Resposta rápida

Governança de IA é o conjunto de decisões, papéis, regras e controles que define quem pode usar inteligência artificial, para quê, com quais dados e com que supervisão — e como a empresa prova isso. Na prática: a direção define apetite a risco e nomeia responsáveis; um comitê aprova usos novos; cada sistema de IA tem dono e entra num inventário; uma política de uso aceitável diz que ferramentas são homologadas e que dados nunca podem sair; o shadow AI é tratado com alternativa homologada, não com proibição total; usos críticos passam por avaliação de risco e de impacto. A ISO 42001 é a forma auditável e certificável dessa governança.

Neste artigo 13 seções
  1. O que é governança de IA, na prática
  2. Por que isso virou urgente
  3. O que cabe à alta direção
  4. Comitê e papéis
  5. Inventário de sistemas de IA: o ponto de partida
  6. Política de uso de inteligência artificial: o que pôr nela
  7. Shadow AI: como detectar e tratar sem proibir tudo
  8. Letramento em IA: treinar quem usa
  9. Risco e impacto: o filtro para cada uso
  10. Como medir se a governança funciona
  11. De governança a sistema certificável: a ISO 42001
  12. Por onde começar
  13. Perguntas frequentes

Governança de IA é o conjunto de decisões, papéis, regras e controles que define quem pode usar inteligência artificial, para quê, com quais dados e com que supervisão — e como a organização prova isso. Não é um documento de ética na intranet: é saber quais sistemas de IA existem na empresa, quem responde por cada um, que risco e que impacto eles criam, e o que acontece quando algo dá errado. A forma auditável e certificável dessa disciplina é a ISO 42001.

Este guia mostra como montar governança de IA na prática: as decisões que cabem à alta direção, o comitê e os papéis, o inventário, a política de uso aceitável (com o que colocar nela), como lidar com o shadow AI sem proibir tudo e como medir se a coisa está funcionando. Serve tanto para quem desenvolve IA quanto para a empresa que “só usa” ferramentas de terceiros — que hoje é a maioria.

O que é governança de IA, na prática

Em uma frase: governança de IA é a gestão do uso de inteligência artificial com o mesmo rigor que a empresa já aplica a finanças, segurança da informação ou qualidade. Ela responde a cinco perguntas, com evidência:

  1. Onde a IA está sendo usada — inclusive a que ninguém autorizou?
  2. Quem decide se um uso novo é aceitável e quem responde por cada sistema?
  3. Que risco cada uso cria para a organização e que impacto pode causar em pessoas?
  4. Que regras valem para dados, fornecedores, supervisão humana e transparência?
  5. Como a organização percebe e corrige quando algo sai do esperado?

IA responsável e ética na IA são os princípios — justiça, transparência, segurança, privacidade, responsabilização. Governança é o mecanismo que faz esses princípios virarem decisão, registro e controle. Princípio sem governança vira cartaz; governança sem princípio vira burocracia.

Por que isso virou urgente

Três movimentos tiraram o tema do laboratório e puseram na pauta da diretoria:

  • IA generativa chegou a todo mundo ao mesmo tempo. Qualquer colaborador com navegador tem um modelo de linguagem à disposição. O uso cresceu antes de qualquer regra.
  • A IA entrou nos softwares que a empresa já compra. CRM, ERP, plataforma de RH, atendimento e antifraude vêm com recursos de IA ligados por padrão. Muitas vezes, ninguém decidiu usar — só atualizou a versão.
  • Regulação e clientes começaram a cobrar. O PL 2338 e o AI Act europeu adotam abordagem baseada em risco, e questionários de due diligence de grandes clientes já perguntam como o fornecedor governa a IA que usa.

O que cabe à alta direção

Governança de IA começa no topo porque as decisões centrais são de apetite a risco, não de tecnologia. A ISO/IEC 38507 trata exatamente disso — as implicações do uso de IA para o órgão de governança da organização — e a cláusula 5 da ISO 42001 cobra liderança e comprometimento demonstráveis. Na prática, a direção precisa:

  • definir para que a empresa quer usar IA e onde não quer (decisões sobre pessoas, dados sensíveis, comunicação com cliente sem revisão);
  • aprovar a política de IA e o apetite a risco;
  • nomear responsáveis e dar autoridade real ao comitê;
  • garantir recursos — gente, ferramenta homologada, treinamento;
  • receber, com periodicidade, um relato de uso, incidentes e indicadores.

Comitê e papéis

Um modelo enxuto que funciona em empresa de médio porte:

PapelResponsabilidade
Patrocinador executivoLeva o tema à diretoria, arbitra conflito entre áreas, responde pela política.
Comitê de IAAprova ou recusa usos novos, revisa avaliações de risco e impacto, acompanha incidentes. Reúne segurança, privacidade/DPO, jurídico, tecnologia e as áreas de negócio que mais usam IA.
Dono do sistema de IAUma pessoa por sistema: responde por finalidade, dados, desempenho, fornecedor e reavaliação.
Segurança da informaçãoControles técnicos, acesso, logs, avaliação de fornecedores — idealmente já operando um SGSI (ISO 27001).
Privacidade / DPOBase legal, finalidade, direitos do titular e decisões automatizadas (LGPD, art. 20).
UsuáriosSeguem a política, usam só ferramenta homologada, reportam erro e uso indevido.

Em empresa pequena, o comitê pode ser três pessoas e uma reunião mensal. O que não pode é não existir ninguém com autoridade para dizer “esse uso não”.

Inventário de sistemas de IA: o ponto de partida

Não se governa o que não se enxerga. O inventário é a primeira entrega de qualquer programa de governança e a base que a ISO 42001 pressupõe para escopo, riscos e controles. Para cada sistema, registre:

  • nome, área e dono;
  • finalidade e uso pretendido — e usos que estão fora dele;
  • o papel da empresa: desenvolve, fornece ou usa;
  • fornecedor e modelo (quando é de terceiro);
  • dados que entram (pessoais? sensíveis? confidenciais de cliente?) e para onde vão;
  • quem é afetado pela saída — colaborador, cliente, candidato, público;
  • grau de autonomia: sugere, decide com revisão humana ou decide sozinho;
  • criticidade e data da última avaliação de risco e de impacto.

Para levantar, combine três fontes: questionário às áreas, revisão de contratos e licenças de software (procure IA embutida) e dados técnicos de rede e de navegação, que mostram as ferramentas realmente acessadas.

Olívia, especialista Templum
Quer isso avaliado na sua empresa?

Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.

Falar com a Olívia

Política de uso de inteligência artificial: o que pôr nela

A política de uso aceitável é o documento que todo colaborador precisa entender. Curta, concreta e com exemplos. O que não pode faltar:

  1. Objetivo e alcance — a quem se aplica (incluindo terceiros e estagiários) e que tipos de IA cobre.
  2. Ferramentas homologadas — lista atual e onde consultá-la; como pedir uma nova.
  3. Dados proibidos em ferramenta não homologada — dado pessoal, dado sensível, segredo comercial, informação de cliente sob contrato, código-fonte proprietário, credenciais.
  4. Usos proibidos ou restritos — decisão automática sobre contratação, crédito, desligamento ou saúde sem revisão humana; geração de conteúdo enganoso; uso de imagem ou voz de pessoas sem autorização.
  5. Revisão humana obrigatória — tudo que sai para cliente, autoridade ou público passa por uma pessoa responsável.
  6. Transparência — quando informar que um conteúdo ou atendimento foi produzido com IA.
  7. Propriedade intelectual — cuidado com saída que reproduz material de terceiros; quem é dono do que foi gerado.
  8. Como reportar erro, viés, vazamento ou uso indevido — canal e prazo.
  9. Consequências do descumprimento, alinhadas ao código de conduta.
  10. Revisão — quem mantém a política e com que frequência (no mínimo anual; a tecnologia muda mais rápido que isso).

Política de IA da 42001 (cláusula 5.2 e grupo A.2 do Anexo A) é um pouco mais ampla: inclui compromisso com requisitos aplicáveis e com melhoria contínua e o alinhamento com outras políticas da organização. A política de uso aceitável costuma ser o desdobramento operacional dela.

Shadow AI: como detectar e tratar sem proibir tudo

Shadow AI é o uso de ferramentas de IA que a organização não homologou — o colaborador que cola um contrato num chatbot público para resumir, o analista que sobe uma planilha de clientes para “limpar os dados”, a área que assina por conta própria um serviço de transcrição de reuniões. O problema não é a intenção, quase sempre boa. É o dado que sai sem controle, a resposta errada que entra num documento oficial e a decisão tomada sem que ninguém saiba que veio de um modelo.

Como detectar:

  • logs de proxy, DNS e CASB mostrando acesso a domínios de ferramentas de IA;
  • extensões de navegador e aplicativos instalados;
  • despesas em cartão corporativo e reembolsos com assinaturas de IA;
  • pesquisa anônima com as áreas — costuma revelar mais do que a ferramenta técnica.

Como tratar: proibir tudo não funciona — o uso só vai para o celular pessoal, onde a empresa enxerga ainda menos. O que funciona é oferecer uma alternativa homologada (versão corporativa, com contrato que impede o uso dos dados para treinamento e com controle de acesso), deixar claro que dado nunca pode sair, criar um caminho rápido para pedir ferramenta nova e bloquear tecnicamente só o que for de alto risco. Se o pedido de homologação leva três meses, o shadow AI vence.

Letramento em IA: treinar quem usa

Governança depende de gente que entende o que está usando. O AI Act europeu exige, desde fevereiro de 2025, que provedores e usuários de sistemas de IA adotem medidas para promover o letramento em IA de quem opera esses sistemas (depois do Digital Omnibus, de julho de 2026, a obrigação é de meio, não de garantir um nível mínimo por pessoa), e a 42001 cobra competência e conscientização (cláusula 7). Um programa mínimo cobre: o que a IA generativa faz e não faz, alucinação e como checar, que dados nunca inserir, viés e por que a revisão humana existe, e como reportar problemas. Para quem é dono de sistema ou membro do comitê, a trilha inclui avaliação de risco e de impacto.

Risco e impacto: o filtro para cada uso

Nem todo uso de IA merece o mesmo esforço. Classifique por criticidade — resumir texto interno não é o mesmo que triar currículo — e concentre a análise onde a IA toca decisão sobre pessoas, dado sensível, segurança física ou reputação. Para os usos críticos, faça duas análises separadas: o risco para a empresa e o impacto sobre indivíduos, grupos e sociedade. O passo a passo está em avaliação de impacto de IA.

Como medir se a governança funciona

  • percentual de sistemas de IA inventariados com dono e avaliação em dia;
  • tempo médio para aprovar ou recusar um pedido de ferramenta nova;
  • acessos a ferramentas não homologadas (tendência, não número absoluto);
  • colaboradores treinados na política de uso;
  • incidentes de IA reportados e tempo de tratamento — reportar mais no início é sinal de saúde, não de problema;
  • reclamações ou contestações de pessoas afetadas por decisões apoiadas em IA.

De governança a sistema certificável: a ISO 42001

Tudo o que está acima — política, papéis, inventário, risco, impacto, controles, treinamento, indicadores, correção — é o conteúdo de um Sistema de Gestão de Inteligência Artificial. A ISO 42001 organiza isso em requisitos auditáveis e permite que um organismo independente ateste que a governança existe e funciona. Quem já tem ISO 27001 aproveita a estrutura de gestão, como mostra ISO 42001 e ISO 27001.

Certificar não é obrigatório para ter governança. Mas a norma é um bom roteiro mesmo para quem não pretende certificar agora: ela evita que o programa fique só na política e esqueça a parte difícil, que é operar, medir e corrigir.

Por onde começar

  1. Nomeie um patrocinador e monte o comitê, mesmo que pequeno.
  2. Levante o inventário — oficial e shadow — em 30 dias.
  3. Publique uma política de uso aceitável de uma ou duas páginas e uma lista de ferramentas homologadas.
  4. Escolha os dois ou três usos mais críticos e faça avaliação de risco e de impacto.
  5. Treine todos na política e os donos de sistema na avaliação.
  6. Defina indicadores e leve o primeiro relato à diretoria em 90 dias.

Feito isso, a decisão sobre certificar deixa de ser abstrata: você já sabe quanto do sistema existe e quanto falta.

Perguntas frequentes

O que é governança de IA?
É a gestão do uso de inteligência artificial na organização: quem decide que usos são aceitáveis, quem responde por cada sistema, que regras valem para dados, fornecedores e supervisão humana, e como problemas são detectados e corrigidos. Ela transforma princípios de IA responsável em decisão, registro e controle.
O que é shadow AI?
É o uso de ferramentas de IA não homologadas pela organização, como colar um contrato ou uma planilha de clientes num chatbot público. O risco é o vazamento de dados, a entrada de respostas erradas em documentos oficiais e decisões tomadas sem que ninguém saiba que vieram de um modelo.
Proibir ferramentas de IA resolve o shadow AI?
Raramente. A proibição total empurra o uso para o celular pessoal, onde a empresa enxerga ainda menos. O que funciona é oferecer alternativa homologada com contrato adequado, deixar claro que dados nunca podem sair, criar um caminho rápido para pedir ferramenta nova e bloquear tecnicamente só o que for de alto risco.
O que deve ter uma política de uso de inteligência artificial?
Alcance, lista de ferramentas homologadas, dados proibidos em ferramenta não homologada, usos proibidos ou restritos, exigência de revisão humana para o que sai da empresa, regras de transparência e propriedade intelectual, canal para reportar problemas, consequências do descumprimento e periodicidade de revisão.
Empresa que só usa IA de terceiros precisa de governança de IA?
Sim. A maior parte do risco hoje vem do uso, não do desenvolvimento: dado de cliente em ferramenta pública, IA embutida em software de RH ou crédito, resposta gerada enviada sem revisão. O esforço é proporcional à criticidade do uso, mas inventário, política e dono por sistema valem para todos.
Qual a relação entre governança de IA e ISO 42001?
A ISO 42001 é a norma de sistema de gestão de inteligência artificial: organiza política, papéis, riscos, avaliação de impacto, controles, treinamento, monitoramento e melhoria em requisitos auditáveis. Certificar é voluntário, mas a norma serve de roteiro mesmo para quem ainda não pretende certificar.
Webinar gratuito: Foco no Cliente, Política e Objetivos (Parte 2), quarta 14/10, às 16h Webinar gratuito · ao vivoFoco no Cliente, Política e Objetivos (Parte 2)Quarta, 14/10, às 16h (Brasília)Quero minha vaga

Pronto para certificar sua empresa?

Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.

Falar com um especialista