FAQ
Entender o tema
Governança de IA é o conjunto de práticas, controles e registros que permite a uma organização provar que os seus sistemas de inteligência artificial operam dentro das regras: quais sistemas existem, sobre quais dados atuam, que risco carregam e quem responde por cada decisão. Ela permite usar a inteligência artificial de um jeito que possa ser demonstrado e auditado, com controle sobre cada decisão.
Porque a IA já toma, ou ajuda a tomar, decisões que afetam pessoas: um cliente que tem o crédito recusado, um candidato filtrado numa seleção, um beneficiário que perde acesso a um serviço. Quando algo dá errado, ou quando um cliente, uma auditoria ou um regulador pede explicação, a empresa precisa mostrar que agiu com diligência. Sem governança, essa prova não existe.
Não. Há uma percepção de que o tema é assunto de grande corporação com time jurídico robusto, e ela não se sustenta. Se a sua empresa usa IA para tomar decisões, mesmo que parciais, sobre clientes, colaboradores ou fornecedores, ela precisa conseguir demonstrar como essas decisões acontecem. O que cria essa necessidade é o uso da IA em decisões, seja a empresa grande ou pequena.
Os mais comuns: decisões automatizadas que afetam pessoas sem transparência nem possibilidade de revisão; uso de dados sensíveis em ferramentas não avaliadas, muitas vezes adotadas por áreas isoladas (o “shadow AI”); e a ausência de registro que permita reconstruir por que uma decisão foi tomada. O risco aparece no momento de uma auditoria, de um incidente ou de uma exigência regulatória.
É a IA que entra na operação sem passar por decisão estruturada: áreas diferentes adotam ferramentas por conta própria, e a organização perde a visão de quais sistemas usa, quem os acessa e com quais dados. É um dos pontos de partida mais comuns do risco de IA, da exposição de dados sensíveis ao viés que ninguém avaliou, e o primeiro que a CERTIFQ ajuda a resolver, com o inventário.
Decidir e comparar
Não. A decisão de conformidade é determinística: baseada em regras explícitas mapeadas à norma, não em interpretação de um modelo de IA. Uma sugestão gerada por IA generativa pode variar entre uma consulta e outra e pode errar sobre um requisito, e quando isso acontece numa decisão de conformidade, fica a pergunta de quem assume o ônus da prova. Com uma regra determinística, cada conclusão pode ser reconstruída e auditada. A CERTIFQ pesquisa formas de incorporar IA à plataforma, e só o fará onde o resultado puder ser auditado.
A maioria das ferramentas de GRC e compliance ajuda a gerir políticas, documentos e processos, e algumas usam IA para automatizar tarefas. A CERTIFQ resolve um problema específico que essas ferramentas não foram desenhadas para resolver: governar e comprovar, com regra auditável, a IA que a sua organização já usa. Ela trabalha ao lado do seu GRC, cobrindo a camada de decisão de conformidade de IA que ele não alcança.
Alguns critérios que vale exigir: se a decisão de conformidade é auditável (dá para reconstruir por que algo foi considerado conforme?); se as regras são referenciadas a normas específicas ou a recomendações genéricas; se a plataforma cobre a regulação brasileira aplicável ao seu setor, e não apenas frameworks internacionais; e se ela cobre também os terceiros que embutem IA. Esses pontos separam uma ferramenta de prova de uma ferramenta de aparência.
Não. A plataforma estrutura, aplica as regras e guarda a prova, mas quem decide o que a organização aceita como risco é a organização. O software mostra a lacuna e registra a decisão; a decisão continua sendo humana.
Sim. A adoção é acompanhada pela nossa equipe: configuramos as regras conforme a realidade regulatória do seu setor e preparamos o seu time para operar a governança.
A conformidade precisa ser reavaliada de forma contínua, acompanhando mudanças na operação (novos sistemas, novos dados) e na regulação (novas normas, novas exigências). A CERTIFQ sustenta essa postura com reavaliação contínua e registro do histórico, para que a prova acompanhe a operação.
Atendemos setores onde a dor de governança de IA já é presente. O critério de atendimento é a maturidade: organizações que adotaram IA mais rápido do que conseguem prová-la.
Gestão de terceiros de IA
Gestão de terceiros é a prática de conhecer, avaliar e acompanhar os fornecedores e parceiros de que uma organização depende: quem são, o que entregam, e que risco trazem. Tradicionalmente, o foco é documental e contratual. Com a chegada da IA, surge uma camada nova de risco que a gestão de terceiros tradicional não foi feita para enxergar: o risco algorítmico que os fornecedores embutem nos produtos e serviços.
É governar o risco específico dos fornecedores que embutem inteligência artificial no que você contrata. Quando um serviço terceirizado usa IA para tomar ou apoiar decisões, o risco dessa IA passa a ser também da sua organização, mesmo que você não a tenha desenvolvido. É o recorte em que a CERTIFQ atua, diferente da gestão de fornecedores puramente documental.
Alguns passos: inventariar quais fornecedores embutem IA nos serviços que você contrata; classificar o risco de cada um segundo o impacto das decisões que a IA deles influencia; exigir transparência sobre dados e controles; e manter um registro auditável dessa avaliação, que possa ser mostrado a um cliente ou regulador. A CERTIFQ aplica a esses terceiros a mesma lógica determinística e auditável que usa na governança da IA interna.
A gestão tradicional verifica se o terceiro está documentalmente em ordem: contratos, certidões, obrigações fiscais e trabalhistas. É necessária, mas não enxerga o risco algorítmico. Um fornecedor pode estar com toda a papelada correta e ainda assim usar uma IA opaca ou enviesada numa decisão que afeta os seus clientes. Gestão de terceiros de IA cobre exatamente essa lacuna.
Vale exigir os mesmos critérios da governança de IA interna, aplicados à cadeia: se a avaliação do terceiro é auditável e referenciada a normas; se cobre o risco algorítmico e não apenas o documental; se está ancorada na regulação brasileira; e se conversa com a governança da sua IA interna, em vez de ser um sistema isolado.
Regulação e Brasil
Hoje, o principal instrumento em vigor é a LGPD, que já trata de decisões automatizadas: o artigo 20 garante ao titular o direito de solicitar revisão de decisões tomadas exclusivamente por meios automatizados, como scoring de crédito ou triagem. Em tramitação está o PL 2338/2023, projeto de lei que propõe o marco regulatório da IA no Brasil. Setores específicos têm normas próprias, como a Resolução CFM 2.454/2026 na saúde. No plano internacional, ISO/IEC 42001, NIST AI RMF e o EU AI Act já influenciam expectativas.
Não. O PL 2338/2023 é um projeto de lei em tramitação no Congresso, não uma lei sancionada. Ele indica a direção da regulação de IA no Brasil, e organizações que se estruturam antes da sua aprovação chegam preparadas. A CERTIFQ acompanha a tramitação e reflete as mudanças nas suas regras.
A principal é a ISO/IEC 42001, a norma internacional de sistemas de gestão de IA (AIMS), acompanhada da ISO/IEC 42005, que trata de avaliação de impacto de sistemas de IA. O NIST AI RMF, dos Estados Unidos, é outro framework de referência para a gestão de risco de IA. A CERTIFQ mapeia suas regras a essas normas.
Um comitê de ética em IA reúne pessoas de áreas diferentes (tecnologia, jurídico, negócio, e idealmente alguém que represente as pessoas afetadas) para avaliar os usos de IA da organização segundo critérios de risco e impacto. Ele funciona melhor quando apoiado por dados concretos: um inventário dos sistemas, a classificação de risco de cada um e o registro das decisões. A estrutura que a CERTIFQ gera alimenta o comitê com essa base.
Nenhum sistema é livre de risco, e desconfie de quem promete isso. O que existe é IA governada: usada com controles proporcionais ao risco, com decisões rastreáveis e com uma pessoa capaz de responder por elas. Segurança de IA, na prática, é a capacidade de demonstrar controle e corrigir quando algo falha.
Sim. A plataforma traduz LGPD, PL 2338/2023 (projeto de lei ainda em tramitação), ISO/IEC 42001 e 42005 e NIST AI RMF em controles determinísticos. Para a saúde, cobre também a Resolução CFM 2.454/2026. A cobertura é construída sobre a norma brasileira, em português.