Skip to main content

Webinar sob demanda em breve...

Webinar sob demanda em breve...

Webinar sob demanda em breve...

AI Governance – funcionalidade

Gestão de políticas de IA

Os programas de IA perdem a força quando as políticas se limitam a documentos, as normas são administradas em sistemas separados e as equipes precisam adivinhar os controles que se aplicam a cada caso de uso. Isso resulta em problemas como decisões inconsistentes e barreiras de proteção insuficientes. Os recursos de gestão de políticas de IA da plataforma OneTrust transformam as regras de uso aceitável, os requisitos de controle e a lógica dos riscos em políticas aplicadas e gerenciadas via software, vinculadas a casos de uso, sistemas e regulamentos. As políticas são definidas uma só vez, vinculadas a categorias de risco e jurisdições e aplicadas a processos de revisão, validação, controle e geração de relatórios.

AI Policy Management screen showing keyword filter violations, severity, and remediation steps.  Monitors AI policy violations and helps teams review severity, ownership, and remediation actions.

A construção das políticas por trás das barreiras de proteção da IA

Os recursos de gestão de políticas de IA da plataforma OneTrust transformam documentos estáticos em políticas aplicadas e gerenciadas via software, com controle de versões, escopo definido e requisitos de controle. O software registra os sistemas e casos de uso, os controles exigidos, as exceções concedidas e as mudanças entre versões. As políticas são definidas, aplicadas e mantidas por meio de processos de revisão, validação, revalidação e gestão de exceções, e são vinculadas a sistemas e casos de uso específicos.


Transformação da política de uso aceitável em política operacional

Muitas organizações que adotam a inteligência artificial se baseiam em princípios como justiça, transparência, segurança, responsabilização e supervisão humana. Esses princípios são importantes, mas não esclarecem se um sistema pode processar dados sensíveis, se um modelo pode ser usado em interações diretas com consumidores e que rota de revisão deve ser seguida quando a supervisão humana é limitada, entre outras questões operacionais.

As regras de uso aceitável são estruturadas como quatro componentes de políticas:

  • Regras: diretrizes com escopo definido e organizadas por tópico (manuseio de dados, uso de modelos, restrição a casos de uso, revisão humana, IA de terceiros) que definem o que é permitido, limitado ou proibido para determinados sistemas ou casos de uso de IA.
  • Condições de aplicabilidade: critérios lógicos associados a cada regra que determinam suas possibilidades de aplicação com base no nível do risco, geografia, sensibilidade dos dados e tipo de implementação. Um requisito relacionado à supervisão humana, por exemplo, pode ser configurado para ser aplicado somente a sistemas voltados ao consumidor com risco acima de um determinado nível.
  • Requisitos de controle: as evidências e etapas de validação exigidas antes que um sistema possa ser aprovado. Esses requisitos são verificados durante a revisão e monitorados para revalidação após alterações significativas.
  • Registros de exceção: compõem um processo estruturado para situações em que os sistemas não são capazes de cumprir determinados requisitos de controle. Esses registros incluem as regras, os controles correspondentes, aprovadores, datas de vencimento e critérios de resolução..

Essa estrutura transforma a linguagem das políticas em algo que a plataforma pode aplicar, rastrear e auditar consistentemente em todos os casos de uso.

Correspondência aos níveis de risco e marcos regulatórios

Uma política de IA deve refletir regras internas e obrigações externas ao mesmo tempo. As exigências podem incluir, por exemplo: revisão humana de operações via IA em relações empregatícias; validação adicional de ferramentas de IA generativa que usam dados confidenciais; restrição ao uso de sistemas classificados como de alto risco segundo a Lei de Inteligência Artificial da União Europeia.

A plataforma OneTrust correlaciona as políticas à classificação dos riscos e aos requisitos dos marcos regulatórios. Dessa forma, um assistente virtual interno de baixo risco e um sistema que toma decisões voltadas ao consumidor não serão revisados com base na mesma lógica.

Validação de controles antes e depois da implementação

Uma política só tem relevância quando as equipes podem confirmar que os controles exigidos por ela estão presentes. Antes da implementação de um sistema de IA, deve ser possível verificar os responsáveis, as fontes de dados aprovadas, os requisitos de revisão humana, os padrões de prompt restritos, a documentação do modelo e as etapas a seguir na revisão de terceiros (quando aplicável).

A validação dos controles deve continuar após a implementação, pois mudanças nos modelos, bases legais, ações de saída ou no contexto de implementação podem invalidar aprovações anteriores. A gestão de políticas deve monitorar os controles exigidos, determinando quais deles devem permanecer ativos e quais precisam ser revalidados após alterações significativas.

Isso diferencia a gestão de políticas dos controles em tempo de execução. A gestão de políticas define o que deve ser aplicado, a quais sistemas e com base em quais evidências. Já os controles determinam as ações técnicas executadas no estágio de produção

Gestão de exceções, medidas de remediação e alterações

As políticas não são estáticas. Novos regulamentos surgem, o uso da IA muda e as auditorias expõem falhas. As equipes precisam de um processo para gerenciar as atualizações e exceções das políticas, e não apenas de um local para armazenar as regras atuais. Um registro bem estruturado deve capturar as regras, os motivos das exceções, os controles correspondentes, os responsáveis pela aprovação, as datas de vencimento e os critérios de encerramento. Sem essa estrutura, as exceções se tornam precedentes ocultos e a qualidade da revisão diminui com o tempo.

A plataforma OneTrust vincula as exceções a casos de uso, sistemas e responsáveis específicos. Assim, as equipes podem identificar os pontos de atrito e determinar se há necessidade de alterar regras, controles ou fluxos de trabalho.

A diferença entre a gestão de políticas de IA e as ferramentas genéricas de conformidade

As ferramentas de conformidade tradicionais ajudam a monitorar evidências, ocorrências e controles. No entanto, elas não definem as políticas como objetos operacionais ligados às finalidades dos sistemas de IA, ao comportamento dos modelos, à supervisão humana e às classes de risco específicas associadas a esses sistemas.

Mais do que evidências de controle, as organizações precisam de mecanismos de aplicação de políticas que se mantenham atualizados quando sistemas de IA, casos de uso e regulamentos passam por mudanças.

A gestão de políticas de IA oferece às organizações uma forma clara de definir os usos aceitáveis dessa tecnologia, relacioná-los aos riscos e regulamentos e conectá-los às medidas de aplicação e à geração de relatórios. Explore a solução completa AI Governance e veja como tudo isso funciona na prática.

Gartner Magic Quadrant for AI Governance Platforms (May 2026). The chart plots vendors on two axes: Completeness of Vision (increasing left to right) and Ability to Execute (increasing bottom to top). Vendors are grouped into four quadrants: Leaders (upper right), Challengers (upper left), Visionaries (lower right), and Niche Players (lower left). IBM is positioned highest and furthest right in the Leaders quadrant, indicating the strongest combination of execution and vision. Truyo and ServiceNow are also in the Leaders quadrant but lower than IBM. Holistic AI appears near the center line, slightly left of the Leaders quadrant, within Challengers. In the Visionaries quadrant, OneTrust, ModelOp, and Airia are grouped together in the upper portion, with OneTrust and Airia slightly above ModelOp. Credo AI and Monitaur appear lower in the Visionaries quadrant. In the Niche Players quadrant, SAP is positioned highest among the niche vendors. Reliance AI, Cranium AI, and Saidot appear lower and further left. Overall, the graphic conveys Gartner’s view that IBM leads the AI governance platform market, while ServiceNow, Truyo, OneTrust, and other vendors occupy varying positions based on their ability to execute and completeness of vision.

OneTrust é classificada como "visionária" no relatório Magic Quadrant™ da Gartner® sobre Plataformas de Governança de IA em 2026.

Saiba por que a Gartner reconheceu a OneTrust em seu primeiro relatório Magic Quadrant sobre plataformas de governança de IA.

Perguntas frequentes

A plataforma estrutura as políticas como objetos, e não como documentos. Cada um desses objetos contém: uma ou mais regras associadas a temas específicos (como tratamento de dados, uso dos modelos ou supervisão humana); condições que definem a aplicabilidade das regras com base em níveis de risco, localização geográfica ou tipo de implementação; requisitos de controle que especificam as evidências ou etapas de validação exigidas; um registro de exceções quando o sistema não permite a execução de um controle conforme definido. As versões desses objetos são rastreadas, de forma que as equipes saibam exatamente o que uma regra estabelecia no momento em que o sistema foi aprovado e o que mudou posteriormente.

Quando há uma alteração significativa – uma atualização de modelo, uma nova fonte de dados, uma ação de saída adicional ou um novo contexto de implementação –, a plataforma OneTrust sinaliza as políticas afetadas e os controles que exigem revalidação. O software identifica os controles que foram aplicados no momento da aprovação original, os que permanecem ativos e os que precisam ter suas evidências coletadas novamente. Com isso, as equipes não precisam refazer todo o processo de revisão desde o início, limitando a revalidação aos controles efetivamente impactados pelas mudanças.

A plataforma dá suporte à conformidade com a Lei de IA da UE ao conectar as políticas internas de IA à gestão de riscos, à governança de dados, à supervisão humana e aos requisitos de qualidade dos sistemas. As equipes podem vincular cada regra aos controles, evidências e processos de revisão necessários.

O software transforma as políticas em algo que as equipes podem efetivamente usar e gerenciar, o que está alinhado a marcos como a Estrutura de Gestão de Riscos em IA do Instituto Nacional de Normas e Tecnologia dos Estados Unidos (NIST AI RMF) e a norma ISO 42001. Em vez de rastrear os requisitos por meio de documentos separados, o software reúne políticas, controles e responsabilidades em um só lugar. Isso permite que os responsáveis pelas políticas definam as regras para a IA de forma clara e controlada, vinculem essas regras a controles e demonstrem que elas estão sendo cumpridas.

A gestão de políticas de IA define as regras, seu escopo e os controles necessários. Os controles em tempo de execução determinam as ações técnicas a serem executadas no estágio de produção – como bloqueio, encaminhamento, ocultação de dados ou restrição de comportamento.

Defina políticas de IA uma só vez, relacione-as a riscos e regulamentos e mantenha as barreiras de proteção alinhadas.