Publicado em
Em muitas empresas, o comitê de IA nasce de um jeito previsível: cada área contrata uma ferramenta diferente, o time usa IA sem regra e o conselho começa a perguntar. Daí surge uma reunião com gente demais e pauta de menos. Antes de marcar a primeira data, escolha o dono e escreva o que o comitê decide e o que ele não decide.
Quem participa do comitê
O comitê precisa de quem decide sobre dinheiro, risco e pessoas, não de todo mundo que tem interesse no tema. Na prática, ele cabe numa mesa pequena, com cinco a oito pessoas.
- Dono na diretoria: o CEO ou um C-level com mandato dele. Desempata, leva as decisões ao conselho e responde pelo resultado. Sem essa cadeira, o comitê recomenda e ninguém executa.
- Áreas de negócio: os diretores das áreas onde os casos de uso nascem, como comercial, operações e finanças. Eles sabem onde há valor e mantêm o uso funcionando depois do piloto.
- Tecnologia: o CIO ou o CTO, para dizer o que é viável com a arquitetura, os dados e os contratos que a empresa já tem.
- Jurídico e privacidade: o jurídico e o encarregado de dados, porque quase todo caso relevante toca contratos, propriedade intelectual ou dados pessoais protegidos pela LGPD.
- Segurança da informação: para definir que informação pode sair da empresa, em qual ferramenta e com qual controle.
- Pessoas e RH: porque a IA muda papéis, metas e a forma de avaliar desempenho, e alguém precisa planejar a capacitação.
O mandato em poucas linhas
Um bom mandato cabe em meia página e pode ser lido em voz alta na primeira reunião. Um texto para adaptar: "O comitê de IA da empresa existe para:"
- Decidir onde a IA entra primeiro, com critérios de prioridade conhecidos por todas as áreas.
- Aprovar e revisar as regras de uso de IA, incluindo quais dados podem ser usados e em quais ferramentas.
- Nomear um dono para cada caso de uso aprovado e acompanhar o resultado.
- Acompanhar riscos e incidentes e decidir como tratá-los.
- Garantir que a liderança e os times sejam capacitados para usar IA com qualidade.
Escreva também o que o comitê não faz: não aprova cada ferramenta de produtividade pessoal, não revisa prompts, não substitui o orçamento das áreas e não gerencia projetos. É essa segunda lista que impede o comitê de virar gargalo.
Com que frequência se reunir e como decidir
Uma reunião por mês costuma bastar, com encontros quinzenais enquanto regras e prioridades estão sendo definidas. Mais do que isso vira acompanhamento de projeto, que é trabalho das áreas.
Na forma de decidir, três regras resolvem boa parte dos problemas:
- Toda proposta chega por escrito e com antecedência, em uma página: o problema, o uso proposto, os dados, o risco e o dono.
- O comitê ouve as áreas, e o dono decide quando não há consenso.
- O que não pode esperar segue por um caminho assíncrono, com prazo de resposta definido.
A pauta fixa
Uma pauta curta e sempre igual deixa a reunião previsível e expõe o que está travado:
- Decisões pendentes e prazos vencidos.
- Novos casos de uso, avaliados pelos critérios de prioridade.
- Andamento da carteira aprovada: o que gerou resultado, o que parou e por quê.
- Riscos e incidentes do período, e o que foi feito.
- Ajustes nas regras de uso.
- Capacitação: quem já usa IA no trabalho e onde há lacuna.
Feche sempre com a lista de decisões tomadas, quem executa e até quando. Se a ata não cabe numa tela, a reunião discutiu demais e decidiu de menos.
Como priorizar casos de uso
Prioridade em IA se decide com os critérios de qualquer investimento, mais dois que costumam ser esquecidos: dados e dono. Avalie cada proposta em cinco pontos:
- Valor: qual decisão, custo, receita ou prazo muda, e para quem.
- Viabilidade: dá para fazer com as ferramentas e os contratos que já existem, ou exige integração e compra nova.
- Dados: os dados necessários existem, estão acessíveis e são confiáveis. Caso de uso sem dado é só intenção.
- Risco: o que acontece se a IA errar, quem percebe o erro e se há dado pessoal ou sensível envolvido.
- Dono: existe um executivo de área que responde pelo uso depois do piloto. Sem dono, não entra.
Um exemplo: na mesma reunião chegam a proposta de resumir contratos de fornecedores para o time de compras e a de usar IA para pré-aprovar crédito de clientes. A primeira tem valor claro, dados disponíveis, risco controlável e um diretor de suprimentos querendo ser dono. A segunda pode valer mais, mas envolve decisão sobre pessoas e dados sensíveis. A primeira entra agora. A segunda volta com análise de risco e um desenho de revisão humana.
Com o mesmo orçamento, quem escolhe onde apostar chega mais longe do que quem espalha pilotos por todas as áreas.
A diferença não é o investimento. É a direção.
Como usar o NIST AI RMF e a ISO/IEC 42001
O comitê não precisa inventar uma estrutura de governança. O NIST AI Risk Management Framework divide a gestão de riscos de IA em quatro funções, e cada uma vira uma responsabilidade concreta:
- Governar: mandato, papéis, política de uso e responsabilidades. É o próprio comitê funcionando.
- Mapear: inventário dos usos de IA, o contexto de cada um, quem é afetado e quais dados entram.
- Medir: como avaliar qualidade, erros e riscos de cada uso, antes e depois de entrar em operação.
- Gerenciar: priorizar os riscos, decidir o tratamento, responder a incidentes e rever o que não funcionou.
Para IA generativa, a mesma página traz o perfil NIST AI 600-1, publicado em julho de 2024.
A ISO/IEC 42001 é o caminho para quem precisa demonstrar governança a clientes, auditores ou reguladores. Ela define requisitos para um sistema de gestão de IA, vale para organizações que fornecem ou usam IA e permite certificação. Uma ordem sensata é organizar o trabalho pelo NIST e partir para a ISO quando houver demanda externa.
Como evitar que o comitê vire burocracia
Um comitê de IA falha quando tudo precisa passar por ele. O uso não para: vai para a clandestinidade, como acontece quando o time usa IA escondido.
- Faixas de risco: usos de baixo risco, como rascunhar um e-mail sem dado sensível ou resumir um documento público, ficam liberados pela política. Só sobe ao comitê o que envolve dado sensível, decisão sobre pessoas, clientes ou integração com sistemas.
- Prazo de decisão: toda proposta tem resposta em prazo definido. Silêncio do comitê não pode funcionar como veto.
- Regras, não casos: o comitê aprova a política de uso de IA generativa e os critérios de segurança de dados no uso de IA, não cada prompt.
Na visão da Almai, a capacitação começa por quem está nessa mesa. Quem nunca rascunhou um memorando ou analisou uma planilha com IA tende a decidir por medo ou por entusiasmo, e as duas coisas custam caro. Por isso a Jornada Executiva AI-First trabalha a IA na rotina e nas decisões da diretoria antes de chegar às prioridades e à governança, tema que os Módulos Avançados aprofundam.
As primeiras reuniões, em ordem
Em empresa de grande porte, a governança de IA começa nos primeiros encontros, que definem se o comitê vai decidir ou só acompanhar. Uma sequência que funciona:
- Antes de tudo: o CEO nomeia o dono, define os membros e aprova o mandato por escrito.
- Primeira reunião: apresentar mandato e rito, e encomendar um inventário do que a empresa já usa de IA, inclusive o uso informal.
- Segunda reunião: aprovar a primeira versão da política de uso e as faixas de risco, com jurídico e segurança.
- Terceira reunião: aplicar os critérios ao inventário e às propostas das áreas e aprovar uma carteira curta, com dono e prazo para cada caso.
- Quarta reunião: definir como cada caso será medido e aprovar o plano de capacitação, começando pela própria diretoria.
- Daí em diante: rito regular, com uma revisão maior das prioridades e das regras a cada trimestre.

