Governança de IA: como controlar o uso de inteligência artificial na empresa
Governança de IA é o conjunto de decisões, papéis, regras e controles que define quem pode usar inteligência artificial, para quê, com quais dados e com que supervisão — e como a empresa prova isso. Na prática: a direção define apetite a risco e nomeia responsáveis; um comitê aprova usos novos; cada sistema de IA tem dono e entra num inventário; uma política de uso aceitável diz que ferramentas são homologadas e que dados nunca podem sair; o shadow AI é tratado com alternativa homologada, não com proibição total; usos críticos passam por avaliação de risco e de impacto. A ISO 42001 é a forma auditável e certificável dessa governança.
Neste artigo 13 seções
- O que é governança de IA, na prática
- Por que isso virou urgente
- O que cabe à alta direção
- Comitê e papéis
- Inventário de sistemas de IA: o ponto de partida
- Política de uso de inteligência artificial: o que pôr nela
- Shadow AI: como detectar e tratar sem proibir tudo
- Letramento em IA: treinar quem usa
- Risco e impacto: o filtro para cada uso
- Como medir se a governança funciona
- De governança a sistema certificável: a ISO 42001
- Por onde começar
- Perguntas frequentes
Governança de IA é o conjunto de decisões, papéis, regras e controles que define quem pode usar inteligência artificial, para quê, com quais dados e com que supervisão — e como a organização prova isso. Não é um documento de ética na intranet: é saber quais sistemas de IA existem na empresa, quem responde por cada um, que risco e que impacto eles criam, e o que acontece quando algo dá errado. A forma auditável e certificável dessa disciplina é a ISO 42001.
Este guia mostra como montar governança de IA na prática: as decisões que cabem à alta direção, o comitê e os papéis, o inventário, a política de uso aceitável (com o que colocar nela), como lidar com o shadow AI sem proibir tudo e como medir se a coisa está funcionando. Serve tanto para quem desenvolve IA quanto para a empresa que “só usa” ferramentas de terceiros — que hoje é a maioria.
O que é governança de IA, na prática
Em uma frase: governança de IA é a gestão do uso de inteligência artificial com o mesmo rigor que a empresa já aplica a finanças, segurança da informação ou qualidade. Ela responde a cinco perguntas, com evidência:
- Onde a IA está sendo usada — inclusive a que ninguém autorizou?
- Quem decide se um uso novo é aceitável e quem responde por cada sistema?
- Que risco cada uso cria para a organização e que impacto pode causar em pessoas?
- Que regras valem para dados, fornecedores, supervisão humana e transparência?
- Como a organização percebe e corrige quando algo sai do esperado?
IA responsável e ética na IA são os princípios — justiça, transparência, segurança, privacidade, responsabilização. Governança é o mecanismo que faz esses princípios virarem decisão, registro e controle. Princípio sem governança vira cartaz; governança sem princípio vira burocracia.
Por que isso virou urgente
Três movimentos tiraram o tema do laboratório e puseram na pauta da diretoria:
- IA generativa chegou a todo mundo ao mesmo tempo. Qualquer colaborador com navegador tem um modelo de linguagem à disposição. O uso cresceu antes de qualquer regra.
- A IA entrou nos softwares que a empresa já compra. CRM, ERP, plataforma de RH, atendimento e antifraude vêm com recursos de IA ligados por padrão. Muitas vezes, ninguém decidiu usar — só atualizou a versão.
- Regulação e clientes começaram a cobrar. O PL 2338 e o AI Act europeu adotam abordagem baseada em risco, e questionários de due diligence de grandes clientes já perguntam como o fornecedor governa a IA que usa.
O que cabe à alta direção
Governança de IA começa no topo porque as decisões centrais são de apetite a risco, não de tecnologia. A ISO/IEC 38507 trata exatamente disso — as implicações do uso de IA para o órgão de governança da organização — e a cláusula 5 da ISO 42001 cobra liderança e comprometimento demonstráveis. Na prática, a direção precisa:
- definir para que a empresa quer usar IA e onde não quer (decisões sobre pessoas, dados sensíveis, comunicação com cliente sem revisão);
- aprovar a política de IA e o apetite a risco;
- nomear responsáveis e dar autoridade real ao comitê;
- garantir recursos — gente, ferramenta homologada, treinamento;
- receber, com periodicidade, um relato de uso, incidentes e indicadores.
Comitê e papéis
Um modelo enxuto que funciona em empresa de médio porte:
| Papel | Responsabilidade |
|---|---|
| Patrocinador executivo | Leva o tema à diretoria, arbitra conflito entre áreas, responde pela política. |
| Comitê de IA | Aprova ou recusa usos novos, revisa avaliações de risco e impacto, acompanha incidentes. Reúne segurança, privacidade/DPO, jurídico, tecnologia e as áreas de negócio que mais usam IA. |
| Dono do sistema de IA | Uma pessoa por sistema: responde por finalidade, dados, desempenho, fornecedor e reavaliação. |
| Segurança da informação | Controles técnicos, acesso, logs, avaliação de fornecedores — idealmente já operando um SGSI (ISO 27001). |
| Privacidade / DPO | Base legal, finalidade, direitos do titular e decisões automatizadas (LGPD, art. 20). |
| Usuários | Seguem a política, usam só ferramenta homologada, reportam erro e uso indevido. |
Em empresa pequena, o comitê pode ser três pessoas e uma reunião mensal. O que não pode é não existir ninguém com autoridade para dizer “esse uso não”.
Inventário de sistemas de IA: o ponto de partida
Não se governa o que não se enxerga. O inventário é a primeira entrega de qualquer programa de governança e a base que a ISO 42001 pressupõe para escopo, riscos e controles. Para cada sistema, registre:
- nome, área e dono;
- finalidade e uso pretendido — e usos que estão fora dele;
- o papel da empresa: desenvolve, fornece ou usa;
- fornecedor e modelo (quando é de terceiro);
- dados que entram (pessoais? sensíveis? confidenciais de cliente?) e para onde vão;
- quem é afetado pela saída — colaborador, cliente, candidato, público;
- grau de autonomia: sugere, decide com revisão humana ou decide sozinho;
- criticidade e data da última avaliação de risco e de impacto.
Para levantar, combine três fontes: questionário às áreas, revisão de contratos e licenças de software (procure IA embutida) e dados técnicos de rede e de navegação, que mostram as ferramentas realmente acessadas.
Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.
Falar com a OlíviaPolítica de uso de inteligência artificial: o que pôr nela
A política de uso aceitável é o documento que todo colaborador precisa entender. Curta, concreta e com exemplos. O que não pode faltar:
- Objetivo e alcance — a quem se aplica (incluindo terceiros e estagiários) e que tipos de IA cobre.
- Ferramentas homologadas — lista atual e onde consultá-la; como pedir uma nova.
- Dados proibidos em ferramenta não homologada — dado pessoal, dado sensível, segredo comercial, informação de cliente sob contrato, código-fonte proprietário, credenciais.
- Usos proibidos ou restritos — decisão automática sobre contratação, crédito, desligamento ou saúde sem revisão humana; geração de conteúdo enganoso; uso de imagem ou voz de pessoas sem autorização.
- Revisão humana obrigatória — tudo que sai para cliente, autoridade ou público passa por uma pessoa responsável.
- Transparência — quando informar que um conteúdo ou atendimento foi produzido com IA.
- Propriedade intelectual — cuidado com saída que reproduz material de terceiros; quem é dono do que foi gerado.
- Como reportar erro, viés, vazamento ou uso indevido — canal e prazo.
- Consequências do descumprimento, alinhadas ao código de conduta.
- Revisão — quem mantém a política e com que frequência (no mínimo anual; a tecnologia muda mais rápido que isso).
Política de IA da 42001 (cláusula 5.2 e grupo A.2 do Anexo A) é um pouco mais ampla: inclui compromisso com requisitos aplicáveis e com melhoria contínua e o alinhamento com outras políticas da organização. A política de uso aceitável costuma ser o desdobramento operacional dela.
Shadow AI: como detectar e tratar sem proibir tudo
Shadow AI é o uso de ferramentas de IA que a organização não homologou — o colaborador que cola um contrato num chatbot público para resumir, o analista que sobe uma planilha de clientes para “limpar os dados”, a área que assina por conta própria um serviço de transcrição de reuniões. O problema não é a intenção, quase sempre boa. É o dado que sai sem controle, a resposta errada que entra num documento oficial e a decisão tomada sem que ninguém saiba que veio de um modelo.
Como detectar:
- logs de proxy, DNS e CASB mostrando acesso a domínios de ferramentas de IA;
- extensões de navegador e aplicativos instalados;
- despesas em cartão corporativo e reembolsos com assinaturas de IA;
- pesquisa anônima com as áreas — costuma revelar mais do que a ferramenta técnica.
Como tratar: proibir tudo não funciona — o uso só vai para o celular pessoal, onde a empresa enxerga ainda menos. O que funciona é oferecer uma alternativa homologada (versão corporativa, com contrato que impede o uso dos dados para treinamento e com controle de acesso), deixar claro que dado nunca pode sair, criar um caminho rápido para pedir ferramenta nova e bloquear tecnicamente só o que for de alto risco. Se o pedido de homologação leva três meses, o shadow AI vence.
Letramento em IA: treinar quem usa
Governança depende de gente que entende o que está usando. O AI Act europeu exige, desde fevereiro de 2025, que provedores e usuários de sistemas de IA adotem medidas para promover o letramento em IA de quem opera esses sistemas (depois do Digital Omnibus, de julho de 2026, a obrigação é de meio, não de garantir um nível mínimo por pessoa), e a 42001 cobra competência e conscientização (cláusula 7). Um programa mínimo cobre: o que a IA generativa faz e não faz, alucinação e como checar, que dados nunca inserir, viés e por que a revisão humana existe, e como reportar problemas. Para quem é dono de sistema ou membro do comitê, a trilha inclui avaliação de risco e de impacto.
Risco e impacto: o filtro para cada uso
Nem todo uso de IA merece o mesmo esforço. Classifique por criticidade — resumir texto interno não é o mesmo que triar currículo — e concentre a análise onde a IA toca decisão sobre pessoas, dado sensível, segurança física ou reputação. Para os usos críticos, faça duas análises separadas: o risco para a empresa e o impacto sobre indivíduos, grupos e sociedade. O passo a passo está em avaliação de impacto de IA.
Como medir se a governança funciona
- percentual de sistemas de IA inventariados com dono e avaliação em dia;
- tempo médio para aprovar ou recusar um pedido de ferramenta nova;
- acessos a ferramentas não homologadas (tendência, não número absoluto);
- colaboradores treinados na política de uso;
- incidentes de IA reportados e tempo de tratamento — reportar mais no início é sinal de saúde, não de problema;
- reclamações ou contestações de pessoas afetadas por decisões apoiadas em IA.
De governança a sistema certificável: a ISO 42001
Tudo o que está acima — política, papéis, inventário, risco, impacto, controles, treinamento, indicadores, correção — é o conteúdo de um Sistema de Gestão de Inteligência Artificial. A ISO 42001 organiza isso em requisitos auditáveis e permite que um organismo independente ateste que a governança existe e funciona. Quem já tem ISO 27001 aproveita a estrutura de gestão, como mostra ISO 42001 e ISO 27001.
Certificar não é obrigatório para ter governança. Mas a norma é um bom roteiro mesmo para quem não pretende certificar agora: ela evita que o programa fique só na política e esqueça a parte difícil, que é operar, medir e corrigir.
Por onde começar
- Nomeie um patrocinador e monte o comitê, mesmo que pequeno.
- Levante o inventário — oficial e shadow — em 30 dias.
- Publique uma política de uso aceitável de uma ou duas páginas e uma lista de ferramentas homologadas.
- Escolha os dois ou três usos mais críticos e faça avaliação de risco e de impacto.
- Treine todos na política e os donos de sistema na avaliação.
- Defina indicadores e leve o primeiro relato à diretoria em 90 dias.
Feito isso, a decisão sobre certificar deixa de ser abstrata: você já sabe quanto do sistema existe e quanto falta.
Perguntas frequentes
O que é governança de IA?
O que é shadow AI?
Proibir ferramentas de IA resolve o shadow AI?
O que deve ter uma política de uso de inteligência artificial?
Empresa que só usa IA de terceiros precisa de governança de IA?
Qual a relação entre governança de IA e ISO 42001?

Pronto para certificar sua empresa?
Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.
Artigos relacionados
- O que é governança de IA, na prática
- Por que isso virou urgente
- O que cabe à alta direção
- Comitê e papéis
- Inventário de sistemas de IA: o ponto de partida
- Política de uso de inteligência artificial: o que pôr nela
- Shadow AI: como detectar e tratar sem proibir tudo
- Letramento em IA: treinar quem usa
- Risco e impacto: o filtro para cada uso
- Como medir se a governança funciona
- De governança a sistema certificável: a ISO 42001
- Por onde começar
- Perguntas frequentes