Compliance e integridade
Governança de inteligência artificial
Inventário de uso de IA, classificação de risco, controle sobre modelo e dado, e evidência de supervisão humana onde a decisão afeta pessoas.
Governança de inteligência artificial trata do ciclo de vida dos modelos usados na empresa: quem aprovou o uso, com quais dados o modelo foi treinado ou alimentado, como o desempenho é medido, quem revisa a decisão e o que acontece quando o resultado sai errado. A frente começa pelo inventário, porque quase toda empresa tem mais uso de IA do que imagina, incluindo ferramenta contratada como serviço e uso informal por área de negócio. Depois classifica cada uso por risco, olhando efeito sobre pessoas, dependência da decisão automatizada, dado pessoal envolvido e exposição de informação confidencial a terceiro.
A régua específica ainda está em formação e isso não suspende obrigação existente. A LGPD já garante ao titular a revisão de decisões tomadas de forma automatizada que afetem seus interesses, o que exige rastrear quais decisões são automatizadas e como a revisão ocorre de fato. O projeto de marco legal da inteligência artificial tramita no Congresso Nacional e seu estágio deve ser confirmado antes de qualquer afirmação. A ISO/IEC 42001 descreve sistema de gestão de IA e serve de estrutura. Em instituição financeira, a regulação de risco operacional, de terceirização e de segurança cibernética já alcança modelo contratado de fornecedor.
A MERC levanta o inventário por entrevista e por evidência técnica, incluindo contratos de serviço e integrações ativas. Classifica os usos, define controles proporcionais e testa o que existe: aprovação prévia, avaliação de fornecedor, tratamento de dado no treinamento e na inferência, registro de versão do modelo, monitoramento de desempenho e de desvio, e supervisão humana com prova de revisão. Avalia também o uso de IA no próprio processo de controle e de auditoria interna, onde rastreabilidade é condição de aceitação. Entrega política, matriz de risco por caso de uso e plano de controle. A firma não atesta que um modelo é justo com base apenas em documentação do fornecedor.
O que examinamos
- Inventário de usos de IA, inclusive contratados
- Classificação de risco por efeito sobre pessoas
- Dado pessoal e confidencial no treinamento e na inferência
- Registro de versão, desempenho e desvio do modelo
- Supervisão humana com prova de revisão efetiva
- Cláusulas de fornecedor sobre uso de dados
- Norma aplicável
- LGPD quanto à decisão automatizada e à revisão pelo titular, ISO/IEC 42001 como estrutura de gestão de inteligência artificial e, em instituição financeira, a regulação de risco operacional, terceirização e segurança cibernética do Banco Central. O marco legal específico segue em tramitação, a confirmar.
- Entregável
- Inventário de usos de IA classificado por risco, política de governança e matriz de controles com lacunas e plano de implantação.
