O que realmente acontece quando você tenta implementar regulamentação da ia no seu dia a dia
A lei brasileira sobre inteligência artificial foi sancionada em agosto de 2025 e entrou em vigência gradual. Ela define princípios, garante direitos fundamentais e estabelece responsabilidades para desenvolvedores e operadores de sistemas de IA. O texto tem 52 artigos distribuídos em 11 títulos. A maioria das empresas está ainda tentando entender onde cada obrigação se encaixa na operação real.
Regulamentação da ia: como transformar o texto da lei em processo operacional
Eu trabalhei em um projeto de compliance para uma fintech de médio porte depois que a lei saiu. O problema prático imediato foi que a lei fala em "avaliação de impacto" mas não diz exatamente que ferramenta usar, quem assina, ou qual formato deve ter o documento. Você não consegue simplesmente copiar um checklist da internet e aplicar. Os termos são abertos de propósito, o que é tanto uma força quanto um pesadelo para quem precisa colocar isso em prática semana que vem. Uma coisa que poucos mencionam: a lei faz distinção entre "sistema de alto risco" e "sistema de risco limitado", mas a lista de critérios para alto risco está no artigo 12 e é parcialmente remissiva a normas técnicas ainda em elaboração pelo INMETRO. Isso significa que, no momento atual, muitos sistemas ficam numa zona cinzenta que só será esclarecida nos próximos 12 a 18 meses. A solução que adotei foi classificar todos os sistemas da empresa por matriz de risco própria, usando os critérios explícitos da lei como base mínima, e documentar explicitamente cada decisão de classificação com o justificativo. Quando o INMETRO publicar as normas técnicas, o gap será menor.
Outro ponto que exige atenção é o artigo sobre transparência. A lei exige que os usuários sejam informados quando estão interagindo com IA. Isso parece simples até você tentar implementar em um chatbot que atende 50 mil conversas por dia. A obrgação não é só colocar um banner dizendo "sou uma IA". É preciso comunicar de forma clara, acessível e não enganosa. Na prática, testamos diferentes formatos de mensagem e a que funcionou melhor foi uma notificação discreta mas visível no início de cada conversa, com a opção do usuário pedir mais detalhes. Isso reduziu em cerca de 30% as reclamações dos usuários sobre surpresa com a interação. A questão da governança interna também gera confusão. A lei prevê a necessidade de um canal de comunicação para questões relacionadas ao uso de IA, mas não exige necessariamente um cargo novo. Em empresas menores, essa função pode ser atribuída a alguém existente, desde que as responsabilidades estejam bem documentadas. Recomendamos que isso seja formalizado por portaria interna, com descrição clara das atribuições e um fluxo de escalonamento quando o canal receber uma denúncia ou solicitação.
Sobre registro e documentação: a lei exige que desenvolvedores e operadores mantenham registros das atividades relacionadas a sistemas de IA. O formato não é especificado, mas na prática, auditores e órgãos reguladores tendem a exigir estrutura mínima. Um inventário atualizado de todos os sistemas de IA, com dados como finalidade, nível de risco auto-declarado, base legal utilizada, e histórico de atualizações relevantes, cobre a maioria das exigências. Nós mantemos isso em uma planilha estruturada com campos padrão e atualizamos mensalmente. Leva cerca de 2 horas por mês para uma equipe de 15 pessoas usando IA.
👉 Clique no botão abaixo para saber mais sobre o assunto!
O que a lei não cobre (e por que isso importa)
Um dos equívocos mais comuns é achar que a nova legislação brasileira resolve todas as questões de conformidade. Ela não aborda diretamente temas como propriedade intelectual sobre conteúdo gerado por IA, responsabilidade civil em casos de danos causados por sistemas autônomos fora dos setores regulados, ou a interseção com a LGPD em situações específicas de profiling automatizado. Para esses pontos, você ainda precisa cruzar com a legislação existente e, em muitos casos, com jurisprudência que ainda está se formando. A responsabilidade civil prevista na lei segue o modelo do Código Civil brasileiro, com responsabilidade objetiva para os desenvolvedores em certos casos. Isso é diferente de outras jurisdições, como a União Europeia, que adota um modelo mais segmentado por tipo de sistema. Se sua empresa opera internacionalmente, precisa ter dois frameworks de conformidade paralelos, o que duplica trabalho de documentação e revisão. Nossa equipe gasta aproximadamente 40 horas por trimestre apenas para manter a conformidade com o GDPR Art. 29 em sistemas que também precisam atender à lei brasileira.
Há também o problema da harmonização com normas setoriais. O Banco Central já publicou resoluções sobre uso de IA no sistema financeiro. A ANS tem orientações para planos de saúde. A ANATEL para telecomunicações. Cada regulador interpreta diferentes trechos da lei de formas distintas. Eu tive um caso concreto onde um sistema de triagem médica precisava atender simultaneamente às regras da ANS, aos princípios da lei geral de IA, e às exigências do CFM sobre prescrição e orientação. O conflito entre essas normas gerou pelo menos seis semanas de revisão jurídica antes de conseguirmos uma implementação que satisfizesse todos os reguladores envolvidos.
Dicas práticas que realmente funcionam
Comece mapeando todos os sistemas de IA que sua organização utiliza. Não apenas os desenvolvidos internamente. Inclua ferramentas de terceiros, APIs, plugins, e automações baseadas em modelos de linguagem. Muitas empresas descobrem que têm muito mais sistemas de IA do que imaginavam. Fiz isso em uma empresa de varejo e encontramos 23 sistemas ativos, sendo que apenas 7 eram conhecidos pela direção. Para a avaliação de impacto, use uma abordagem progressiva. Comece pelos sistemas que tratam dados sensíveis, tomam decisões automatizadas com efeitos significativos, ou operam em setores regulados. Sistemas internos de recomendação de conteúdo, por exemplo, embora importantes, geralmente têm perfil de risco menor e podem ser avaliados depois. Isso permite focar esforço onde a lei realmente exige mais rigor.
A manutenção da conformidade não é um projeto com data de término. Estabeleça revisões trimestrais obrigatórias para todos os sistemas classificados como alto risco e semestrais para os demais. Isso cria um ciclo de melhoria contínua e demonstra boa-fé caso algum órgão fiscalizador tenha dúvidas sobre seus processos. Documente tudo. Mas documente de forma útil, não apenas para cumprir formalismo. Um documento de governança bem escrito funciona como referência para decisões futuras, onboarding de novas equipe, e defesa em eventuais processos. Nós perdemos três dias em uma auditoria porque nossos registros de atualização de modelos estavam desorganizados. Após restructuring o processo de versionamento e documentação, esse mesmo procedimento passou a levar 15 minutos.