Voltar para o blog
gestão de riscos de IA•
11 de outubro de 2026
•
Together Team

Governança de IA: lições de 180 interações de supervisão

Governança de IA: lições de 180 interações de supervisão

Governança de IA é o conjunto de regras, papéis, inventário, avaliações de risco, controles e evidências que orienta cada sistema durante todo o ciclo de vida. Na prática, ela define quem pode propor, aprovar, alterar, monitorar e retirar uma solução, além de como dados, fornecedores e impactos serão verificados. Uma política isolada não substitui decisões registradas, testes e acompanhamento contínuo.

O ponto de partida da governança de IA é transformar princípios em decisões repetíveis. Conselho e diretoria definem apetite a risco e alçadas; as áreas de negócio respondem pela finalidade e pelos resultados; equipes técnicas demonstram o funcionamento; jurídico, privacidade e segurança analisam seus domínios. O processo deve alcançar soluções compradas, desenvolvidas internamente ou incorporadas informalmente ao trabalho.

O que as 180 interações de supervisão ensinam

A Data Protection Commission (DPC) da Irlanda informou que, entre 2021 e 2025, realizou 143 interações de supervisão sobre IA generativa e 37 sobre IA não generativa, relacionadas a aproximadamente 180 produtos e serviços. A supervisão incluiu modelos de linguagem, reconhecimento facial, recomendação, personalização, agentes e sistemas de verificação de idade. Segundo o relatório oficial da DPC, a autoridade examinou milhares de páginas de avaliações de risco, medidas técnicas e organizacionais e documentação de conformidade. O documento distingue essas interações de inquéritos formais e não as apresenta como auditorias completas de conformidade.

A autoridade relata melhorias relacionadas a base legal, transparência, minimização de dados e proteção de crianças. Também afirma que a maioria das interações gerou recomendações e que pode intervir quando riscos aos direitos das pessoas não estão adequadamente mitigados. Esses achados mostram a importância de documentação ligada ao funcionamento real do produto, em vez de registros preparados apenas no momento da contratação.

Esse é um benchmark estrangeiro. A DPC atua no contexto europeu, e seu relatório não constitui auditoria de organizações brasileiras nem cria obrigações automáticas no Brasil. A lição aproveitável para a governança de IA é operacional: quanto mais cedo arquitetura, dados, finalidade, testes e salvaguardas entram na discussão, maior a capacidade de corrigir o projeto antes que decisões difíceis de reverter cheguem aos usuários.

Para manter as fontes em seus devidos lugares, este artigo adota três planos distintos:

Natureza Como deve ser interpretada
Fato oficial brasileiro A LGPD rege operações com dados pessoais no seu campo de aplicação; a metodologia do sandbox da ANPD descreve um experimento regulatório específico.
Benchmark estrangeiro A experiência da DPC mostra temas e evidências observados na supervisão europeia, sem transplantar o regime europeu para o Brasil.
Recomendação editorial Inventário, gates, RACI, painel e comitê formam um modelo de gestão sugerido pela TOGETHER, a ser ajustado ao contexto da organização.

Modelo mínimo de governança

Um programa de governança de IA precisa responder a perguntas que uma política geral costuma deixar em aberto: quais sistemas existem, por que são usados, que pessoas podem ser afetadas, quem decide e qual evidência permite continuar. Um modelo mínimo pode ser organizado nos seguintes componentes:

  • Mandato e alçadas. A liderança define escopo, critérios de escalonamento, responsáveis por aceitar riscos e situações que exigem suspensão. Na governança de IA, o DPO contribui na proteção de dados, sem se tornar dono exclusivo da tecnologia ou do risco empresarial.
  • Inventário vivo. Cada caso de uso recebe proprietário, finalidade, fornecedor, versão, população afetada, dados utilizados, integrações, decisões apoiadas e condição de uso. Uma ficha técnica de IA ajuda a manter essas informações em formato consultável.
  • Classificação contextual. O mesmo modelo pode ter consequências diferentes em uma ferramenta de apoio à redação e em uma decisão sobre emprego, crédito ou acesso a serviço. A classificação deve considerar impacto, autonomia do sistema, sensibilidade dos dados, escala, público e possibilidade de contestação.
  • Controles vinculados ao risco. Transparência, revisão, segurança, minimização, testes, monitoramento e gestão do fornecedor devem corresponder ao uso concreto. Uma lista genérica de controles não demonstra que o risco identificado foi tratado.
  • Evidência e mudança. Aprovação, exceção, teste e aceite precisam deixar registro. Atualização do modelo, nova fonte de dados, troca de fornecedor ou ampliação da finalidade reabrem a avaliação pertinente.

Quando há tratamento de dados pessoais, a LGPD exige finalidade, adequação, necessidade, transparência, segurança, prevenção, não discriminação e prestação de contas. A lei também exige uma hipótese legal aplicável à operação. Isso não significa escolher uma única base para todo o produto: coleta, treinamento, personalização, suporte e monitoramento podem ter agentes, dados e finalidades diferentes. Sistemas sem dados pessoais continuam sujeitos a outros riscos e normas, mas a LGPD não deve ser apresentada como regra geral para qualquer IA.

Gates do ciclo de vida

Na governança de IA, um gate é um ponto de decisão antes do avanço para a etapa seguinte. A aprovação pode ser concedida, negada ou condicionada a uma pendência verificável. Esse desenho reduz aprovações vagas e permite saber quem aceitou determinada condição.

A metodologia do sandbox regulatório da ANPD organiza a testagem em seis ciclos. Do segundo ao sexto, há fases de preparação e detalhamento, experimentação e gestão de riscos, além de avaliação e ajuste. A Agência informa que dados dos participantes são confrontados com documentos, registros técnicos, resultados de testes e pareceres especializados. Trata-se da metodologia de um projeto-piloto supervisionado, não de um procedimento obrigatório para todas as empresas.

Como recomendação editorial, uma organização pode adaptar essa lógica aos gates abaixo:

Gate Pergunta para decidir Evidência mínima esperada
Entrada O problema está definido e há alternativa menos invasiva? Caso de uso, proprietário, finalidade, usuários e opções avaliadas
Dados e desenho Os dados e as integrações são necessários e têm fundamento aplicável? Mapa de dados, análise jurídica por operação e restrições de uso
Construção ou compra O fornecedor e a arquitetura atendem aos controles definidos? Due diligence, contrato, documentação técnica, acessos e suboperadores
Teste O sistema funciona no contexto pretendido e as falhas conhecidas são aceitáveis? Protocolo, conjunto de teste, resultados, limitações e decisão sobre pendências
Liberação Usuários e pessoas afetadas recebem informação e canais adequados? Aprovação registrada, comunicação, treinamento, suporte e plano de reversão
Operação e saída Mudanças, incidentes, reclamações e degradação são detectados? Logs, revisões, alertas, histórico de versões e confirmação de descarte ou migração

A transparência deve acompanhar o público e a decisão, como detalha o conteúdo sobre transparência em IA. Para sistemas com ferramentas autônomas, acessos e ações também precisam de limites específicos; o guia de governança de agentes de IA aprofunda esse recorte. A equipe responsável pela governança de IA deve registrar por que cada gate foi superado, inclusive quando a conclusão depende de condições futuras.

RACI e comitê

Na governança de IA, a matriz RACI distribui execução, aprovação, consulta e informação. Ela é uma recomendação de gestão, não uma estrutura imposta nominalmente pela LGPD. O desenho abaixo evita concentrar todas as decisões no jurídico, no DPO ou na equipe técnica:

Decisão Responsável por executar Responsável por aprovar Consultados
Registrar e classificar o caso de uso Área de negócio e produto Patrocinador executivo Dados, TI, jurídico, DPO e segurança
Validar dados, finalidade e comunicação Produto e área controladora Dono do processo Jurídico, DPO, dados e atendimento
Testar e autorizar liberação Produto, engenharia e qualidade Dono do caso de uso Segurança, jurídico, DPO e especialista do domínio
Aceitar exceção ou risco residual relevante Dono do caso de uso Alçada executiva definida Comitê, jurídico, DPO, segurança e risco
Monitorar, corrigir ou retirar Operação e proprietário técnico Dono do caso de uso Atendimento, segurança, jurídico, DPO e fornecedor

O comitê deve decidir exceções, conflitos entre áreas e casos que ultrapassem as alçadas ordinárias. Sua pauta precisa trazer alternativas, evidências, impacto e uma decisão solicitada. Reuniões sem proprietário ou prazo acumulam riscos sem resolvê-los. A governança de IA também requer um canal de urgência para interromper uso, revogar acessos ou retornar a um processo anterior quando o controle previsto falha.

Painel de evidências

Um painel executivo de governança de IA deve mostrar cobertura, pendências e tendência, sem transformar atividade em sinônimo de controle. Quantidade de reuniões ou documentos produzidos diz pouco sobre a eficácia. Indicadores úteis incluem casos descobertos fora do inventário, avaliações vencidas, bases legais pendentes, testes reprovados, exceções abertas, mudanças de versão sem revisão, reclamações, incidentes, acessos indevidos e evidências de fornecedor próximas do vencimento.

Cada indicador precisa ter definição, fonte, proprietário, periodicidade e critério de escalonamento aprovados pela organização. Em vez de impor um limite universal, o conselho ou a diretoria deve definir limiares coerentes com o impacto do uso. O painel de governança de IA deve permitir chegar do resumo ao caso concreto: decisão, versão, teste, risco, responsável e medida corretiva.

No campo da proteção de dados, o artigo 37 da LGPD determina o registro das operações de tratamento, especialmente quando apoiadas em legítimo interesse. O artigo 38 prevê que a ANPD pode determinar a elaboração de relatório de impacto, e o artigo 46 exige medidas técnicas e administrativas de segurança. O guia de RIPD da TOGETHER ajuda a estruturar riscos e salvaguardas, sem presumir que todo sistema exige automaticamente o mesmo documento.

A maturidade da governança de IA aparece na rastreabilidade entre risco e decisão. Se um teste aponta desempenho inadequado para determinado grupo, o painel deve mostrar a restrição adotada, quem a aprovou e como será monitorada. Se a finalidade muda, o histórico deve indicar que a avaliação foi reaberta. Evidência útil permite reproduzir o raciocínio, e não apenas provar que alguém marcou uma caixa.

Como a TOGETHER apoia

A TOGETHER pode apoiar a estruturação da governança de IA com inventário, critérios de risco, gates, RACI, revisão de fornecedores e organização das evidências. A consultoria em LGPD conecta as operações com dados pessoais às finalidades, bases legais, direitos dos titulares e medidas de responsabilização, em diálogo com produto, dados, segurança, jurídico e liderança.

Em um programa de governança de IA, o DPO as a Service pode dar continuidade à análise de novos casos, mudanças relevantes e demandas de titulares, preservando a separação entre aconselhamento, execução e aceitação do risco. O apoio é adaptado ao contexto e não substitui validação técnica, decisão de gestão ou parecer jurídico específico. Também não garante conformidade. Para avaliar o estágio atual e definir prioridades, converse com a TOGETHER.

Perguntas frequentes

Toda empresa precisa copiar o sandbox da ANPD para fazer governança de IA?

Não. A ANPD descreve o sandbox como ambiente controlado e supervisionado para participantes de um projeto-piloto. Seus ciclos, testes e revisões oferecem referência útil, mas a página não os transforma em rito obrigatório para todas as organizações. A empresa deve adaptar controles ao uso, aos riscos, às normas aplicáveis e às próprias responsabilidades.

A LGPD exige um comitê de governança de IA?

A LGPD não nomeia um comitê específico para IA. Ela estabelece deveres ligados ao tratamento de dados pessoais, como princípios, registros, segurança e prestação de contas. Um comitê é uma escolha organizacional para distribuir decisões e resolver exceções. Sua existência, sozinha, não comprova conformidade; papéis, alçadas, controles e evidências precisam funcionar no caso concreto.

Referências

Compartilhar
Padrão de Qualidade Together

O custo do risco
é maior que
o da prevenção.

Agendar Diagnóstico
Tempo de respostaEm até 2 horas úteis

Canais Executivos

Fale diretamente com nosso time de DPOs e especialistas.

WhatsApp Estratégico

(11) 5178-3235 / +55 11 92642-0123

E-mail Corporativo

[email protected]

Sede de Operações

Berrini, 1681 - SP

Confiança de empresas líderesTogether Centro Estratégico // 2026