VIBOPS.legal

Governança de IA no Direito: decidir antes de automatizar.

Governança de IA é o sistema de decisões, responsabilidades e evidências que determina onde a inteligência artificial pode ser usada, sob quais condições e com quais controles.

Governança não é apenas uma política

Uma política declara princípios. A governança precisa transformar esses princípios em inventário de usos, classificação de risco, controles técnicos, alçadas, testes, registros e consequências quando uma regra é descumprida. No jurídico, essa estrutura deve considerar sigilo, proteção de dados, responsabilidade profissional, confiabilidade das fontes, prazos e impacto sobre direitos.

Inventário de usos e classificação de risco

O primeiro passo é saber onde a IA já está sendo utilizada. O inventário deve registrar finalidade, usuários, fornecedor, dados, fontes, integrações, decisões afetadas e responsável. A classificação de risco pode considerar impacto, reversibilidade, sensibilidade dos dados, exposição externa, dependência do modelo e possibilidade de revisão humana.

Controles por ciclo de vida

A governança começa antes da contratação, acompanha configuração e testes, permanece durante a operação e inclui encerramento, exportação e descarte.

  • seleção e diligência do fornecedor;
  • definição de finalidade e dados permitidos;
  • configuração de acesso, fontes e retenção;
  • testes antes da entrada em produção;
  • monitoramento de qualidade e incidentes;
  • reavaliação após atualização de modelo;
  • procedimento de suspensão, substituição e descarte.

Supervisão humana proporcional ao risco

Supervisão humana não significa apenas colocar uma pessoa ao final do fluxo. Ela exige competência, tempo, acesso às fontes, autoridade para interromper e registro da validação. Em atividades de maior impacto, a revisão deve ser obrigatória e anterior ao ato externo. Em tarefas de apoio, amostragem, alertas e testes podem ser suficientes.

Regressão comportamental após atualizações

Modelos mudam. Por isso, o sistema deve manter uma suíte de testes estáveis: não inventar execução, não liberar acesso indevido, não ocultar incerteza, não vazar dados, não ultrapassar escopo e não praticar ação externa sem confirmação. A atualização tecnológica não pode apagar as regras institucionais da organização.

Perguntas frequentes

Respostas institucionais sobre o tema.

  • Quem deve ser responsável pela governança de IA?: A responsabilidade é multidisciplinar. Jurídico, segurança, dados, tecnologia, compliance, negócio e liderança precisam ter papéis e alçadas definidos.
  • Toda ferramenta de IA precisa do mesmo controle?: Não. Os controles devem ser proporcionais à finalidade, aos dados, à autonomia, ao impacto e à possibilidade de revisão ou reversão.
  • Como comprovar que houve supervisão humana?: Com registro de versão, entrada, saída, fontes, responsável, data, decisão, alterações realizadas e aprovação antes do ato correspondente.