Consultoria · Governança de IA

Consultoria de Governança de IA

Estruturamos políticas, papéis, avaliação de risco, controles, supervisão humana e evidências sobre o uso de IA na sua organização, com apoio na ISO/IEC 42001, no NIST AI RMF e na regulação aplicável a cada operação.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional
Resumo executivoAtualizado em
  • Consultoria de Governança de IA é o trabalho de definir responsabilidades, políticas, avaliação de risco, controles, supervisão humana e evidências sobre o uso de IA na organização.
  • A referência normativa é a ISO/IEC 42001:2023 (sistema de gestão de IA). O NIST AI RMF é framework voluntário e o Regulamento (UE) 2024/1689 é regulamento legal com escopo próprio.
  • O escopo pode ir da análise de lacunas à operação continuada, incluindo FATE (equidade, responsabilização, transparência e ética) e AI Security.
  • Escopo, cronograma e investimento são definidos após a avaliação inicial. Não publicamos faixa de preço nem prazo padrão.
  • A certificação ISO é emitida por organismo certificador acreditado. A VGrid implementa, audita internamente e prepara a organização.
O problema

O que costuma estar exposto quando a IA avança sem governança

A adoção de IA generativa e de agentes autônomos avançou mais rápido que a estrutura de controle. Clientes, auditores, conselhos e reguladores começaram a pedir evidências.

ISO/IEC 42001 cobrada em RFPs e due diligence

A norma de sistema de gestão de IA já aparece em processos de compra, auditoria de fornecedores e diligência de investidores, sem que exista AIMS implementado para responder.

Exposição regulatória não mapeada

O Regulamento (UE) 2024/1689 tem escopo próprio e aplicação escalonada, e o PL 2338/2023 segue em tramitação. Sem leitura do papel exercido, a organização não sabe o que se aplica a ela.

Uso de IA sem inventário nem política

Ferramentas de IA generativa em uso sem aprovação, sem registro, sem critério de dado permitido e sem responsável designado.

Decisões automatizadas sem rastreabilidade

Ausência de documentação de modelo e de dados, sem critérios de equidade declarados e sem trilha que permita reconstituir uma decisão.

Nenhuma área responde formalmente pela IA

TI, jurídico, segurança e negócio dividem o tema sem RACI. O conselho pede reporte e não há estrutura que o produza.

Documento sem operação

Política aprovada e treinamento pontual não sustentam auditoria. Sem controle, evidência, indicador e rito de comitê, o programa não se demonstra.

Escopo possível

Frentes possíveis da consultoria

O programa é modular. A combinação de frentes é definida na avaliação inicial, conforme inventário de sistemas de IA, criticidade dos usos e maturidade de gestão já existente.

  • Avaliação inicial e análise de lacunas

    Leitura do ambiente, inventário dos sistemas de IA em uso (próprios, contratados e embarcados) e comparação com os requisitos da ISO/IEC 42001:2023 e do NIST AI RMF.

  • Implementação do sistema de gestão de IA (AIMS)

    Política de uso de IA, contexto e escopo, papéis e responsabilidades, avaliação de impacto (AIIA), gestão de riscos e controles do Anexo A, conforme cláusulas 4 a 10 da norma.

  • Adequação preventiva à regulação aplicável

    Leitura do Regulamento (UE) 2024/1689 conforme o papel exercido pela organização, acompanhamento do PL 2338/2023 (em tramitação) e mapeamento de requisitos setoriais.

  • Auditoria interna e preparação para certificação

    Auditoria interna conduzida por profissional com credencial Lead Auditor ISO/IEC 42001, plano de tratamento de não conformidades e preparação da organização para a auditoria externa.

  • Operação continuada da governança

    Ritos do comitê, atualização de evidências, revisão periódica de risco e indicadores, mantendo o programa vivo entre ciclos de auditoria.

  • Capacitação por público

    Trilhas distintas para alta direção, comitê, times técnicos e usuários finais, com foco em uso ético, consciente e seguro de IA.

Risco, ética e FATE

Framework FATE aplicado à operação

FATE (Fairness, Accountability, Transparency, Ethics) organiza a camada de risco e ética do programa, incluindo a avaliação de vieses e riscos de discriminação em sistemas que afetam pessoas, e se conecta ao processo de avaliação de impacto do sistema de gestão de IA.

  • Fairness (equidade): avaliação de vieses e riscos de discriminação

    Avaliação de vieses e riscos de discriminação por caso de uso: definição de critérios de equidade, medição de disparidade entre grupos afetados, exame das bases de dados e do desenho do modelo, documentação das métricas escolhidas e registro das decisões de trade-off. Quando há decisão automatizada sobre pessoas, o resultado alimenta a avaliação de impacto do sistema de gestão de IA e o ponto de supervisão humana.

  • Accountability (responsabilização)

    Cada sistema de IA tem responsável identificado, escopo de decisão autorizado, ponto de supervisão humana e trilha de evidências para revisão posterior.

  • Transparency (transparência)

    Documentação de modelo e de dados, informação a pessoas afetadas quando aplicável e rastreabilidade suficiente para reconstituir como uma decisão foi produzida.

  • Ethics (ética aplicada)

    Usos vedados declarados, análise de impacto sobre pessoas e canal formal de contestação, ligados ao processo de avaliação de impacto do AIMS.

AI Security e Shadow AI

Segurança aplicada a sistemas de IA

Governança sem controle técnico não se sustenta. Aqui, monitoramento significa acompanhamento de sistemas de IA, riscos, incidentes e indicadores — nunca vigilância de pessoas.

  • Uso não governado de IA (Shadow AI)

    Descoberta e inventário de ferramentas de IA generativa em uso sem aprovação, definição de usos permitidos e controles de prevenção de perda de dados aplicáveis ao contexto.

  • Riscos específicos de sistemas de IA

    Tratamento de prompt injection, extração de dados de treino, envenenamento de dados, uso indevido de modelos e exposição de credenciais em integrações.

  • Guardrails técnicos e operacionais

    Definição de guardrails de entrada e de saída (filtros de conteúdo, limites de contexto, mascaramento de dados pessoais, listas de usos vedados) com registro de eventos e revisão humana nos pontos de decisão sensível. Os guardrails são tratados como controle documentado do AIMS, com dono, evidência e critério de teste.

  • Agentes autônomos e integrações

    Limitação de escopo, autenticação, registro de ações e revisão humana em agentes com permissão de execução sobre sistemas corporativos.

  • Conexão com segurança e privacidade

    ISO/IEC 27001, ISO/IEC 27701 e LGPD funcionam como camadas de sustentação do programa de IA, reaproveitando controles já implantados em vez de duplicá-los.

O que entregamos

Entregáveis da consultoria

Cada frente produz artefato verificável. O conjunto exato de entregáveis é definido no escopo acordado após a avaliação inicial.

Relatório de análise de lacunas

Inventário de sistemas de IA e comparação com os requisitos da ISO/IEC 42001 e do NIST AI RMF, com lacunas priorizadas por risco.

Política corporativa de uso de IA

Política aprovada pela alta direção, com usos permitidos, usos vedados, critérios de dado e regras de supervisão humana.

Documentação do AIMS

Contexto, escopo, processos do ciclo de vida, registro de riscos, avaliação de impacto (AIIA) e declaração de aplicabilidade dos controles do Anexo A.

Estrutura de governança e RACI

Comitê de IA com ritos formais, papéis por sistema (responsável pelo modelo, responsável pelo risco) e fluxo de decisão documentado.

Controles de AI Security e Shadow AI

Inventário de ferramentas, critérios de uso permitido, requisitos de prevenção de perda de dados e tratamento de riscos específicos de IA.

Avaliação de vieses e auditoria interna

Relatório de avaliação de vieses e riscos de discriminação nos casos de uso priorizados, relatório de auditoria interna, plano de tratamento de não conformidades e painel de indicadores para revisão periódica pelo comitê.

Base normativa

Referências normativas utilizadas

Cada instrumento tem natureza e efeito distintos. Tratá-los como equivalentes é uma das principais fontes de erro em programas de IA.

  • ISO/IEC 42001:2023

    Norma internacional de sistema de gestão de IA (AIMS), com requisitos auditáveis. A certificação é emitida por organismo certificador acreditado e independente.

  • ISO/IEC 23894:2023

    Norma de orientação (guidance) para gestão de risco de IA. Não é certificável e não substitui a ISO/IEC 42001: fornece o vocabulário e o processo de risco que alimentam o AIMS, alinhados à ISO 31000.

  • NIST AI RMF 1.0

    Framework voluntário de gestão de risco de IA, organizado nas funções Govern, Map, Measure e Manage. Não é certificável.

  • Regulamento (UE) 2024/1689 (EU AI Act)

    Regulamento legal europeu, com escopo definido no art. 2 e aplicação escalonada. O alcance depende do papel exercido, do sistema e do uso do resultado.

  • PL 2338/2023

    Projeto de lei brasileiro sobre inteligência artificial, ainda em tramitação. O tratamento adequado hoje é adequação preventiva, não conformidade declarada.

Como funciona

Como a consultoria é conduzida

As cinco etapas seguem o Método VGrid — Ler, Priorizar, Implantar, Governar e Evoluir. Em projetos de ISO/IEC 42001, as seis fases da implementação da norma se distribuem por essas mesmas etapas: diagnóstico e inventário em Ler, avaliação de riscos em Priorizar, políticas, FATE e controles do Anexo A em Implantar e Governar, e auditoria interna com revisão contínua em Evoluir. Escopo e duração são definidos após a avaliação inicial.

  1. 01

    Ler

    Avaliação inicial com as áreas envolvidas: contexto, sistemas de IA em uso, exposição regulatória conforme o papel exercido e maturidade de gestão.

    Objetivo
    Delimitar o cenário real de uso de IA e as lacunas antes de propor qualquer estrutura.
    Atividades
    • Entrevistas com negócio, TI, segurança e jurídico.
    • Leitura documental de políticas, contratos e registros existentes.
    • Mapeamento de usos de IA, dados envolvidos e decisões apoiadas.
    Entregáveis (exemplos, conforme escopo)
    • Diagnóstico com lacunas identificadas, conforme escopo.
    • Mapa inicial de sistemas de IA e usos não governados.
    Participação do cliente
    Indicar responsáveis por área e disponibilizar informações e agenda das entrevistas.
    Critério de revisão e conclusão
    Validar com os responsáveis a abrangência do levantamento, as lacunas e as prioridades.
  2. 02

    Priorizar

    Análise de lacunas frente à ISO/IEC 42001 e ao NIST AI RMF, definição de escopo do AIMS e sequenciamento das frentes por risco e por dependência interna.

    Objetivo
    Decidir o que entra no escopo, em que ordem e com base em qual critério de risco.
    Atividades
    • Comparação das lacunas com os requisitos da ISO/IEC 42001 e as funções do NIST AI RMF.
    • Definição de critérios de risco e classificação dos sistemas inventariados.
    • Sequenciamento das frentes considerando risco, dependências internas e capacidade das áreas.
    Entregáveis (exemplos, conforme escopo)
    • Escopo proposto do sistema de gestão e critérios de risco documentados.
    • Plano de trabalho com frentes sequenciadas e responsáveis indicados.
    Participação do cliente
    Decidir sobre o escopo, confirmar apetite a risco e designar donos das frentes.
    Critério de revisão e conclusão
    Etapa concluída quando escopo, critérios e sequência estão aprovados pela liderança patrocinadora.
  3. 03

    Implantar

    Construção da política, dos processos, da avaliação de impacto, da gestão de risco, do FATE aplicado e dos controles do Anexo A, com evidência gerada em ambiente real.

    Objetivo
    Transformar as decisões da priorização em regras, processos e controles em operação.
    Atividades
    • Redação da política de IA e dos processos de avaliação de risco e de impacto.
    • Aplicação dos critérios FATE às decisões automatizadas no escopo.
    • Implementação dos controles selecionados junto às áreas responsáveis e capacitação dos públicos envolvidos.
    Entregáveis (exemplos, conforme escopo)
    • Política aprovada, processos descritos e registros de avaliação de risco e de impacto.
    • Controles implementados com evidência verificável e registros de capacitação.
    Participação do cliente
    Aprovar documentos na instância competente, designar executores e liberar acesso aos ambientes no escopo.
    Critério de revisão e conclusão
    Revisão por amostragem: cada processo e controle no escopo precisa apresentar registro de uso real, não apenas documento.
  4. 04

    Governar

    Comitê em operação, papéis atribuídos, indicadores em uso, auditoria interna por profissional com credencial Lead Auditor e plano de tratamento das não conformidades.

    Objetivo
    Colocar o programa em rotina e verificá-lo com independência frente ao escopo implantado.
    Atividades
    • Instalação dos ritos do comitê de governança e atribuição formal de papéis.
    • Definição e coleta de indicadores de risco e de desempenho.
    • Auditoria interna conduzida com competência e independência, com classificação de achados.
    Entregáveis (exemplos, conforme escopo)
    • Atas do comitê, painel de indicadores e relatório de auditoria interna.
    • Plano de tratamento de não conformidades com responsáveis e prazos acordados com o cliente.
    Participação do cliente
    Manter os ritos do comitê, fornecer dados dos indicadores e executar as ações de tratamento.
    Critério de revisão e conclusão
    Etapa considerada estável quando o comitê opera com registro, os indicadores são reportados e os achados têm plano aceito pela direção.
  5. 05

    Evoluir

    Ciclo periódico de revisão de risco, atualização de evidências, acompanhamento regulatório e suporte durante a auditoria externa do organismo certificador.

    Objetivo
    Manter o programa vivo entre ciclos e ajustá-lo a mudanças de uso, tecnologia e regulação.
    Atividades
    • Revisão periódica de riscos, controles e evidências.
    • Acompanhamento de mudanças regulatórias aplicáveis e de novos usos de IA.
    • Apoio durante auditorias externas, quando a organização optar por certificar.
    Entregáveis (exemplos, conforme escopo)
    • Registro de revisão periódica e evidências atualizadas.
    • Relatório de análise crítica e recomendações do ciclo, conforme escopo.
    Participação do cliente
    Comunicar novos usos e mudanças de contexto e participar da análise crítica do ciclo.
    Critério de revisão e conclusão
    Cada ciclo se encerra com análise crítica registrada. A decisão sobre certificação é do organismo acreditado e independente.

VGrid.ai | Plataforma de governança de IA

Da estratégia à gestão contínua da IA.

Conheça a VGrid.ai, a plataforma de governança de IA da VGrid. Estamos desenvolvendo um ambiente para apoiar empresas, consultores e equipes na organização de responsabilidades, riscos, controles e evidências.

  1. 01Responsabilidades
  2. 02Riscos
  3. 03Controles
  4. 04Evidências
Responsabilidades claras, riscos avaliados, controles aplicados e evidências organizadas.
Limites do trabalho

O que esta consultoria não promete

Transparência sobre limites é parte do método. Nenhum desses pontos é negociável em proposta.

  • A VGrid não emite certificação

    A certificação ISO é emitida exclusivamente por organismo certificador acreditado. A VGrid atua na implementação, na auditoria interna e no readiness, e não emite certificação.

  • Conformidade não é declarada por consultoria

    Conformidade regulatória é verificada pela autoridade competente. O trabalho da VGrid produz adequação preventiva, aderência documentada e prontidão para auditoria.

  • Escopo, prazo e investimento vêm depois da avaliação

    Não publicamos faixa de preço nem prazo padrão. Escopo, cronograma e investimento são definidos após a avaliação inicial, conforme inventário de sistemas, criticidade e maturidade.

  • Independência tecnológica

    Não revendemos licença de software. Quando alguma plataforma é recomendada, o critério é aderência ao método e ao contexto da organização.

Credenciais

Quem conduz o trabalho

Rafael Lotfi Marrocos Leite (Founder & CEO · VGrid) responde tecnicamente pelos programas. As credenciais abaixo são individuais e verificáveis, e não são atribuídas à empresa.

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • EXIN AI Compliance Professional

As certificações acima são emitidas pela PECB e pertencem pessoalmente a Rafael Lotfi; não são certificações da VGrid nem atestam conformidade de clientes. A credencial Lead Auditor é o que permite conduzir auditoria interna válida sob a cláusula 9.2 da ISO/IEC 42001. Perfil completo em página do autor e no institucional da VGrid.

Por onde continuar

Para entender o tema antes de contratar, veja o hub de Governança de IA e o Método VGrid. Para projetos voltados à norma, vá para ISO/IEC 42001 ou Consultoria ISO 42001. Para execução do programa, Implementação de Governança de IA. Para operação continuada, AI Governance as a Service. Para critérios de escolha de fornecedor, como escolher uma consultoria. Entre as frentes regulatórias específicas atendidas em setores regulados está a adequação à Resolução CFM para instituições médicas e healthtechs. Quando o escopo pede estrutura de gestão de riscos, o programa incorpora a implementação do NIST AI RMF (framework voluntário, sem certificação) e a Implementação da ISO/IEC 23894 (orientações de gestão de riscos de IA, também sem certificação); quando há exposição ao mercado europeu, entra a adequação ao EU AI Act, cuja aplicabilidade depende do papel da organização e do enquadramento de cada sistema.

FAQ

Perguntas frequentes

Organizações atendidas

  • Travel Inn
  • Ibracem
  • Tial
  • Luby
  • Rofe
  • The Four Beauty
  • K2 Web
  • Imdepa

Depoimentos

Relatos de organizações atendidas.

Depoimentos reais publicados de forma anônima, por decisão editorial e por respeito aos acordos de confidencialidade. Identificação apenas por área e setor.

  • “A estruturação nos deu inventário de sistemas de IA, política de uso e uma matriz de riscos que a diretoria consegue ler e discutir.”

    Diretoria de Tecnologia · Hotelaria

  • “O ponto mais útil foi separar o que era exigência normativa do que era decisão interna. Isso reduziu discussão e acelerou aprovação.”

    Jurídico e Compliance · Educação corporativa

  • “Passamos a ter registro de quem aprova cada uso de IA, com evidência para auditoria interna e para clientes que pedem essa comprovação.”

    Gerência de Segurança da Informação · Serviços de tecnologia

  • “A avaliação apontou usos de IA que não estavam mapeados e definiu critérios claros para autorizar ou bloquear cada ferramenta.”

    Diretoria Executiva · Indústria e distribuição

Não existe correspondência entre os logos exibidos e os relatos publicados. Logos e depoimentos são apresentados de forma independente.

Fale com a VGrid

Vamos estruturar a Governança de IA da sua empresa

Solicite a avaliação inicial. Mapeamos contexto, sistemas de IA em uso, exposição regulatória e maturidade, e apresentamos escopo preliminar com a modalidade recomendada.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.