Em setembro de 2026, Dario Amodei, CEO da Anthropic, defendeu que os laboratórios reduzissem o ritmo de avanço das capacidades de IA para que a segurança pudesse acompanhar. A proposta não é parar a tecnologia. É criar tempo para avaliar riscos, fortalecer salvaguardas e aumentar a supervisão independente.

O debate mudou de tom

O pedido veio acompanhado de uma ideia concreta: avaliadores externos trabalhando dentro dos laboratórios, com acesso suficiente para verificar compromissos de segurança e reportar incidentes. Poucos dias depois, a Anthropic anunciou uma parceria de avaliação incorporada com a Accenture.

A OpenAI também afirmou ter reduzido temporariamente o ritmo de expansão de modelos diante de capacidades cibernéticas mais avançadas. Esses movimentos não representam consenso sobre uma “pausa” global, mas mostram que segurança, transparência e avaliação independente passaram a fazer parte da estratégia de desenvolvimento.

O ponto para a sua empresa

Se quem cria os modelos reconhece que a velocidade pode superar os controles, quem utiliza esses modelos precisa saber onde eles estão, quais dados recebem e o que podem fazer.

Quatro impactos para empresas que usam IA

1. A declaração do fornecedor não basta

Questionários anuais ajudam, mas não substituem evidências. Contratos devem prever comunicação de incidentes, responsabilidades, uso de dados e mudanças relevantes no serviço. Relatórios independentes e documentação técnica dão uma base melhor para decidir.

2. Agentes são identidades com permissões

Um agente que acessa sistemas, movimenta dados ou executa código deve ser tratado como uma identidade não humana. Isso exige privilégio mínimo, credenciais separadas, registros de atividade e aprovação humana antes de ações irreversíveis.

3. A “IA-sombra” já é um risco de dados

O cenário mais provável não é um evento futurista: é alguém inserir dados de clientes numa ferramenta não aprovada para agilizar uma tarefa. Se houver dados pessoais, a LGPD continua aplicável. Política simples, ferramentas autorizadas e um processo rápido de aprovação reduzem o uso clandestino.

4. Clientes podem cobrar antes do regulador

Due diligences já perguntam sobre IA, privacidade, segurança e supervisão. Uma empresa que sabe explicar seus usos, riscos e controles transmite confiança e responde mais rápido a oportunidades comerciais.

No Brasil, a lei específica ainda tramita. A responsabilidade já existe.

Em 20 de setembro de 2026, o PL 2338/2023 permanecia na Câmara dos Deputados, aguardando parecer na comissão especial. Isso não cria um espaço sem regras: a LGPD já se aplica ao tratamento de dados pessoais, inclusive quando a IA participa desse tratamento.

Empresas brasileiras que oferecem ou utilizam sistemas cujos resultados são usados na União Europeia também precisam avaliar, conforme o seu papel e o caso concreto, o alcance extraterritorial do AI Act europeu. A decisão prudente é começar com controles proporcionais ao risco, sem esperar que todo o cenário regulatório esteja concluído.

Cinco ações para começar agora

  1. Crie um inventário.Registre sistemas comprados, desenvolvidos e incorporados a ferramentas que a empresa já utiliza.
  2. Classifique por risco.Priorize usos que envolvem dados pessoais, decisões sobre pessoas, sistemas críticos ou impacto relevante.
  3. Defina o uso aceitável.Publique regras curtas, uma lista de ferramentas aprovadas e um caminho claro para solicitar exceções.
  4. Reforce a gestão de fornecedores.Peça evidências, cláusulas de incidente, informações sobre dados e condições para alterações do serviço.
  5. Documente a supervisão humana.Determine quando uma pessoa deve revisar ou aprovar a decisão — e registre que isso ocorreu.

ISO/IEC 42001 e NIST AI RMF: papéis complementares

A ISO/IEC 42001 estrutura um sistema de gestão para o uso ou fornecimento responsável de IA. O NIST AI RMF organiza a gestão do risco nas funções Governar, Mapear, Medir e Gerir. Na prática, o NIST ajuda a analisar o risco; a ISO ajuda a incorporar essa disciplina à gestão da organização.

O ganho de tempo só tem valor quando vira controle. Inventário, políticas, fornecedores, permissões e supervisão são um começo possível — e também a base para responder melhor a clientes, auditorias e mudanças regulatórias.

Dúvidas comuns

Minha empresa não desenvolve IA. Isso me afeta?

Sim. O risco também aparece no uso de ferramentas contratadas, funcionalidades incorporadas a softwares e soluções adotadas pelas equipes sem aprovação formal.

É preciso esperar o marco legal brasileiro da IA?

Não. A LGPD já rege o tratamento de dados pessoais, e clientes podem exigir evidências de governança antes de uma nova lei específica.

Por onde começar?

Comece pelo inventário e pela política de uso aceitável. São medidas de impacto alto, custo relativamente baixo e essenciais para priorizar os próximos controles.

Fontes consultadas

Precisa organizar a governança de IA na sua empresa?

Transforme o uso real de IA em um plano claro de controle.

Converse com a MarcFort