IA no setor financeiro: casos de uso que passam por BACEN e LGPD

Inteligência artificial no setor financeiro já roda em crédito, cobrança, fraude, atendimento e back-office. O que separa projeto de demo é passar por BACEN e LGPD com explicabilidade e log por decisão.

A inteligência artificial no setor financeiro não é novidade. Bancos usam modelos de score de crédito há décadas e sistemas de detecção de fraude há pelo menos quinze anos. O que mudou foi a fronteira: modelos de linguagem entraram no atendimento, na análise de documentos e no back-office, e com eles chegaram perguntas que o comitê de risco não sabia fazer. Este texto trata do que funciona hoje, do que BACEN e LGPD exigem e de como colocar um caso em produção sem esperar dois anos.

Escrevemos do ponto de vista de uma consultoria de IA que já colocou modelos em produção em instituições reguladas. A regra que aprendemos: o modelo é a parte fácil. O difícil é provar, para a auditoria e para o regulador, que cada decisão pode ser explicada e reconstruída.

Onde a inteligência artificial no setor financeiro já gera resultado

Há cinco frentes onde a IA no setor financeiro está em produção em escala, com retorno medido e trilha de auditoria. Não são as únicas, mas são as que passam por comitê com menos atrito.

Crédito

Score de concessão, limite dinâmico e monitoramento de carteira. Modelos preditivos clássicos continuam dominando aqui, porque são auditáveis e o histórico rotulado existe. A novidade é usar modelos de linguagem para ler documentos de renda, contratos sociais e extratos não padronizados na esteira de análise, antes do score. O modelo generativo extrai, o modelo clássico decide.

Cobrança

Priorização de carteira, escolha de canal e horário, geração de propostas de negociação dentro de uma política aprovada. O ganho está em cobrar quem vai pagar, na hora certa, sem violar as regras de contato do Código de Defesa do Consumidor. Agentes de IA conduzem a conversa de negociação dentro de limites definidos pela política de crédito, com escalonamento humano para exceções.

Prevenção a fraude

Detecção de transação anômala em tempo real, análise de dispositivo e comportamento, detecção de fraude documental na abertura de conta. É o caso com maior maturidade e maior pressão de latência: a decisão precisa sair em milissegundos. Tratamos os detalhes de arquitetura na página de IA para antifraude.

Atendimento

Assistentes que resolvem segunda via, contestação, dúvida de tarifa e status de proposta, com acesso controlado aos sistemas de conta. O risco aqui é o modelo prometer o que a instituição não pode cumprir. Guardrails de escopo e resposta ancorada em base de conhecimento aprovada são obrigatórios.

Back-office

Conciliação, análise de contratos, triagem de ocorrências de PLD, resposta a ofícios, preenchimento de relatórios regulatórios. É a frente com menor exposição ao cliente e retorno mais rápido. Costuma ser o melhor lugar para o primeiro projeto.

FrenteTipo de modeloExigência que mais pesaLatência
CréditoPreditivo, com generativo na extraçãoExplicabilidade por decisão (LGPD)Segundos
CobrançaPreditivo e agentes de IARegras de contato e política de créditoMinutos
FraudePreditivo em tempo realFalso positivo e trilha de auditoriaMilissegundos
AtendimentoGenerativo com RAGEscopo, sigilo bancário, LGPDSegundos
Back-officeGenerativo e extraçãoRastreabilidade e revisão humanaHoras

O que BACEN e LGPD exigem de modelos

Não existe, hoje, uma norma do BACEN dedicada à inteligência artificial no setor financeiro. O que existe é um conjunto de obrigações que já se aplicam a qualquer sistema que toma ou apoia decisão, e que a IA torna mais difíceis de cumprir. Quem desenha a arquitetura precisa conhecer esse conjunto antes, não depois.

LGPD. O artigo 20 dá ao titular o direito de pedir revisão de decisão tomada unicamente com base em tratamento automatizado, incluindo decisões de crédito. Isso significa que toda decisão de modelo precisa poder ser explicada em termos que um analista humano consiga revisar. Os princípios de finalidade e necessidade limitam quais dados podem alimentar o modelo. E o relatório de impacto à proteção de dados é esperado para tratamento de alto risco, categoria em que score de crédito e perfilamento se encaixam.

Sigilo bancário. A Lei Complementar 105 impõe sigilo sobre operações e dados de clientes. Enviar um extrato para um provedor de modelo de linguagem fora do perímetro da instituição, sem contrato e sem controle, é violação. O desenho precisa definir o que sai, para onde, anonimizado como e sob qual contrato.

Segurança cibernética e nuvem. A Resolução CMN 4.893 exige política de segurança cibernética e impõe regras para contratação de serviços relevantes de processamento, armazenamento e computação em nuvem, incluindo comunicação ao BACEN e requisitos sobre acesso e localização dos dados. Um modelo servido por API de terceiro é serviço de nuvem para fins dessa norma. Trate como tal.

Gestão de riscos. A Resolução CMN 4.557 estrutura o gerenciamento integrado de riscos, incluindo o risco operacional. Modelos em produção entram nessa estrutura: precisam de dono, de validação independente, de monitoramento e de plano de contingência.

PLD/FT. A Circular 3.978 do BACEN exige abordagem baseada em risco para prevenção à lavagem de dinheiro e ao financiamento do terrorismo, com monitoramento e seleção de operações suspeitas. Modelos ajudam a triar alertas, mas a comunicação ao COAF continua sendo decisão documentada de gente.

O marco legal da IA em discussão no Congresso vai adicionar camadas. Nada do que ele traga substitui o que já vale hoje. Quem cumpre a LGPD e as normas do BACEN com rigor está em boa posição para o que vier.

Explicabilidade e audit log por decisão

Este é o requisito que separa projeto de demo no setor. Cada decisão que o modelo toma ou influencia precisa gerar um registro que responda a quatro perguntas: qual versão do modelo decidiu, com quais dados de entrada, com qual resultado e com qual justificativa. Esse registro precisa ser imutável, consultável por pessoa autorizada e retido pelo prazo que a política interna e o regulador exigirem.

Para modelos preditivos, explicabilidade se resolve com técnicas conhecidas de atribuição de importância por variável, traduzidas para linguagem de negócio. Para modelos de linguagem, o caminho é diferente: registrar o prompt completo, os documentos recuperados, a resposta e o resultado dos guardrails. Não dá para explicar o que acontece dentro do modelo, mas dá para provar o que entrou e o que saiu.

Um erro comum é tratar o log como responsabilidade da infraestrutura. Não é. O log de decisão é requisito funcional, desenhado com a área de risco e com o compliance, e testado como qualquer outro requisito.

Se a auditoria pedir a justificativa de uma decisão tomada seis meses atrás e o time precisar de uma semana para reconstruí-la, o sistema não está pronto para produção.

Arquitetura típica em ambiente regulado

O impacto da inteligência artificial no setor financeiro depende menos do modelo e mais do que fica em volta dele. Uma arquitetura que passa por auditoria tem, no mínimo, estas camadas.

  • Perímetro de dados. Classificação do que pode ou não sair, anonimização ou tokenização antes de qualquer chamada externa, e contratos com provedores que garantam não retenção e não treinamento.
  • Camada de recuperação. Base de conhecimento aprovada pelo compliance, com controle de permissão por perfil, versionada e com data de validade por documento.
  • Camada de decisão. O modelo, o prompt versionado, os guardrails de entrada e saída, e o roteamento para revisão humana quando a confiança cai abaixo do limite.
  • Log e observabilidade. Registro por decisão, métricas de qualidade, custo por chamada, alertas de drift e painel para a segunda linha de defesa.
  • Governança. Dono do modelo, ciclo de validação independente, procedimento de mudança e plano de desligamento.

Em instituições maiores, o modelo de linguagem costuma rodar em nuvem privada ou em contrato corporativo com o provedor, com endpoint dedicado e sem tráfego pela internet pública. Em instituições menores, o mesmo desenho se aplica com menos infraestrutura e mais controle contratual. O princípio não muda: nenhum dado de cliente sai do perímetro sem classificação e sem contrato.

Uma observação sobre custo. A camada de log e observabilidade costuma custar tanto quanto a camada de decisão em um projeto regulado. Quem orça só o modelo e a integração vai descobrir isso no meio do caminho, quando o compliance pedir o relatório que ninguém previu.

Como começar sem esperar o comitê de risco

O comitê de risco não é o inimigo. É o cliente mais exigente do projeto. O erro é tratá-lo como etapa final: construir seis meses e apresentar no fim. O que funciona é escolher um caso que já cabe nas regras existentes e levar o comitê junto desde o desenho.

Três critérios para o primeiro caso de IA para empresas financeiras:

  1. Sem decisão automatizada sobre o cliente. O modelo apoia um analista, que decide. Isso tira o projeto do artigo 20 da LGPD na largada e reduz a discussão de explicabilidade a rastreabilidade.
  2. Dados que já estão dentro do perímetro. Nada de enviar extrato para fora. Documentos internos, ocorrências, contratos padronizados.
  3. Volume suficiente para medir. Um processo com centenas de casos por semana gera evidência em um mês. Um processo com dez casos por mês não gera.

Exemplo ilustrativo: uma instituição de médio porte com 3 mil ocorrências de PLD por mês, triadas manualmente. Um sistema que lê cada ocorrência, cruza com o histórico interno e propõe classificação e justificativa para o analista reduz o tempo por caso sem tomar nenhuma decisão sozinho. Cabe nas normas atuais, mede resultado em semanas e ensina a instituição a operar modelo em produção. O segundo projeto sai muito mais rápido.

O que esse primeiro caso constrói vai além do resultado dele: o contrato com o provedor, o perímetro de dados, o padrão de log e o ciclo de validação ficam prontos para o próximo. É por isso que a escolha do primeiro caso importa mais do que o tamanho dele.

Se quer ver como esse caminho se aplica à sua instituição, a página de IA para o mercado financeiro detalha os casos, a arquitetura e como conduzimos o diagnóstico inicial.

Próximo passo

Pronto para tirar a sua IA do laboratório e colocar em produção?

IA no setor financeiro: casos que passam por BACEN | LA AI