AI Compliance · Fundamento

Classificação de risco: a decisão que define todas as outras.

Nível de risco determina documentação, supervisão humana, controles e prazo. Classificar errado gera esforço desperdiçado em sistemas triviais e exposição real nos sistemas críticos. Esta é a etapa que a VGrid trata com maior rigor documental.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional
Resumo executivoAtualizado em
  • O EU AI Act organiza obrigações por nível: risco inaceitável (práticas proibidas), alto risco, risco limitado com dever de transparência e risco mínimo.
  • O PL 2338/2023 adota abordagem semelhante, com risco excessivo e alto risco, e ênfase em direitos das pessoas afetadas.
  • Sistemas que decidem sobre crédito, emprego, educação, saúde, serviços essenciais e segurança tendem a cair em alto risco.
  • A classificação só tem valor se for documentada, com critério aplicado e justificativa rastreável por sistema.
O problema

Erros frequentes na classificação

Quase todos derivam de classificar por tecnologia, e não por finalidade e efeito sobre pessoas.

Classificar o modelo, não o uso

O mesmo modelo pode ser risco mínimo em uma aplicação e alto risco em outra. A finalidade define o enquadramento.

Ignorar sistemas de apoio à decisão

"É só sugestão" deixa de valer quando a recomendação é seguida de forma sistemática, sem revisão efetiva.

Classificação sem justificativa

Planilha com um rótulo por sistema não sustenta auditoria: falta critério aplicado e trilha de decisão.

Esquecer IA embutida em terceiros

Funcionalidades de IA dentro de SaaS e APIs continuam sob responsabilidade de quem implanta.

Subestimar IA generativa em processos sensíveis

Geração de texto que alimenta decisão sobre pessoa herda a criticidade do processo.

Classificar uma vez e nunca revisar

Mudança de finalidade, de público ou de grau de automação altera o nível de risco.

O que entregamos

O que entregamos

Classificação defensável, com critério explícito e evidência por sistema.

Inventário de sistemas de IA

Sistemas próprios, de terceiros e embutidos, com finalidade, dados e responsáveis.

Critério de classificação formalizado

Régua aplicável à organização, derivada do EU AI Act, do PL 2338 e das normas técnicas.

Enquadramento por sistema com justificativa

Nível atribuído, fundamento, responsável pela decisão e data de revisão.

Requisitos correspondentes a cada nível

O que cada faixa exige em documentação, supervisão, segurança e monitoramento.

Pontos de supervisão humana

Onde a revisão humana é obrigatória, com registro de decisões revisadas e contestações.

Gatilhos de reclassificação

Eventos que obrigam reavaliação: nova finalidade, novo público, aumento de automação, incidente.

Como funciona

Como conduzimos

  1. 01

    Levantamento de casos de uso

    Mapeamento do que cada sistema decide, sugere ou automatiza, e sobre quem.

  2. 02

    Definição do critério

    Construção da régua de classificação aplicável ao setor e aos mercados atendidos.

  3. 03

    Enquadramento documentado

    Aplicação do critério sistema por sistema, com justificativa e responsável.

  4. 04

    Derivação de requisitos

    Tradução do nível de risco em obrigações concretas de documentação e controle.

  5. 05

    Rotina de revisão

    Definição de periodicidade e gatilhos de reclassificação.

Para quem

Para quem é

Jurídico e compliance

Quem precisa sustentar o enquadramento perante regulador, cliente ou auditoria.

Times de dados e IA

Quem precisa saber, antes de construir, qual nível de exigência o caso de uso implica.

Segurança da informação

Áreas que calibram controles técnicos pela criticidade do sistema.

RH, crédito e atendimento

Processos com decisão sobre pessoas e alta probabilidade de alto risco.

Projetos ISO/IEC 42001

A classificação alimenta a avaliação de risco e de impacto do sistema de gestão de IA.

Comitês de IA

Órgãos que autorizam ou bloqueiam ferramentas e precisam de critério objetivo.

Por que a VGrid

Diferenciais da nossa atuação

Critério antes do rótulo

Primeiro a régua, depois o enquadramento — o inverso produz classificação indefensável.

Convergência normativa

EU AI Act, PL 2338, ISO/IEC 23894 e NIST AI RMF aplicados de forma integrada.

Documentação pronta para auditoria

Cada enquadramento tem fundamento, responsável, data e gatilho de revisão.

Foco no que muda decisão

Priorizamos os sistemas cujo enquadramento altera obrigações reais.

Perguntas frequentes

Quais são os níveis de risco do EU AI Act?

O EU AI Act (Regulamento UE 2024/1689) estabelece quatro faixas: práticas de IA proibidas (risco inaceitável), sistemas de alto risco sujeitos a requisitos de gestão de risco, dados, documentação técnica, registro, transparência, supervisão humana, robustez e cibersegurança; sistemas com obrigações específicas de transparência (risco limitado); e sistemas de risco mínimo, sem obrigações adicionais.

Base: Estrutura de risco definida no Regulamento UE 2024/1689.Fonte: EUR-Lex CELEX:32024R1689Referência normativa: EU AI Act (UE 2024/1689)

O que caracteriza um sistema de IA de alto risco?

De modo geral, é o sistema cujo uso pode afetar significativamente direitos, segurança ou acesso a oportunidades e serviços: seleção e avaliação de pessoas em processos de emprego, análise de crédito, acesso a serviços essenciais, educação, saúde, aplicação da lei, migração e componentes de segurança de produtos. O enquadramento depende da finalidade concreta do sistema, não apenas da tecnologia empregada.

Base: Leitura das categorias de alto risco do Regulamento UE 2024/1689 e dos critérios em discussão no PL 2338/2023.Fonte: VGrid — Classificação de risco de sistemas de IA

Como documentar a classificação de risco de um sistema de IA?

O registro mínimo defensável contém: identificação e versão do sistema, finalidade declarada, população afetada, dados utilizados, grau de autonomia da decisão, existência de revisão humana, nível de risco atribuído, critério e norma aplicados, responsável pela decisão, data e gatilhos de reavaliação.

Base: Prática documental adotada pela VGrid em projetos de AI Compliance e ISO/IEC 42001.Fonte: VGrid — AI Compliance
FAQ

Perguntas frequentes

Fale com a VGrid

Classifique antes de investir em controles.

Solicite um enquadramento documentado dos seus sistemas de IA por nível de risco, com critério explícito e requisitos derivados.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.