Skip to main content

Shadow AI: como criar um inventário de sistemas de IA

Como descobrir shadow AI e criar um inventário conforme de sistemas de IA para o Regulamento de IA. Abrange a análise do código, a classificação de riscos, a criação de um registo central e a governação contínua.

A IA sombra refere-se a sistemas de IA implantados numa organização sem governança formal, avaliação de riscos ou supervisão de conformidade. Ao abrigo do Regulamento de IA da UE, cada sistema de IA dentro do âmbito deve ser identificado, classificado e documentado. Não é possível estar em conformidade com o que não se consegue ver.

Construir um inventário de sistemas de IA é o primeiro passo obrigatório para a conformidade com o Regulamento de IA da UE. O Artigo 26(1) exige que os implementadores atribuam medidas de supervisão humana para sistemas de IA de alto risco, o que pressupõe saber que sistemas de IA existem. Este guia orienta-o numa abordagem prática e amigável para programadores.

O problema da IA sombra

60%+

das organizações carecem de um inventário completo de sistemas de IA

3-5x

mais sistemas de IA do que a liderança tipicamente estima

87%

da IA sombra envolve APIs de terceiros ou modelos integrados

O que conta como IA sombra

A IA sombra não se limita a modelos de ML não autorizados. Ao abrigo da definição ampla do Regulamento de IA da UE (Artigo 3(1)), um sistema de IA inclui qualquer sistema baseado em máquina que opera com níveis variáveis de autonomia e gera resultados como previsões, recomendações ou decisões.

Integrações de API de terceiros

APIs OpenAI, Anthropic, Google ou outras APIs de IA chamadas a partir do seu código. Mesmo uma única chamada API a um modelo de linguagem numa funcionalidade orientada ao cliente torna a sua aplicação um sistema de IA ao abrigo do regulamento.

Modelos de ML integrados

Modelos pré-treinados do Hugging Face, TensorFlow Hub ou PyTorch Hub integrados na sua aplicação. Estes podem executar classificação, NER, análise de sentimento ou moderação de conteúdo sem governança explícita de IA.

Ferramentas SaaS com funcionalidades de IA

Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot e ferramentas semelhantes. Se estas processam dados sobre pessoas singulares de forma que afeta decisões, podem requerer avaliação de conformidade.

Sistemas de decisão automatizada

Sistemas baseados em regras com componentes de ML, motores de recomendação, algoritmos de pontuação e filtragem automatizada de conteúdo. Se estes operam com qualquer nível de autonomia e influenciam decisões sobre pessoas singulares, estão dentro do âmbito.

Construir o seu inventário de sistemas de IA: 5 passos

1

Verificar o seu código

Comece com a descoberta automatizada. Verifique todos os repositórios para imports relacionados com IA, chamadas API, ficheiros de modelo e configuração.

  • Procurar imports de frameworks de ML (tensorflow, torch, sklearn, transformers)
  • Identificar chamadas API de IA (openai, anthropic, google.ai, azure.cognitiveservices)
  • Encontrar ficheiros de modelo (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
  • Detetar ficheiros de configuração de IA (configs de modelo, modelos de prompt)
  • Procurar utilização de embeddings e bases de dados vetoriais (pinecone, weaviate, chromadb)
2

Inquirir equipas e departamentos

A verificação de código deteta IA implantada mas não captura IA planeada, experimental ou baseada em SaaS. Inquira todas as equipas para identificar ferramentas de IA não visíveis no código.

  • Distribuir um questionário estruturado a todas as equipas de engenharia, produto e negócio
  • Perguntar sobre ferramentas SaaS com IA em utilização
  • Identificar projetos de IA experimentais ou de prova de conceito
  • Documentar ferramentas de IA utilizadas para processos internos (triagem de RH, apoio ao cliente, análise)
  • Mapear relações com fornecedores que envolvam serviços de IA ou ML
3

Classificar cada sistema

Para cada sistema de IA descoberto, determine a sua classificação de risco utilizando o quadro do Regulamento de IA da UE.

  • Aplicar a verificação de práticas proibidas do Artigo 5
  • Verificar contra todas as 8 categorias de alto risco do Anexo III
  • Avaliar exceções do Artigo 6(3) quando aplicável
  • Determinar estado de modelo GPAI (Artigos 51-55)
  • Avaliar obrigações de transparência ao abrigo do Artigo 50
  • Documentar a fundamentação da classificação para cada sistema
4

Estabelecer um registo central

Crie uma fonte única de verdade para todos os sistemas de IA. Este registo serve como base para monitorização de conformidade e inquéritos regulatórios.

  • Atribuir um identificador único a cada sistema de IA
  • Registar o fornecedor, implementador e pessoa responsável
  • Documentar a classificação de risco com fundamentação
  • Acompanhar o estado de conformidade de cada sistema
  • Ligar à documentação técnica (Anexo IV) quando aplicável
  • Manter histórico de versões e registos de modificações
5

Implementar governança contínua

Um inventário só é útil se se mantiver atual. Estabeleça processos para capturar novos sistemas de IA e sinalizar alterações que possam afetar a classificação de risco.

  • Adicionar verificações de inventário de IA ao seu processo de revisão de código e PR
  • Exigir registo de sistema de IA antes da implantação em produção
  • Configurar verificação automatizada em CI/CD para detetar novas dependências de IA
  • Agendar revisões trimestrais do inventário com partes interessadas
  • Definir caminhos de escalação para sistemas de IA de alto risco recém-descobertos
  • Formar equipas de desenvolvimento sobre identificação e comunicação de sistemas de IA

Modelo de inventário de sistemas de IA

CampoDescriçãoExemplo
ID do sistemaIdentificador únicoAI-SYS-2026-001
Nome do sistemaNome legível por humanosChatbot de apoio ao cliente
FornecedorOrganização que desenvolveu o sistemaInterno / Nome do fornecedor
Classificação de riscoNível de risco do Regulamento de IA da UEAlto risco (Anexo III, Cat. 5)
Categoria do Anexo IIICategoria aplicável (se alto risco)Acesso a serviços essenciais
Finalidade previstaO que o sistema fazResponde a consultas de clientes
Estado de implantaçãoFase atual do ciclo de vidaProdução
Dados processadosTipos de dados tratadosMensagens de clientes, dados de conta
Pessoa responsávelResponsável interno pela conformidadeJane Smith, VP Engenharia
Estado de conformidadePostura atual de conformidadeEm progresso

Base legal para inventários de sistemas de IA

Embora o Regulamento de IA da UE não exija explicitamente um inventário de sistemas de IA como requisito autónomo, várias obrigações tornam-no uma necessidade prática para a conformidade.

Artigo 26 — Obrigações dos implementadores

Os implementadores de sistemas de IA de alto risco devem implementar medidas técnicas e organizacionais adequadas, atribuir supervisão humana e assegurar que os dados de entrada são relevantes. Isto requer saber quais sistemas de IA estão implantados.

Artigo 49 — Registo na base de dados da UE

Os fornecedores e implementadores de sistemas de IA de alto risco devem registar os seus sistemas na base de dados da UE antes da colocação no mercado. O registo requer as informações tipicamente encontradas num inventário de sistemas de IA.

Perguntas frequentes

Guias relacionados


Como o Scanara ajuda

O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.