Governança de IA: o novo imperativo estratégico para o Compliance corporativo
A adoção acelerada da IA no Brasil expõe um descompasso evidente: sua aplicação prática avança mais rapidamente do que sua regulamentação e seus mecanismos de governança. Segundo a mais recente Pesquisa de Riscos Digitais, do MiTi, com patrocínio da FTI Consulting, a maturidade em IA no país é de apenas 51%. O índice confirma que muitas organizações já utilizam a tecnologia sem estruturas adequadas de governança e controles capazes de assegurar um uso responsável, rastreável e ético.
Para mitigar esse risco, qualquer iniciativa de transformação digital corporativa baseada em IA deve incorporar princípios de resiliência e governança desde o ‘dia zero’, em linha com abordagens de AI by Design e com o NIST AI Risk Management Framework (AI RMF), que recomenda a gestão contínua de riscos ao longo de todo o ciclo de vida da solução.
O Código de Defesa do Consumidor (CDC), o Marco Civil da Internet e a Lei Geral de Proteção de Dados (LGPD) já fornecem balizas relevantes para a responsabilização jurídica. Paralelamente, o PL 2338/2023 avança ao prever avaliações de risco e documentação obrigatória de testes, aproximando o Brasil de marcos internacionais, como o EU AI Act e legislações de estados norte-americanos, algumas das quais tratam a IA sob a perspectiva de um ciclo de vida de desenvolvimento de software sujeito a requisitos regulatórios.
A lógica do ciclo de vida de desenvolvimento de software exige que governança, segurança e conformidade sejam incorporadas de forma contínua em todas as etapas de um projeto de implantação. Organizações que reduzem a IA a mais uma entre várias aquisições de software ignoram que, diferentemente do código de software tradicional, cujas funcionalidades permanecem relativamente estáveis, sistemas de IA evoluem continuamente em função dos dados de treinamento, dos prompts utilizados e da interação com os usuários. Além disso, demandam rastreabilidade integral sobre dados, decisões e resultados.
Nesse contexto, o maior desafio é organizacional, que envolve preparação, letramento executivo e maturidade na governança de dados. O Compliance precisa evoluir de uma abordagem predominantemente normativa para uma atuação orientada à resiliência operacional. TI, jurídico e áreas de negócio devem estar conectadas e alinhadas para mensurar impactos, estabelecer mecanismos de autorrecuperação e mitigar desvios de comportamento dos modelos.
Assim, a governança de IA tornou-se uma condição essencial para a defensibilidade jurídica das organizações e para sua capacidade de responder a auditorias e exigências regulatórias globalmente. Implementá-la por concepção, com supervisão humana ativa, é fundamental para mitigar riscos e proteger dados sensíveis antes que um incidente ou uma violação ocorra.
Antonio Gesteira é Senior Managing Director e Head of Brazil Technology and Risks & Investigations da FTI Consulting.


