Governança de IA

Publicamos nosso relatório sobre governança de IA

Todo relatório de diagnóstico que entregamos começa igual: inventariando qual IA a organização usa. E termina, quase sempre, com a mesma expressão do outro lado da mesa — a de descobrir que o uso já estava lá, só que ninguém tinha olhado.

Depois de repetir esse exercício algumas vezes, o padrão fica nítido. Os riscos são os mesmos, o marco normativo é o mesmo e a sequência de trabalho que funciona também. O que muda de uma organização para outra é a distância concreta até cada controle.

Então organizamos esse padrão em um documento e o publicamos.

O que tem dentro

As três camadas de uso. A declarada —o projeto aprovado em comitê—, a embarcada —funcionalidades de IA que chegaram dentro de produtos já em uso— e a adotada pelas equipes, que é a mais difícil de enxergar e a que concentra mais risco. Nenhuma política funciona se for escrita antes de olhar as três.

O marco normativo completo. Normas ISO —42001, 23894, 42005, a família 27000—, o NIST AI RMF, o Regulamento europeu com seu calendário de aplicação até 2028, o estado do quadro regional e toda a legislação uruguaia vigente que já alcança esses usos mesmo sem uma lei específica de IA: a Lei 18.331 e seu artigo 16 sobre decisões automatizadas, a Lei 18.381, a Estratégia Nacional de IA e os ambientes controlados de teste.

Sete famílias de risco, do vazamento de dados à fragilidade dos automatismos baseados em LLM, com uma matriz de quinze riscos avaliados por probabilidade e impacto.

O que verificar antes de habilitar um assistente corporativo. As três modalidades que os grandes fornecedores oferecem sob uma mesma marca têm garantias muito diferentes, e tratá-las como equivalentes é um risco em si. Também o problema da sobreexposição: um assistente integrado mostra a cada pessoa tudo aquilo a que ela já tem acesso técnico, mesmo que não devesse ter.

Treze controles mapeados ao Anexo A da ISO/IEC 42001, e um roteiro em três horizontes: contenção imediata, construção da governança e consolidação.

O que não é

Não é um documento comercial disfarçado. Nem é assessoria jurídica: onde o marco regulatório muda rápido —e nesta matéria muda muito rápido— dizemos isso, com a data de corte à vista.

E não foi pensado para ser lido inteiro de uma vez. As seções 5 a 8 —riscos, controles e roteiro— são as mais usadas como material de trabalho em um comitê.

Como obtê-lo

O download é feito na página do relatório. Pedimos nome, organização e e-mail, e o link chega na hora, além de por e-mail. Não incluímos esse endereço em nenhuma lista de disparo nem o compartilhamos com terceiros: se quisermos escrever de novo, vamos perguntar antes.


Se depois de ler você quiser saber a que distância a sua organização está, o diagnóstico de maturidade frente à ISO/IEC 42001 inventaria os usos reais de IA e mede a lacuna em poucas semanas.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã