Regulação de IA no Brasil: o que fazer antes da lei sair

Regulação de IA no Brasil: o que fazer antes da lei sair

Equipe Viver de IA · 2026-09-28

O PL 2338/23 avançou no Senado e agora está na Câmara. A leitura de quem implementa: quem espera a lei pra organizar a casa vai começar atrasado.

O essencial

  • A regulação de IA no Brasil exige classificação por nível de risco, e empresas sem inventário da própria operação encontrarão a lei como uma obra, não como formalidade.
  • Rastreabilidade de IA gera controle operacional antes de ser obrigação legal: saber o que o sistema fez e quando é o que permite corrigir erros e auditar decisões.
  • As estruturas que a lei vai cobrar, mapeamento de fluxos, logs, responsáveis nomeados, levam meses para ficar prontas, tornando a antecipação uma vantagem concreta sobre concorrentes que esperarem o texto final.
  • Sistemas de IA que afetam decisões sobre pessoas externas (clientes, candidatos, pacientes) serão os primeiros alvos da classificação de risco e exigem atenção imediata.

O texto está na Câmara, mas o trabalho começa antes da lei

O Projeto de Lei 2338/23, que regulamenta o uso de inteligência artificial no Brasil, já passou pelo Senado e agora está sob análise da Câmara dos Deputados. Um dos pilares do texto, segundo a matéria da Agência Câmara, é que os sistemas de IA devem ser classificados por níveis de risco.

Até virar lei, ainda falta caminho no Congresso. E a maioria dos donos de empresa vai ler isso como um recado pra daqui a um ou dois anos.

Na nossa leitura, é o contrário. O que a classificação por risco vai cobrar não é papel novo. É saber onde a IA já mexe na sua operação, com quais dados, e quem responde quando ela erra. Empresa que não sabe isso hoje não vai descobrir no dia em que a lei entrar em vigor. Vai descobrir num susto.

Classificação por risco é uma pergunta que a empresa já deveria saber responder

Quando a fonte diz que os sistemas serão classificados por níveis de risco, o que está por trás é simples: alguém vai ter que dizer onde a IA da sua empresa toca decisão que afeta gente. Crédito, contratação, atendimento de saúde, precificação. Isso muda o peso da conta.

A gente vê muita empresa colocar IA pra rodar sem inventário nenhum. Ninguém sabe listar quantos fluxos usam modelo, quais dados entram, o que sai. Aí chega uma exigência de classificação de risco e o problema não é a lei. É que a operação nunca foi mapeada.

Quem já tem a operação organizada trata a regulação como formalidade. Quem não tem trata como obra.

A classificação por risco não cria trabalho novo, ela expõe o trabalho de organização que a empresa nunca fez.

O erro mais comum vai ser esperar o texto final pra fazer qualquer coisa

Tem uma armadilha aqui, e ela é psicológica. Enquanto a lei não está fechada, o cérebro do gestor arquiva o assunto. "Quando sair, a gente vê."

O problema é que as coisas que a lei vai cobrar levam meses pra ficar prontas de verdade:

  • Saber quais processos usam IA e o que cada um decide
  • Rastreabilidade: log do que o modelo recebeu e do que respondeu
  • Governança de dados, de onde vêm e pra onde vão
  • Alguém responsável nomeado por cada sistema, não "a TI" no genérico

Nada disso se resolve num sprint. E quem começa quando a lei já está publicada larga com desvantagem de meses contra quem começou antes.

Honestamente, o que ainda não dá pra saber é o desenho final: prazos, quais setores entram em cada faixa de risco, o que exatamente será exigido de documentação. O texto está em análise na Câmara e pode mudar. Quem afirma hoje o detalhe da regra final está chutando. O que dá pra afirmar é a direção, e a direção pede organização.

Rastreabilidade não é custo de compliance, é o que faz a IA parar de ser caixa-preta

Aqui está o ponto que separa quem apanhou de quem só leu sobre o assunto. Registrar o que a IA faz costuma ser vendido como fardo regulatório. Na prática, é o que dá controle da operação de volta pra empresa.

Quando a Ela Up Acessórios montou um sistema que monitora o tempo de cada pedido na expedição, conectado por API ao ERP, com alerta automático quando um pedido passa de 16 horas parado, o resultado foi R$ 30.000 em receita protegida por ano. Isso é rastreabilidade aplicada. O sistema sabe o que está acontecendo, quando, e avisa antes do cliente sentir.

A mesma lógica que a regulação vai pedir (saber o que o sistema fez e quando) é a que gera controle operacional. Empresa que monta log porque a lei manda joga fora metade do valor. O log serve pra você primeiro.

O mesmo vale pra quem opera com decisão automatizada. A Costa Law estruturou agentes de IA em toda a operação jurídica, da análise documental à confecção de contratos e due diligences, e chegou a mais de R$ 360.000 em economia anual. Num escritório, cada saída de IA precisa ser auditável por definição, porque responde perante cliente e tribunal. Quem opera assim já está, na prática, no padrão que a regulação tende a exigir.

O que a empresa brasileira deve fazer agora, sem esperar o Congresso

A gente discorda de quem trata isso como assunto de departamento jurídico. É assunto de operação. E dá pra adiantar sem gastar com consultoria de regulação que ainda nem tem lei pra interpretar.

  1. Liste todo fluxo da sua empresa que usa IA hoje, mesmo os informais, incluindo o funcionário que usa ChatGPT por conta própria.
  2. Para cada um, escreva em uma linha: que dado entra, o que sai, e que decisão isso influencia.
  3. Marque quais tocam pessoas de fora (cliente, candidato, paciente). Esses são os que a classificação de risco vai olhar primeiro.
  4. Garanta registro do que esses sistemas recebem e respondem. Sem log, não há como provar nada, nem defender nada.
  5. Nomeie um responsável humano por fluxo. "O sistema decidiu" não vai ser resposta aceitável, nem pra lei nem pro seu cliente.

Se a operação nunca foi mapeada desse jeito, o primeiro passo não é a lei, é enxergar onde a IA já está e onde faz sentido colocar. É pra isso que serve o diagnóstico de IA para empresas: sair do achismo sobre a própria operação antes que uma exigência externa force o mapeamento na marra.

A regulação vai chegar. Quem trata IA como algo que precisa ser explicável e rastreável desde o primeiro dia não vai precisar refazer nada quando ela chegar. Vai só apresentar o que já tem.

Fonte: Projeto regulamenta uso da inteligência artificial no Brasil

Relacionados

Agentes de IA: o guia completo

Soluções de IA prontas para empresas

Mais de 500 cases reais de IA

IA no turismo: automatizar processos com visibilidade real

O que é reranking: como a IA escolhe o melhor resultado

Perguntas frequentes

O que é o PL 2338/23 e o que ele muda para empresas?

É o projeto de lei que regulamenta IA no Brasil, já aprovado no Senado e em análise na Câmara; ele exige que sistemas de IA sejam classificados por níveis de risco, especialmente os que afetam decisões sobre pessoas.

Preciso esperar a lei ser aprovada para agir?

Não. As exigências previstas, inventário de sistemas, rastreabilidade, governança de dados e responsáveis nomeados, levam meses para ser implementadas e não dependem do texto final para começar.

Quais processos da minha empresa serão mais afetados pela regulação?

Os que usam IA em decisões que impactam pessoas externas, clientes, candidatos, pacientes, como crédito, contratação, atendimento e precificação são os que a classificação de risco vai examinar primeiro.

O que é rastreabilidade de IA e por que minha empresa precisa disso?

É o registro do que o sistema de IA recebeu e respondeu em cada operação; sem esse log, a empresa não consegue auditar erros, defender decisões nem atender qualquer exigência regulatória futura.

Por onde começo a preparar minha empresa para a regulação de IA?

Liste todos os fluxos que já usam IA, identifique quais dados entram e saem, marque os que tocam pessoas externas e nomeie um responsável humano por cada sistema.

Isto não é teoria. É o que já implementamos.

521 cases reais, todos com número aberto, e 159 soluções de IA prontas para empresas brasileiras.

Conhecer a plataforma · Falar com a Nina