Migalhas de Peso

Compliance de IA antes da lei

Por que as empresas brasileiras já precisam governar o uso da inteligência artificial

7/10/2026
Publicidade
Expandir publicidade

O Marco Legal da Inteligência Artificial ainda está em discussão no Congresso, mas a convergência regulatória internacional já aponta para uma conclusão prática: identificar usos, classificar riscos, definir responsabilidades e manter evidências tende a se tornar parte da rotina de governança empresarial.

A pergunta mais comum feita pelas empresas quando o assunto é inteligência artificial ainda costuma ser: “o que a lei permite?”

Talvez essa não seja mais a primeira pergunta a ser feita.

Antes dela, existem outras mais elementares: onde a empresa já está utilizando inteligência artificial? Para quais finalidades? Quais dados estão sendo inseridos nessas ferramentas? Quem revisa os resultados? E, principalmente, existe algum registro capaz de demonstrar como esse uso ocorreu?

Parece uma mudança sutil. Não é.

Ela representa a transição entre simplesmente utilizar inteligência artificial e efetivamente governar seu uso dentro da organização.

E essa distinção tende a ocupar espaço cada vez maior no Direito Empresarial, no compliance e na gestão de riscos.

A regulação brasileira ainda está em construção

No Brasil, o principal eixo legislativo para uma disciplina geral da inteligência artificial continua sendo o PL 2.338/23.

O projeto foi aprovado pelo Senado Federal em dezembro de 2024 e encaminhado à Câmara dos Deputados. Na Câmara, foi criada Comissão Especial para sua análise, e a proposição continua sujeita à apreciação do Plenário. Até setembro de 2026, novas proposições relacionadas à inteligência artificial continuavam sendo apensadas ao conjunto legislativo analisado pela Comissão.

Isso significa que o texto ainda pode sofrer alterações relevantes durante o processo legislativo.

Portanto, seria precipitado tratar o conteúdo atualmente em discussão como se já constituísse obrigação legal definitiva.

Mas seria igualmente equivocado ignorá-lo.

O texto aprovado pelo Senado revela uma direção regulatória particularmente importante para as empresas: a adoção de uma abordagem baseada em riscos.

A proposta distingue sistemas segundo seu potencial de impacto e estabelece obrigações diferenciadas. Entre os instrumentos discutidos estão avaliação preliminar de risco, avaliação de impacto algorítmico para determinadas aplicações, estruturas internas de governança, documentação de testes, mecanismos de supervisão humana, registros de operação e medidas voltadas à explicabilidade e à mitigação de riscos.

Mais do que decorar categorias jurídicas ainda sujeitas a alteração legislativa, interessa perceber o princípio organizacional por trás delas: quanto maior o impacto potencial da inteligência artificial, maior tende a ser a necessidade de controle, documentação e prestação de contas.

É justamente nesse ponto que o debate brasileiro começa a encontrar uma tendência internacional mais ampla.

A Europa já entrou na fase de aplicação

O Regulamento Europeu de Inteligência Artificial - o chamado AI Act - transformou a abordagem baseada em risco em uma estrutura regulatória concreta.

Sua implementação é progressiva e, desde 2 de agosto de 2026, novas disposições se tornaram aplicáveis, acompanhadas do início de competências de execução pelo Serviço para a IA da Comissão Europeia e pelas autoridades nacionais competentes.

Também passaram a produzir efeitos requisitos adicionais de transparência para determinadas aplicações, inclusive situações nas quais usuários precisam ser informados de que estão interagindo com sistemas de IA ou diante de conteúdos gerados ou manipulados artificialmente.

Para empresas brasileiras, isso não é uma discussão distante.

Organizações inseridas em cadeias globais de fornecimento, grupos econômicos multinacionais, empresas que fornecem serviços para clientes europeus ou simplesmente organizações que adotam plataformas internacionais começam a conviver com padrões de governança concebidos fora do Brasil.

A consequência prática é uma espécie de internacionalização do compliance de IA.

Assim como aconteceu com proteção de dados, segurança da informação, anticorrupção e critérios ESG, práticas desenvolvidas inicialmente para responder a determinados mercados podem gradualmente influenciar contratos, auditorias, políticas corporativas e requisitos de fornecedores em outras jurisdições.

Dos princípios à diligência concreta

Também é significativa a evolução da posição da OCDE - Organização para a Cooperação e Desenvolvimento Econômico.

Seus Princípios sobre Inteligência Artificial, originalmente adotados em 2019 e atualizados em 2024, já enfatizavam elementos como responsabilidade, transparência, rastreabilidade e gerenciamento sistemático de riscos durante o ciclo de vida dos sistemas de IA.

Em fevereiro de 2026, porém, a OCDE avançou mais um passo ao publicar sua Due Diligence Guidance for Responsible AI, destinada a orientar empresas na implementação de padrões de conduta empresarial responsável aplicados ao desenvolvimento e ao uso de inteligência artificial.

A expressão escolhida é reveladora: due diligence.

O debate começa a abandonar o terreno exclusivamente abstrato dos “princípios éticos de IA” e passa a exigir processos empresariais capazes de identificar riscos, preveni-los, mitigá-los e acompanhar seus efeitos.

Nos Estados Unidos, ainda sob uma arquitetura regulatória distinta da europeia, o NIST mantém seu AI Risk Management Framework, estruturado para auxiliar organizações a incorporar critérios de confiabilidade e gestão de riscos ao desenvolvimento, à implantação e ao uso de sistemas de inteligência artificial. O framework conta inclusive com um perfil específico para IA generativa e está em processo de revisão.

Modelos jurídicos diferentes, portanto, começam a apresentar pontos de convergência operacional.

E talvez seja exatamente essa convergência que mais interesse ao departamento jurídico das empresas.

O novo problema do jurídico: a IA que ninguém cadastrou

Durante muito tempo, projetos tecnológicos corporativos passavam por processos relativamente identificáveis.

Havia contratação de software, aprovação orçamentária, implantação, treinamento e definição de acessos.

A IA generativa alterou essa lógica.

Um colaborador pode começar a utilizar uma ferramenta em minutos.

Pode redigir um contrato, revisar uma planilha, resumir informações de clientes, preparar uma análise financeira, responder a um consumidor, criar código, elaborar uma apresentação ou estruturar uma decisão interna sem que jurídico, compliance, segurança da informação ou mesmo sua liderança imediata tenham conhecimento daquele uso.

Surge então um problema silencioso de governança: o chamado shadow AI, expressão utilizada para descrever aplicações de inteligência artificial utilizadas fora dos processos formais da organização.

É aqui que o tema deixa de ser simplesmente tecnológico.

Imagine uma empresa que, após determinado incidente, precise responder perguntas relativamente simples:

  • Qual ferramenta foi utilizada?
  • Quem autorizou seu uso?
  • Quais informações foram inseridas?
  • Para qual finalidade?
  • Houve revisão humana?
  • A ferramenta era adequada àquela atividade?
  • Existe registro da utilização?

Se nenhuma dessas respostas estiver disponível, o problema da organização talvez não seja a inteligência artificial.

É a ausência de governança.

Cinco perguntas podem revelar um problema muito maior

Foi justamente dessa percepção que surgiu a lógica do projeto “5 Perguntas de Conformidade de IA”: transformar um tema aparentemente complexo em um diagnóstico empresarial inicial extremamente objetivo.

Uma organização pode começar sua reflexão fazendo cinco perguntas:

  1. A empresa sabe quais ferramentas de IA seus colaboradores utilizam?
  2. Existem regras claras sobre quais informações podem ser inseridas nessas ferramentas?
  3. Há definição das ferramentas autorizadas e das finalidades para as quais podem ser utilizadas?
  4. Existe revisão humana para conteúdos, análises ou decisões relevantes produzidas com auxílio de IA?
  5. A empresa consegue demonstrar posteriormente como a IA foi utilizada em determinado processo ou documento?

Essas perguntas não pretendem substituir uma auditoria, uma avaliação de impacto ou um programa completo de governança.

Sua função é outra.

Elas revelam rapidamente a distância existente entre usar IA e controlar o uso da IA.

Uma empresa pode possuir dezenas de assinaturas de ferramentas sofisticadas e, ainda assim, apresentar baixa maturidade de governança.

Da mesma forma, uma organização menor pode utilizar poucas soluções e manter controles proporcionalmente adequados.

Por isso, o primeiro passo de um programa de conformidade dificilmente deveria ser proibir genericamente a inteligência artificial.

O caminho mais eficiente tende a ser mapear, classificar e governar.

Política escrita, sozinha, não resolve

Outro equívoco recorrente é acreditar que uma política corporativa de inteligência artificial seja suficiente.

Políticas são necessárias.

Mas uma política armazenada na intranet que ninguém consulta possui valor operacional limitado.

A verdadeira transformação acontece quando as regras corporativas conseguem alcançar o colaborador no momento em que a decisão de usar IA é tomada.

É dessa premissa que decorre uma abordagem mais operacional de governança.

A empresa define ferramentas permitidas, finalidades autorizadas, categorias de informação, situações que exigem revisão humana e usos que precisam de validação adicional.

O colaborador, diante de uma dúvida concreta, consulta essas regras.

A orientação é registrada.

E usos novos ou sensíveis podem seguir um fluxo específico de homologação.

Esse modelo muda significativamente a função do compliance.

Em vez de atuar apenas como produtor de normas, passa a funcionar como infraestrutura de decisão.

A importância da rastreabilidade

Entre todas as tendências observadas na regulação internacional, talvez uma das mais relevantes seja a valorização crescente da rastreabilidade.

Os próprios princípios atualizados da OCDE destacam a necessidade de mecanismos que permitam rastrear dados, processos e decisões ao longo do ciclo de vida dos sistemas de IA, de acordo com o contexto e o estado da técnica.

No ambiente empresarial, essa lógica pode ser traduzida de maneira bastante prática.

Se uma IA participar de determinada atividade relevante, a empresa precisa avaliar se deve existir alguma evidência dessa participação.

Isso pode envolver, conforme o risco do caso: registro da ferramenta utilizada; identificação da finalidade; responsável pela utilização; versão da orientação corporativa aplicável; necessidade de revisão humana; eventual aprovação; e histórico suficiente para reconstruir o processo posteriormente.

Não se trata de burocratizar cada prompt utilizado por um colaborador.

Governança baseada em risco significa justamente evitar controles desproporcionais.

Uma IA utilizada para melhorar a redação de um convite para confraternização não merece o mesmo tratamento de um sistema utilizado para analisar currículos, recomendar concessão de crédito, produzir parecer sobre segurança industrial ou subsidiar decisão relacionada a trabalhadores.

A maturidade está em distinguir os dois casos.

O “selo” de utilização responsável

É possível avançar ainda um passo.

Documentos relevantes produzidos com auxílio de inteligência artificial podem carregar um identificador interno associado ao processo de utilização da ferramenta.

Esse identificador pode funcionar como uma espécie de registro de conformidade.

Não certificaria que a inteligência artificial está correta - essa responsabilidade não pode ser terceirizada para um número ou algoritmo.

Sua função seria outra: demonstrar que determinado uso passou pelo procedimento de governança estabelecido pela organização.

Isso permite construir uma cadeia de evidências: houve consulta - determinada regra foi aplicada - determinada ferramenta estava autorizada - havia necessidade de revisão humana - o processo foi registrado.

Em eventual auditoria, investigação interna, incidente ou discussão judicial, essa diferença pode ser relevante.

Porque existe enorme distância entre afirmar que uma organização possui governança de IA e conseguir demonstrar documentalmente que ela funciona.

O compliance de IA pode se tornar o próximo sistema de gestão corporativa

A discussão sobre inteligência artificial muitas vezes oscila entre dois extremos.

De um lado, entusiasmo tecnológico ilimitado.

Do outro, tentativas de bloquear a tecnologia por medo do risco.

Nenhuma das duas abordagens parece sustentável.

Empresas dificilmente abandonarão ferramentas capazes de aumentar produtividade, acelerar análises, organizar informações e automatizar atividades intelectuais.

Ao mesmo tempo, a utilização descontrolada tende a aumentar riscos relacionados a proteção de dados, confidencialidade, propriedade intelectual, relações trabalhistas, discriminação, segurança da informação, defesa do consumidor, responsabilidade civil e deveres profissionais.

A resposta empresarial provavelmente estará no meio desses extremos.

Permitir com critérios.

É o mesmo raciocínio que amadureceu em diversas outras áreas de risco corporativo.

A organização não elimina contratos porque existe risco contratual.

Não elimina tratamento de dados porque existe risco de privacidade.

Não interrompe operações industriais porque existe risco de acidente.

Cria controles.

Com inteligência artificial, a lógica tende a ser semelhante.

A pergunta que os administradores deveriam fazer agora

O PL 2.338/23 ainda poderá ser alterado.

Novas regulamentações serão produzidas.

Normas setoriais poderão surgir.

Tecnologias que hoje parecem avançadas provavelmente serão triviais em poucos anos.

Por isso, tentar construir governança apenas para cumprir a redação atual de um projeto de lei seria um erro estratégico.

A estrutura precisa ser adaptável.

Inventário de usos.

Classificação proporcional de risco.

Definição de responsabilidades.

Ferramentas autorizadas.

Proteção das informações.

Supervisão humana.

Registro.

Gestão de incidentes.

Homologação de novos casos de uso.

Treinamento.

Revisão periódica.

Esses elementos dialogam com diferentes modelos regulatórios e podem sobreviver a alterações legislativas.

A pergunta da alta administração, portanto, não deveria ser apenas: “Quando o Marco Legal da IA será aprovado?”.

Uma pergunta provavelmente mais útil seria: “Se amanhã precisarmos explicar como nossa empresa utiliza inteligência artificial, conseguiremos provar que existe controle?”.

Se a resposta for negativa, o risco já existe.

Mesmo que a lei ainda esteja em discussão.

Autor

Alexandre Fernandez Botelho Advogado consultivo com foco em contratos, logística e mineração. Atua na mitigação de riscos, estruturação de operações e integração jurídico-negócio.

Veja mais no portal
cadastre-se, comente, saiba mais

Artigos Mais Lidos