Governança e Confiança

Framework de ética e governança de IA

Um framework de ética e governança de IA vira comportamento quando tem inventário, risco, alçada e registro. Veja os seis componentes e o roteiro de 90 dias.


Atualizado em 8 de setembro de 202610 min
Framework de ética e governança de IA

Imagem gerada por IA

Um framework de ética e governança de IA é o conjunto de regras, papéis e registros que define o que a empresa pode fazer com inteligência artificial, quem responde por cada sistema e como isso é comprovado. Vale pelo que muda na rotina, não pelo tamanho do documento.

Por que a maioria das políticas de IA não muda nada

O caminho mais rápido para ter uma política de IA é copiar princípios de um relatório internacional: transparência, justiça, responsabilidade, privacidade. O texto sai bonito, o jurídico aprova e nada acontece na segunda-feira, porque nenhum daqueles princípios diz a um analista se ele pode colar o contrato do cliente numa ferramenta de IA.

Princípio sem regra operacional é declaração de intenção. E declaração de intenção não protege ninguém quando a Autoridade Nacional de Proteção de Dados (ANPD) pergunta qual foi a base legal do tratamento.

Governança não é o que a empresa acredita. É o que ela consegue provar.

O que é um framework de ética e governança de IA?

É a estrutura documentada que conecta quatro coisas: os sistemas de IA em uso, o risco de cada um, a pessoa responsável e o registro que permite auditar as decisões. Os princípios entram no topo desse desenho para orientar casos novos, e não como substituto das regras.

A ABNT NBR ISO/IEC 42001, publicada em 2024, organiza esse conjunto como sistema de gestão. O NIST AI Risk Management Framework, dos Estados Unidos, organiza em quatro funções: governar, mapear, medir e gerenciar. As duas referências chegam ao mesmo lugar por caminhos diferentes, e nenhuma delas exige empresa grande para funcionar.

Os seis componentes que sustentam o framework

Componente Pergunta que responde Artefato mínimo
Papéis e alçada Quem decide e quem responde Uma página com nomes e limites
Inventário Que sistemas de IA existem aqui Planilha viva, incluindo os de terceiros
Classificação de risco O que exige cuidado extra Critério escrito e nota por sistema
Dados e base legal O que pode entrar e sair Regra de uso e checagem sob a LGPD
Supervisão e explicação Como a pessoa afetada contesta Fluxo de revisão com prazo
Registro e incidente Como se comprova o que houve Log de operação e plano de resposta

Seis artefatos, nenhum deles com mais de duas páginas. Empresa que começa por um manual de sessenta páginas costuma terminar com um manual de sessenta páginas.

Como classificar risco sem paralisar a operação

Três níveis bastam. Baixo: apoio à produção de texto interno, resumo, rascunho, código com revisão. Médio: conteúdo que vai ao cliente, análise que orienta decisão humana, atendimento com transferência garantida. Alto: qualquer decisão sobre pessoas, dinheiro, saúde ou acesso a serviço essencial.

A régua não é invenção. O PL 2338/2023, aprovado no Senado em dezembro de 2024 e ainda em tramitação na Câmara, classifica como alto risco recrutamento e avaliação de trabalhadores, avaliação de crédito, saúde, biometria e serviços essenciais. O regulamento europeu de IA lista as mesmas famílias e alcança empresas brasileiras quando o resultado do sistema é usado na União Europeia.

Vale nomear um vício comum: a classificação decorativa, aquela em que tudo vira baixo risco porque alto risco dá trabalho. O incentivo é claro, ninguém quer travar o próprio projeto. A correção também é: quem classifica não pode ser quem entrega.

O que já obriga a empresa brasileira hoje

Nenhuma lei geral de IA está em vigor no país, e isso confunde a diretoria. O que obriga vem de três frentes.

A primeira é a Lei Geral de Proteção de Dados (LGPD). O artigo 20 assegura ao titular a revisão de decisões automatizadas que afetem seus interesses, e a ANPD tratou IA e decisões automatizadas na Nota Técnica nº 12/2025, resultado de uma tomada de subsídios com 124 participantes. Em dezembro de 2025, a autoridade colocou inteligência artificial e tecnologias emergentes entre seus quatro eixos prioritários de fiscalização para 2026 e 2027.

A segunda são as normas setoriais em vigor: Resolução CFM 2.454/2026 na medicina, Resolução CNJ 615/2025 no Judiciário, Portaria MGI 3.485/2026 na administração federal. Todas exigem classificação de risco e supervisão humana proporcional.

A terceira é contratual. Cliente grande passou a pedir cláusula de IA em contrato de fornecimento, e é aí que a ausência de framework vira perda comercial concreta.

Como sair do papel em 90 dias

  1. Semana 1 e 2. Inventário. Levante todo sistema de IA em uso, inclusive dentro de software que a empresa já contratava.
  2. Semana 3 e 4. Classificação. Aplique os três níveis e nomeie um dono por sistema.
  3. Semana 5 e 6. Regra de dados. Escreva, em uma página, o que pode e o que não pode entrar em ferramenta de IA, com exemplos reais da operação.
  4. Semana 7 e 8. Alçada e explicação. Defina onde a decisão continua humana e como a pessoa afetada pede revisão.
  5. Semana 9 a 12. Registro, treinamento e primeira revisão. Log ligado, time treinado, comitê reunido com pauta de incidentes.

O que existe de referência corporativa brasileira segue essa lógica. O Banco do Brasil estruturou governança de IA como ciclo de vida, da validação do fornecedor ao monitoramento em produção, com indicadores de viés, transparência e desempenho, segundo material publicado pela EY em junho de 2025. O guia do IBGC com Accenture e Microsoft, de outubro de 2024, coloca a definição prévia de expectativas e riscos na mesa do conselho.

Cenário modelado: política de IA como requisito de venda em uma empresa de software B2B

Cenário modelado pela Delta Academy a partir das premissas declaradas. Não é resultado de cliente nem case publicado.

Uma empresa de software B2B com R$ 62 milhões de faturamento vende para grandes contas e passou a receber questionário de IA e segurança junto com o pedido de proposta. Sem inventário, classificação de risco e regra de dados escritas, cada resposta é montada do zero.

Premissas

Premissa Valor Origem
Propostas corporativas por ano 48, das quais 22 vêm com questionário de IA e segurança premissa arbitrada
Peso da governança do fornecedor na decisão de compra no Brasil 73% consideram o país de origem da solução fonte: Deloitte, State of AI in the Enterprise 2026
Horas de resposta a um questionário sem artefato pronto 26 horas de jurídico e engenharia a R$ 210 premissa arbitrada
Redução de tempo na resposta com os seis artefatos prontos 50% faixa de referência da metodologia Delta, 25 a 60%
Propostas travadas por ausência de framework documentado 3 por ano, das quais o modelo recupera uma premissa arbitrada
Ticket médio anual e margem de contribuição do contrato corporativo R$ 780 mil e 40% premissa arbitrada
Investimento no ano 1 R$ 180 mil entre inventário, política, treinamento e primeiro ciclo do comitê premissa arbitrada

A conta

  1. Os 22 questionários ocupam 572 horas por ano, 22 vezes 26, ou R$ 120,12 mil a R$ 210 a hora.
  2. Com os seis artefatos prontos, o tempo cai pela metade: 286 horas livres, R$ 60,06 mil.
  3. Das três propostas travadas, o modelo assume uma recuperada: R$ 780 mil de contrato anual a 40% de margem de contribuição projetam R$ 312 mil.
  4. O ganho do ano é R$ 60,06 mil mais R$ 312 mil, R$ 372,06 mil, contra R$ 180 mil de investimento.

Resultado projetado: retorno de 107% no primeiro ano. O modelo não projeta preço melhor nem ciclo de venda mais curto, porque nenhuma premissa aqui mede negociação.

O que invalidaria o modelo: carteira sem comprador corporativo com processo formal de compra, porque o questionário não aparece e a parcela de receita some; política escrita sem inventário e sem registro por trás, porque o cliente pede evidência e não princípio; e margem de contribuição abaixo de 25%, porque o contrato recuperado deixa de cobrir o custo do ciclo de governança.

A leitura da Delta

Governança de IA costuma ser tratada como custo de conformidade. Na prática, ela é o que permite acelerar. Empresa sem regra escrita aprova cada iniciativa do zero, discute os mesmos pontos toda vez e trava na dúvida jurídica. Empresa com regra escrita decide em uma reunião curta porque a maior parte das perguntas já foi respondida antes.

A confiança do público brasileiro é o pano de fundo. O estudo da EY de maio de 2026 apontou que 74% dos brasileiros consideram necessária a supervisão humana e apenas 46% confiam que as organizações protegem seus dados. O tema é explorado em por que a confiança é o real limite da IA autônoma.

O restante do caminho passa por três leituras: expansão de IA sem transformação real mostra o problema que o framework resolve, onde os humanos ficam no loop detalha a alçada, e o radar de maturidade para adoção de IA mede o ponto de partida. Para o conceito mais amplo, o que é inovação responsável.

Perguntas frequentes

O que é um framework de ética e governança de IA?

É a estrutura que conecta os sistemas de IA em uso, o risco de cada um, o responsável e o registro que permite auditar decisões. Princípios ficam no topo para orientar casos novos, mas o que muda comportamento são os artefatos: inventário, critério de risco, regra de dados, alçada, log e plano de incidente.

O que a LGPD exige de decisões automatizadas?

O artigo 20 da Lei Geral de Proteção de Dados assegura ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Na prática, a empresa precisa de um canal de contestação, de um responsável por analisar e de registro suficiente para explicar como a decisão foi tomada.

Como classificar o risco de um sistema de IA?

Três níveis resolvem a maioria dos casos: baixo para apoio interno com revisão, médio para conteúdo e análise que chegam ao cliente, alto para decisões sobre pessoas, dinheiro, saúde e acesso a serviço essencial. A regra de ouro é separar quem classifica de quem entrega o projeto, para evitar classificação decorativa.

Precisa de certificação ISO para ter governança de IA?

Não. A ABNT NBR ISO/IEC 42001 oferece a estrutura de sistema de gestão e é útil para quem tem exigência contratual ou opera em setor regulado. A maioria das médias empresas ganha mais começando pelos seis artefatos básicos e buscando certificação depois, quando já houver rotina para certificar.

Próximo passo

O Comitê de IA da Delta é a instância que mantém esse framework vivo: quatro encontros por ano entre sócios da Delta e a liderança da empresa, com revisão de inventário e risco, indicadores dos sistemas em produção, incidentes do período e decisões pendentes. Serve para quem precisa de governança que sobreviva ao primeiro trimestre. Para montar o ciclo, fale com a Delta.

Fontes

Delta Academy
Delta AcademyConteúdo produzido pelo time da Delta Academy