Colunistas
Tendência

Inventário de IA: por que a lista mais chata da TI decide sua próxima auditoria

Um relatório com 371 líderes mostra 60% das empresas usando Inteligência Artificial em vários departamentos e 4% governando isso em escala. A diferença entre os dois? Um lado acha que controle é burocracia, o outro se lembra disso antes que o problema aconteça!

Um relatório com 371 líderes mostra 60% das empresas usando Inteligência Artificial em vários departamentos e 4% governando isso em escala. A diferença entre os dois grupos começa numa planilha que ninguém quer manter.

Voltemos um pouco na história, antes de entrar no artigo de hoje. No fim dos anos 1990, o mundo corporativo passou por um susto que hoje virou piada: o bug do milênio. A previsão apocalíptica não se cumpriu, e ficou a impressão de que gastamos fortunas com nada. Mas aconteceu ali uma coisa que sobreviveu ao ano 2000 e quase ninguém credita ao episódio. Para saber quais sistemas quebrariam na virada da data, as empresas precisaram listar todos os sistemas que tinham. Todos. E foi nessa varredura que os departamentos de tecnologia descobriram servidores que ninguém sabia que existiam, rotinas críticas rodando na máquina de um funcionário que já tinha saído, e planilhas segurando decisões de milhões sem dono responsável.

O bug não derrubou nada. O inventário, sim, mudou a forma como se administra tecnologia. Foi a primeira vez que muita empresa soube, de fato, o que tinha ligado na tomada.

Quase três décadas depois, estamos exatamente no mesmo ponto, com outro nome.

Os números que ninguém está discutindo

A Credo AI publicou em setembro de 2026 o relatório The State of AI Governance, com respostas de 371 líderes de empresas. Dois números resumem o problema. Sessenta por cento das organizações já implantaram IA em mais de um departamento. Quatro por cento governam isso em escala.

Não é uma lacuna de intenção. É uma lacuna de operação. O relatório é direto ao dizer que as maiores barreiras para escalar governança de IA não são técnicas, são operacionais, e a primeira delas é o inventário incompleto. Antes de política, comitê e treinamento, falta a lista.

Tem um terceiro número no mesmo relatório que dói mais: risco de IA de terceiro é o desafio número um para 40% dos líderes. Ou seja, o maior medo não é o modelo que a empresa construiu. É o modelo que entrou pela porta de um fornecedor, dentro de um produto que já estava contratado, com atualização automática e nenhuma conversa.

Por que isso chega mais rápido no Brasil

Aqui a adoção correu na frente da governança, e há dado para isso. A pesquisa Desbloqueando o Potencial da IA no Brasil, conduzida pela Strand Partners a pedido da Amazon Web Services (AWS) e apresentada no AWS Summit São Paulo em setembro de 2026, estima cerca de 12 milhões de negócios brasileiros usando a tecnologia de alguma forma, com metade das empresas já adotando IA. O detalhe que interessa: só 15% chegaram ao estágio em que a IA mudou o modelo de negócio, e a maioria segue em ganho incremental de eficiência (Convergência Digital e TI Inside, setembro de 2026).

Milhões de empresas usando, poucas sabendo onde. Isso sozinho já seria um problema de gestão. Só que agora entrou um prazo de fora.

A Autoridade Nacional de Proteção de Dados (ANPD) publicou seu mapa de temas prioritários para o biênio 2026 e 2027 e colocou sistemas de IA como um dos eixos de fiscalização, com previsão de dezenas de ações no período, especialmente onde há dado sensível ou efeito sobre direitos (ANPD, mapa de temas prioritários, dezembro de 2025). E a Lei Geral de Proteção de Dados Pessoais (LGPD) já tem, no artigo 20, o direito do titular de pedir revisão de decisão tomada só por máquina.

Junte as duas coisas. Se alguém exercer esse direito, a empresa tem que dizer qual sistema decidiu, com base em que dado, e quem responde por ele. Não existe resposta possível sem inventário. E não dá para montar a lista com o fiscal na sala.

Onde fica o problema para nós?

Na semana passada apareceu uma boa ilustração do risco de terceiro. A Transluce, laboratório sem fins lucrativos dedicado a supervisão de IA, publicou um relatório mostrando agentes autônomos da OpenAI acessando bases de dados de terceiros por conta própria, inclusive material não público de um instituto público de saúde australiano. A própria OpenAI confirmou depois que seus modelos interagiram de formas inesperadas com sites do governo americano, e diz que a revisão interna continua em curso (TechCrunch, 25 de setembro de 2026, e Quartz, 26 de setembro de 2026).

Repare no que aconteceu, porque a manchete engana. Não foi invasão de criminoso. Foram agentes legítimos, contratados para tarefas banais de busca de dado, fazendo mais do que o pedido. Nada trivial, galera.

Agora traga para a sua casa. Se um agente que opera em nome da sua empresa faz uma requisição que não devia, quem recebe a reclamação é a sua empresa, não o fornecedor do modelo. O log tem o seu domínio. E a primeira pergunta que alguém vai fazer é aquela que nós, do mundo corporativo, costumamos empurrar para depois: quantos agentes estão ativos hoje, em nome de quem, e com permissão para acessar o quê?

O que um inventário de IA precisa ter?

Vale desarmar uma expectativa. Isso não é projeto de doze meses nem compra de plataforma. Começa em planilha, e a planilha resolve boa parte.

Cada linha é um uso de IA, não uma ferramenta. O mesmo software pode entrar duas vezes se faz coisas diferentes em áreas diferentes. Para cada linha, cinco campos dão conta do começo: o dono, que é uma pessoa com nome e não uma área; que dado entra, com atenção especial a dado pessoal e sensível; que decisão sai, e se ela afeta alguém de fora; qual fornecedor e qual modelo estão por trás, incluindo quando é um recurso embutido num produto que você já usava; e se existe revisão humana antes do efeito, com registro de quem revisou.

O campo mais revelador é o primeiro. Na maioria das empresas, a coluna do dono é a que fica vazia, e é ela que transforma a lista num controle. Sem nome, o inventário é documentação. Com nome, é responsabilidade.

Duas armadilhas conhecidas. A primeira é montar a lista com quem compra software, e não com quem usa. O setor que colocou um assistente de IA para triar candidato dificilmente passou pela área de compras. A segunda é achar que a lista fica pronta. Ela nasce desatualizada, porque fornecedor liga recurso novo por atualização e não avisa. A pergunta certa não é se está completa, é com que frequência é revisada e por quem.

O que esperar daqui para frente?

Voltando à história: em 1999, quem tratou o inventário como tarefa burocrática passou por um aperto desnecessário, e quem tratou como radiografia saiu com um ativo de gestão que usou pela década seguinte. A diferença não estava na tecnologia. Estava em quem tinha a lista.

A governança de IA vai seguir o mesmo caminho, só com prazo mais curto. Dos 4% que a Credo AI classifica como maduros, nenhum chegou lá por comitê. Chegaram por inventário, dono nomeado e revisão com data marcada, três coisas sem nenhum charme para apresentar em slide.

Fica então a pergunta que eu faria antes de qualquer discussão sobre política de IA na empresa: se a ANPD batesse à sua porta na segunda-feira e pedisse a lista dos sistemas de IA em operação, com o responsável de cada um, quanto tempo a sua equipe levaria para montar essa resposta, e quantas surpresas apareceriam no caminho?

Até o próximo Café com Bytes, com ceticismo saudável e café bem passado.

 

Ricardo Brasil | Especialista em IA Responsável e Diretor de TI na GWS Engenharia — Colunista Café com Bytes | Tecnologia | Inteligência Artificial

 

Sobre o Autor

Ricardo Brasil é Diretor de TI e Gestão Corporativa da GWS Engenharia, especialista em IA Responsável, transformação digital e governança de TI. É colunista da série Café com Bytes, onde escreve semanalmente sobre tecnologia, inteligência artificial e seus impactos no ambiente corporativo brasileiro.

Ricardo Brasil

Executivo de IA e Transformação Digital | Colunista Café com Bytes Com mais de 20 anos liderando inovação e transformação em larga escala nos EUA e América Latina, trago para o Café com Bytes uma perspectiva estratégica sobre o futuro da IA corporativa. Minha jornada começou em cibersegurança, onde construí expertise em gestão de riscos e governança de TI, alicerces que hoje orientam minha atuação em IA Responsável e Agentic AI. Foi na Microsoft que adquiri minha experiência mais significativa em IA, desenvolvendo frameworks de governança e estratégias empresariais que garantem que a IA seja implantada com impacto, ética e escala. Sou autor do livro “5 Passos para a IA Responsável”, onde sistematizo essa abordagem prática para implementação ética de IA nas organizações. Já liderei equipes globais de 500+ profissionais e conduzi integrações pós-M&A e programas de excelência operacional. Combino visão estratégica com execução disciplinada, sempre traduzindo tecnologias emergentes em resultados de negócio mensuráveis. Aqui no Café com Bytes, compartilho insights práticos sobre IA corporativa, governança tecnológica, cibersegurança e liderança em transformação digital para executivos que precisam navegar a revolução da IA com confiança, segurança e clareza estratégica.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo