Agência
Marca & CriaçãoBranding & PosicionamentoIdentidade VisualConteúdo & CopywritingProdução AudiovisualLive Experience
Performance & GrowthSocial MediaInbound & NutriçãoTráfego PagoSEO & GEOPublicidadePesquisa de Mercado com IABI & DashboardsWeb AnalyticsCRO
IA & AutomaçãoConsultoria de Adoção de IAIntegração CRM & DadosAutomação de ProcessosAgentes de IAAutomação de Marketing com IABase de Conhecimento de Marca para IA
Tecnologia & Produtos DigitaisDesenvolvimento Web & AppsDesenvolvimento de MVPTech & SecurityLGPDLow-code & No-codeDesenvolvimento Assistido por IA
Relacionamento & ReputaçãoAssessoria de ImprensaInfluência & CEO PositioningGestão de CriseComunicação InternaExperiência & Trade
PortfólioBlogContato
Close de um chip de computador sobre placa de circuito
IA

Governança de IA: o que fazer antes da lei chegar

Governança de IA na empresa não depende de lei nova: o PL 2338 segue parado na Câmara e a LGPD já vale. Veja as quatro decisões para começar hoje.

Resposta rápida

Governança de IA é o conjunto de decisões que define quais ferramentas de inteligência artificial a empresa usa, com quais dados, em quais processos e sob a responsabilidade de quem. No Brasil, ainda não existe lei de IA em vigor: o PL 2338/2023 foi aprovado pelo Senado e, na Câmara, aguarda o parecer do relator numa comissão especial, sem data para votação. Esperar a lei não protege ninguém, porque a LGPD já se aplica ao dado pessoal que a IA processa e já garante a revisão de decisões automatizadas. Dá para começar hoje com quatro decisões: inventário de usos, regra de dados, revisão humana e registro.

Quase todo conteúdo sobre governança de IA segue o mesmo roteiro: pilares, princípios éticos, um framework internacional e um passo a passo que começa com "crie um comitê". O roteiro não está errado. Ele só pula a pergunta que a empresa brasileira faz primeiro: eu sou obrigado a fazer isso agora, ou dá para esperar a lei?

A resposta curta é que a lei específica de IA ainda não existe e não tem data para existir — e que isso importa menos do que parece. Este artigo mostra onde está o projeto de lei, o que já é exigível hoje sem ele e as quatro decisões que colocam a governança de pé sem esperar Brasília.

O que é governança de IA?

Governança de IA é a forma como a empresa decide e controla o uso de inteligência artificial: quais ferramentas estão aprovadas, que dados podem entrar nelas, em que processos elas participam e quem responde pelo resultado. Não é um software nem um documento de princípios. É um conjunto de decisões com dono.

A diferença fica clara num exemplo comum. Um analista cola a planilha de clientes num assistente de IA gratuito para montar um relatório. Não houve má-fé, houve pressa. A governança é o que responde, antes de isso acontecer, se aquele dado podia sair da empresa e se aquela ferramenta estava liberada para aquele uso.

Quando a empresa só usa IA para rascunhar texto, a governança cabe numa página. Quando a IA começa a classificar lead, sugerir preço, responder cliente ou filtrar currículo, ela passa a tomar parte de decisões que afetam pessoas — e aí a conversa muda de tamanho.

Existe lei de inteligência artificial no Brasil?

Não. O Brasil não tem, hoje, uma lei específica de inteligência artificial em vigor. O que existe é um projeto de lei avançado, que já passou por uma das duas casas do Congresso e está parado na segunda.

O PL 2338/2023, que dispõe sobre o desenvolvimento, o fomento e o uso ético e responsável da inteligência artificial com base na centralidade da pessoa humana, foi aprovado pelo Senado e apresentado na Câmara dos Deputados em 17 de março de 2025, em regime de prioridade. Em 23 de setembro de 2026, a situação registrada continua "aguardando parecer do relator" na comissão especial criada para analisá-lo, com 37 proposições apensadas. O relator, deputado Aguinaldo Ribeiro, foi designado em 20 de maio de 2025.
Fonte: Câmara dos Deputados, ficha de tramitação do PL 2338/2023, consultada em 23/09/2026 — tramitação oficial na Câmara

Traduzindo o rito: sem parecer, a comissão não vota; sem a comissão, o plenário não vota; se a Câmara alterar o texto, ele volta ao Senado antes da sanção. Nada disso tem data marcada. As movimentações mais recentes na ficha são novas apensações de projetos, não avanço do texto principal.

Linha do tempo do PL 2338 de 2023: aprovado no Senado, apresentado na Câmara em março de 2025, relator designado em maio de 2025 e ainda aguardando parecer na comissão especial em setembro de 2026
Quem está esperando a lei para se organizar está esperando sem data marcada.

O que é o PL 2338/2023 e o que ele deve exigir?

O PL 2338/2023 é o projeto que pretende criar o marco legal da inteligência artificial no Brasil. A lógica central do texto aprovado no Senado é regular por grau de risco: quanto maior o potencial de dano de um sistema às pessoas, mais obrigações para quem o desenvolve e para quem o usa.

Na prática, isso aponta para exigências conhecidas de quem acompanha regulação de tecnologia: avaliar o risco antes de colocar o sistema em uso, documentar como ele funciona, garantir supervisão humana onde a decisão pesa e dar às pessoas afetadas meios de contestar. Não são ideias exóticas. São, em boa parte, as mesmas que já aparecem nos frameworks internacionais.

O cuidado aqui é não tratar o texto do Senado como regra final. Com relator ainda sem parecer e dezenas de projetos apensados, a redação pode mudar na Câmara. Organizar a empresa em torno de um artigo específico do projeto é apostar numa versão que talvez não seja a aprovada. Organizar em torno das exigências que se repetem em qualquer versão é aposta segura.

A LGPD se aplica ao uso de inteligência artificial?

Sim — e esse é o ponto que falta na maioria dos conteúdos sobre o tema. A Lei Geral de Proteção de Dados não fala em "inteligência artificial", mas fala em tratamento de dados pessoais, e é exatamente isso que uma ferramenta de IA faz quando lê um cadastro, um histórico de atendimento ou um currículo.

O artigo 20 da LGPD garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluídas as que definem seu perfil pessoal, profissional, de consumo e de crédito. O mesmo artigo obriga o controlador a fornecer, sempre que solicitadas, informações claras e adequadas sobre os critérios e procedimentos usados na decisão automatizada, observados os segredos comercial e industrial.
Fonte: Lei nº 13.709/2018 (LGPD), art. 20, com redação dada pela Lei nº 13.853/2019 — texto compilado no Planalto

Leia de novo pensando num funil de vendas com pontuação automática de leads, numa triagem de currículos ou numa análise de crédito feita por modelo. A obrigação de explicar os critérios já existe, com ou sem lei de IA. Se ninguém na empresa sabe dizer por que a ferramenta recusou alguém, a empresa não consegue cumprir esse artigo.

A LGPD também já prevê responsabilidade de quem trata dados e causa dano (art. 42) e sanções administrativas aplicadas pela ANPD, que vão da advertência à multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração (art. 52). O assunto é detalhado na nossa página de adequação à LGPD.

Quem responde quando a IA da empresa erra?

A empresa. A ferramenta não tem CNPJ, e o contrato com o fornecedor não transfere para ele, automaticamente, a responsabilidade pelo uso que você fez do resultado. Se o assistente de atendimento prometeu um prazo que não existe, a promessa foi feita em nome da marca.

Isso vale mesmo quando a IA é de terceiros e "só" está plugada num processo. Quem escolheu a ferramenta, definiu o que ela podia fazer e decidiu não revisar a saída tomou decisões de governança — ainda que ninguém tenha chamado assim.

Por isso a pergunta útil não é "a lei vai me obrigar?", e sim "quem, aqui dentro, assina embaixo do que a ferramenta entrega?". Se a resposta for "ninguém", o problema existe hoje.

Qual a diferença entre governança de TI e governança de IA?

A governança de TI cuida de sistemas que fazem o que foram programados para fazer. A governança de IA cuida de sistemas cujo resultado varia, pode errar com convicção e muda de comportamento quando o fornecedor atualiza o modelo. Parte do controle é o mesmo; parte é nova.

AspectoGovernança de TIGovernança de IA
Comportamento do sistemadeterminístico: mesma entrada, mesma saídaprobabilístico: a saída varia e pode estar errada com aparência de certa
Onde está o risco principaldisponibilidade, acesso, segurançaqualidade da decisão, viés, dado que vaza pelo prompt
Quem compra a ferramentaa área de tecnologia, em geralqualquer pessoa com cartão ou conta gratuita
Mudança sem avisorara, controlada por versãofrequente: o fornecedor atualiza o modelo
Pergunta que o controle respondeo sistema está funcionando?o resultado é confiável e alguém revisou?

Comparação organizada pela Alliance

A terceira linha é a que mais pega as empresas de surpresa. Com IA generativa, a adoção não passa pela TI: ela começa no navegador de quem precisa entregar alguma coisa até sexta-feira. Governança que só olha o que a TI comprou enxerga uma fração do uso real.

Qual norma internacional fornece diretrizes para governança de IA?

Duas referências concentram a maior parte do mercado, e elas servem a propósitos diferentes.

ISO/IEC 42001: o sistema de gestão

A ISO/IEC 42001:2023 é a norma internacional de sistema de gestão de inteligência artificial. Ela segue a lógica das normas de gestão conhecidas, como a ISO 27001 de segurança da informação: define requisitos para estabelecer políticas, objetivos e processos para o uso responsável de IA, e pode ser certificada. É aplicável a organizações de qualquer porte que desenvolvam ou usem sistemas de IA.

NIST AI RMF: o mapa de riscos

O AI Risk Management Framework do NIST, o instituto de padrões dos Estados Unidos, foi lançado em janeiro de 2023 para uso voluntário. Ele organiza a gestão de risco em quatro funções — governar, mapear, medir e gerenciar — e ganhou em julho de 2024 um perfil específico para IA generativa.

Qual escolher

Para a maioria das empresas brasileiras de pequeno e médio porte, nenhuma das duas precisa ser adotada por inteiro no primeiro ano. Elas funcionam melhor como lista de conferência: se a sua governança não responde ao que as quatro funções do NIST perguntam, falta alguma peça. A certificação ISO passa a fazer sentido quando um cliente grande ou um edital começa a pedir.

Como fazer governança de IA sem esperar a lei?

Tirando a linguagem de framework, governança de IA numa empresa média se resume a quatro decisões. Nenhuma depende de lei nova, e todas deixam uma entrega que dá para conferir.

Quadro com as quatro decisões de governança de inteligência artificial: inventário de usos, regra de dados por nível de sigilo, revisão humana das decisões que afetam pessoas e registro datado de aprovações e incidentes
Nenhuma das quatro depende de lei nova. Todas dependem de alguém assumir.

1. Inventário: onde a IA já está

Antes de qualquer política, descubra o que já acontece. Pergunte área por área quais ferramentas de IA são usadas, por quem, para quê e com que tipo de dado. Inclua os recursos de IA embutidos em sistemas que a empresa já assina — CRM, plataforma de e-mail, editor de texto. O resultado é uma lista em que cada uso tem um dono nomeado.

2. Dado: o que pode entrar na ferramenta

Classifique a informação em poucos níveis — público, interno, pessoal e sigiloso — e diga o que cada nível pode fazer. Dado público entra em qualquer ferramenta aprovada. Dado pessoal de cliente só entra em ferramenta com contrato que proíba o uso para treino e com base legal definida na LGPD. Sigiloso não sai.

3. Revisão humana: que decisão não sai sem pessoa

Liste as decisões em que a IA participa e que afetam alguém de fora: crédito, seleção de candidatos, preço, resposta a reclamação, conteúdo publicado em nome da marca. Para cada uma, nomeie quem revisa antes de a decisão valer. É isso que permite cumprir o artigo 20 da LGPD quando alguém pedir explicação.

4. Registro: quem aprovou o quê, e quando

Mantenha um registro simples e datado: ferramenta aprovada, uso permitido, responsável, incidentes e o que foi corrigido. Uma planilha compartilhada resolve no começo. O registro é o que transforma "a gente toma cuidado" em algo que se mostra a um cliente, a um auditor ou à ANPD.

Como criar uma política de uso de IA que a equipe cumpra?

A política que funciona é curta, escrita para quem usa e dá uma alternativa aprovada. Política de vinte páginas que só proíbe produz um efeito conhecido: as pessoas continuam usando, só que escondido, no celular pessoal e com conta gratuita.

  • Uma página, não um manual. Ferramentas liberadas, dados que não podem entrar e decisões que exigem revisão.
  • Ferramenta aprovada no lugar da proibição. Se a equipe precisa resumir documento, dê uma opção com contrato corporativo.
  • Canal para pedir exceção. Quem descobre uma ferramenta nova precisa saber a quem perguntar, e ter resposta em dias, não em meses.
  • Revisão com data marcada. O mercado de ferramentas muda rápido; a política precisa de revisão periódica, com responsável.

Quais erros mais aparecem nas empresas?

  • Esperar a lei para começar, como se a LGPD não valesse para o dado que a IA processa.
  • Criar um comitê antes de saber onde a IA está sendo usada — o comitê passa meses discutindo princípios sem inventário.
  • Proibir tudo, o que empurra o uso para contas pessoais, onde a empresa perde qualquer visibilidade.
  • Tratar IA como assunto só da TI, quando a maior parte do uso nasce em marketing, vendas, RH e atendimento.
  • Colocar IA em decisão que afeta cliente ou candidato sem ninguém capaz de explicar o critério.
  • Aprovar uma ferramenta e nunca mais olhar, embora o fornecedor mude o modelo e os termos de uso.

O primeiro e o quinto erros andam juntos. Empresa que espera a lei costuma descobrir o problema quando um cliente pede explicação sobre uma decisão automatizada e ninguém sabe responder. Quem ainda está escolhendo onde aplicar IA pode partir de por onde começar a usar IA na empresa, que trata da escolha do primeiro processo.

O que muda conforme o tamanho da empresa?

SituaçãoGovernança suficiente para começarO engano frequente
Pequena empresa, IA só para texto e resumopolítica de uma página e lista de ferramentas liberadasachar que governança é coisa de empresa grande
Marketing e vendas com IA no CRM e no atendimentoregra de dados de cliente e revisão das respostas enviadas em nome da marcadeixar o assistente responder sem limite do que pode prometer
IA em crédito, preço ou seleção de pessoasrevisão humana nomeada e registro dos critérios, pensando no art. 20 da LGPDnão conseguir explicar por que alguém foi recusado
Empresa que vende para grandes clientes ou governoinventário completo e política alinhada à ISO/IEC 42001descobrir a exigência no questionário do cliente, com prazo curto

Leitura da Alliance a partir da LGPD, da ISO/IEC 42001 e do NIST AI RMF

A terceira linha merece atenção especial, porque é onde o risco jurídico já é concreto. Agentes que tomam decisões sozinhos pedem mais controle do que fluxos com etapas fixas — diferença que explicamos em agente de IA ou fluxo automatizado.

Por onde começar hoje

  1. Faça o inventário em uma semana: uma pergunta por área, uma linha por uso, um dono por linha.
  2. Defina os quatro níveis de dado e o que cada um pode fazer em ferramenta de IA.
  3. Escolha uma ferramenta corporativa para as tarefas mais comuns, para que a proibição tenha alternativa.
  4. Liste as decisões que afetam clientes ou candidatos e nomeie o revisor de cada uma.
  5. Abra o registro datado e marque a primeira revisão da política para daqui a seis meses.
  6. Acompanhe a tramitação do PL 2338/2023 e ajuste quando houver texto final — não antes.

Quando a lei chegar, quem fez essas quatro decisões vai ajustar detalhes; quem esperou vai começar do zero, com prazo. Se a empresa quiser estruturar isso com apoio — do inventário à política e à escolha das ferramentas —, é o trabalho de consultoria de IA da Alliance. Se a dúvida ainda for em que ponto a operação está, o diagnóstico gratuito de marketing avalia maturidade por área, incluindo tecnologia e automação. Do diagnóstico à ação.

Governança de IALGPDComplianceIAPL 2338/2023

Perguntas frequentes

O que é governança de IA?+

É o conjunto de decisões que define quais ferramentas de inteligência artificial a empresa usa, com quais dados, em quais processos e sob a responsabilidade de quem. Não é um software nem uma carta de princípios: é um sistema de decisões com dono, que permite explicar e corrigir o que a IA faz em nome da empresa.

Existe lei de inteligência artificial no Brasil?+

Ainda não há lei específica de IA em vigor. O PL 2338/2023 foi aprovado pelo Senado e, na Câmara, aguarda o parecer do relator na comissão especial, sem data para votação. Enquanto isso, a LGPD já se aplica a todo uso de IA que envolva dados pessoais.

O que é o PL 2338/2023?+

É o projeto de lei que pretende criar o marco legal da inteligência artificial no Brasil, com regras proporcionais ao risco de cada sistema. Foi aprovado no Senado e apresentado na Câmara em 17 de março de 2025, onde tramita em regime de prioridade com 37 proposições apensadas. O texto ainda pode mudar antes da aprovação final.

A LGPD se aplica ao uso de inteligência artificial?+

Sim. Sempre que uma ferramenta de IA trata dados pessoais, a LGPD vale. O artigo 20 garante o direito de pedir revisão de decisões tomadas unicamente por tratamento automatizado e obriga a empresa a informar os critérios usados, quando solicitada.

Quem responde quando a IA da empresa erra?+

A empresa que usou a ferramenta responde pelo resultado perante clientes e titulares de dados, mesmo quando a IA é de um fornecedor. Por isso cada uso relevante precisa de um responsável interno nomeado, capaz de revisar e explicar o que foi entregue.

Qual norma internacional fornece diretrizes para governança de IA?+

As duas referências mais usadas são a ISO/IEC 42001:2023, norma certificável de sistema de gestão de IA, e o AI Risk Management Framework do NIST, de uso voluntário, organizado em quatro funções: governar, mapear, medir e gerenciar. Para empresas menores, funcionam bem como lista de conferência antes de qualquer certificação.

Qual a diferença entre governança de TI e governança de IA?+

A governança de TI controla sistemas determinísticos, que fazem o que foram programados para fazer. A de IA lida com resultados que variam, podem errar com aparência de certeza e mudam quando o fornecedor atualiza o modelo — além de um uso que nasce fora da TI, em qualquer área.

Como criar uma política de uso de IA na empresa?+

Comece pelo inventário do que já é usado e escreva uma política curta: ferramentas liberadas, dados que não podem entrar e decisões que exigem revisão humana. Ofereça uma ferramenta aprovada no lugar de simplesmente proibir e marque data para revisar a política.

Como fazer o inventário de usos de IA da empresa?+

Pergunte, área por área, quais ferramentas de IA são usadas, por quem, para qual tarefa e com que tipo de dado — incluindo os recursos de IA embutidos em sistemas já contratados. Registre cada uso numa linha, com um dono nomeado.

Pronto para

usar IA com método?

Comece pelo diagnóstico gratuito e veja como IA entra no seu plano de marketing — depois a Alliance ajuda a executar cada etapa.

(11) 99116-3001contato@alliancecomunicacao.com.brAv. Dr. Gastão Vidigal, 1132 — Vila Leopoldina, São Paulo · SP