Governança de IA não é um projeto único
Muita empresa ainda trata governança de IA como se fosse um checklist único. Ou todo mundo passa pelo mesmo processo, ou ninguém passa por nenhum. Os dois extremos são ruins.
A realidade é mais simples: nem toda IA precisa do mesmo nível de controle. Um classificador de e-mails de spam não carrega o mesmo risco de um sistema que decide quem tem acesso a um benefício público ou quem é aprovado em um crédito.
Governança proporcional ao risco significa ajustar o rigor da supervisão, da documentação e da validação humana conforme o impacto potencial da decisão automatizada.
O que muda quando a IA decide coisas diferentes
Quando a IA só recomenda, o erro é recuperável. Quando a IA decide, o erro vira consequência real.
Um assistente de texto que sugere uma frase errada é fácil de corrigir. Um sistema que nega um pedido de reembolso ou filtra um currículo sem explicação já afeta diretamente uma pessoa.
Por isso, o primeiro passo de qualquer governança de IA não é escrever políticas genéricas. É mapear onde a IA está decidindo, o que ela decide e quem é afetado por essa decisão.
Os quatro níveis de risco e o que cada um exige
O PL 2338/2023, em tramitação no Brasil, propõe uma classificação que já é usada como referência por empresas mais maduras:
- Risco inaceitável: usos que violam direitos fundamentais. Não deveriam existir. Exemplo: vigilância em massa sem base legal.
- Risco alto: decisões que afetam acesso a emprego, crédito, saúde ou justiça. Exigem avaliação de impacto, documentação técnica, supervisão humana ativa e canal de contestação.
- Risco limitado: sistemas que interagem com pessoas ou geram conteúdo. Precisam de transparência clara e revisão periódica, mas não exigem o mesmo rigor de validação contínua.
- Risco mínimo: automações internas sem impacto direto em terceiros. Aqui, boas práticas de engenharia e testes básicos são suficientes.
A LGPD já garante o direito de revisão de decisões automatizadas. A ANPD vem cobrando transparência e proporcionalidade. Ou seja, mesmo sem uma lei geral de IA, as obrigações já existem.
Como aplicar isso na prática
- Inventarie os usos de IA. Liste sistemas, finalidades e quem é afetado.
- Classifique por risco. Use impacto na pessoa e na empresa como critério principal.
- Defina controles proporcionais. Risco alto exige documentação, validação e supervisão humana antes da decisão. Risco mínimo pode operar com testes e revisão periódica.
- Nomeie responsáveis. Cada sistema de IA precisa de um dono claro.
- Crie um canal de contestação. Quem é afetado por uma decisão automatizada precisa saber como questionar.
- Revise periodicamente. Modelos mudam, contextos mudam, riscos mudam.
Erros comuns
- Aplicar o mesmo nível de controle para todos os sistemas, sem critério.
- Documentar só o modelo, mas não o processo de decisão ao redor dele.
- Tratar supervisão humana como checkbox, sem poder real de veto.
- Ignorar que a LGPD já se aplica a decisões automatizadas.
- Esperar a lei sair para começar a estruturar a governança.
FAQ
A LGPD já se aplica a IA?
Sim. O artigo 20 da LGPD garante o direito de revisão de decisões automatizadas. Além disso, os princípios de finalidade, adequação e necessidade valem para dados usados em modelos de IA.
O que muda se o PL 2338/2023 for aprovado?
O projeto cria uma classificação de risco mais clara, obrigações específicas por nível e um órgão regulador. Empresas que já estruturaram governança proporcional vão estar à frente.
Governança de IA é só para grandes empresas?
Não. Toda empresa que usa IA para decidir algo que afeta pessoas já tem responsabilidade. A diferença é a escala dos controles, não a necessidade deles.
Supervisão humana significa que alguém precisa aprovar cada decisão?
Não. Em risco alto, a supervisão precisa ser real e anterior à decisão. Em risco limitado ou mínimo, revisões periódicas e auditorias podem ser suficientes.
Fechamento
Governança de IA não é burocracia. É a forma de usar IA com clareza sobre o que ela pode decidir, quem é afetado e quem responde por isso. Quanto maior o risco, maior o rigor. Simples assim.
Para mais conteúdo sobre IA, tecnologia e negócios, me acompanhe no Instagram: @felipebelloni.




