Maturidade em governança de IA não é certificado, é capacidade. Diz quanto a empresa consegue enxergar, decidir, controlar e evidenciar uso de IA de forma consistente. Este checklist está organizado em cinco níveis para que liderança, comitê e áreas técnicas avaliem onde estão hoje, onde precisam estar e o que falta para subir de nível.
Quais os cinco níveis de maturidade?
Nível 1, Uso informal
IA é usada de forma difusa, sem política, sem inventário, sem responsável. Decisões sobre ferramentas e dados acontecem em cada time. Liderança não tem visibilidade do uso real.
Nível 2, Políticas iniciais
Existe uma primeira política corporativa de uso de IA, comunicação básica e lista de ferramentas autorizadas. Ainda não há inventário formal nem comitê. Riscos são percebidos, mas não classificados.
Nível 3, Inventário e riscos
Inventário dos sistemas de IA por área, com classificação inicial de risco. Avaliação de fornecedores começa a ser sistemática. Casos de uso passam por aprovação leve. Começa a haver evidência documentada.
Nível 4, Controles, evidências e comitê
Comitê multidisciplinar ativo, papéis claros, ciclo de vida do modelo definido, AI Security incorporada, indicadores reportados. AIMS começa a se desenhar e há aderência parcial à ISO/IEC 42001.
Nível 5, Governança contínua e auditoria
Governança madura, com auditoria interna, melhoria contínua, integração entre frameworks (ISO 42001, NIST AI RMF, EU AI Act, PL 2338, LGPD) e evidência objetiva diante de regulador, cliente e investidor.
A maioria das empresas brasileiras está entre o nível 1 e o nível 2. O salto mais importante, e o mais subestimado, é do nível 2 para o nível 3.
Matriz de maturidade por dimensão
| Dimensão | Baixa maturidade | Alta maturidade |
|---|---|---|
| Liderança | Tema delegado a um analista | Comitê com diretoria e cadência fixa |
| Política | Inexistente ou genérica | Política viva, revisada e treinada |
| Inventário | Não há ou está em planilha solta | Inventário vivo com risco e dono |
| Fornecedores | Avaliação caso a caso | Processo formal com critérios de IA |
| Segurança | Tratada como TI tradicional | AI Security dedicada, com OWASP LLM |
| Privacidade | Sem DPIA ou AIPD | DPIA/AIPD para casos de alto risco |
| Decisão automatizada | Sem revisão humana clara | Revisão humana significativa documentada |
| Evidência | Não há trilha auditável | Logs, decisões e métricas mantidos |
| Treinamento | E-learning anual genérico | Trilhas por perfil, com avaliação |
| Auditoria | Não acontece | Auditoria interna periódica |
Checklist por nível
Para sair do nível 1
- Definir um responsável executivo pelo tema de IA.
- Publicar política mínima de uso de IA.
- Comunicar a política a todos os colaboradores.
- Listar as ferramentas autorizadas inicialmente.
Para sair do nível 2
- Iniciar inventário de sistemas e usos de IA.
- Classificar cada uso por risco (mínimo a alto).
- Criar processo simples de aprovação de novos usos.
- Definir critérios de avaliação de fornecedores de IA.
Para sair do nível 3
- Formalizar comitê multidisciplinar de Governança de IA.
- Adotar ciclo de vida do modelo, incluindo MLOps governado.
- Implementar controles de AI Security (prompt injection, agentes).
- Instituir indicadores e relato periódico à liderança.
Para sair do nível 4
- Realizar auditoria interna do AIMS (ISO/IEC 42001).
- Integrar evidências com NIST AI RMF, EU AI Act e LGPD.
- Manter melhoria contínua e revisão de riscos.
- Conectar governança de IA com ESG e relato ao board.
Como começar a avaliação?
Sugestão prática:
- Marque cada dimensão da matriz com o nível atual.
- Identifique três dimensões mais críticas para a sua operação.
- Defina o nível-alvo para 6 e 12 meses.
- Construa um plano com responsáveis, prazos e evidências esperadas.
- Revise trimestralmente, com o comitê de governança.
Para um diagnóstico estruturado, veja também gap analysis ISO 42001 na prática.
FAQ
Maturidade alta significa estar certificado em ISO 42001?
Não necessariamente. Empresas podem estar maduras sem busca por certificação, e podem se certificar com maturidade ainda em construção. A certificação é evidência adicional, não substituta da prática.
Quanto tempo leva subir um nível?
Em média, 6 a 12 meses por nível, dependendo do tamanho da operação e da prioridade do tema na liderança.
Qual o nível mínimo recomendado em setores regulados?
Em geral, nível 3 como ponto de partida e nível 4 como destino em 12 a 18 meses, especialmente em finanças, saúde, energia, jurídico e dados pessoais sensíveis.
Como evitar maturidade só no papel?
Cada nível precisa ter evidência objetiva (documento, inventário, ata, log, indicador). Sem evidência, o nível é declarativo e não resiste a auditoria.
Quem deve liderar essa avaliação?
Idealmente o comitê de governança de IA, com facilitação independente. A VGrid apoia esse diagnóstico de forma estruturada.
Conteúdo produzido pela equipe da VGrid, consultoria brasileira especializada em monitoramento corporativo, insider risk, DLP, governança operacional e conformidade.
