AI Compliance · Fundamento

Classificação de risco: a decisão que define todas as outras.

Nível de risco determina documentação, supervisão humana, controles e prazo. Classificar errado gera esforço desperdiçado em sistemas triviais e exposição real nos sistemas críticos. Esta é a etapa que a VGrid trata com maior rigor documental.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Implementer
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • ISO/IEC 27701 Lead Auditor
Resumo executivoAtualizado em
  • O EU AI Act organiza obrigações por nível: risco inaceitável (práticas proibidas), alto risco, risco limitado com dever de transparência e risco mínimo.
  • O PL 2338/2023 adota abordagem semelhante, com risco excessivo e alto risco, e ênfase em direitos das pessoas afetadas.
  • Sistemas que decidem sobre crédito, emprego, educação, saúde, serviços essenciais e segurança tendem a cair em alto risco.
  • A classificação só tem valor se for documentada, com critério aplicado e justificativa rastreável por sistema.

Perguntas frequentes

Quais são os níveis de risco do EU AI Act?

O EU AI Act (Regulamento UE 2024/1689) estabelece quatro faixas: práticas de IA proibidas (risco inaceitável), sistemas de alto risco sujeitos a requisitos de gestão de risco, dados, documentação técnica, registro, transparência, supervisão humana, robustez e cibersegurança; sistemas com obrigações específicas de transparência (risco limitado); e sistemas de risco mínimo, sem obrigações adicionais.

Base: Estrutura de risco definida no Regulamento UE 2024/1689.Fonte: EUR-Lex CELEX:32024R1689Referência normativa: EU AI Act (UE 2024/1689)

O que caracteriza um sistema de IA de alto risco?

De modo geral, é o sistema cujo uso pode afetar significativamente direitos, segurança ou acesso a oportunidades e serviços: seleção e avaliação de pessoas em processos de emprego, análise de crédito, acesso a serviços essenciais, educação, saúde, aplicação da lei, migração e componentes de segurança de produtos. O enquadramento depende da finalidade concreta do sistema, não apenas da tecnologia empregada.

Base: Leitura das categorias de alto risco do Regulamento UE 2024/1689 e dos critérios em discussão no PL 2338/2023.Fonte: VGrid — Classificação de risco de sistemas de IA

Como documentar a classificação de risco de um sistema de IA?

O registro mínimo defensável contém: identificação e versão do sistema, finalidade declarada, população afetada, dados utilizados, grau de autonomia da decisão, existência de revisão humana, nível de risco atribuído, critério e norma aplicados, responsável pela decisão, data e gatilhos de reavaliação.

Base: Prática documental adotada pela VGrid em projetos de AI Compliance e ISO/IEC 42001.Fonte: VGrid — AI Compliance
O problema

Erros frequentes na classificação

Quase todos derivam de classificar por tecnologia, e não por finalidade e efeito sobre pessoas.

Classificar o modelo, não o uso

O mesmo modelo pode ser risco mínimo em uma aplicação e alto risco em outra. A finalidade define o enquadramento.

Ignorar sistemas de apoio à decisão

"É só sugestão" deixa de valer quando a recomendação é seguida de forma sistemática, sem revisão efetiva.

Classificação sem justificativa

Planilha com um rótulo por sistema não sustenta auditoria: falta critério aplicado e trilha de decisão.

Esquecer IA embutida em terceiros

Funcionalidades de IA dentro de SaaS e APIs continuam sob responsabilidade de quem implanta.

Subestimar IA generativa em processos sensíveis

Geração de texto que alimenta decisão sobre pessoa herda a criticidade do processo.

Classificar uma vez e nunca revisar

Mudança de finalidade, de público ou de grau de automação altera o nível de risco.

O que entregamos

O que entregamos

Classificação defensável, com critério explícito e evidência por sistema.

Inventário de sistemas de IA

Sistemas próprios, de terceiros e embutidos, com finalidade, dados e responsáveis.

Critério de classificação formalizado

Régua aplicável à organização, derivada do EU AI Act, do PL 2338 e das normas técnicas.

Enquadramento por sistema com justificativa

Nível atribuído, fundamento, responsável pela decisão e data de revisão.

Requisitos correspondentes a cada nível

O que cada faixa exige em documentação, supervisão, segurança e monitoramento.

Pontos de supervisão humana

Onde a revisão humana é obrigatória, com registro de decisões revisadas e contestações.

Gatilhos de reclassificação

Eventos que obrigam reavaliação: nova finalidade, novo público, aumento de automação, incidente.

Como funciona

Como conduzimos

01

Levantamento de casos de uso

Mapeamento do que cada sistema decide, sugere ou automatiza, e sobre quem.

02

Definição do critério

Construção da régua de classificação aplicável ao setor e aos mercados atendidos.

03

Enquadramento documentado

Aplicação do critério sistema por sistema, com justificativa e responsável.

04

Derivação de requisitos

Tradução do nível de risco em obrigações concretas de documentação e controle.

05

Rotina de revisão

Definição de periodicidade e gatilhos de reclassificação.

Para quem

Para quem é

Jurídico e compliance

Quem precisa sustentar o enquadramento perante regulador, cliente ou auditoria.

Times de dados e IA

Quem precisa saber, antes de construir, qual nível de exigência o caso de uso implica.

Segurança da informação

Áreas que calibram controles técnicos pela criticidade do sistema.

RH, crédito e atendimento

Processos com decisão sobre pessoas e alta probabilidade de alto risco.

Projetos ISO/IEC 42001

A classificação alimenta a avaliação de risco e de impacto do sistema de gestão de IA.

Comitês de IA

Órgãos que autorizam ou bloqueiam ferramentas e precisam de critério objetivo.

Por que a VGrid

Diferenciais da nossa atuação

Critério antes do rótulo

Primeiro a régua, depois o enquadramento — o inverso produz classificação indefensável.

Convergência normativa

EU AI Act, PL 2338, ISO/IEC 23894 e NIST AI RMF aplicados de forma integrada.

Documentação pronta para auditoria

Cada enquadramento tem fundamento, responsável, data e gatilho de revisão.

Foco no que muda decisão

Priorizamos os sistemas cujo enquadramento altera obrigações reais.

Fale com a VGrid

Classifique antes de investir em controles.

Solicite um enquadramento documentado dos seus sistemas de IA por nível de risco, com critério explícito e requisitos derivados.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.

FAQ

Perguntas frequentes

Próximo passo

Classifique antes de investir em controles.

Solicite um enquadramento documentado dos seus sistemas de IA por nível de risco, com critério explícito e requisitos derivados.

Retornamos o contato após análise inicial do contexto.