Democratização Jurídica | Inclusão Legal | Content Law      #LawIsCool

Parcerias

Quando a facilidade de usar IA vira um problema de governança

O acesso cada vez mais amplo às ferramentas pode levar empresas a criar dependências e vulnerabilidades antes mesmo de estabelecer políticas para seu uso
Compliance em IA envolve mais do que um documento elaborado pela área de tecnologia
Compliance em IA envolve mais do que um documento elaborado pela área de tecnologia

COMPARTILHE

Carlos Pisani

Assinar uma ferramenta de inteligência artificial, distribuir licenças para todas as áreas e liberar algumas horas por semana para os colaboradores experimentarem tem se tornado um caminho comum para empresas brasileiras que querem incorporar a tecnologia ao cotidiano. A iniciativa costuma ser bem recebida internamente. No entanto, quando uma nova tecnologia chega sem regras claras, as lacunas de controle aparecem antes que a organização perceba.

A empresa quer adotar IA, sabe que precisa avançar, mas não sabe por onde começar. Então escolhe o caminho mais simples. Compra as licenças, libera o acesso e diz para as equipes experimentarem. Do ponto de vista cultural, a iniciativa pode estimular a curiosidade e a inovação. Sob a perspectiva de controle, porém, abre uma série de questões. Quais dados podem ser inseridos nas ferramentas? Quem responde pelos resultados produzidos? O que acontece com aquilo que o colaborador desenvolve? Sem essas respostas, a tecnologia começa a se espalhar antes que a empresa tenha definido seus limites.

Um padrão que se repete a cada simplificação

Esse risco aparece na pesquisa Stack Overflow Developer Survey 2025. O levantamento mostra que, embora 84% dos profissionais usem ou planejem usar ferramentas de IA, a falta de confiança na precisão dos resultados subiu para 46%. A margem para falhas mostra que 61,7% dos usuários afirmam ter preocupações éticas ou de segurança em relação ao código criado por essas ferramentas. Entre os desenvolvedores, 45% apontam como uma de suas principais frustrações o tempo gasto apenas na depuração (correção de erros) do código gerado pela IA.

O risco cresce quando outras áreas usam essas ferramentas em processos sensíveis sem o crivo e a governança de uma equipe técnica.

Ao longo de mais de três décadas de carreira na área, observo que o desenvolvimento de software se tornou mais simples e trouxe ganhos de produtividade para as empresas, mas também abriu novas brechas de governança. No início, programar uma tela exigia desenhar cada caractere. Depois vieram as interfaces de arrastar e soltar, a internet e as ferramentas capazes de permitir que qualquer usuário criasse seu próprio sistema.

A planilha eletrônica é um dos exemplos mais claros desse ciclo. Criada como ferramenta de apoio, passou a ser usada para controles, relatórios e até processos críticos. Em muitos casos, sem versionamento, trilha de auditoria ou critérios adequados para o armazenamento e compartilhamento de informações.

Em grandes empresas, o uso indiscriminado de planilhas já provocou problemas de compliance. Há dados que vazaram, cálculos difíceis de rastrear e processos inteiros dependentes de um arquivo armazenado no computador de uma única pessoa. A IA pode seguir uma trajetória semelhante, com uma diferença importante. Em vez de uma planilha, o colaborador pode criar uma automação capaz de interagir com informações da empresa, executar tarefas e tomar determinadas decisões. Muitas vezes, sem que essa solução tenha sido identificada ou registrada pela organização.

É nesse ponto que surge um risco. Uma solução criada informalmente pode ganhar importância para a operação sem que ninguém perceba. O pequeno programa desenvolvido durante uma hora livre passa a ser essencial para uma área. Se seu criador deixa a empresa, se a ferramenta utilizada muda ou se ninguém sabe como aquela solução funciona, surge uma dependência sem responsável definido.

Os riscos vão além do vazamento

Se as planilhas ajudam a ilustrar o problema das dependências não mapeadas, a discussão sobre compliance em IA costuma ficar concentrada no vazamento de dados. O conjunto de riscos, porém, é mais amplo. A mesma tecnologia capaz de aumentar a produtividade também pode ser utilizada para facilitar fraudes internas, cifrar dados de forma irreversível ou abrir caminhos para um invasor externo. Em muitos casos, o colaborador sequer tem intenção de causar algum dano.

Não se trata apenas de má-fé. Uma pessoa pode deixar uma automação funcionando em sua máquina, executar uma tarefa sobre um documento recebido de fora e, sem perceber, processar uma instrução escondida naquele arquivo. O comando pode induzir a ferramenta a extrair dados sensíveis ou informações estratégicas da empresa.

Esse tipo de exploração é conhecido como prompt injection e já integra o conjunto de riscos associados ao uso de sistemas de Inteligência Artificial. A OWASP (Open Worldwide Application Security Project) aponta essa estratégia como uma das principais vulnerabilidades dos modelos de IA.

As próprias ferramentas vêm adotando mecanismos para alertar sobre o compartilhamento de senhas e informações sensíveis. Ainda assim, a empresa precisa assumir a responsabilidade pelo próprio controle. Seus procedimentos não podem depender exclusivamente dos mecanismos de segurança oferecidos por um fornecedor.

A combinação entre sistemas cada vez mais autônomos e limites pouco definidos cria espaço para comportamentos incompatíveis com as regras da organização. As pessoas tendem a explorar as possibilidades disponíveis. Quando os limites não estão claros, alguém pode testar até onde consegue ir. Uma experiência criada para facilitar uma tarefa pode evoluir para um desvio, uma fraude ou uma exposição indevida de informações.

O papel do jurídico entra antes, não depois

Diante desse cenário, o compliance em IA precisa fazer parte da própria estratégia de adoção. Isso significa definir, com o apoio de uma equipe jurídica preparada, quais ferramentas estão aprovadas, quais categorias de dados podem ser inseridas nelas, quem responde pelas soluções desenvolvidas internamente, como esses recursos serão registrados e acompanhados e quais medidas serão adotadas em caso de descumprimento.

Compliance em IA envolve mais do que um documento elaborado pela área de tecnologia. Trata-se de um acordo entre a empresa e suas equipes, respaldado por normas já existentes, como a LGPD, por regulamentações específicas de cada setor e pelas discussões em torno do marco legal da inteligência artificial no Brasil. A participação do jurídico desde o início ajuda a transformar essas diretrizes em regras aplicáveis ao cotidiano da organização.

Também cabe à empresa explicar ao time o que pode ser feito, quais práticas devem ser evitadas e quais são as razões por trás dessas decisões. Quando as regras fazem sentido para quem precisa aplicá-las, a adoção tende a acontecer de maneira mais consistente. O objetivo é permitir que o uso da tecnologia avance com segurança e responsabilidade.

Esse cuidado ganha ainda mais importância em setores regulados, como financeiro, saúde e jurídico, nos quais as informações manipuladas pelos colaboradores frequentemente pertencem a terceiros. Um escritório que insere um contrato de cliente em uma ferramenta sem garantias adequadas de confidencialidade por parte do fornecedor pode expor informações protegidas. Da mesma forma, um banco que permite o acesso de uma automação a uma base de dados sem mecanismos de rastreabilidade terá dificuldades para explicar ao regulador o que aconteceu em caso de incidente.

A urgência de agir antes que o cenário se estabilize

A velocidade da evolução tecnológica aumenta o desafio, mas também reforça a necessidade de estabelecer regras desde já. A IA ainda está em uma fase de rápida transformação, e novas vulnerabilidades surgem à medida que seu uso se amplia. Esperar um cenário estável para definir políticas significa correr o risco de precisar reorganizar uma operação depois que ela já ganhou escala. Nesse estágio, corrigir processos, restringir acessos e substituir soluções tende a ser mais complexo e custoso.

A história mostra que, sempre que uma tecnologia se tornou acessível demais para ser controlada apenas por especialistas, as empresas precisaram criar mecanismos para organizar seu uso. Com a IA, esse processo acontece em uma velocidade ainda maior. Estabelecer limites desde o começo permite aproveitar os ganhos de produtividade sem deixar o controle para trás.

Carlos Pisani é CEO e fundador da ArcH

Foto de Da Redação

Da Redação

Autores

COMPARTILHE

Leia também

Receba nossa Newsletter

Negócios, Compliance, Carreira, Legislação. Inscreva-se e receba nosso boletim semanal.

TAGS

NOSSAS REDES

Nosso site utiliza Cookies e tecnologias semelhantes para aprimorar sua experiência de navegação e mostrar anúncios personalizados, conforme nossa Política de Privacidade.