Para Jean Pierre Lessa e Santos Ferreira, especialista em tecnologia, software e inteligência artificial, a maior parte das empresas já usa inteligência artificial de alguma forma antes mesmo de ter qualquer processo formal de governança para isso. Um time de marketing testando uma ferramenta de geração de texto, um analista usando um assistente para tratar planilhas, um desenvolvedor colando código em um copiloto: tudo isso já é adoção de IA, mesmo sem aprovação central.
- Primeiro passo: mapear onde a IA já está sendo usada
- Segundo passo: definir quem aprova um novo caso de uso antes da produção
- Terceiro passo: estabelecer critérios de risco antes de liberar um caso de uso
- Quarto passo: criar um processo de revisão contínua
- Quinto passo: medir o que a governança realmente está prevenindo
Na prática, construir governança depois que o uso já se espalhou é mais difícil do que planejar desde o início, mas não é impossível. O caminho costuma seguir uma sequência de passos concretos, que começa por entender o que já está acontecendo, não por escrever uma política que ninguém vai ler.
Primeiro passo: mapear onde a IA já está sendo usada
Antes de qualquer regra, é preciso saber o que já existe. Isso significa levantar, time por time, quais ferramentas de IA já estão em uso, formal ou informalmente, e para quais finalidades, incluindo casos que nunca passaram por aprovação de tecnologia.
Jean Pierre Lessa e Santos Ferreira destaca que pular essa etapa é o erro mais comum: escrever uma política de governança sem antes mapear o uso real produz um documento que ignora exatamente os casos que mais precisam de atenção, porque ninguém sabia que existiam.
Segundo passo: definir quem aprova um novo caso de uso antes da produção
Com o mapa em mãos, o passo seguinte é decidir quem tem autoridade para aprovar um novo uso de IA antes que ele entre em produção. Isso não precisa ser um comitê lento: pode ser um responsável técnico com critérios claros, desde que a responsabilidade esteja definida em algum lugar.
Jean Pierre Lessa e Santos Ferreira considera que a ausência de um responsável claro é o que costuma travar a governança na prática: sem alguém designado para aprovar, cada time decide sozinho, e a empresa perde visibilidade sobre onde os riscos realmente estão concentrados.

Terceiro passo: estabelecer critérios de risco antes de liberar um caso de uso
Nem todo uso de IA carrega o mesmo risco. Um assistente que sugere respostas para um time interno tem impacto diferente de um modelo que toma decisão automática sobre crédito ou preço para o cliente final. Definir critérios de risco, como o que a IA decide sozinha e quais dados ela processa, ajuda a priorizar onde a supervisão precisa ser mais rígida.
Jean Pierre Lessa e Santos Ferreira aponta que tratar todo uso de IA com o mesmo nível de exigência tende a sobrecarregar a governança sem necessariamente proteger o que realmente importa, então classificar risco antes de aprovar é o que torna esse processo sustentável em escala.
Quarto passo: criar um processo de revisão contínua
Aprovar um caso de uso uma única vez não é suficiente. Modelos de IA mudam de comportamento ao longo do tempo, e o próprio uso dentro da empresa evolui para além do que foi originalmente aprovado, então a governança precisa prever revisão periódica, não apenas aprovação inicial.
Jean Pierre Lessa e Santos Ferreira explica que essa revisão contínua deveria incluir tanto auditoria técnica do modelo quanto conversa com quem usa a ferramenta no dia a dia, porque desvios de uso costumam aparecer primeiro na prática operacional, antes de qualquer métrica formal acusar problema.
Quinto passo: medir o que a governança realmente está prevenindo
Uma governança de IA bem-feita não deveria ser medida pela quantidade de documentos produzidos, e sim pelo número de riscos identificados e tratados antes de virarem incidente. Isso exige registrar, ao longo do tempo, quais problemas foram evitados graças ao processo, não apenas quantas aprovações foram concedidas.
Em suma, Jean Pierre Lessa e Santos Ferreira aponta que essa métrica de prevenção é o que diferencia uma governança viva de uma burocracia decorativa: quando ninguém consegue apontar um risco real que o processo evitou, é sinal de que a governança parou de acompanhar o ritmo de adoção da tecnologia dentro da empresa.
