Governança de IA

Governança de IA: checklist de 12 itens para PMEs

A adoção de inteligência artificial nas pequenas e médias empresas costuma seguir um padrão perigoso. Um funcionário assina uma ferramenta para adiantar o trabalho, outro conecta uma planilha de clientes a um modelo de linguagem, e de repente a operação inteira depende de sistemas que a diretoria nem sabe que existem. O problema não é a tecnologia, é a falta de regras claras desde o dia zero.

Para evitar que a inovação vire um passivo jurídico ou de segurança, você precisa de um método prático. É aqui que entra um checklist de governança de IA. Com ele, você estabelece limites, define responsabilidades e protege os dados da sua empresa sem criar uma burocracia que impeça a equipe de trabalhar.

O erro de deixar as regras para depois

O erro mais comum que vemos nas empresas é tratar a governança de IA como um projeto exclusivo do departamento jurídico, pensado para acontecer apenas depois que o piloto terminar. A empresa começa a usar a tecnologia "só para testar". O teste dá certo, vira rotina, e seis meses depois ninguém sabe quais ferramentas estão em uso.

Pior ainda: ninguém sabe quais dados foram colados nessas ferramentas nem quem responde por eventuais falhas. Quando aparece o primeiro problema — um dado sensível de cliente inserido em um prompt público ou uma resposta errada enviada por um bot —, não há política clara.

Nesse momento, não há responsável nomeado e não há registro das decisões. Aí a governança vira um projeto caro, defensivo e demorado, focado em apagar incêndios, em vez de ser um conjunto de 12 decisões simples que deveriam ter sido tomadas no início do processo.

A medida certa para médias empresas

Nossa posição, com mais de 25 anos de experiência em liderança de TI e cibersegurança, é muito clara. A governança de IA para uma empresa de 50 a 500 pessoas não precisa de um comitê interdisciplinar, não exige uma consultoria de seis meses e não requer certificação imediata.

Ela precisa de 12 itens básicos, um responsável com nome e sobrenome, e uma tarde de trabalho. Depois disso, basta revisar o documento a cada trimestre. Padrões globais como a ISO/IEC 42001 e o NIST AI RMF são ótimos como estrutura de pensamento, mas péssimos como ponto de partida para quem tem pressa.

Uma governança bem feita não freia a inteligência artificial. Pelo contrário: é o que permite fazer o segundo e o terceiro projeto sem que o primeiro tenha virado um incidente de segurança. Se você quer entender a ordem certa das coisas, veja nosso roteiro sobre como começar com IA na empresa.

As 4 funções do NIST na prática

Para organizar o checklist de governança de IA, usamos as quatro funções centrais do framework do NIST, adaptadas para a realidade de uma PME. O objetivo é cobrir todo o ciclo de vida da ferramenta.

  • Governar: estabelecer as regras do jogo e quem responde pelo quê.
  • Mapear: entender que dados e riscos estão em jogo em cada uso.
  • Medir: garantir os controles técnicos e contratuais.
  • Gerir: cuidar das pessoas, dos incidentes e da melhoria contínua.

O checklist em 12 itens

Abaixo, os 12 pontos que formam a base segura para operar modelos de linguagem e automações. Cada um cabe em uma tarde de trabalho. A versão completa, com o "por que importa" e o "como fazer" de cada item e a pontuação por faixa, está no checklist em PDF, gratuito.

Governar

1. Política de uso de IA publicada (2 páginas bastam): ferramentas aprovadas, o que nunca entra em prompt, quando a revisão humana é obrigatória e como reportar um problema. É o documento que auditor, cliente e funcionário vão pedir primeiro.

2. Um responsável nomeado por IA: não precisa ser cargo novo, pode ser TI, jurídico ou operações. Mas precisa ter nome, e-mail, um canal para dúvidas e incidentes e autonomia para dizer não.

3. Inventário de ferramentas e usos de IA: planilha com ferramenta, área, dados que entram, quem aprovou e se há revisão humana. Inclui o que as equipes adotaram por conta própria, a chamada Shadow AI. O que não está no inventário não está governado.

Mapear

4. Classificação simples de dados: três níveis bastam (público, interno, restrito). Dado pessoal, financeiro ou segredo de negócio é restrito e só entra em ferramenta corporativa contratada. O maior risco hoje não está no modelo, está no que as pessoas colam nele.

5. Base legal e transparência para cada uso com dados pessoais: usar IA com dados de clientes ou funcionários é tratamento de dados pessoais. Exige finalidade, base legal e aviso, e decisões automatizadas dão direito a revisão (art. 20 da LGPD). A ANPD publica guias orientativos sobre o tema.

6. Avaliação de risco por uso: nota de 1 a 3 em impacto e em probabilidade de erro. Resumir uma ata é baixo risco; triar currículos, aprovar crédito ou responder paciente é alto risco e exige revisão humana obrigatória.

Medir

7. Versão corporativa contratada: planos gratuitos e pessoais podem usar seus dados para treinar o modelo. Confira no contrato o uso para treinamento (deve ser não), a retenção, a região dos dados e os subprocessadores.

8. Acesso e segredos sob controle: MFA nas ferramentas de IA, chaves de API em cofre de senhas, logs de uso ligados e as ferramentas de IA no checklist de desligamento de pessoas. Chave em planilha compartilhada e conta de ex-funcionário ativa são as falhas mais comuns.

9. Métrica e amostragem humana para cada automação: taxa de erro, tempo ganho e custo mensal, com alguém revisando uma amostra por semana. IA erra em silêncio; sem métrica, o erro aparece na reclamação do cliente.

Gerir

10. Treinamento de 1 hora para toda a equipe: exemplos reais da empresa, três casos de "isso pode / isso não pode" e o canal de dúvidas. Registre a presença e inclua no onboarding.

11. Plano de resposta a incidentes de IA: uma página com o que é incidente, quem avisar, o que conter primeiro e quando comunicar cliente e ANPD. Ensaie uma vez.

12. Revisão trimestral com registro das decisões: reler o inventário, ajustar a política, olhar as métricas e registrar tudo em ata. É a evidência que uma futura ISO/IEC 42001 vai pedir.

O impacto da governança no mundo real

A teoria faz sentido, mas a prática é onde o jogo é ganho. Quando colocamos um agente de IA para atender leads no WhatsApp da NexaOps, a governança foi desenhada antes do primeiro prompt, não depois.

Decidimos exatamente o que o agente pode coletar (nome, empresa, e-mail, necessidade) e o que ele nunca deve pedir. Definimos que toda conversa começa avisando que é registrada e aponta direto para a nossa Política de Privacidade.

Configuramos o comando "PARAR" para encerrar o contato imediatamente e marcar opt-out no CRM. Garantimos que o modelo roda pela API corporativa, com faturamento ativo, porque o plano gratuito de muitas ferramentas usa os dados inseridos para treinar o algoritmo público.

Por fim, programamos para que, ao primeiro sinal de urgência ou de assunto fora do escopo, a conversa passe para uma pessoa da nossa equipe com todo o histórico. Isso cabe em uma página e levou uma tarde para ser documentado.

O resultado prático? Temos um agente operando 24 horas por dia que conseguimos explicar para um cliente, para um auditor externo ou para a ANPD sem precisar improvisar respostas. É exatamente isso que fazemos pelo seu negócio no nosso serviço de Governança de IA.

Perguntas frequentes

Quem deve liderar a criação do checklist na empresa?

Geralmente, o diretor de TI, o gestor de operações ou o responsável pelo compliance. O importante é ser alguém com visão do negócio inteiro, autoridade para definir regras e capacidade de dialogar com as áreas técnicas e jurídicas.

Quanto custa implementar essa estrutura?

O custo inicial é zero se você usar tempo interno e o checklist gratuito em PDF. O investimento financeiro só acontece se você precisar de uma consultoria para auditar seus processos ou adequar sistemas complexos.

Ferramentas gratuitas exigem governança?

Sim, e exigem até mais atenção. Ferramentas gratuitas geralmente cobram o uso utilizando os dados da sua empresa para treinar os próprios modelos, o que representa um risco altíssimo de vazamento de informações corporativas e dados de clientes.

Próximo passo

Sua empresa sabe exatamente quais dados estão alimentando as ferramentas de inteligência artificial usadas pelos seus funcionários hoje? Se a resposta for não ou vier acompanhada de hesitação, é hora de colocar a casa em ordem antes do primeiro incidente. Baixe o checklist de governança de IA em PDF, marque o que a empresa já tem e, se quiser ajuda para o resto, conheça nosso serviço de Governança de IA.

Contato

Quer aplicar isso na sua empresa?

Conte o seu cenário em poucas linhas. Retornamos em até um dia útil com uma proposta de conversa inicial — gratuita e sem compromisso.

Solicite um diagnóstico gratuito

Conte um pouco sobre o seu desafio. Retornamos com uma proposta de conversa inicial.

Informe seu nome.
Informe um e-mail válido.
Selecione um assunto.
Escreva uma breve mensagem.
É necessário aceitar a política de privacidade.
Falar no WhatsApp