Segurança de IA: riscos técnicos, controles e supervisão
Segurança de IA trata dos riscos técnicos e operacionais introduzidos por modelos, dados e integrações — de vazamento de informação em prompts a comportamento inesperado de sistemas automatizados. Ela se conecta à governança porque cada controle técnico precisa estar associado a um uso, a um responsável e a uma evidência.
Categorias de risco que aparecem na prática
Os riscos variam com o uso, mas alguns recorrem em quase toda organização.
- Exposição de informação sensível em entradas enviadas a serviços de IA.
- Dependência de saídas não verificadas em processos que afetam pessoas.
- Manipulação de entradas para induzir comportamento indevido do sistema.
- Uso não mapeado, adotado por áreas sem passar por avaliação.
- Falta de rastreabilidade sobre quem acionou o quê e com quais dados.
- Concentração em fornecedores sem alternativa ou plano de saída.
Controles proporcionais ao uso
Um controle desproporcional é abandonado; um controle ausente aparece no incidente. A escolha depende da criticidade do uso, das pessoas afetadas e dos dados envolvidos — e precisa ter responsável e data de revisão.
Supervisão humana continua sendo decisão humana
Nenhuma estrutura de segurança substitui a pessoa responsável por avaliar, decidir e revisar. O papel da governança é dar contexto e rastreabilidade para que essa decisão seja informada e possa ser reconstruída depois.
Perguntas frequentes
Segurança de IA é diferente de segurança da informação?
É uma extensão dela. Além dos controles tradicionais de acesso, dados e infraestrutura, considera riscos próprios de modelos e sistemas automatizados, como manipulação de entradas e dependência de saídas não verificadas.
Como reduzir o risco de uso de IA não autorizado?
Combinando inventário ativo de usos, critérios claros de aprovação, caminho simples para solicitar um uso novo e revisão periódica das ferramentas contratadas.