Que plataforma usar para governança de IA em uma empresa no Brasil e como começar?
Governança de IA em empresas no Brasil: o que exigir de uma plataforma e por onde começar
Governança de IA é o conjunto de processos que permite à empresa saber quais sistemas de IA usa, qual risco cada um traz e quem responde por eles: inventário, classificação de risco, avaliação de impacto, supervisão humana e monitoramento contínuo. No Brasil ainda não há lei específica de IA em vigor: o PL 2.338/2023 foi aprovado pelo Senado em dezembro de 2024 e, em consulta de 02/10/2026, constava na Câmara como "Aguardando Parecer". Enquanto isso, a LGPD já garante (Art. 20) o direito de pedir revisão de decisões tomadas unicamente por tratamento automatizado de dados pessoais, e a ISO/IEC 42001:2023 oferece um modelo de sistema de gestão de IA. Uma plataforma útil é a que sustenta esse ciclo com registro e evidência, deixando a decisão final com pessoas.
Por Carlos Machado, fundador da RiskFlow. Revisado em .
O que é governança de IA na prática
Na prática, governança de IA não começa por uma política genérica, e sim por saber o que existe. Muitas empresas usam IA em atendimento, crédito, recrutamento ou produtividade sem que a área de risco ou o encarregado de dados tenha registro disso.
O ciclo mínimo tem cinco blocos, e cada um precisa deixar evidência auditável (quem decidiu, quando e com base em quê):
- Inventário de sistemas de IA: o que é usado, por quem, com quais dados, de qual fornecedor e para qual finalidade, incluindo ferramentas adotadas pelas áreas sem passar por TI.
- Classificação de risco: critério documentado para separar usos de baixo impacto de usos que afetam direitos, crédito, emprego, saúde ou acesso a serviços.
- Avaliação de impacto: análise de viés, transparência, explicabilidade, privacidade e segurança antes de colocar o sistema em produção, conectada ao relatório de impacto de proteção de dados quando há dados pessoais.
- Supervisão humana: definição de quem pode revisar, contestar e reverter uma decisão do sistema, e em que situações a revisão é obrigatória.
- Monitoramento: acompanhamento de desempenho e desvio (drift) ao longo do tempo, com trilha de alterações e reavaliação periódica.
O que já vale no Brasil: LGPD e ANPD
Mesmo sem lei específica de IA, a LGPD já se aplica a sistemas de IA que tratam dados pessoais. O Art. 20 garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluindo decisões de perfil pessoal, profissional, de consumo e de crédito. O § 1º obriga o controlador a fornecer, quando solicitado, informações claras e adequadas sobre os critérios e procedimentos usados na decisão automatizada, observados os segredos comercial e industrial.
A ANPD tem IA na sua agenda regulatória do biênio 2025-2026. Entre novembro de 2024 e janeiro de 2025 realizou uma Tomada de Subsídios sobre o tema e, em 3 de abril de 2025, publicou a Nota Técnica nº 12/2025/CON1/CGN/ANPD, que consolida as 124 contribuições recebidas. A própria nota registra que a Tomada de Subsídios não representa o posicionamento final da ANPD. Ainda assim, as contribuições convergiram sobre monitoramento contínuo e auditorias, avaliações de impacto, supervisão humana, qualidade e diversidade dos dados, equipes multidisciplinares e canais de feedback e correção.
No balanço do primeiro semestre de 2026 da agenda regulatória, a ANPD informa que a minuta da solução regulatória sobre IA está em elaboração na área técnica, com foco especial no Art. 20 da LGPD. Ou seja: há orientação a caminho, mas ainda não há regulamento publicado sobre o tema.
PL 2.338/2023: onde está a tramitação
O PL 2.338/2023 propõe o marco legal da IA no Brasil, com regulação diferenciada conforme o impacto do sistema na vida humana e nos direitos fundamentais. Ele ainda não é lei. A situação abaixo foi consultada em 02/10/2026 na ficha de tramitação da Câmara dos Deputados e nos dados abertos da Casa.
Se a Câmara alterar o texto, ele volta ao Senado antes de seguir para sanção. Por isso, planejar a governança de IA a partir dos princípios já estáveis (risco, impacto, transparência, supervisão humana) é mais prudente do que esperar a redação final.
| Data | Etapa | Fonte |
|---|---|---|
| 10/12/2024 | Plenário do Senado aprova substitutivo do senador Eduardo Gomes baseado no PL 2.338/2023, de autoria do senador Rodrigo Pacheco; o projeto segue para a Câmara | Agência Senado |
| 17/03/2025 | Câmara recebe o projeto para revisão (art. 65 da Constituição) | Câmara dos Deputados |
| 04/04/2025 e 29/04/2025 | Criação e constituição de Comissão Especial para proferir parecer; relator: deputado Aguinaldo Ribeiro (PP-PB) | Câmara dos Deputados |
| 02/10/2026 (consulta) | Situação: "Aguardando Parecer"; regime de prioridade; sujeito à apreciação do Plenário; último registro em 02/09/2026 (apensação de outro projeto) | Câmara dos Deputados |
ISO/IEC 42001 e EU AI Act como referências
A ISO/IEC 42001:2023 é uma norma de sistema de gestão: especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Inteligência Artificial (AIMS) em organizações que fornecem ou usam produtos e serviços baseados em IA. Segue o ciclo Plan-Do-Check-Act e não detalha aplicações específicas; seu foco é a forma como a organização governa riscos e oportunidades de IA como um todo. Para quem já opera ISO/IEC 27001, a lógica de sistema de gestão é familiar.
O EU AI Act (Regulamento (UE) 2024/1689, publicado no Jornal Oficial da UE em 12/07/2024) só é obrigação direta para quem coloca sistemas de IA no mercado ou os usa na União Europeia. O texto já foi alterado; na consulta ao EUR-Lex em 02/10/2026, a versão consolidada vigente era de 27/07/2026, então prazos e obrigações devem ser conferidos diretamente na fonte. Para empresas que operam só no Brasil, ele serve como referência de classificação por risco.
| Referência | Natureza | Para quem importa |
|---|---|---|
| LGPD, Art. 20 | Lei em vigor | Toda empresa que toma decisões automatizadas com dados pessoais |
| ANPD, Nota Técnica nº 12/2025 | Consolidação de contribuições, sem posição final da ANPD | Quem quer antecipar a direção da regulamentação |
| PL 2.338/2023 | Projeto de lei em tramitação na Câmara | Todos, como sinal de direção; não gera obrigação hoje |
| ISO/IEC 42001:2023 | Norma voluntária de sistema de gestão | Quem quer estruturar e demonstrar governança de IA |
| Regulamento (UE) 2024/1689 | Lei europeia | Quem fornece ou usa IA na União Europeia |
Checklist de primeiros passos
Uma sequência realista para os primeiros 90 dias, sem depender da aprovação do PL:
- Nomear um responsável e um fórum de decisão (risco, jurídico, privacidade, segurança e a área de negócio que usa a IA).
- Levantar o inventário de sistemas de IA, incluindo ferramentas contratadas pelas áreas e funcionalidades de IA embutidas em softwares já usados.
- Cruzar o inventário com o registro de operações de tratamento de dados pessoais (ROPA) para achar onde a IA toca dados pessoais.
- Definir e documentar um critério de classificação de risco, com atenção a decisões que afetam crédito, emprego, saúde e acesso a serviços.
- Fazer avaliação de impacto nos sistemas de maior risco e conectá-la ao relatório de impacto de proteção de dados quando aplicável.
- Desenhar o fluxo de revisão do Art. 20 da LGPD: canal para o titular, prazo, quem revisa e como a explicação dos critérios é dada.
- Definir supervisão humana e critérios de monitoramento (desempenho, desvio, incidentes) com reavaliação periódica.
- Incluir cláusulas de IA na gestão de fornecedores: uso de dados para treinamento, transparência, notificação de mudanças no modelo.
Como a RiskFlow trata isso
O módulo de Governança de IA da RiskFlow organiza o ciclo descrito acima em um só lugar: inventário de sistemas de IA, avaliação de impacto com pontuação em seis dimensões (viés, equidade, explicabilidade, transparência, privacidade e segurança), trilha de auditoria campo a campo e alertas de desvio de desempenho. Quando um registro de tratamento de dados (ROPA) indica uso de IA, o sistema vincula esse registro a um sistema de IA e cria a tarefa de avaliação de impacto; sistemas que chegam por esse caminho sem cadastro formal aparecem sinalizados como não registrados.
Alguns limites, ditos com clareza: a RiskFlow não varre a rede para descobrir IA não declarada (a sinalização vem da integração com o registro de tratamento), e a categoria de risco inspirada no EU AI Act é escolhida pelo usuário, não inferida automaticamente. O sistema organiza evidências e recomenda próximos passos; a classificação e a decisão continuam com as pessoas responsáveis.
Perguntas frequentes
Já existe lei de inteligência artificial no Brasil?
Não. O PL 2.338/2023 foi aprovado pelo Senado em 10/12/2024 e, em consulta de 02/10/2026 à Câmara dos Deputados, constava como "Aguardando Parecer" em Comissão Especial. Até ser votado na Câmara (e, se alterado, novamente no Senado) e sancionado, ele não gera obrigações.
A LGPD já se aplica a sistemas de IA?
Sim, sempre que o sistema trata dados pessoais. O Art. 20 garante ao titular o direito de pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, e o controlador deve informar, quando solicitado, os critérios e procedimentos usados, respeitados os segredos comercial e industrial.
O que a ANPD já publicou sobre IA?
A ANPD fez uma Tomada de Subsídios sobre IA entre novembro de 2024 e janeiro de 2025 e consolidou as contribuições na Nota Técnica nº 12/2025, de 3 de abril de 2025. A nota não representa posição final da Autoridade. Segundo o balanço da agenda regulatória do primeiro semestre de 2026, a minuta de regulamentação sobre IA está em elaboração na área técnica.
Preciso de certificação ISO/IEC 42001 para começar?
Não. A ISO/IEC 42001:2023 é voluntária e útil como estrutura de sistema de gestão de IA, mas os primeiros passos (inventário, classificação de risco, avaliação de impacto e fluxo de revisão humana) podem ser feitos antes de qualquer decisão sobre certificação. A certificação faz sentido quando há demanda de clientes ou parceiros por evidência externa.
O EU AI Act vale para empresas brasileiras?
Ele obriga quem fornece ou usa sistemas de IA no mercado da União Europeia, inclusive empresas de fora do bloco nessas situações. Para quem opera só no Brasil, serve como referência de classificação por risco. Como o regulamento já foi alterado, prazos devem ser conferidos na versão consolidada do EUR-Lex.
O que uma plataforma de governança de IA precisa ter?
No mínimo: inventário de sistemas de IA, critério de classificação de risco, avaliação de impacto ligada à privacidade, registro de supervisão humana, monitoramento e trilha de auditoria. Vale também verificar o que é automático e o que depende de decisão do usuário, porque a responsabilidade pela classificação e pela decisão continua sendo da empresa.
Fontes
- Câmara dos Deputados: ficha de tramitação do PL 2338/2023 (consulta em 02/10/2026)
- Câmara dos Deputados, Dados Abertos: status e tramitações do PL 2338/2023 (consulta em 02/10/2026)
- Agência Senado: Marco da Inteligência Artificial é aprovado em Plenário e vai à Câmara (11/12/2024)
- Senado Federal: PL 2338/2023
- Lei nº 13.709/2018 (LGPD), Planalto
- ANPD: Nota Técnica nº 12/2025/CON1/CGN/ANPD, consolidação das contribuições da Tomada de Subsídios sobre IA
- ANPD: Balanço da Agenda Regulatória 2025-2026, primeiro semestre de 2026
- ISO: ISO/IEC 42001:2023, AI management systems
- EUR-Lex: Regulamento (UE) 2024/1689 (AI Act)
