A definição, em um parágrafo
Governança de IA é o conjunto de políticas, papéis, processos e controles que define como uma organização usa, avalia e monitora a inteligência artificial, e que produz a evidência de que essas regras são seguidas. Ela responde a quatro perguntas, nesta ordem: o que está em uso?, com que risco?, sob qual regra? e com qual prova? Quem não consegue responder a primeira não consegue responder as outras três.
A expressão cobre dois territórios que convém separar: a governança dos modelos que a empresa desenvolve (documentação técnica, testes, monitoramento de desempenho) e a governança do uso de IA por quem trabalha na empresa (ferramentas, dados que entram, política, evidência). A maior parte das empresas brasileiras precisa primeiro da segunda. Se está comparando fornecedores, veja como escolher uma plataforma de governança de IA.
Por que virou assunto de diretoria
Porque a adoção correu na frente da regra. A pessoa que usa uma ferramenta de IA para adiantar o trabalho não está violando nada de propósito: está resolvendo um problema com o que tem à mão. O resultado, somado em uma empresa inteira, é um uso que ninguém desenhou, ninguém classificou e ninguém consegue provar.
68%
das organizações que sofreram uma violação não tinham governança de IA para gerir a IA ou detectar shadow AI, segundo o relatório de 2026. É um dado de organizações que sofreram violação, não uma previsão para a sua.
4 tipos de risco
é quanto a organização média gerencia ativamente hoje, ante cerca de dois em 2022. Ao mesmo tempo, 51% das organizações que usam IA já tiveram ao menos uma consequência negativa decorrente disso, e apenas cerca de um terço diz ter escalado a IA pela empresa.
Os sete pilares
Qualquer programa de governança de IA, de qualquer tamanho, se apoia nos mesmos sete elementos. A diferença entre uma empresa pequena e uma grande está na profundidade, não na lista:
| Pilar | O que é | Evidência que deixa |
|---|---|---|
| 1. Inventário | Lista viva das ferramentas e dos modelos em uso, com dono e finalidade. | Inventário atualizado, com data. |
| 2. Classificação de risco | Cada item enquadrado por risco: dado que toca, fornecedor, país, termos do plano. | Ficha por ferramenta, com o motivo. |
| 3. Política | Regras escritas: o que pode, o que não pode e que dado entra em cada categoria. | Documento versionado. |
| 4. Papéis e responsabilidades | Quem decide, quem opera, quem responde pelo resultado. | Matriz de responsabilidades. |
| 5. Controles | Meios técnicos e de processo que fazem a regra valer: aprovação, bloqueio, revisão humana. | Registro da aplicação do controle. |
| 6. Monitoramento | Detecção contínua de mudanças e de desvios. | Histórico de detecções e de tratativas. |
| 7. Evidência | A prova, por controle e com data, de que tudo acima aconteceu. | Trilha pronta para o auditor. |
O sétimo pilar é o que separa governança de intenção. Uma política publicada responde “vocês têm regra?”; a evidência responde “a regra é seguida?”, e é a segunda pergunta que um cliente, um auditor ou um regulador faz.
Quem é responsável por quê
Não existe um dono único, e tentar criá-lo costuma travar o programa. O que funciona é uma divisão clara, com um ponto de coordenação. Esta é uma sugestão de partida, a ser adaptada ao tamanho e ao setor da empresa:
| Quem | Responde por |
|---|---|
| Diretoria | Apetite de risco, prioridades e orçamento. Recebe o resumo, não o detalhe. |
| TI e segurança | Descoberta do que está em uso, controles técnicos e resposta a desvios. |
| Encarregado de dados e jurídico | Base legal, contratos com fornecedores, transferência internacional e relação com a autoridade. |
| Compliance e auditoria interna | Evidência, frameworks aplicáveis e testes periódicos. |
| Áreas de negócio | Uso das ferramentas nos seus processos e revisão humana do que a IA produz. |
| Recursos humanos | Treinamento, aceite da política e tratamento de descumprimento. |
Os frameworks que importam
Há quatro referências que reaparecem em quase toda conversa de governança de IA no Brasil. Elas têm naturezas diferentes, e saber qual é obrigatória e qual é voluntária evita desperdiçar esforço:
| Referência | O que é | Natureza |
|---|---|---|
| NIST AI RMF 1.0 | Estrutura americana de gestão de riscos de IA, organizada em quatro funções: governar, mapear, medir e gerir. | Voluntária, e não certificável. |
| ISO/IEC 42001:2023 | Norma de sistema de gestão de IA, no mesmo formato de normas como a ISO/IEC 27001. | Voluntária e certificável, por organismo certificador. |
| EU AI Act (Reg. UE 2024/1689) | Regulamento europeu com obrigações graduadas por categoria de risco do sistema de IA. | Obrigatório quando aplicável, e pode alcançar empresas fora da Europa. |
| LGPD (Lei 13.709/2018) | Lei brasileira de proteção de dados pessoais, que alcança todo tratamento feito com ferramentas de IA. | Obrigatória no Brasil. |
Os guias NIST AI RMF na prática, ISO/IEC 42001, EU AI Act e LGPD detalham cada um. O ponto prático é que o inventário e a classificação de risco servem aos quatro ao mesmo tempo: quem os faz bem uma vez evita repeti-los para cada framework.
Governança de IA, de dados, segurança e compliance
A governança de IA não substitui o que a empresa já tem; apoia-se nisso. A diferença está em que ela precisa enxergar um ativo que as outras três raramente enxergam: a ferramenta de terceiros que uma pessoa começou a usar sem avisar.
| Disciplina | Foco | O que a governança de IA acrescenta |
|---|---|---|
| Governança de dados | Qualidade, dono e ciclo de vida do dado. | O que acontece com o dado depois que ele entra numa ferramenta de IA. |
| Segurança da informação | Proteger sistemas e dados contra acesso indevido. | Descoberta e classificação das ferramentas de IA, que muitas vezes estão fora do inventário de TI. |
| Privacidade | Base legal e direitos do titular. | Mapeamento de quais ferramentas recebem dado pessoal e onde ficam os dados. |
| Compliance e GRC | Riscos, controles e auditorias. | Evidência técnica do que está em uso, em vez de cadastro manual. |
Shadow AI: o problema que a governança precisa enxergar primeiro
Shadow AI é o uso de ferramentas de IA sem a aprovação, o monitoramento ou o conhecimento da TI. Ele não é um tipo de governança; é o problema que torna a governança urgente. Uma política que descreve um ambiente que a empresa imagina ter, e não o que existe, falha na primeira auditoria.
69%
das organizações já suspeitam ou têm evidência de que funcionários usam ferramentas generativas públicas proibidas. O Gartner projeta ainda que, até 2030, mais de 40% enfrentarão um incidente de segurança ou conformidade ligado a uso não autorizado de IA.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
Por isso o primeiro movimento de qualquer programa é a visibilidade. O guia O que é Shadow AI e por que proibir não resolve mostra como obtê-la, e os sete riscos da IA no ambiente corporativo mostram o que ela revela.
Cinco erros que se repetem
- Começar pela política, não pelo inventário. A política descreve a empresa que você imagina ter, e a primeira auditoria mostra a que existe.
- Proibir tudo. Tira o uso do alcance de quem deveria vê-lo e cria contradição entre o documento e a prática.
- Tratar como projeto de TI. Sem jurídico, privacidade e as áreas de negócio, as decisões saem incompletas.
- Escolher o framework antes do problema. Certificar-se na ISO/IEC 42001 sem saber o que está em uso certifica um papel.
- Fazer uma vez. O mercado de IA muda toda semana. Um inventário levantado uma vez por ano já nasce velho.
Por onde começar
Em uma frase: descubra o que está em uso, classifique, escreva a regra, colha o aceite e guarde a prova, nessa ordem.
Se quiser saber onde a sua empresa está antes de qualquer investimento, o diagnóstico gratuito em /diagnostico faz nove perguntas, sem cadastro, e entrega um resultado por dimensão com um plano de ação priorizado. Para o passo a passo dos primeiros 30 dias, veja o plano em riscos da IA no ambiente corporativo, e para montar a política, o modelo comentado em dez seções.
Perguntas frequentes
O que é governança de IA?
É o conjunto de políticas, papéis, processos e controles que define como a organização usa, avalia e monitora a inteligência artificial, e que produz a evidência de que as regras são seguidas. Cobre as ferramentas de terceiros que as pessoas usam no trabalho e os modelos que a empresa desenvolve, e responde a quatro perguntas: o que está em uso, com que risco, sob qual regra e com qual prova.
Por que a governança de IA é importante?
Porque o uso de IA nas empresas cresce mais rápido do que as regras para ele. Sem governança, a empresa não sabe quais ferramentas estão em uso, não controla que dados entram nelas e não consegue provar a um cliente, a um auditor ou a um regulador que tem controle. Segundo o relatório da IBM de 2026, 68% das organizações que sofreram uma violação não tinham governança de IA para gerir a IA ou detectar shadow AI.
Qual a diferença entre governança de IA e IA responsável?
IA responsável trata dos princípios (justiça, transparência, privacidade, segurança). Governança de IA é a estrutura que transforma esses princípios em regras, responsáveis e evidências verificáveis. Os princípios sem a estrutura ficam no papel; a estrutura sem os princípios vira burocracia.
Quem deve ser responsável pela governança de IA na empresa?
Não há um dono único. A diretoria define o apetite de risco, TI e segurança operam a descoberta e os controles técnicos, o encarregado de dados e o jurídico cuidam da base legal e dos contratos, e as áreas de negócio respondem pelo uso das ferramentas nos seus processos. O que precisa ser único é o ponto de coordenação, para que as decisões não se contradigam.
Por onde começar a governança de IA?
Pelo inventário do que já está em uso, com dado técnico em vez de questionário. Depois, classifique cada ferramenta (permitida, restrita ou proibida), publique uma política curta com exemplos de dado, colha o aceite de quem usa e trate cada desvio como uma tarefa com dono e prazo. Um programa inteiro, com todos os frameworks, pode vir depois; o inventário não pode esperar.
Fontes
- IBM / Ponemon Institute — Cost of a Data Breach Report 2026 (2026). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). via Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- McKinsey & Company — The State of AI: Global Survey (2025). https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
- NIST — AI Risk Management Framework 1.0 (2023). https://www.nist.gov/itl/ai-risk-management-framework
- ISO/IEC — ISO/IEC 42001:2023 — AI management systems (2023). https://www.iso.org/standard/81230.html
- União Europeia — Regulamento (UE) 2024/1689 — EU AI Act (2024). https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- Presidência da República — Lei n.º 13.709/2018 (LGPD) (2018). https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm