Em linguagem de dono, e a formulação é nossa, governança de IA é o conjunto de regras, papéis e registros que decide como uma empresa usa inteligência artificial: que dado pode entrar numa ferramenta, quem aprova um uso novo e o que fica anotado quando o resultado chega ao cliente. Na nossa leitura, ela não é um código de ética na parede, e sim a definição de quem decide o quê antes de a ferramenta decidir sozinha.
Leitura da CGLC: na PME, a governança quase nunca começa do zero. Ela começa atrasada. Quando o dono resolve pensar no assunto, o time já usa assistente de IA há meses, e ninguém sabe dizer que dado de cliente passou por lá. A observação é de campo. Aqui você vê o que é a governança, as três decisões que ela precisa tomar, o passo a passo para montar a sua e o modelo de política em uma página.
Resumo rápido
- O que é. Numa revisão sistemática, Birkstedt e colegas (2023) propõem uma definição de trabalho: um sistema de regras, práticas e processos empregado para alinhar o uso de IA da organização às suas estratégias, objetivos e valores, e às exigências legais, aos princípios éticos e aos requisitos das partes interessadas.
- Nos princípios, há convergência emergente. Jobin, Ienca e Vayena (2019) analisaram 84 documentos de diretrizes éticas de IA e relatam uma convergência global emergente em torno de cinco princípios, com divergência substantiva sobre como interpretá-los e implementá-los.
- A implantação é uma das lacunas centrais. Birkstedt e colegas (2023) apontam como lacunas centrais o entendimento limitado da implantação e a eficácia incerta dos princípios éticos e da regulação.
- Treinar o time provavelmente não basta sozinho. Parasuraman e Manzey (2010), revisando estudos sobre automação anteriores à IA generativa, que não mediram PME nem assistentes de IA, relatam que o viés de automação não é prevenido por treinamento ou instruções.
- O mínimo, na nossa leitura, são três decisões: o que pode entrar na ferramenta, quem aprova um uso novo e o que fica registrado. A proposta é da CGLC.
- Escopo das fontes. Nenhum dos oito estudos citados mediu PME brasileira. A maioria é revisão ou arcabouço conceitual, e o único estudo de caso acompanhou uma multinacional farmacêutica.
O que é governança de IA
Mäntymäki, Minkkinen, Birkstedt e Viljanen (2022) partem de um problema fácil de enunciar: princípios éticos, como a equidade, precisam ser traduzidos em processos de governança que se possam praticar, e havia poucos esforços para definir o que é governança de IA. A resposta deles é definir o conceito no nível da organização.
Os autores também posicionam a governança de IA dentro da estrutura de governança que a organização já tem, ao lado de áreas como a governança corporativa, a de tecnologia da informação e a de dados. A consequência, na nossa leitura, é que governança de IA não é um departamento novo, e sim uma camada que se apoia nas outras.
Birkstedt, Minkkinen, Tandon e Mäntymäki (2023) chegaram a uma definição de trabalho depois de uma revisão sistemática com protocolo desenvolvido segundo as diretrizes PRISMA. Para eles, governança de IA é um sistema de regras, práticas e processos empregado para garantir que o uso de IA pela organização esteja alinhado às suas estratégias, objetivos e valores, e que atenda também a exigências legais, a princípios éticos e aos requisitos das partes interessadas.
Uma ressalva vale para todo este guia: nenhum dos oito estudos citados mediu empresa brasileira de pequeno ou médio porte. A maioria é revisão ou arcabouço conceitual, e, na nossa leitura, o que eles oferecem à PME é vocabulário e direção, e não número de resultado.
Traduzida para a linguagem do dono, e a tradução é nossa: governança de IA é conseguir dizer, a qualquer momento, quem usa qual ferramenta, com qual dado, para qual finalidade, e quem responde quando o resultado sai errado.
| Área de governança | A pergunta que ela responde | Exemplo na PME |
|---|---|---|
| Corporativa | Quem decide e quem presta contas na empresa | As alçadas dos sócios e da diretoria |
| De tecnologia da informação | Que sistemas a empresa usa e quem os administra | Quem cria e cancela as contas de acesso |
| De dados | Que dado existe, onde ele mora e quem pode acessá-lo | A planilha de clientes e quem a abre |
| De IA | O que a IA pode fazer com esse dado e quem responde pelo resultado | Colar a planilha num assistente de IA para gerar a proposta |
Leitura da CGLC: a última linha da tabela é a que falta na PME, e ela depende das outras três. A empresa que não sabe onde mora a planilha de clientes não tem como decidir se ela pode ir para uma ferramenta de IA.
Governança de IA, IA responsável e ética: qual a diferença
Os três termos aparecem juntos e não são sinônimos. Papagiannidis, Mikalef e Conboy (2025), numa revisão de escopo sobre IA responsável, diferenciam os princípios da governança feita de modo responsável. E definem essa governança por três tipos de prática: estruturais, relacionais e procedimentais.
Na nossa leitura, a distinção ajuda a PME a não comprar a coisa errada. Um treinamento sobre ética da IA ensina valores. Uma política de IA responsável declara princípios. Só a governança diz quem faz o quê. Essa separação em três camadas é nossa, construída sobre a distinção dos autores.
| Termo | O que responde | Onde tratamos |
|---|---|---|
| Ética da IA | Que valores estão em jogo: viés, transparência, privacidade | Ética da inteligência artificial |
| IA responsável | Que princípios a empresa adota e que riscos ela corre | IA responsável |
| Governança de IA | Quem decide, com que regra, e o que fica registrado | Este guia |
| Governança de agentes de IA | O que um agente pode executar sozinho e quem responde por ele | Governança de agentes de IA |
Por que uma lista de princípios não é governança
Jobin, Ienca e Vayena (2019) mapearam o conjunto de princípios e diretrizes sobre IA ética publicados por organizações nacionais e internacionais, empresas e institutos: 84 documentos. O resultado tem duas metades.
A primeira é uma convergência global emergente em torno de cinco princípios: transparência, justiça e equidade, não maleficência, responsabilidade e privacidade. A segunda é uma divergência substantiva sobre como esses princípios são interpretados, por que são considerados importantes, a que questão, domínio ou atores se aplicam e como devem ser implementados.
Na nossa leitura, há convergência nas palavras, e a divergência mora justamente na parte que interessa a quem precisa fazer a regra funcionar na segunda-feira de manhã.
Mittelstadt (2019), num artigo de perspectiva publicado na mesma revista que o de Jobin e colegas, a Nature Machine Intelligence, vai além. Citando meta-análises recentes, ele observa que a ética da IA parece ter convergido para princípios muito parecidos com os quatro clássicos da ética médica, e argumenta que isso não garante o mesmo sucesso.
Comparado à medicina, diz o autor, o desenvolvimento de IA carece de objetivos comuns e deveres fiduciários, de história e normas profissionais, de métodos comprovados para traduzir princípios em prática e de mecanismos robustos de responsabilização legal e profissional. É um argumento, e não uma medição, mas ele termina sugerindo que não convém celebrar ainda o consenso em princípios de alto nível que escondem desacordos políticos e normativos profundos.
Birkstedt e colegas (2023) chegam a um diagnóstico compatível por outro caminho, o da revisão sistemática. As lacunas centrais que identificam são o entendimento limitado da implantação da governança de IA, a pouca atenção ao contexto, a eficácia incerta dos princípios éticos e da regulação e a operacionalização insuficiente dos processos.
Papagiannidis e colegas (2025) registram o mesmo ponto: o entendimento de como operacionalizar os princípios ao desenhar, executar, monitorar e avaliar aplicações de IA é limitado, e a literatura é dispersa.
O que isso muda para a PME
Leitura da CGLC: para a empresa pequena, esse achado liberta mais do que desanima. Se a literatura ainda não sabe dizer qual lista de princípios funciona, a PME não precisa começar por uma. Pode começar pelo que as revisões apontam como lacuna, que é o processo: quem faz o quê, com qual dado, e onde isso fica anotado.
Na nossa visão, o diagnóstico não torna os princípios inúteis, e sim insuficientes. Sem processo embaixo, uma lista de princípios lembra o consenso de alto nível que Mittelstadt (2019) recomenda não celebrar ainda, e a empresa fica com um documento bonito que ninguém consulta quando está com pressa.
Por que treinar o time provavelmente não resolve sozinho
Na nossa experiência, a primeira reação da maioria das empresas que atendemos diante do risco da IA é treinar as pessoas. Parasuraman e Manzey (2010) revisaram estudos empíricos sobre complacência e viés de automação na interação humana com sistemas automatizados e de apoio à decisão.
Os autores relatam que o viés de automação leva a erros por omissão e por comissão quando o apoio à decisão é imperfeito. Relatam também que ele aparece tanto em participantes inexperientes quanto em especialistas, que não é prevenido por treinamento ou instruções e que pode afetar a decisão de indivíduos e de equipes.
A ressalva de escopo é grande e precisa vir junto. A revisão é de 2010, anterior à IA generativa, trata de sistemas automatizados e de apoio à decisão em geral, e não mediu PME brasileira nem assistentes de IA. O que ela sugere é um mecanismo de atenção humana diante de automação imperfeita, e não um número sobre assistentes de IA.
Na nossa prática, a consequência é esta: o treinamento ensina a regra, mas a regra precisa morar no processo. “Revise o texto antes de enviar ao cliente” é instrução, e a revisão relata justamente que instrução não previne esse viés. “O texto gerado com IA passa por uma segunda pessoa, que confere três itens antes de ele sair” é processo.
A proposta da segunda pessoa é nossa, e não um achado do estudo, e ela não é imune ao problema: a mesma revisão relata o viés também em equipes. O que a conferência muda é que a atenção passa a ter lista e dono, e isso é mitigação que propomos, não resultado comprovado.
Entre as implicações práticas que apontam, Birkstedt e colegas (2023) destacam o treinamento e a conscientização, a gestão das partes interessadas e o papel central da cultura organizacional, incluindo o compromisso da alta direção. Na nossa leitura, não há contradição entre o destaque dado ao treinamento e o achado de 2010. Treinar é necessário para que as pessoas conheçam a regra; o que a revisão de 2010 sugere é que conhecer a regra não garante atenção no momento em que a automação erra.
As três decisões mínimas que propomos
Schneider, Abraham, Meske e vom Brocke (2023) propõem, a partir da literatura, um arcabouço conceitual de governança de IA voltado para empresas. Ele decompõe o tema em governança de dados, de modelos de aprendizado de máquina e de sistemas de IA, ao longo de três dimensões: quem, o quê e como é governado.
Na nossa experiência, a PME típica não treina modelo próprio: ela usa ferramentas prontas. Por isso, na nossa adaptação, a camada de modelos sai do foco e sobram duas, a de dados e a de sistemas. Elas viram três decisões práticas, e é com elas que recomendamos começar.
-
1. O que pode entrar na ferramenta
Classificar o dado da empresa em três níveis e dizer, por escrito, que nível entra em que ferramenta aprovada
-
2. Quem aprova um uso novo
Um nome e um substituto, não um comitê. Uso novo é ferramenta nova ou dado de nível mais alto numa ferramenta já aprovada
-
3. O que fica registrado
Uma linha por uso aprovado: ferramenta, finalidade, nível de dado, responsável e data da próxima revisão
Decisão 1: o que pode entrar na ferramenta
Na nossa leitura, é a decisão que evita o dano mais difícil de desfazer: depois de colado num assistente, o dado sai do controle da empresa. A forma mais simples que conhecemos é classificar o dado da empresa em três níveis, com exemplos concretos em cada um, para que ninguém precise interpretar a regra na pressa.
| Nível | O que é | Regra de uso |
|---|---|---|
| Livre | Informação pública, texto de marketing já publicado, rascunho sem nome de cliente | Pode entrar em qualquer ferramenta aprovada |
| Interno | Processo da empresa, número de vendas agregado, modelo de proposta sem dados do cliente | Só em ferramenta aprovada para esse nível, com as condições de uso de dados conferidas pelo aprovador |
| Restrito | Dado pessoal de cliente ou de funcionário, dado de saúde, contrato, senha, informação financeira que identifique alguém | Não entra, salvo aprovação expressa e registrada |
Para o dado pessoal incluído no nível restrito, há também uma razão legal. O dado pessoal está sujeito à Lei Geral de Proteção de Dados (Lei 13.709/2018), qualquer que seja a ferramenta que o processe. A classificação da tabela é nossa e não substitui a análise jurídica do caso da sua empresa.
Decisão 2: quem aprova um uso novo
Entre as agendas que Birkstedt e colegas (2023) propõem está o estabelecimento de uma unidade de supervisão de IA. Na nossa leitura, na PME essa unidade é uma pessoa, com um substituto para as férias. Um comitê de cinco pessoas numa empresa de quarenta funcionários costuma virar, pelo que vemos em campo, reunião que não acontece.
Na nossa experiência, o aprovador não precisa ser técnico. Precisa ter autoridade para dizer não e tempo para responder em dois dias, porque aprovação que demora empurra o time para a conta pessoal. É a mesma lógica de accountability que usamos em qualquer decisão: um nome por resultado, e não uma responsabilidade difusa.
Decisão 3: o que fica registrado
Na nossa prática, o registro é o que permite responder, meses depois, à pergunta que o cliente vai fazer quando algo der errado: essa informação passou por alguma ferramenta de IA? Sem registro, a resposta honesta é “não sabemos”. Uma planilha com uma linha por uso aprovado resolve, desde que alguém a atualize na hora da aprovação, e não no fim do trimestre.
Como montar a governança de IA: o passo a passo
A sequência abaixo é a que usamos com empresas que não têm área jurídica nem de compliance. Na nossa prática, ela cabe em duas semanas de calendário e em poucas horas de trabalho efetivo do dono.
-
1. Levantar os usos que já existem
Perguntar ao time que ferramentas usa, para quê e com qual dado, deixando claro que ninguém será punido pela resposta
-
2. Classificar os dados em três níveis
Livre, interno e restrito, com exemplos da própria empresa em cada nível
-
3. Nomear o aprovador e o substituto
Com prazo de resposta combinado, para que aprovar não vire gargalo
-
4. Escrever a política em uma página
Usando o modelo da próxima seção, e lendo em voz alta para o time antes de publicar
-
5. Pôr a conferência dentro do processo
Todo conteúdo gerado com IA que vai para cliente passa por uma segunda pessoa antes de sair
-
6. Marcar a revisão trimestral
No calendário, antes de publicar a política. Ferramenta e uso mudam mais rápido que qualquer documento
Por que começar pelo inventário, e sem punição
Na nossa experiência, o levantamento é o passo que mais surpreende o dono, e é por isso que ele vem primeiro. Se a pergunta chegar como investigação, o time responde só o que julga seguro, e a empresa escreve a política em cima de um retrato falso. A promessa de que ninguém será punido pelo que já fez é o que torna o inventário verdadeiro.
Por que a conferência precisa estar no processo
Na nossa leitura, o passo 5 é a forma prática de levar a sério o achado de Parasuraman e Manzey (2010), revisão sobre automação anterior à IA generativa. Se o viés de automação não é prevenido por instrução, convém não depender só da atenção de quem gerou o texto, sabendo que a revisão relata o viés também em equipes e que, por isso, a conferência reduz o risco sem eliminá-lo.
Na conferência que propomos, a segunda pessoa olha três itens: se há número ou nome que precisa de fonte, se há dado de nível restrito no texto e se o texto de fato responde ao que o cliente perguntou. A lista dos três itens é nossa.
O modelo de política de uso de IA em uma página
Recomendamos que a política caiba numa página por um motivo prático: é o tamanho que alguém consegue consultar no meio do trabalho. O modelo abaixo tem os campos mínimos, com um exemplo em cada, para você adaptar à sua operação.
| Campo | O que escrever | Exemplo |
|---|---|---|
| Objetivo | Por que a empresa usa IA, em uma frase | Ganhar tempo em texto e análise sem expor dado de cliente |
| Ferramentas aprovadas | Nome, finalidade e nível de dado permitido | Assistente de texto X, para rascunhos, dado livre e interno |
| O que não entra sem aprovação | A lista do nível restrito, com exemplos da empresa, e a regra de que só entra com aprovação expressa e registrada | CPF, contrato de cliente, folha de pagamento, senhas |
| Quem aprova uso novo | Nome, substituto e prazo de resposta | Diretora de operações; substituto, o sócio; dois dias úteis |
| Conferência antes de sair | Que conteúdo passa por uma segunda pessoa | Tudo que vai para cliente, fornecedor ou órgão público |
| Registro | Onde fica e quem atualiza | Planilha compartilhada, atualizada pelo aprovador |
| Quando der errado | A quem avisar e em quanto tempo | Ao aprovador, no mesmo dia, sem punição por avisar |
| Revisão | A data da próxima | Primeira segunda-feira do próximo trimestre |
Onde a governança de IA costuma falhar
Mökander e Floridi (2023) acompanharam por 12 meses as atividades internas da AstraZeneca, multinacional biofarmacêutica, enquanto a empresa se preparava para uma auditoria de IA baseada em ética e passava por ela. É um estudo de caso longitudinal de uma empresa só.
Os achados sugerem que as principais dificuldades de grandes multinacionais ao conduzir essa auditoria espelham desafios clássicos de governança: harmonizar padrões em organizações descentralizadas, demarcar o escopo da auditoria, conduzir a comunicação interna e a gestão da mudança e medir os resultados reais.
Leitura da CGLC: o caso não diz nada diretamente sobre a PME, mas chama a atenção o fato de nenhuma das quatro dificuldades ser técnica. São problemas de gestão. A empresa pequena tem vantagem em um deles, porque com um só escritório harmonizar padrões é mais fácil. E tem desvantagem em outro: sem área dedicada, ninguém mede resultado se isso não estiver na agenda de alguém.
| Erro comum | O que costuma acontecer | O que fazer no lugar |
|---|---|---|
| Proibir todo uso de IA | O uso não para, muda para a conta pessoal e sai do alcance da empresa | Aprovar poucas ferramentas e dizer com que dado |
| Copiar a política de uma grande empresa | Vinte páginas que ninguém lê e papéis que a PME não tem | Uma página, com os nomes das pessoas reais |
| Criar um comitê | A reunião não acontece e a aprovação trava | Um aprovador e um substituto, com prazo |
| Treinar e parar aí | A regra é conhecida e esquecida na pressa | Conferência por segunda pessoa dentro do processo |
| Não registrar | Ninguém sabe dizer que dado passou por que ferramenta | Uma linha por uso, no momento da aprovação |
| Não revisar | A política fica velha em poucos meses | Revisão trimestral marcada no calendário |
Por onde começar esta semana
Na nossa prática, se a empresa não tem nada, o melhor é não começar pela política. O primeiro passo que mais rende é o levantamento: trinta minutos de conversa com cada área, uma planilha com o que já se usa e a primeira lista do que não entra numa ferramenta sem aprovação registrada. Com isso na mão, a política de uma página se escreve numa manhã.
Na nossa leitura, a governança é uma parte da adoção, e não um freio a ela. Para o quadro completo de por onde a empresa começa a usar inteligência artificial, o ponto de partida é o nosso guia de IA para empresas.
Seu time já usa IA e ninguém decidiu ainda o que pode entrar nela?
Perguntas frequentes
O que é governança de IA?
Em linguagem de dono, e a formulação é nossa, é o conjunto de regras, papéis e registros que decide como a empresa usa inteligência artificial. Birkstedt e colegas (2023), numa revisão sistemática, propõem como definição de trabalho um sistema de regras, práticas e processos empregado para alinhar o uso de IA da organização às suas estratégias, objetivos e valores, e às exigências legais, aos princípios éticos e aos requisitos das partes interessadas.
Qual a diferença entre governança de IA e IA responsável?
Na nossa leitura, IA responsável declara princípios, e governança de IA diz quem faz o quê para cumpri-los. Papagiannidis, Mikalef e Conboy (2025), numa revisão de escopo, diferenciam os princípios de IA responsável da governança feita de modo responsável, que definem por práticas estruturais, relacionais e procedimentais.
PME precisa de governança de IA?
Na nossa experiência, precisa, e mais cedo do que imagina, porque o time costuma usar IA antes de alguém decidir as regras. Nenhum dos estudos citados neste guia mediu PME brasileira, então o que propomos é uma versão mínima: três decisões, um aprovador e uma política de uma página, e não o aparato de uma multinacional.
Como começar a governança de IA na empresa?
Na nossa prática, recomendamos esta sequência: levante os usos que já existem, sem punir ninguém pela resposta; classifique os dados em livre, interno e restrito; nomeie um aprovador e um substituto; escreva a política em uma página; ponha a conferência por segunda pessoa dentro do processo; e marque a revisão trimestral no calendário antes de publicar a política.
Treinar o time resolve o risco de erro da IA?
Sozinho, provavelmente não. Parasuraman e Manzey (2010), revisando estudos sobre automação anteriores à IA generativa, relatam que o viés de automação não é prevenido por treinamento ou instruções. A revisão não mediu PME brasileira nem assistentes de IA. Na nossa leitura, o treinamento ensina a regra, e a conferência por segunda pessoa é o que a põe no processo, reduzindo o risco sem eliminá-lo, porque a revisão relata o viés também em equipes.
Fontes e referências
- Birkstedt, T., Minkkinen, M., Tandon, A., & Mäntymäki, M. (2023). AI governance: Themes, knowledge gaps and future agendas. Internet Research, 33(7), 133-167. https://doi.org/10.1108/INTR-01-2022-0042
- Jobin, A., Ienca, M., & Vayena, E. (2019). The global landscape of AI ethics guidelines. Nature Machine Intelligence, 1(9), 389-399. https://doi.org/10.1038/s42256-019-0088-2
- Mäntymäki, M., Minkkinen, M., Birkstedt, T., & Viljanen, M. (2022). Defining organizational AI governance. AI and Ethics, 2(4), 603-609. https://doi.org/10.1007/s43681-022-00143-x
- Mittelstadt, B. (2019). Principles alone cannot guarantee ethical AI. Nature Machine Intelligence, 1(11), 501-507. https://doi.org/10.1038/s42256-019-0114-4
- Mökander, J., & Floridi, L. (2023). Operationalising AI governance through ethics-based auditing: An industry case study. AI and Ethics, 3(2), 451-468. https://doi.org/10.1007/s43681-022-00171-7
- Papagiannidis, E., Mikalef, P., & Conboy, K. (2025). Responsible artificial intelligence governance: A review and research framework. The Journal of Strategic Information Systems, 34(2), 101885. https://doi.org/10.1016/j.jsis.2024.101885
- Parasuraman, R., & Manzey, D. H. (2010). Complacency and bias in human use of automation: An attentional integration. Human Factors, 52(3), 381-410. https://doi.org/10.1177/0018720810376055
- Schneider, J., Abraham, R., Meske, C., & vom Brocke, J. (2023). Artificial intelligence governance for businesses. Information Systems Management, 40(3), 229-249. https://doi.org/10.1080/10580530.2022.2085825
Limite de verificação, declarado: as oito referências acima tiveram o DOI conferido e saíram em periódicos revisados por pares; Jobin e colegas (2019) e Mittelstadt (2019) são artigos de perspectiva, e as outras seis são revisões, arcabouços conceituais ou estudo de caso. Nenhuma foi lida em texto completo. As oito foram lidas em resumo; no caso de Jobin e colegas, também na chamada da página do editor, de onde vem o número de 84 documentos. O artigo afirma sobre cada uma apenas o que esses textos sustentam.
Nenhum dos oito estudos mediu empresa brasileira de pequeno ou médio porte. Mäntymäki, Birkstedt, Papagiannidis e Schneider são revisões ou arcabouços conceituais. Jobin e colegas analisaram documentos de diretrizes, e não empresas. Mittelstadt apresenta um argumento, e não uma medição. Mökander e Floridi acompanharam uma única multinacional farmacêutica. Parasuraman e Manzey revisaram estudos de automação anteriores à IA generativa. Onde o artigo recomenda um método, a recomendação é da CGLC e está marcada como tal.
Por: José Erlan Dias Alves, fundador da CGLC. A CGLC (Centro de Gestão e Liderança Contemporânea) é um laboratório de cocriação de soluções que apoia empresas e líderes no desenvolvimento de lideranças, cultura de inovação e gestão de pessoas.
Publicado em 23/09/2026.
A CGLC (Centro de Gestão e Liderança Contemporânea) é um laboratório de cocriação de soluções que apoia empresas e líderes no desenvolvimento de lideranças, cultura de inovação e gestão de pessoas.
IA aplicada na sua PME, sem hype
Receba os conteúdos de inteligência artificial da CGLC e o convite das próximas turmas do Bootcamp.
