Framework de governança de IA corporativa: um guia prático para governar a IA
A adoção de IA está acelerando nas empresas, mas a governança não necessariamente acompanha esse ritmo. À medida que a IA passa a fazer parte dos fluxos de trabalho e das aplicações do dia a dia, as organizações precisam entender onde ela está sendo usada, a quais dados tem acesso e quem é responsável por gerenciar os riscos.
A pesquisa da ManageEngine sobre Shadow AI evidencia esse desafio. Em uma pesquisa de 2025 com tomadores de decisão e profissionais de TI nos Estados Unidos e no Canadá, 60% dos entrevistados afirmaram estar usando mais ferramentas de IA não aprovadas do que no ano anterior, enquanto 93% reconheceram inserir informações em ferramentas de IA sem autorização.
Um framework de governança de IA corporativa oferece a estrutura necessária para lidar com esses riscos. Ele reúne políticas, responsabilidades, classificação de risco, dados, acesso, monitoramento e prestação de contas para gerenciar riscos de segurança, privacidade, conformidade e operação relacionados à IA.
Este guia explica por que as empresas precisam de governança de IA, descreve seis áreas essenciais para construir um framework de governança de IA corporativa, aborda as principais regulamentações e normas e mostra como a ManageEngine pode ajudar a colocar esses controles em prática.
O que é um framework de governança de IA corporativa?
Governança corporativa de IA é o conjunto de políticas, processos, funções e controles que uma organização utiliza para gerenciar como a inteligência artificial é desenvolvida, adquirida, implementada e usada. Uma política de governança define as regras que a organização espera que as equipes sigam. Um framework vai além, ao estabelecer quem toma as decisões, quais controles se aplicam e como essas decisões são monitoradas ao longo do tempo.
Um framework prático deve responder a perguntas como:
Quais ferramentas e sistemas de IA estão sendo usados na organização?;
Quem é responsável por aprovar e gerenciar os casos de uso de IA?;
Como os riscos de IA devem ser classificados?;
A quais dados organizacionais um sistema de IA pode ter acesso?;
Quais usuários, aplicações ou agentes de IA devem ter acesso?;
Quando a revisão humana é necessária?;
Como a atividade de IA deve ser monitorada e documentada?;
Com que frequência os sistemas de IA e seus riscos associados devem ser reavaliados?
Essas perguntas se tornam cada vez mais importantes à medida que a IA deixa a fase de experimentação e passa a integrar fluxos de trabalho críticos para o negócio.
Por que as empresas precisam de um framework de governança de IA agora
A adoção de IA acontece mais rápido do que a capacidade das organizações de estabelecer controles adequados. Colaboradores podem estar usando novas ferramentas de IA por conta própria, equipes de negócio podem contratar serviços com IA integrada por meio de fornecedores, e desenvolvedores podem estar integrando modelos externos ou APIs em aplicações internas.
Isso pode fragmentar a visibilidade em toda a empresa, pois se torna cada vez mais difícil acompanhar quais soluções de IA estão em uso, onde elas têm acesso e quem é responsável por elas. A organização pode até ter políticas formais de IA, mas isso pode não ser suficiente quando a adoção acontece nessa velocidade.
Essas lacunas podem expor as organizações a riscos como vazamento de dados sensíveis, acesso não autorizado, vulnerabilidades de segurança, desafios de conformidade e falta de clareza na prestação de contas.
Ao mesmo tempo, o EU AI Act (2024) prevê penalidades, conforme o Artigo 99, de até 35 milhões de euros ou 7% do faturamento anual para as violações mais graves. Nos Estados Unidos, o Colorado Act já está definindo requisitos para determinadas decisões automatizadas e de IA no âmbito trabalhista.
Um framework de governança de IA oferece às organizações uma forma repetível de lidar com esses riscos e, ao mesmo tempo, apoiar a adoção responsável de IA.
Seis áreas essenciais de um framework de governança de IA corporativa
Essas áreas atuam em conjunto para criar um framework de governança eficaz que sustente o uso responsável de tecnologias de IA nas organizações.
1. Estabelecer responsabilidades e prestação de contas
A governança de IA exige responsabilidades claramente definidas. Sem responsáveis designados, decisões importantes podem ficar sem dono. A área de TI pode gerenciar a tecnologia, a de segurança pode gerenciar o acesso, a jurídica pode avaliar a conformidade e as áreas de negócio podem ser donas do caso de uso — mas a prestação de contas precisa estar claramente estabelecida entre essas funções.
As organizações devem definir:
Patrocínio executivo;
Um comitê de governança de IA ou estrutura equivalente;
Responsáveis de negócio para cada caso de uso de IA;
Responsabilidades de TI e segurança;
Propriedade dos dados;
Responsabilidades jurídicas e de conformidade;
Autoridades de aprovação para aplicações de IA de maior risco;
Procedimentos de escalação;
Requisitos de documentação das decisões relacionadas à IA.
A estrutura de governança pode variar conforme a organização, mas todo sistema de IA significativo deve ter um responsável claramente identificado e caminhos definidos de decisão e escalação.
O artigo da ManageEngine "The geography of AI and cyber risk: How talent scarcity is now an enterprise risk" explora a expertise multifuncional necessária para a governança de IA.
2. Descobrir a IA em uso e classificar riscos
Não é possível governar o que não se consegue ver. Construa um inventário de toda a IA utilizada na organização, incluindo aplicações aprovadas, serviços de terceiros, recursos de IA incorporados, modelos internos, APIs e Shadow AI adotada sem aprovação formal.
Campos úteis para o inventário:
Sistema ou aplicação de IA;
Responsável de negócio e técnico;
Fornecedor ou provedor;
Finalidade;
Dados processados;
Usuários e sistemas conectados;
Classificação de risco;
Status de aprovação;
Data da última revisão.
Classifique a IA com base no impacto potencial.
| Nível de risco | Exemplo | Abordagem de governança |
Baixo | Redigir comunicações internas | Política e monitoramento padrão |
Moderado | Análise interna de negócios | Revisão adicional de dados e segurança |
Alto | Recomendações ou decisões voltadas ao cliente | Avaliação formal de risco e supervisão humana |
Restrito | Decisões altamente sensíveis ou autônomas | Aprovação reforçada, controles adicionais ou proibição |
A classificação de risco deve considerar sensibilidade dos dados, impacto nos negócios, autonomia, exposição de segurança, requisitos regulatórios, impacto financeiro, indivíduos afetados e dependências de terceiros.
3. Governar e proteger os dados de IA
Governança de IA também é governança de dados. Sistemas de IA podem processar informações de clientes, dados de colaboradores, informações comerciais confidenciais, propriedade intelectual, código-fonte e informações financeiras.
As organizações precisam de regras claras sobre como essas informações podem ser utilizadas.
Uma política de governança de IA deve definir:
Quais dados podem ser inseridos em sistemas de IA;
Quais dados são proibidos;
Quais ferramentas de IA são aprovadas para informações sensíveis;
Onde os dados são armazenados e processados;
Se os provedores retêm entradas ou saídas;
Se os dados podem ser usados para treinamento de modelos;
Requisitos de retenção e exclusão de dados;
Quem pode acessar dados relacionados à IA.
Provedores de IA terceirizados também devem ser avaliados quanto a segurança, criptografia, retenção, subprocessadores, controles de acesso, notificação de incidentes, práticas de exclusão e compromissos regulatórios pertinentes.
4. Controlar o acesso e proteger integrações
Sistemas de IA podem se conectar a aplicações corporativas, bancos de dados, serviços em nuvem, APIs, plataformas de colaboração ou sistemas de gerenciamento de TI. Permissões excessivas podem ampliar o impacto de um sistema de IA comprometido ou utilizado indevidamente.
Aplique o princípio de privilégio mínimo a:
Usuários;
Aplicações de IA;
Sistemas conectados;
Fontes de dados;
APIs;
Funções administrativas;
Ações de agentes.
Isso é especialmente importante com a IA agêntica, em que os sistemas podem executar ações em vez de simplesmente gerar informações.
Antes de conectar a IA a recursos corporativos, avalie autenticação, autorização, segurança de APIs, fluxos de dados, credenciais, registros de log e o impacto potencial de ações não intencionais.
5. Monitorar a atividade de IA e manter a supervisão humana
A aprovação é apenas um ponto no ciclo de vida da IA. Um sistema aprovado ainda pode introduzir riscos à medida que seus usuários, dados, integrações, modelos ou comportamento mudam.
O monitoramento deve oferecer visibilidade sobre:
Uso de IA e atividade dos usuários;
Acesso a dados;
Violações de política;
Ações geradas por IA;
Alterações em modelos ou capacidades;
Desempenho e comportamento inesperado;
Eventos de segurança;
Atividade de agentes;
Atividade e falhas de APIs.
A supervisão humana deve ser proporcional ao nível de risco e autonomia. Para IA de maior risco, defina quando a revisão humana é obrigatória, quem a realiza, quais informações são necessárias e quando é possível substituir ou interromper uma ação gerada por IA.
6. Revisar e aprimorar continuamente a governança
A governança de IA não pode ser um exercício de aprovação único. O risco pode mudar quando uma organização adota um novo modelo, troca de fornecedor, adiciona uma integração, expande as capacidades de um sistema de IA, altera os dados processados ou enfrenta novos requisitos regulatórios.
Estabeleça revisões recorrentes para:
Classificações de risco de IA;
Acesso de usuários e sistemas;
Provedores terceirizados;
Políticas e exceções;
Controles de segurança;
Desempenho da IA;
Requisitos de conformidade;
Registros de auditoria;
Incidentes;
Sistemas de IA programados para desativação.
Um ciclo de vida prático pode seguir esta sequência:
Descobrir → Classificar → Aprovar → Implementar → Monitorar → Revisar → Reavaliar
O ciclo se repete sempre que ocorre uma mudança significativa. Essa abordagem permite que as organizações adaptem a governança conforme as capacidades de IA e os requisitos de negócio evoluem.
O artigo da ManageEngine "Responsible AI governance: Can you trust your machines?" também enfatiza o monitoramento contínuo ao longo do ciclo de vida da IA, incluindo a necessidade de detectar mudanças no desempenho e no risco dos modelos.
Frameworks e regulamentações de governança de IA
Organizações que estão desenvolvendo um programa de governança de IA podem precisar considerar frameworks estabelecidos e regulamentações aplicáveis.
NIST AI Risk Management Framework
O NIST AI RMF oferece uma abordagem estruturada para gerenciar riscos associados a sistemas de IA. Suas funções principais são Govern, Map, Measure e Manage.
ISO/IEC 42001
A ISO/IEC 42001 estabelece requisitos para criar, implementar, manter e melhorar continuamente um sistema de gestão de IA.
EU AI Act
Organizações que operam no mercado europeu ou atendem a esse mercado também podem precisar considerar o EU AI Act e seus requisitos baseados em risco.
O artigo da ManageEngine "AI risk management: Turning uncertainty into a strategic advantage" também discute o NIST AI RMF e a ISO/IEC 42001 no contexto da gestão de riscos de IA corporativa.
Os requisitos aplicáveis dependerão de fatores como setor, localização geográfica, caso de uso, dados e o papel que a organização desempenha no ecossistema de IA.
Portanto, um framework de governança deve ser projetado para acomodar requisitos regulatórios e organizacionais aplicáveis, em vez de depender de uma única norma.
Como a ManageEngine pode ajudar com a governança corporativa de IA
Construir um programa de governança de IA exige visibilidade e controle em todo o ambiente de TI. A ManageEngine ajuda as organizações a identificar o uso de IA, proteger dados sensíveis, gerenciar acessos, aplicar políticas de segurança e monitorar atividades em endpoints, identidades, aplicações e infraestrutura.
Por exemplo, o DataSecurity Plus ajuda as organizações a descobrir e controlar aplicações de IA não autorizadas, identificar a exposição de dados sensíveis e monitorar como os colaboradores interagem com plataformas de IA. Seus recursos de AI Security Posture Management (AI-SPM) ampliam a visibilidade em todo o ambiente de IA, incluindo modelos, aplicações e dados. Eles ajudam as organizações a mapear ativos de IA, avaliar riscos, aplicar controles e monitorar continuamente a atividade de IA.
O Endpoint Central oferece visibilidade e controle em endpoints, aplicações e dispositivos. Ele pode apoiar a governança de IA por meio de gerenciamento de aplicações, políticas de segurança, controles de conformidade e monitoramento de endpoints. Seus recursos baseados em IA também incorporam aprovação e supervisão humana antes da execução de ações automatizadas, quando as políticas organizacionais assim exigem.
O OpManager Nexus oferece observabilidade full-stack em redes, servidores, aplicações, ambientes em nuvem e outras infraestruturas. Sua análise orientada por IA pode ajudar as equipes a detectar anomalias, correlacionar eventos e manter visibilidade contínua sobre os ambientes em que as aplicações habilitadas para IA operam.
As soluções de gerenciamento de identidade e acesso da ManageEngine também podem apoiar a governança por meio de controles de acesso, gerenciamento de identidades, auditoria e recursos de conformidade. Por exemplo, o PAM360 e o Application Control Plus oferecem suporte a acesso com privilégio mínimo, controles de privilégio e auditoria de atividades.
Isso oferece às organizações a visibilidade e os controles necessários para colocar as políticas de governança de IA em prática em toda a empresa.
Conclusão
A governança corporativa de IA fornece a estrutura de que as organizações precisam para escalar a IA de forma responsável. Um bom guia vai além de criar uma política de IA. Ele estabelece responsabilidades, descobre o uso de IA, classifica riscos, protege dados, controla o acesso, monitora atividades e reavalia riscos continuamente.
O objetivo não é desacelerar a adoção de IA, mas sim criar visibilidade, prestação de contas e controle suficientes para que as organizações adotem a IA com confiança.
Perguntas frequentes
O que é um framework de governança de IA corporativa?
É uma abordagem estruturada para gerenciar a IA em toda a organização, por meio de políticas definidas, responsabilidades, controles de risco, medidas de segurança, monitoramento e supervisão.
Por que a governança de IA é importante?
A governança de IA ajuda as organizações a gerenciar riscos relacionados a dados, segurança, privacidade, conformidade, resultados imprecisos, uso não autorizado, acesso excessivo e ações autônomas de IA, ao mesmo tempo em que apoia a adoção responsável.
Quais são as áreas essenciais da governança de IA?
Um framework prático deve abranger responsabilidades e prestação de contas, descoberta de IA e classificação de riscos, governança de dados, acesso e segurança, monitoramento e supervisão humana, e revisão contínua.
O que uma política de governança de IA deve incluir?
Uma política de governança de IA deve definir o uso aceitável de IA, atividades proibidas, requisitos de tratamento de dados, controles de segurança e acesso, requisitos de aprovação, supervisão humana, monitoramento, gestão de incidentes e prestação de contas.
Quem é responsável pela governança de IA?
A responsabilidade é compartilhada em toda a organização. A liderança executiva fornece o patrocínio, enquanto responsáveis de negócio, TI, segurança, dados, jurídico, conformidade e outras partes interessadas assumem a responsabilidade pelas áreas dentro de sua expertise.
Como as organizações devem governar a IA generativa e a IA agêntica?
Os mesmos princípios fundamentais de governança se aplicam, com atenção adicional à exposição de dados, provedores terceirizados, permissões, integrações, ações autônomas, supervisão humana e monitoramento contínuo.
Artigo traduzido. Conteúdo original escrito por Rubi.
Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.
Importante: a ManageEngine não trabalha com distribuidores no Brasil.