe com a qual trabalhei aplicou a mesma profundidade de revisão a um chatbot interno e a um motor de preços. Isso esgotou a equipe de governança e atrasou o desenvolvimento, sem muito benefício.

Documente as decisões na hora em que são tomadas. A documentação preenchida depois falha porque as pessoas esquecem o contexto. Uma pasta compartilhada com notas de decisão de uma página, datadas, vale mais do que um sistema elaborado que ninguém atualiza.

Não espere pelo framework perfeito. Já vi equipes passarem meses refinando o texto de políticas que ninguém acabou usando. Comece com uma regra, um responsável e um ciclo de revisão, e ajuste depois.

Espere resistência e responda a ela. Para as equipes que usam as ferramentas, a governança parece burocracia. Ligue-a ao que importa para elas: a confiança dos clientes, as multas evitadas, as falhas públicas prevenidas.

Decisões automatizadas sem supervisão podem falhar rápido e custar caro. Em 2012, o roteador automático de ordens da Knight Capital, rodando código defeituoso, enviou mais de 4 milhões de ordens em 45 minutos, e a empresa perdeu mais de US$ 460 milhões (SEC). A Amazon abandonou uma ferramenta experimental de recrutamento depois de descobrir que ela penalizava currículos que mencionavam organizações de mulheres. As falhas silenciosas são mais comuns: um sistema vai se desviando por meses até que uma reclamação ou uma auditoria o encontre.

A ISO/IEC 42001 é a norma certificável para um sistema de gestão de IA, publicada em dezembro de 2023. O AI Risk Management Framework do NIST é a referência voluntária que a maioria das organizações dos EUA usa. Para pessoas, a certificação Artificial Intelligence Governance Professional (AIGP), da IAPP, é a credencial mais conhecida.

Existem ferramentas dedicadas, como o IBM watsonx.governance, o Fiddler AI e o painel Responsible AI do Azure Machine Learning. Para a maioria das organizações, o começo prático é mais simples: o registro acima, logs, controles de acesso e ciclos de revisão. Para uma pontuação de risco mais detalhada, veja o meu guia do framework de gestão de riscos de IA. Se a sua IA roda dentro do SAP, o meu artigo sobre governança de IA em implementações SAP trata dos controles específicos do SAP, e a minha página sobre framework de governança de IA explica como ajudo organizações a implantar um.

O que é um framework de governança de IA?

Um conjunto de responsáveis, políticas, controles e ciclos de revisão que define como uma organização usa IA, como os sistemas são testados e monitorados e o que acontece quando algo dá errado. Também torna as decisões explicáveis para reguladores e para as pessoas afetadas.

Quando as regras de alto risco do AI Act da UE passam a valer?

Depois do Digital Omnibus sobre IA (Regulamento (UE) 2026/1744), as regras de alto risco para sistemas do Anexo III, como a IA usada em emprego, análise de crédito e serviços essenciais, valem a partir de 2 de dezembro de 2027. As regras de alto risco para IA incorporada a produtos regulados pela legislação de segurança de produtos da UE valem a partir de 2 de agosto de 2028. As proibições valem desde fevereiro de 2025 e os deveres de transparência, desde agosto de 2026.

Por que a governança de IA importa em ambientes SAP?

Os sistemas SAP agora incluem IA que toma ou molda decisões, como o Joule, os cenários preditivos em finanças e cadeia de suprimentos e a triagem de candidatos em RH. Um resultado enviesado ou errado pode se espalhar pelos processos integrados antes que alguém perceba. A governança submete esses recursos à mesma responsabilização dos processos manuais que eles substituíram.

Quem é responsável pela governança de IA?

É uma responsabilidade multifuncional: compliance, TI e segurança, equipes de dados, jurídico e risco, e a diretoria. A decisão estrutural mais importante é ter um único responsável com nome por sistema de IA. Uma pessoa, não um comitê.

Que certificações existem para governança de IA?

Para organizações, a ISO/IEC 42001 é a norma certificável de sistema de gestão de IA. O NIST AI RMF é um framework voluntário, não uma certificação. Para pessoas, a certificação AIGP da IAPP é a credencial de governança de IA mais conhecida.

O que acontece quando a governança de IA é ignorada?

Entre as falhas visíveis estão a Amazon abandonando uma ferramenta de recrutamento que penalizava mulheres e a Knight Capital perdendo mais de US$ 460 milhões em 45 minutos por causa de um sistema de negociação automatizado com defeito. A falha mais comum é mais silenciosa: um sistema se desvia por meses e ninguém percebe até uma reclamação ou uma auditoria.

Noel D'Costa

Escrito por

Noel D'Costa

25 anos em programas de ERP SAP e Oracle nos setores de aviação, governo, finanças, varejo e manufatura. Formação em finanças. Ajudo equipes de liderança a definir o escopo de transformações com honestidade, recuperar programas em dificuldade e construir sistemas que sobrevivem ao primeiro ano em produção.

Próximo passo

Está conduzindo um programa de ERP agora?

Se este artigo tocou num programa em que você está envolvido agora, uma conversa de 30 minutos costuma render mais do que outra semana de análise interna.