Governança de IA: o que é, o que a empresa precisa ter antes de escalar e um modelo mínimo
Governança de IA é o que permite escalar sem depender de negociação a cada caso de uso. O que ela cobre, um modelo mínimo com inventário, dono, avaliação e monitoramento, e onde entram ISO 42001, PL 2338 e a LGPD.
Governança de IA é o conjunto de regras, papéis e controles que define o que a IA pode fazer na empresa, quem responde por cada sistema e como se verifica que ele continua funcionando. Não é um comitê. Não é uma política em PDF. É a resposta operacional a quatro perguntas: quais sistemas de IA temos, quem é dono de cada um, como sabemos que funcionam e como sabemos quando param de funcionar.
A maioria das empresas brasileiras que escalou IA nos últimos dois anos fez isso sem responder a nenhuma das quatro. Funciona até o dia em que um regulador, um auditor ou um cliente grande pergunta. Este texto é um modelo mínimo de governança de IA nas empresas: o suficiente para escalar com segurança, sem o peso de um framework de governança de IA que ninguém vai seguir.
Escrevemos a partir do que vemos em projetos de consultoria de IA em bancos, seguradoras e saúde. Onde a governança apareceu tarde, o custo foi reescrever. Onde apareceu cedo, foi o que destravou a aprovação.
O que governança de IA cobre (e o que é só compliance)
Compliance responde a uma pergunta: estamos dentro da lei e das normas? Governança responde a outra: sabemos o que estamos fazendo, quem decide e como corrigimos quando dá errado? Compliance é um subconjunto da governança. Uma empresa pode estar em conformidade e ainda assim não saber quantos sistemas de IA tem rodando.
| Pergunta | Compliance | Governança |
|---|---|---|
| Quais sistemas de IA existem na empresa? | Não responde | Inventário |
| Esse uso de dado pessoal é permitido? | Base legal, LGPD | Usa a resposta do compliance |
| Quem responde se o modelo errar? | Responsabilidade legal | Dono nomeado, com poder de desligar |
| O modelo ainda funciona como no dia em que foi aprovado? | Não responde | Monitoramento e reavaliação |
| Como o cliente contesta uma decisão? | Direito previsto em lei | Canal e processo que funcionam |
Governança de IA cobre inventário, papéis, classificação de risco por caso de uso, critérios de qualidade antes de entrar em produção, monitoramento, gestão de mudanças, resposta a incidentes e transparência com quem é afetado. Não cobre escolha de modelo nem arquitetura, que são engenharia. Não substitui a política de segurança da informação nem o programa de privacidade, que já existem e nos quais ela se apoia.
Modelo mínimo de governança de IA: inventário, dono, avaliação, monitoramento
Quatro peças. Se a empresa tiver as quatro funcionando, mesmo em planilha, está à frente da maioria. Se tiver um comitê de trinta pessoas e nenhuma das quatro, não tem governança; tem reunião.
Inventário
Uma lista de todos os sistemas que usam IA, incluindo o que o marketing assinou por conta própria, o copiloto que veio embutido no fornecedor de CRM e o modelo de crédito que roda desde 2019 e ninguém chama de IA. Para cada um: nome, finalidade, dado de entrada, decisão que influencia, fornecedor ou modelo, dono e classificação de risco. O inventário costuma revelar bem mais sistemas do que a diretoria imaginava.
Dono
Uma pessoa, da área de negócio, não de TI. Responde pelo resultado do sistema, aprova mudanças e tem poder de desligar. TI é dono técnico, o que é outra função. Quando o dono é “o comitê”, ninguém é dono. Quando o dono é o fornecedor, a empresa terceirizou uma responsabilidade que a lei não permite terceirizar.
Avaliação
Antes de entrar em produção e a cada mudança relevante, o sistema passa por um conjunto de testes com casos reais e uma métrica de qualidade definida com o dono. O que entra na avaliação depende do risco: acurácia e limites de erro por tipo para todos; teste de tratamento de dado pessoal e sigilo para os que tocam pessoa; análise de viés e explicabilidade para os que decidem sobre crédito, sinistro, saúde ou emprego. O resultado fica registrado com data e versão.
Monitoramento
Métrica de qualidade medida em produção, não só no teste. Amostragem humana periódica. Alerta quando a distribuição de entrada ou de saída muda. Registro das decisões para auditoria. Canal para o afetado contestar e um processo para tratar a contestação em prazo definido. Sem monitoramento, a aprovação do dia zero vale cada vez menos a cada semana.
A classificação de risco é o que torna o modelo proporcional. Três níveis bastam para a maioria das empresas:
| Nível | Exemplo | Controle mínimo |
|---|---|---|
| Baixo: uso interno, sem decisão sobre pessoa | Resumo de reunião, busca em documentos internos | Inventário, dono, regra de dado permitido |
| Médio: influencia decisão, com revisão humana | Triagem de tickets, priorização de leads, extração de documentos | Avaliação antes de produção, monitoramento de qualidade, log |
| Alto: decisão automatizada com efeito sobre pessoa | Crédito, sinistro, elegibilidade em saúde, seleção | Tudo do médio mais viés, explicabilidade, contestação e reavaliação periódica |
ISO 42001, PL 2338 e o que já vale hoje
Há duas referências que aparecem em toda conversa sobre o tema, e uma terceira categoria que importa mais do que as duas e é a mais esquecida.
A ISO/IEC 42001 é a norma internacional de sistema de gestão de IA. Segue a mesma lógica das normas de gestão que as empresas já conhecem, como a de segurança da informação: política, papéis, avaliação de risco e de impacto, controles, auditoria interna e melhoria contínua. É certificável e não é obrigatória. Serve como esqueleto para quem quer estruturar a governança de forma reconhecida, e tende a virar exigência de contrato em cadeias de fornecimento de grandes empresas e do setor público. O modelo mínimo deste texto cabe dentro dela; a norma acrescenta formalização e evidência.
O PL 2338 é o projeto de lei que propõe o marco legal da IA no Brasil. A lógica central é de risco: obrigações proporcionais ao potencial de dano do sistema, com exigências maiores para os usos que afetam direitos das pessoas, e deveres de governança, transparência e documentação para quem desenvolve e para quem opera. O texto pode mudar até a redação final, e a regulamentação virá depois. Para a empresa, o ponto prático é que a direção é conhecida: classificar por risco, nomear responsável, avaliar antes, monitorar depois. Quem já faz isso vai adaptar; quem não faz vai começar sob pressão.
O que já vale hoje é o que a maioria ignora enquanto espera a lei nova. A LGPD já exige base legal e finalidade para qualquer dado pessoal que passa por um modelo, já prevê o direito de revisão de decisões tomadas unicamente de forma automatizada e já pede relatório de impacto em tratamentos de maior risco. Escrevemos sobre isso em detalhe em LGPD e modelos de linguagem. O Código de Defesa do Consumidor já exige informação clara e proíbe prática abusiva, o que alcança decisão automatizada sobre consumidor.
E os reguladores setoriais já cobram o que a governança de IA formaliza. BACEN exige gestão de risco de modelos, controle sobre terceiros e nuvem e estrutura de governança nas instituições que supervisiona; SUSEP e ANS têm exigências equivalentes para seguradoras e operadoras de saúde. Quem opera nesses mercados não está esperando o PL: está sendo cobrado agora, como detalhamos na página de IA para o mercado financeiro.
Governança de IA como acelerador, não freio
A objeção mais comum é que governança atrasa. O que vemos é o contrário, e o mecanismo é simples. Sem governança, cada caso de uso é uma negociação nova. Jurídico, segurança e compliance entram do zero, com perguntas que ninguém preparou, e a resposta padrão de quem não tem critério é “não” ou “depois”. Três a seis meses de espera por caso, todas as vezes.
Com governança, os critérios estão pré-acordados. Um caso de risco baixo passa por um checklist e entra em produção em dias. Um caso de risco alto tem um caminho conhecido, com as evidências que jurídico e compliance já disseram que aceitam. A discussão deixa de ser “podemos usar IA nisso?” e vira “este caso cumpre os critérios?”. É uma pergunta muito mais rápida de responder.
Governança é a memória institucional das decisões que a empresa já tomou. Sem ela, a empresa toma a mesma decisão dez vezes, com resultados diferentes conforme quem estava na sala. Com ela, toma uma vez e reaproveita. O efeito colateral é que os times de negócio passam a propor casos de uso com mais confiança, porque sabem o que vai ser perguntado.
Template de política em 1 página
Uma política de IA que a empresa vai seguir cabe em uma página. Mais que isso, vira documento de gaveta. Os nove blocos abaixo são o esqueleto; cada um tem duas ou três frases na versão final.
- Propósito e escopo. Para que a política existe e a que se aplica: todo sistema que usa IA para produzir conteúdo, previsão, recomendação ou decisão, interno ou de terceiro.
- Princípios. Cinco, no máximo: responsabilidade humana, proporcionalidade ao risco, transparência com o afetado, proteção de dado pessoal e sigilo, e reversibilidade (toda automação pode ser desligada).
- Papéis. Responsável pela governança (uma pessoa, com ou sem comitê de apoio), dono de cada caso de uso, dono técnico, e o encarregado de dados e o jurídico como consultados obrigatórios nos níveis médio e alto.
- Classificação de risco. Os três níveis, com os exemplos da tabela acima e os controles de cada um.
- Ciclo de vida. Proposta, classificação, avaliação, aprovação, produção, monitoramento, reavaliação e descontinuação. Quem faz o quê em cada etapa.
- Ferramentas de terceiros. O que pode ser contratado sem passar pela governança (nível baixo, sem dado pessoal, sem dado sigiloso) e o que precisa de avaliação de fornecedor antes.
- Dado pessoal e sigilo. Referência ao programa de privacidade: nenhum dado pessoal ou sigiloso entra em modelo sem base legal, finalidade e controle de onde o dado é processado.
- Incidentes. O que é incidente de IA (erro sistemático, vazamento, decisão indevida em escala), quem é acionado e em quanto tempo o sistema é pausado.
- Revisão. A política é revisada a cada doze meses ou quando a legislação mudar, o que vier primeiro.
Esse template, preenchido, é o que uma auditoria pede e o que um regulador reconhece como governança. Não pela quantidade de páginas, mas porque responde às quatro perguntas do início: o que temos, quem responde, como sabemos que funciona e como sabemos quando parou de funcionar.
Perguntas frequentes
O que é governança de IA, em uma frase?
É o conjunto de regras, papéis e controles que garante que a empresa sabe quais sistemas de IA usa, quem responde por cada um, se eles funcionam como aprovado e o que fazer quando deixam de funcionar. Tudo o mais é detalhe de implementação.
Governança de IA é obrigatória no Brasil?
Não existe hoje uma lei geral que use esse nome, mas as obrigações que a compõem já existem: LGPD para dado pessoal e decisão automatizada, CDC para relação de consumo, e normas do BACEN, da SUSEP e da ANS para os setores que supervisionam. O PL 2338 propõe consolidar a abordagem por risco em lei. Quem opera em mercado regulado já está sendo cobrado.
Precisamos da certificação ISO 42001?
Na maioria dos casos, não agora. A norma é útil como referência de estrutura e pode virar exigência de clientes grandes ou de licitação. O caminho sensato é implantar o modelo mínimo, operar por alguns meses e decidir sobre certificação quando houver uma razão comercial ou regulatória concreta.
Quem deve ser o dono da governança de IA na empresa?
Uma pessoa com autoridade sobre negócio e tecnologia, não um comitê. Em empresas maiores costuma ser alguém ligado a riscos, dados ou operações, com jurídico e o encarregado de dados como consultados. TI é dono técnico dos sistemas, o que é outra função. O que não funciona é ninguém ser dono.
Empresa média precisa de governança de IA?
Precisa das quatro peças do modelo mínimo, em escala proporcional. Uma planilha de inventário, um dono por sistema, um teste antes de ir para produção e uma métrica acompanhada mensalmente cabem em qualquer empresa. O que não cabe é descobrir quantos sistemas de IA existem quando um cliente ou o regulador perguntar.
Se a sua empresa está prestes a escalar IA de um caso de uso para vários, esta é a hora de montar o modelo mínimo. É uma conversa de uma hora para saber onde estão as quatro peças hoje e o que falta para a próxima aprovação sair em semanas, não em meses.