TEMA · COMPLIANCE DE IA

Compliance de IA: obrigações, evidências e prontidão para auditoria

Compliance de IA é a verificação contínua de que os usos de inteligência artificial atendem às obrigações internas, contratuais e regulatórias que incidem sobre eles. Depende de três coisas: saber quais usos existem, saber qual regra alcança cada uso e ter evidência datada de que o controle está em pé.

De onde vêm as obrigações

As exigências que alcançam um uso de IA raramente vêm de uma única fonte.

  • Legislação de proteção de dados, como a LGPD, quando o uso envolve dados pessoais.
  • Regulação setorial do segmento em que a organização atua.
  • Regulação específica de IA, em vigor ou em tramitação, nos mercados onde a organização opera.
  • Contratos com clientes e fornecedores, incluindo cláusulas de uso de IA e subcontratação.
  • Políticas internas, códigos de conduta e compromissos públicos assumidos.

Evidência é o que sustenta a resposta

Em auditoria interna, due diligence de cliente ou questionário de segurança, a pergunta prática é sempre a mesma: mostre o registro. Uma afirmação sem evidência datada, autor e finalidade não sustenta a resposta.

Por isso a evidência precisa estar ligada ao controle, o controle ao risco e o risco ao uso — não guardada em pastas separadas por área.

Fornecedores e IA de terceiros

Boa parte da IA que entra em uma organização chega dentro de softwares já contratados. Compliance de IA inclui saber quais fornecedores processam quais dados, quais recursos de IA foram ativados e o que o contrato permite.

Perguntas frequentes

O que é compliance de IA?

É a verificação contínua de que cada uso de IA atende às obrigações internas, contratuais e regulatórias aplicáveis, com evidências que comprovam os controles adotados.

Qual a diferença entre compliance de IA e proteção de dados?

Proteção de dados trata do tratamento de dados pessoais. Compliance de IA é mais amplo: cobre também finalidade do uso, supervisão humana, transparência, obrigações contratuais e setoriais, mesmo quando não há dado pessoal envolvido.

Quais evidências costumam ser pedidas?

Inventário de usos, avaliação de risco, definição de controles, aprovações e revisões com data e responsável, além de registros sobre fornecedores e dados envolvidos.