Governança de IA

Checklist de maturidade em Governança de IA

Compartilhar

Maturidade em governança de IA não é certificado, é capacidade. Diz quanto a empresa consegue enxergar, decidir, controlar e evidenciar uso de IA de forma consistente. Este checklist está organizado em cinco níveis para que liderança, comitê e áreas técnicas avaliem onde estão hoje, onde precisam estar e o que falta para subir de nível.

Quais os cinco níveis de maturidade?

Nível 1, Uso informal

IA é usada de forma difusa, sem política, sem inventário, sem responsável. Decisões sobre ferramentas e dados acontecem em cada time. Liderança não tem visibilidade do uso real.

Nível 2, Políticas iniciais

Existe uma primeira política corporativa de uso de IA, comunicação básica e lista de ferramentas autorizadas. Ainda não há inventário formal nem comitê. Riscos são percebidos, mas não classificados.

Nível 3, Inventário e riscos

Inventário dos sistemas de IA por área, com classificação inicial de risco. Avaliação de fornecedores começa a ser sistemática. Casos de uso passam por aprovação leve. Começa a haver evidência documentada.

Nível 4, Controles, evidências e comitê

Comitê multidisciplinar ativo, papéis claros, ciclo de vida do modelo definido, AI Security incorporada, indicadores reportados. AIMS começa a se desenhar e há aderência parcial à ISO/IEC 42001.

Nível 5, Governança contínua e auditoria

Governança madura, com auditoria interna, melhoria contínua, integração entre frameworks (ISO 42001, NIST AI RMF, EU AI Act, PL 2338, LGPD) e evidência objetiva diante de regulador, cliente e investidor.

A maioria das empresas brasileiras está entre o nível 1 e o nível 2. O salto mais importante, e o mais subestimado, é do nível 2 para o nível 3.

Matriz de maturidade por dimensão

DimensãoBaixa maturidadeAlta maturidade
LiderançaTema delegado a um analistaComitê com diretoria e cadência fixa
PolíticaInexistente ou genéricaPolítica viva, revisada e treinada
InventárioNão há ou está em planilha soltaInventário vivo com risco e dono
FornecedoresAvaliação caso a casoProcesso formal com critérios de IA
SegurançaTratada como TI tradicionalAI Security dedicada, com OWASP LLM
PrivacidadeSem DPIA ou AIPDDPIA/AIPD para casos de alto risco
Decisão automatizadaSem revisão humana claraRevisão humana significativa documentada
EvidênciaNão há trilha auditávelLogs, decisões e métricas mantidos
TreinamentoE-learning anual genéricoTrilhas por perfil, com avaliação
AuditoriaNão aconteceAuditoria interna periódica

Checklist por nível

Para sair do nível 1

  • Definir um responsável executivo pelo tema de IA.
  • Publicar política mínima de uso de IA.
  • Comunicar a política a todos os colaboradores.
  • Listar as ferramentas autorizadas inicialmente.

Para sair do nível 2

  • Iniciar inventário de sistemas e usos de IA.
  • Classificar cada uso por risco (mínimo a alto).
  • Criar processo simples de aprovação de novos usos.
  • Definir critérios de avaliação de fornecedores de IA.

Para sair do nível 3

  • Formalizar comitê multidisciplinar de Governança de IA.
  • Adotar ciclo de vida do modelo, incluindo MLOps governado.
  • Implementar controles de AI Security (prompt injection, agentes).
  • Instituir indicadores e relato periódico à liderança.

Para sair do nível 4

  • Realizar auditoria interna do AIMS (ISO/IEC 42001).
  • Integrar evidências com NIST AI RMF, EU AI Act e LGPD.
  • Manter melhoria contínua e revisão de riscos.
  • Conectar governança de IA com ESG e relato ao board.

Como começar a avaliação?

Sugestão prática:

  • Marque cada dimensão da matriz com o nível atual.
  • Identifique três dimensões mais críticas para a sua operação.
  • Defina o nível-alvo para 6 e 12 meses.
  • Construa um plano com responsáveis, prazos e evidências esperadas.
  • Revise trimestralmente, com o comitê de governança.

Para um diagnóstico estruturado, veja também gap analysis ISO 42001 na prática.

FAQ

Maturidade alta significa estar certificado em ISO 42001?

Não necessariamente. Empresas podem estar maduras sem busca por certificação, e podem se certificar com maturidade ainda em construção. A certificação é evidência adicional, não substituta da prática.

Quanto tempo leva subir um nível?

Em média, 6 a 12 meses por nível, dependendo do tamanho da operação e da prioridade do tema na liderança.

Qual o nível mínimo recomendado em setores regulados?

Em geral, nível 3 como ponto de partida e nível 4 como destino em 12 a 18 meses, especialmente em finanças, saúde, energia, jurídico e dados pessoais sensíveis.

Como evitar maturidade só no papel?

Cada nível precisa ter evidência objetiva (documento, inventário, ata, log, indicador). Sem evidência, o nível é declarativo e não resiste a auditoria.

Quem deve liderar essa avaliação?

Idealmente o comitê de governança de IA, com facilitação independente. A VGrid apoia esse diagnóstico de forma estruturada.

E
Equipe VGridAI Governance & ISO 42001 Lead Implementer/Auditor

Conteúdo produzido pela equipe da VGrid, consultoria brasileira especializada em monitoramento corporativo, insider risk, DLP, governança operacional e conformidade.

9 min

Compartilhar

Fale com a VGrid

Sua empresa está adotando IA mais rápido do que consegue governar?

A VGrid apoia empresas na estruturação de programas de Governança de IA, com diagnóstico de maturidade, inventário, políticas, avaliação de riscos, due diligence de fornecedores, segurança de LLMs e preparação para ISO/IEC 42001, NIST AI RMF, EU AI Act, LGPD e Marco Legal brasileiro de IA.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.