Especialista em segurança e professor de Harvard defende que governança e documentação sejam incorporadas aos sistemas de IA para reduzir riscos jurídicos, regulatórios e operacionais
A rápida adoção da inteligência artificial pelas empresas está criando uma nova frente de atenção para as organizações: além de desenvolver e colocar sistemas de IA em produção, agora as empresas precisam conseguir explicar como eles funcionam, demonstrar que foram testados, reconstruir decisões tomadas no passado e comprovar que seus resultados não foram alterados.
Essa é uma das principais conclusões apresentadas por David Cass, Global Chief Information Security Officer e professor de Harvard, durante a palestra sobre “When AI meets the courtroom: building trustworthy AI systems through legal and technical governance” (Quando a IA chega aos tribunais: construindo sistemas de IA confiáveis por meio da governança jurídica e técnica) durante a 10ª edição do Cyber Security Summit Brasil. Ao abordar o avanço das disputas envolvendo inteligência artificial, o especialista defendeu que a governança deve ser tratada como parte da própria arquitetura dos sistemas, e não como uma camada posterior de compliance.
A expansão da IA também amplia os riscos: segundo o relatório Artificial Intelligence Index Report 2026, da Stanford HAI, incidentes documentados subiram para 362 em 2025, ante 233 em 2024, enquanto avaliações recentes apontam taxas de alucinação de até 94% entre modelos analisados. Os sistemas também apresentam dificuldade em distinguir fatos de crenças falsas apresentadas pelos usuários.
Para Cass, a discussão ganhou relevância porque os riscos associados à inteligência artificial já ultrapassaram o campo das hipóteses. Segundo ele, empresas estão diante de disputas envolvendo propriedade intelectual, privacidade, responsabilidade por produtos e uso inadequado de IA, enquanto tribunais também começam a estabelecer expectativas sobre a confiabilidade e a documentação dos sistemas.
“Estamos em uma época em que os julgamentos de IA não são mais apenas casos hipotéticos. Estamos vendo isso agora”, explica o especialista. Em 2023, um caso ganhou notoriedade após o tribunal de justiça dos EUA rejeitar uma ação de danos pessoais contra a companhia aérea Avianca e multou os advogados por uso de jurisprudências falsas geradas por ChatGPT.
Na avaliação de Cass, uma das principais mudanças para as empresas está em compreender que a capacidade de defesa de um sistema começa muito antes de uma eventual disputa judicial. Engenharia, documentação e governança precisam ser estruturadas desde o desenvolvimento. Essa preparação envolve registrar o desenvolvimento e os testes do sistema, documentar suas limitações e manter informações que permitam reconstruir seu funcionamento em determinado momento.
A lógica, segundo o especialista, deve ser semelhante à de outras áreas de segurança e privacidade: incorporar a capacidade de defesa ao próprio desenho do sistema e manter registros.
“Os parâmetros legais, em geral, são decididos muito antes de uma complicação com a Justiça e muito antes de você precisar. Essas práticas de documentação e governança são muito importantes não apenas para o desenvolvimento de um bom produto, mas também para que, se isso for à Justiça, não cause problemas para a organização”.
Um dos pontos centrais apresentados por Cass é a necessidade de tratar os registros dos sistemas de IA de maneira diferente dos logs utilizados tradicionalmente por equipes de desenvolvimento. Em um eventual processo, esses registros precisam permitir reconstruir o que aconteceu e demonstrar que as decisões e resultados podem ser explicados.
“Você precisa manter registros como se fosse uma testemunha, e não como alguém em busca de bugs. Ou seja, começar a pensar olhar para os seus prompts, modelos, versões e parâmetros estão sendo usados. E, para as coisas que são muito importantes, você tem que ter o que chamamos de human-in-the-loop, ou seja, uma visão humana capaz de revisar e sobrepor”.
Além de reduzir a exposição a riscos, a governança estruturada pode produzir efeitos diretamente relacionados ao negócio. “Em geral, sempre há espaço para melhoria. Mas, se você tem bons processos documentados e algo dá errado, um regulador vai olhar a situação de forma muito melhor do que se você não tiver documentação e apenas confiar no modelo de IA em produção”.
Preparação para o novo ambiente regulatório
A governança também ganha importância diante de um ambiente regulatório que está evoluindo rapidamente. No Brasil, Cass destacou a importância de acompanhar tanto as propostas de legislação específica para IA quanto as regras que já estão em vigor, como o PL 2338/2023, que estabelece um marco legal para a inteligência artificial, a Lei Geral de Proteção de Dados (LGPD) e a atuação da Agência Nacional de Proteção de Dados (ANPD). O especialista também citou a Resolução 615/2025 do Conselho Nacional de Justiça (CNJ) como um indicador de como as instituições estão estruturando critérios para o uso de IA.
A mudança de perspectiva proposta por Cass é transformar a governança de um requisito visto como burocrático em uma capacidade que permite às empresas utilizarem IA de maneira mais confiável e sustentável. Para as empresas, isso significa incorporar desde o início mecanismos de documentação, versionamento, avaliação de riscos, supervisão humana, resposta a incidentes e auditoria. O resultado esperado não é apenas maior capacidade de defesa diante de uma disputa, mas também mais confiança para ampliar o uso da tecnologia.
Setor de energia, recursos naturais e industriais lidera adoção de IA física e amplia uso em escala, aponta Deloitte
Thales amplia colaboração com o Google Cloud para ajudar a proteger fluxos de trabalho de IA agêntica
Quando a IA falha, documentação pode ser a diferença entre uma empresa preparada e uma exposta
Data Center World Brasil começa amanhã com debates sobre IA, energia e infraestrutura digital
Acompanhe o melhor conteúdo sobre Inteligência Artificial publicado no Brasil.










