Skip to main contentSkip to footer
DestaqueNegócios

Empresas que usam IA sem trilha de auditoria podem enfrentar maior custo de adequação regulatória

PL 2.338/2023 avança no Congresso enquanto ANPD inclui inteligência artificial entre as prioridades de fiscalização para 2026 e 2027

Empresas brasileiras que utilizam inteligência artificial sem mecanismos de governança, registro de decisões e rastreabilidade podem ter de fazer ajustes mais complexos e custosos caso a regulamentação específica sobre IA avance nos termos atualmente discutidos. O alerta é de Gustavo Napomuceno, arquiteto de soluções da Mouts TI, diante do avanço do Projeto de Lei (PL) 2.338/2023 e do aumento da atenção regulatória sobre o tema.

A proposta, aprovada por unanimidade pelo Plenário do Senado em dezembro de 2024, está em análise na Câmara dos Deputados. O texto estabelece um sistema de classificação de risco para sistemas de inteligência artificial e prevê obrigações relacionadas a transparência e governança.

Enquanto a tramitação legislativa continua, a inteligência artificial já entrou no radar de fiscalização da Autoridade Nacional de Proteção de Dados (ANPD). Em dezembro de 2025, a autarquia publicou o Mapa de Temas Prioritários para o biênio 2026-2027 e incluiu IA entre os quatro eixos prioritários de fiscalização. O planejamento prevê pelo menos 75 ações no período, sendo 20 relacionadas especificamente ao eixo de inteligência artificial em 2027.

Governança antes da regulamentação

Para Napomuceno, um dos principais pontos de atenção para as empresas é saber exatamente onde a IA está sendo utilizada e manter registros que permitam compreender como decisões automatizadas foram tomadas.

Entre os exemplos estão processos como triagem de currículos, sistemas de pontuação de crédito, chatbots e ferramentas de geração de relatórios. Segundo o especialista, organizações nem sempre têm um inventário completo das aplicações de IA presentes em seus processos.

A recomendação é mapear esses usos, registrar as decisões automatizadas e classificar os sistemas conforme o nível de risco. Aplicações que interferem em decisões sobre pessoas, como contratação, crédito e saúde, podem exigir controles mais rigorosos em diferentes estruturas regulatórias.

Outro ponto destacado é a participação conjunta das áreas de tecnologia e jurídico desde o início dos projetos. A ideia é incorporar mecanismos de governança ao desenvolvimento dos sistemas, em vez de tratá-los como uma etapa posterior à implantação.

Pressão regulatória também vem do exterior

A discussão não se limita ao mercado brasileiro. Segundo o AI Index 2026, da Universidade Stanford, 47 países já possuem legislação específica sobre inteligência artificial em vigor.

Na União Europeia, o cenário regulatório também passou por mudanças recentes. O Digital Omnibus on AI, publicado em julho de 2026, adiou parte das obrigações mais pesadas do AI Act para sistemas de alto risco. Algumas exigências foram postergadas para dezembro de 2027 e outras para agosto de 2028.

Em agosto de 2026, começaram a valer obrigações de transparência previstas no artigo 50 do regulamento europeu, incluindo a necessidade de informar quando uma pessoa interage com determinados sistemas de IA.

As penalidades variam conforme a infração. Para práticas proibidas, o AI Act prevê multas de até € 35 milhões ou 7% do faturamento global, considerando o maior valor. Para descumprimento de obrigações relacionadas a sistemas de alto risco, o teto é de € 15 milhões ou 3% do faturamento global.

A regulamentação europeia também pode alcançar empresas brasileiras que mantenham relações comerciais ou operações vinculadas ao mercado europeu, dependendo da forma como seus sistemas e atividades se enquadram nas regras.

Contratos e fornecedores entram na agenda

Além dos sistemas desenvolvidos internamente, a governança precisa considerar ferramentas de terceiros. Empresas que utilizam soluções de IA fornecidas por outras organizações devem avaliar, entre outros pontos, como esses sistemas documentam riscos, decisões e mecanismos de explicabilidade.

A revisão de contratos com fornecedores aparece, portanto, como uma das medidas preventivas apontadas pelo especialista. O objetivo é entender responsabilidades e verificar se a documentação necessária para futuras auditorias está disponível.

Para Napomuceno, a diferença entre incorporar governança durante o desenvolvimento e tentar adequar um sistema depois pode ter impacto direto no custo de conformidade.

“Governança não é burocracia, é o que separa quem já está pronto de quem vai ter que refazer sistema do zero”, afirma.

Nesse cenário, a preparação antecipada passa por inventário dos usos de IA, classificação de riscos, documentação das decisões, participação das áreas jurídicas e técnicas e revisão dos contratos com fornecedores. A adoção dessas práticas não elimina eventuais obrigações futuras, mas pode reduzir o retrabalho necessário para adequar sistemas quando as regras aplicáveis forem definidas.

Foto: Divulgação

Tags: **Tags SEO:** inteligência artificial, AI Act, ANPD, auditoria de IA, compliance, empresas e IA, governança de IA, IA, inteligência artificial no Brasil, legislação de IA, LGPD, Marco Regulatório da Inteligência Artificial, PL 2338/2023, proteção de dados, regulamentação de IA, segurança de dados, tecnologia