Objetivo da Aula
Ao concluir esta aula, você será capaz de:
Definir governança de IA e por que não é opcional em 2026
Aplicar o EU AI Act por nível de risco (inaceitável/alto/limitado/mínimo)
Mapear o NIST AI RMF nas 4 funções: Govern, Map, Measure, Manage
Atribuir papéis e responsabilidades em times de produto que usam IA
Identificar obrigações da LGPD específicas para sistemas de IA
Por que isso importa
Times de produto que ignoram governança de IA não estão economizando tempo — estão acumulando risco técnico, legal e reputacional. O EU AI Act entrou em vigor em fases desde 2024. A LGPD (Art. 20) exige revisão humana de decisões automáticas desde 2020. Empresas que constroem IA sem frameworks de governança estão potencialmente violando leis já em vigor.
Conceitos Fundamentais
Decisão de Arquitetura: EU AI Act e NIST RMF como Requisitos de Arquitetura
Frameworks regulatórios traduzem-se em requisitos concretos de sistema. EU AI Act classifica sistemas em 4 níveis: inaceitável (proibido), alto risco (obrigações pesadas: registro, DPIA, audit trail, HITL, explicabilidade, canal de contestação), limitado (transparência: o usuário sabe que é IA), mínimo (livre). Determine o nível antes de projetar — o nível alto exige audit trail imutável, mecanismo de explicação por decisão, e canal de contestação no sistema. NIST AI RMF organiza em 4 funções: Govern (políticas), Map (contexto e riscos), Measure (avaliação), Manage (mitigação e monitoramento). Para LGPD: Art. 20 obriga revisão humana quando o usuário solicitar; Art. 37 obriga RIPD/DPIA para tratamento de alto risco. Isso não é compliance pós-lançamento — é requisito de arquitetura desde o design.
EU AI Act: 4 Níveis de Risco
INACEITÁVEL (proibido):
- Manipulação subliminar (ex: IA que afeta comportamento sem consciência do usuário)
- Pontuação social pelo Estado
- Reconhecimento facial em tempo real em espaços públicos (com exceções)
ALTO RISCO (regulado):
- Crédito, seguros, emprego
- Infraestrutura crítica
- Educação, saúde
- Sistema de justiça
→ Obrigações: análise de risco, dados documentados, supervisão humana, transparência
RISCO LIMITADO (transparência):
- Chatbots, deepfakes
→ Obrigação: informar que é IA
RISCO MÍNIMO (livre):
- Filtros de spam, recomendações de conteúdo não crítico
→ Sem obrigações adicionaisNIST AI RMF: 4 Funções
GOVERN: estabelecer cultura, políticas e processos para IA responsável
- Quem tem autoridade para aprovar novos sistemas de IA?
- Qual é o processo de revisão de impacto antes do deploy?
MAP: identificar contexto, riscos e stakeholders
- Quem é afetado pelo sistema?
- Quais dados são usados e de onde vêm?
MEASURE: métricas de risco e desempenho
- Qual é a taxa de erro aceitável?
- Como detectamos degradação de qualidade?
MANAGE: resposta a riscos e incidentes
- O que fazemos quando o sistema erra?
- Como revertemos um deploy problemático?LGPD Artigo 20: Revisão Humana de Decisões Automáticas
"O titular dos dados tem direito a solicitar revisão de decisões tomadas
unicamente com base em tratamento automatizado de dados pessoais que afetem
seus interesses, inclusive as destinadas a definir seu perfil pessoal,
profissional, de consumo e de crédito."
Impacto prático:
- Sistema de concessão de crédito automatizado → precisa de canal para revisão humana
- Sistema de filtragem de currículos por ML → candidatos rejeitados têm direito à revisão
- Chatbot que bloqueia acesso a serviços → precisa de escalação para humanoAprofundamento Técnico
Papéis em Times de Produto com IA
Product Manager: define o que o sistema decide e o nível de autonomia
Tech Lead / ML Engineer: implementa guardrails técnicos e audit trail
Legal/Compliance: valida conformidade regulatória antes do deploy
DPO (Data Protection Officer): obrigatório para sistemas de alto risco
Ethics Reviewer: avalia impacto em grupos vulneráveis (pode ser externo)
Operations: monitora qualidade em produção e gerencia incidentesO erro mais comum: colocar toda a responsabilidade de governança no engenheiro de ML. Governança é multidisciplinar por design.
Quando Começa a Obrigação
EU AI Act - linha do tempo:
- Fev 2025: sistemas de risco inaceitável proibidos
- Ago 2025: modelos de uso geral (GPT, Claude, etc.) com obrigações de transparência
- Ago 2026: sistemas de alto risco com conformidade obrigatória
LGPD: já em vigor desde Set 2020 → sistemas existentes precisam de revisãoExemplos Anotados
Exemplo 1: Classificação de um Sistema Real
Sistema: "Modelo de ML que decide se uma solicitação de limite de crédito é aprovada"
EU AI Act: ALTO RISCO (serviços financeiros que afetam acesso a crédito)
LGPD: Sim (decisão automatizada com dados pessoais → Art. 20 aplicável)
NIST AI RMF: MAP necessário → quem são os afetados? (pessoas com score baixo)
Obrigações:
1. Canal de contestação/revisão humana (LGPD Art. 20)
2. Documentação dos dados de treino (EU AI Act)
3. Análise de viés por grupo demográfico antes do deploy
4. Audit log de cada decisão por ≥5 anos
5. Política de monitoramento pós-deployPadrões e Armadilhas
Padrões
Padrão 1: Classificar o sistema ANTES de construir, não depois
Checklist de classificação EU AI Act → define requisitos desde o design
Incluir DPO no sprint planning de features que processam dados pessoaisPadrão 2: Audit trail como requisito de produto, não afterthought
# Todo request de IA em sistema de alto risco deve ser logado com:
log = {
"timestamp": ISO8601,
"usuario_id": hash, # não nome, por LGPD
"input_hash": hash, # não conteúdo, se PII
"modelo": model_name,
"decisao": output,
"score": confidence,
"revisado_por_humano": False,
}Armadilhas
⚠️ Armadilha 1: “É só um chatbot, não precisa de governança” Um chatbot de banco que responde sobre saldo e limites é sistema de risco limitado → precisa informar que é IA. Um chatbot que nega/aprova crédito é alto risco.
⚠️ Armadilha 2: Compliance uma vez, nunca mais Governança é processo contínuo. O modelo muda, os dados mudam, a regulação muda.
Se não for realizar o laboratório, pule para o próximo capítulo.
Ponte para o Lab
Esta unidade é conceitual. Use exercicios.md para: 1. Classificar 5 sistemas reais pelo EU AI Act 2. Mapear as obrigações de LGPD para um caso específico
Agora você está pronto para o lab.