Pilar 03 · AI Risk

Risco de IA não é só técnico. É corporativo.

Modelo pode falhar, viés pode discriminar, fornecedor pode quebrar contrato, decisão automatizada pode virar ação judicial, agente pode executar ação irreversível. A VGrid avalia risco nas dimensões acordadas no escopo: técnica, jurídica, ética, regulatória, operacional, reputacional e de segurança.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional
O problema

Por que matriz de risco genérica não cobre IA

Frameworks tradicionais de risco corporativo não capturam o que torna IA específica.

Risco que não existe sem o modelo

Viés algorítmico, alucinação, prompt injection, drift, model collapse, categorias inexistentes em risco tradicional de TI.

Risco emergente em produção

Modelo se comporta diferente sob carga, contexto novo, dado adversarial, risco aparece depois do go-live, não no projeto.

Risco regulatório em movimento

EU AI Act, PL 2338, regulações setoriais e jurisprudência mudam rápido, risco regulatório precisa de monitoramento contínuo.

Risco de cadeia opaco

Modelo de terceiro, fornecedor de fornecedor, dataset desconhecido, empresa carrega risco que não consegue auditar.

Risco de agente autônomo

Sistemas que executam ação carregam risco operacional direto, falha vira incidente, não relatório.

Risco reputacional viral

Erro de IA em decisão sobre pessoa vira mídia, rede social, ação coletiva, exposição desproporcional ao incidente original.

O que entregamos

O que entregamos

Matriz de risco específica de IA, alinhada a ISO/IEC 23894, NIST AI RMF e ISO/IEC 42001.

Inventário de sistemas e classificação

Lista de sistemas de IA em uso ou planejados, com criticidade, dado tratado, decisão tomada e exposição regulatória.

Matriz de risco por sistema

Avaliação por dimensão (técnica, ética, jurídica, regulatória, operacional, reputacional, segurança) com probabilidade, impacto e nível residual.

Catálogo de controles aplicáveis

Mapeamento de controles disponíveis por risco, preventivos, detectivos, corretivos, alinhados a ISO 42001, NIST AI RMF e EU AI Act.

Plano de tratamento e KRIs

Decisão de aceitar, mitigar, transferir ou evitar, com responsável, prazo, evidência e indicadores-chave de risco (KRI).

Conexão com programa de risco corporativo

Integração com ERM, GRC, risco operacional e risco regulatório existentes, sem criar silo paralelo.

Ciclo de revisão e monitoramento

Procedimento de reavaliação, gatilhos de revisão fora de ciclo (incidente, mudança regulatória, novo modelo) e relatório executivo periódico.

Como funciona

Como conduzimos

  1. 01

    Definição de escopo e taxonomia

    Adoção/adaptação de taxonomia de risco de IA alinhada a ISO/IEC 23894 e NIST AI RMF, ajustada ao contexto da empresa.

  2. 02

    Inventário e classificação

    Mapeamento dos sistemas, criticidade, dependências e exposição regulatória.

  3. 03

    Avaliação multidimensional

    Análise por dimensão de risco com participação técnica, jurídica, segurança, negócio e privacidade.

  4. 04

    Plano de tratamento e governança

    Decisão por sistema, controles, responsáveis, prazos e KRIs, com aprovação do comitê de IA ou equivalente.

  5. 05

    Monitoramento e revisão contínua

    Acompanhamento dos KRIs, revisão periódica, relatório executivo e ajuste em incidente ou mudança relevante.

Para quem

Para quem é

Empresas com IA em produção

Quem já tem modelo, copiloto ou agente em uso e precisa entender exposição real, não percepção.

CISOs, gerentes de risco e compliance

Quem precisa apresentar postura de risco em IA para conselho, regulador ou cliente B2B.

Empresas em setores regulados

Financeiro, saúde, seguros, energia, capital aberto, onde supervisor cobra avaliação formal de risco em IA.

Empresas em jornada ISO/IEC 42001 ou ISO/IEC 23894

A ISO/IEC 42001 traz requisitos de sistema de gestão, com avaliação de riscos e impactos entre eles. A ISO/IEC 23894 traz orientações sobre como conduzir a gestão de riscos de IA, sem gerar certificação.

Conselho e C-level

Quem precisa de visão executiva de risco em IA, não de relatório técnico de 200 páginas.

Empresas implantando agentes ou automações

Risco operacional cresce com autonomia; a avaliação ajuda a identificar e tratar exposição antes de ela virar incidente, sem eliminar a possibilidade de falha.

Por que a VGrid

Diferenciais da nossa atuação

Risco multidimensional, não só técnico

Avaliamos as dimensões técnica, jurídica, ética, regulatória, operacional, reputacional e de segurança de forma articulada, conforme o escopo acordado.

Alinhamento a ISO/IEC 23894, NIST AI RMF e ISO/IEC 42001

Taxonomia, processo e entregáveis ancorados em referências internacionais publicadas, com a natureza de cada uma explicitada: orientação, framework voluntário e norma de requisitos.

Conexão com ERM e GRC existentes

Integração ao programa de risco corporativo, não silo paralelo de IA.

Saída executiva e técnica

Relatório executivo para conselho e detalhamento técnico para área dona, duas saídas, mesma análise.

Conecte ao programa

AI Risk é parte do Pilar 03 , FATE Framework e conecta com Ética em IA, Governança de IA e NIST AI RMF. Para estruturar o processo de risco a partir das orientações da norma, veja Implementação da ISO/IEC 23894.

FAQ

Perguntas frequentes

Fale com a VGrid

Risco em IA precisa ser visto antes de virar incidente.

Solicite um AI Risk Assessment para mapear sistemas, classificar exposição e estruturar plano de tratamento orientado por ISO/IEC 23894, NIST AI RMF e ISO/IEC 42001.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.