Como escolher uma plataforma de governança de IA?

Governança de modelos ou de uso? Dez critérios para comparar plataformas de governança de IA, perguntas ao fornecedor, sinais de alerta e tabela de pontuação.

Atualizado em 2 de outubro de 2026 · 12 min de leitura

A resposta curta

Escolha pela pergunta que você precisa responder, não pela lista de recursos. Se a pergunta é “quais ferramentas de IA estão sendo usadas na minha empresa, por quem e com que risco?”, você precisa de uma plataforma de governança de uso: descoberta técnica, catálogo com risco classificado, política com aceite e evidência para auditoria. Se a pergunta é “como documento, testo e monitoro os modelos que nós desenvolvemos?”, você precisa de governança de modelos. São compras diferentes, com compradores diferentes, e comparar um produto de cada família numa mesma tabela só gera confusão.

Este guia traz dez critérios para comparar plataformas de governança de uso, a pergunta para fazer ao fornecedor em cada um e o sinal de alerta que denuncia uma resposta fraca. Ao final há uma tabela de pontuação para você preencher durante os pilotos.

68%

das organizações que sofreram uma violação não tinham governança de IA para gerir a IA ou detectar shadow AI, segundo o relatório de 2026. É um dado de organizações que sofreram violação, não uma previsão para a sua.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

Primeiro: que problema você está comprando para resolver?

O mercado usa o mesmo nome para produtos que resolvem problemas distintos. Antes de pedir qualquer demonstração, localize o seu caso:

FamíliaPergunta que respondeQuem compraSinal de que é a sua
Governança de modelosComo documentar, testar e monitorar os modelos que a empresa desenvolve ou ajusta?Times de dados, ML e produtoVocê treina ou ajusta modelos próprios e precisa de ficha técnica, métricas e versionamento.
Governança de usoQuais ferramentas de IA as pessoas usam, com que dados e sob qual política?TI, segurança, DPO e complianceSeus colaboradores usam ChatGPT, copilotos e extensões e ninguém tem o mapa completo.
GRC ou privacidade com módulo de IAComo organizar riscos, controles e auditorias, inclusive os de IA?Compliance e jurídicoVocê já tem uma plataforma de GRC e quer estendê-la, sabendo que ela depende de cadastro manual.

O restante do guia trata da segunda família, que é a que a maioria das empresas brasileiras precisa primeiro: é difícil governar modelos próprios quando ainda não se sabe quais ferramentas de terceiros já estão dentro da empresa. Se esse é o seu ponto de partida, comece por entender o que é Shadow AI e por como montar um inventário de IA.

1. Independência de fornecedor

Pergunte: a plataforma enxerga e governa IA de qualquer fornecedor, ou só a do próprio ecossistema?

Os fornecedores de IA costumam oferecer controles administrativos para os seus próprios produtos, mas não visibilidade sobre os produtos dos concorrentes. Quem usa três ou quatro ferramentas de fornecedores diferentes acaba com três ou quatro consoles e nenhuma visão única. “Independente”, aqui, quer dizer apenas isso: o produto não depende de que a empresa use um ecossistema específico.

Sinal de alerta: a demonstração só mostra o fornecedor que vende a plataforma, ou a cobertura de terceiros aparece como “integração em roadmap”.

2. Como a plataforma descobre o que está em uso

Pergunte: de onde vem o dado de uso, e o que fica de fora?

Há três caminhos principais, e cada um enxerga uma parte do problema:

MétodoO que enxerga bemO que costuma escapar
Agente nas estaçõesUso em qualquer rede, inclusive remoto, com identificação do equipamento e da pessoa.Dispositivos sem agente: celular pessoal, equipamento de terceiros.
Logs de firewall, SSE ou SIEMVisão central da rede, sem instalar nada nas máquinas.Tráfego fora da rede corporativa e quem usa dados móveis.
Extensão de navegadorDetalhe do que é digitado ou colado, quando a extensão inspeciona conteúdo.Aplicativos desktop e navegadores sem a extensão. Atenção ao item 4.

Nenhum método sozinho cobre tudo, e um fornecedor honesto diz isso. A pergunta útil é qual combinação a plataforma aceita e como ela trata a sobreposição entre fontes, para que o mesmo uso não seja contado duas vezes.

Sinal de alerta: promessa de “100% de visibilidade” ou de detectar “toda” a IA da empresa. Nenhuma plataforma séria promete isso.

3. Catálogo e classificação de risco

Pergunte: contra o quê cada sinal detectado é comparado, e quem mantém essa base atualizada?

Detectar um domínio não basta; é preciso saber que ferramenta ele representa e que risco ela traz. O tamanho do catálogo importa menos do que três perguntas: qual critério de risco ele usa e se esse critério é público; se ele registra o que interessa ao seu caso (país do fornecedor, política de retenção, uso dos dados para treinamento, diferença entre a versão paga e a gratuita); e com que frequência é revisado, porque ferramentas surgem, mudam de termos e desaparecem toda semana. Pergunte também se ferramentas que saíram do ar continuam na base: um domínio inativo pode voltar, e o risco registrado é o que permite auditar um evento antigo.

Uma forma de testar: peça para consultar, na demonstração, três ferramentas que você conhece bem. Nosso próprio catálogo público funciona sem cadastro, e qualquer fornecedor que se recuse a mostrar o dele não está dando a você o que você precisa para avaliar.

Sinal de alerta: classificação de risco sem critério explicado, ou um número de ferramentas catalogadas apresentado como se fosse o argumento.

4. Privacidade do próprio monitoramento

Pergunte: a plataforma coleta o conteúdo do que as pessoas digitam, ou só o registro de que uma ferramenta foi usada?

Esta é a decisão de arquitetura mais importante e a mais subestimada. Coletar conteúdo de conversas e arquivos amplia o que a plataforma enxerga, e cria ao mesmo tempo um novo repositório de dados sensíveis, com os riscos de privacidade, de vazamento e de relação de trabalho que isso traz. Registrar apenas qual ferramenta foi usada, quando e em qual estação reduz o alcance do monitoramento e reduz muito a exposição. Não há resposta universalmente certa, mas há uma exigência universal: o fornecedor precisa dizer com clareza o que coleta e o que não coleta, e isso precisa constar do contrato.

Sinal de alerta: resposta vaga, ou “depende da configuração”. Se o que se coleta é uma opção, pergunte qual é o padrão e quem pode alterá-lo.

5. Do inventário à ação

Pergunte: o que acontece depois que uma ferramenta é detectada?

Inventário sem consequência é um relatório que envelhece. O ciclo que importa tem cinco passos: enquadrar a ferramenta pela política da empresa (permitida, restrita ou proibida), registrar o aceite da política por quem usa, transformar cada desvio numa tarefa com dono e prazo, resolver a tarefa sozinho quando o desvio some, e guardar o histórico. Se o produto termina na tela de inventário, a ação continua dependendo de planilha e e-mail. Um bom ponto de partida para a política é o modelo comentado em dez seções.

Sinal de alerta: a demonstração termina na lista de ferramentas detectadas.

69%

das organizações já suspeitam ou têm evidência de que funcionários usam ferramentas generativas públicas proibidas. Suspeitar não é inventariar: a plataforma existe para transformar a suspeita em lista, e a lista em tarefa.

Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)

6. Frameworks e evidência

Pergunte: contra quais frameworks a plataforma mede, e a evidência é reaproveitada entre eles?

O que a empresa precisa mostrar costuma se repetir entre frameworks: o inventário serve tanto à ISO/IEC 42001 quanto ao NIST AI RMF e à LGPD. Uma plataforma que obriga a anexar a mesma evidência três vezes não economiza o seu tempo. Verifique, ainda, quais frameworks são pertinentes ao seu caso: o NIST AI RMF é voluntário e a ISO/IEC 42001 é certificável, enquanto o EU AI Act é regulamento com obrigações por categoria de risco.

Sinal de alerta: “garante conformidade”, “certifica a sua empresa” ou qualquer variação. Software reúne evidência e mostra lacunas; quem certifica é um organismo certificador, e quem decide a conformidade é a empresa.

7. Visão de auditor e exportação

Pergunte: como um auditor externo vê a evidência, e posso levar os dados embora?

Um auditor precisa ver a evidência por controle, com data, sem receber acesso à plataforma inteira. Pergunte se existe um modo de visualização restrito e com prazo. Pergunte também o que acontece com os seus dados se você sair: formato de exportação, prazo de retenção e de exclusão.

Sinal de alerta: a evidência só existe dentro de relatórios em PDF gerados pelo fornecedor, sem a trilha por trás.

8. Onde ficam os dados e quem é subprocessador

Pergunte: onde os dados são armazenados, que subprocessadores participam e que relatórios independentes o próprio fornecedor consegue mostrar?

Você está contratando uma ferramenta de governança, e ela própria vira fornecedor de dados sensíveis. Peça a lista de subprocessadores, o país de armazenamento e o que constará do contrato de tratamento de dados. Se o fornecedor afirmar ter certificação ou relatório de auditoria (SOC 2, ISO/IEC 27001), peça o documento e confira o escopo e a data. Certificação de um subprocessador, como a nuvem em que o produto roda, não é certificação do fornecedor, e um fornecedor transparente faz essa distinção sozinho.

Sinal de alerta: selo de conformidade em destaque, sem documento correspondente.

9. Tempo até o primeiro resultado e custo total

Pergunte: em quanto tempo eu vejo o primeiro inventário real, e o que mais entra no custo além da licença?

Compare por tempo até o primeiro resultado útil, não por promessa de implantação. Verifique se há preço público ou só “fale com vendas”, como o preço escala (por estação, por usuário, por ferramenta) e se treinamento, integrações e suporte têm cobrança à parte. Um período de teste com os seus dados reais vale mais do que qualquer apresentação.

Sinal de alerta: prazo de implantação medido em trimestres para um resultado que o método de descoberta permite obter em dias.

10. Aderência ao contexto regulatório local

Pergunte: a plataforma trata LGPD, ANPD e as normas do meu setor, e o suporte funciona no meu idioma e fuso?

Para uma empresa brasileira, isso significa mais do que traduzir a interface. Significa entender a LGPD e a regulamentação da ANPD, as normas setoriais (financeiro, seguros, saúde) e as exigências que clientes estrangeiros fazem à sua empresa, como as do EU AI Act. Ferramentas pensadas para outro mercado costumam cobrir bem o NIST e mal a legislação local.

Sinal de alerta: frameworks locais tratados como “em breve”.

Como comparar: uma tabela de pontuação

Dê 0 (não atende), 1 (atende em parte) ou 2 (atende, com evidência na demonstração) para cada critério. Peça a comprovação na tela, e não na apresentação. Os pesos abaixo são um ponto de partida: aumente o do critério que mais pesa no seu caso.

CritérioPeso sugeridoFornecedor AFornecedor B
1. Independência de fornecedor2
2. Descoberta (método e cobertura)3
3. Catálogo e critério de risco3
4. Privacidade do monitoramento3
5. Do inventário à ação2
6. Frameworks e evidência2
7. Visão de auditor e exportação1
8. Dados e subprocessadores2
9. Tempo até resultado e custo2
10. Contexto regulatório local1

Cinco sinais de alerta

  • Promessa de completude. “100% das ferramentas” ou “toda a IA da empresa”.
  • Promessa de conformidade. “Garante” ou “certifica” frameworks.
  • Resposta vaga sobre coleta de conteúdo. O que se coleta precisa ser dito e contratado.
  • Demonstração sem as suas ferramentas. Se o fornecedor só mostra um ambiente de exemplo, você ainda não viu o produto.
  • Catálogo como argumento único. Número de ferramentas sem critério, sem frequência de revisão e sem consulta aberta.

51%

das organizações que usam IA já tiveram ao menos uma consequência negativa decorrente disso, segundo a pesquisa da McKinsey de 2025 (1.993 respondentes em 105 países). É o pano de fundo em que a decisão de compra acontece.

McKinsey & Company, The State of AI: Global Survey

O piloto: o que medir em 14 dias

Não assine antes de rodar um piloto com os seus dados. Defina, antes de começar, o que significa sucesso:

O que medirComo medirResultado esperado
DescobertaQuantas ferramentas a plataforma achou que você já sabia que existiam, e quantas você não sabia.Todas as conhecidas, mais um número de novas que justifique o projeto.
AtribuiçãoDá para dizer qual estação e qual departamento usaram cada ferramenta?Sim, sem identificar conteúdo.
ClassificaçãoA classificação de risco das ferramentas que você conhece bate com o seu julgamento?Divergências explicadas pelo critério.
AçãoUma ferramenta proibida detectada vira tarefa com dono e prazo?Sim, sem trabalho manual.
EvidênciaUm auditor consegue ver a evidência de um controle sem acesso ao resto?Sim, com data e histórico.

O diagnóstico gratuito da Tangerin AI, em /diagnostico, serve como termômetro antes do piloto: são nove perguntas, sem cadastro, e o resultado mostra por onde começar.

Aplique esta lista a nós também

Declaração de interesse: a Tangerin AI vende uma plataforma de governança de uso de IA, e este guia foi escrito por ela. Por isso os critérios acima são formulados como perguntas que você pode fazer a qualquer fornecedor, inclusive a nós. Nosso agente e a ingestão de logs, nosso catálogo público, a decisão de não coletar o conteúdo de conversas e a lista do que temos e do que não temos em certificação estão descritos nas páginas de catálogo e de segurança. Se uma resposta nossa não resistir à sua pontuação, o guia cumpriu o objetivo.

Perguntas frequentes

O que é uma plataforma de governança de IA?

É o software que ajuda a empresa a saber quais ferramentas de IA estão em uso, avaliar o risco de cada uma, aplicar uma política e guardar a evidência de que a regra é seguida. Existem duas famílias: as que governam modelos que a empresa constrói (ciclo de vida, testes, documentação técnica) e as que governam o uso de IA por quem trabalha na empresa (descoberta de ferramentas, política, assinatura, evidência). Antes de comparar fornecedores, decida qual problema é o seu.

Qual a diferença entre governança de IA e uma plataforma de GRC comum?

Uma plataforma de GRC organiza riscos, controles e auditorias de qualquer tema, mas não enxerga o que está sendo usado: ela depende de alguém cadastrar. Uma plataforma de governança de IA acrescenta a descoberta técnica das ferramentas em uso e a classificação de risco de cada uma. Na prática, as duas se complementam, e a evidência da segunda alimenta os controles da primeira.

Preciso de uma plataforma ou basta uma planilha de inventário?

A planilha serve para começar e para empresas pequenas com poucas ferramentas conhecidas. Ela deixa de funcionar quando o uso passa a ser feito por pessoas que ninguém consultou: a planilha só registra o que alguém lembrou de declarar. Se a primeira pergunta do seu auditor for "como vocês sabem que a lista está completa?", a planilha não responde.

Quanto tempo leva para implantar?

Depende do método de descoberta. Agente instalado nas estações costuma dar o primeiro inventário em dias. Integração com logs de firewall, SSE ou SIEM depende de acesso e de formato, e pode levar semanas. Peça ao fornecedor um piloto com prazo e critério de sucesso definidos antes de assinar.

Uma plataforma de governança de IA garante conformidade com LGPD ou EU AI Act?

Não, e desconfie de quem diga que sim. A plataforma reúne evidência e mostra lacunas contra os requisitos dos frameworks; a conformidade depende das decisões e dos processos da empresa. Frameworks como o NIST AI RMF são voluntários e não são certificáveis, e a certificação ISO/IEC 42001 é concedida por um organismo certificador, não por software.

Fontes

Achou útil? Compartilhe

LinkedInX

O Instagram não abre link de fora do app — copiamos para você colar no story ou na bio.

Onde a sua empresa está hoje?

O diagnóstico gratuito são 9 perguntas, 5 minutos e nenhum cadastro. Devolve seu nível de maturidade por dimensão e um plano de ação priorizado — o suficiente para saber por onde começar sem contratar nada.