Shadow AI: como criar um inventário de sistemas de IA
Como descobrir shadow AI e criar um inventário conforme de sistemas de IA para o Regulamento de IA. Abrange a análise do código, a classificação de riscos, a criação de um registo central e a governação contínua.
A IA sombra refere-se a sistemas de IA implantados numa organização sem governança formal, avaliação de riscos ou supervisão de conformidade. Ao abrigo do Regulamento de IA da UE, cada sistema de IA dentro do âmbito deve ser identificado, classificado e documentado. Não é possível estar em conformidade com o que não se consegue ver.
Construir um inventário de sistemas de IA é o primeiro passo obrigatório para a conformidade com o Regulamento de IA da UE. O Artigo 26(1) exige que os implementadores atribuam medidas de supervisão humana para sistemas de IA de alto risco, o que pressupõe saber que sistemas de IA existem. Este guia orienta-o numa abordagem prática e amigável para programadores.
O problema da IA sombra
das organizações carecem de um inventário completo de sistemas de IA
mais sistemas de IA do que a liderança tipicamente estima
da IA sombra envolve APIs de terceiros ou modelos integrados
O que conta como IA sombra
A IA sombra não se limita a modelos de ML não autorizados. Ao abrigo da definição ampla do Regulamento de IA da UE (Artigo 3(1)), um sistema de IA inclui qualquer sistema baseado em máquina que opera com níveis variáveis de autonomia e gera resultados como previsões, recomendações ou decisões.
Integrações de API de terceiros
APIs OpenAI, Anthropic, Google ou outras APIs de IA chamadas a partir do seu código. Mesmo uma única chamada API a um modelo de linguagem numa funcionalidade orientada ao cliente torna a sua aplicação um sistema de IA ao abrigo do regulamento.
Modelos de ML integrados
Modelos pré-treinados do Hugging Face, TensorFlow Hub ou PyTorch Hub integrados na sua aplicação. Estes podem executar classificação, NER, análise de sentimento ou moderação de conteúdo sem governança explícita de IA.
Ferramentas SaaS com funcionalidades de IA
Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot e ferramentas semelhantes. Se estas processam dados sobre pessoas singulares de forma que afeta decisões, podem requerer avaliação de conformidade.
Sistemas de decisão automatizada
Sistemas baseados em regras com componentes de ML, motores de recomendação, algoritmos de pontuação e filtragem automatizada de conteúdo. Se estes operam com qualquer nível de autonomia e influenciam decisões sobre pessoas singulares, estão dentro do âmbito.
Construir o seu inventário de sistemas de IA: 5 passos
Verificar o seu código
Comece com a descoberta automatizada. Verifique todos os repositórios para imports relacionados com IA, chamadas API, ficheiros de modelo e configuração.
- Procurar imports de frameworks de ML (tensorflow, torch, sklearn, transformers)
- Identificar chamadas API de IA (openai, anthropic, google.ai, azure.cognitiveservices)
- Encontrar ficheiros de modelo (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
- Detetar ficheiros de configuração de IA (configs de modelo, modelos de prompt)
- Procurar utilização de embeddings e bases de dados vetoriais (pinecone, weaviate, chromadb)
Inquirir equipas e departamentos
A verificação de código deteta IA implantada mas não captura IA planeada, experimental ou baseada em SaaS. Inquira todas as equipas para identificar ferramentas de IA não visíveis no código.
- Distribuir um questionário estruturado a todas as equipas de engenharia, produto e negócio
- Perguntar sobre ferramentas SaaS com IA em utilização
- Identificar projetos de IA experimentais ou de prova de conceito
- Documentar ferramentas de IA utilizadas para processos internos (triagem de RH, apoio ao cliente, análise)
- Mapear relações com fornecedores que envolvam serviços de IA ou ML
Classificar cada sistema
Para cada sistema de IA descoberto, determine a sua classificação de risco utilizando o quadro do Regulamento de IA da UE.
- Aplicar a verificação de práticas proibidas do Artigo 5
- Verificar contra todas as 8 categorias de alto risco do Anexo III
- Avaliar exceções do Artigo 6(3) quando aplicável
- Determinar estado de modelo GPAI (Artigos 51-55)
- Avaliar obrigações de transparência ao abrigo do Artigo 50
- Documentar a fundamentação da classificação para cada sistema
Estabelecer um registo central
Crie uma fonte única de verdade para todos os sistemas de IA. Este registo serve como base para monitorização de conformidade e inquéritos regulatórios.
- Atribuir um identificador único a cada sistema de IA
- Registar o fornecedor, implementador e pessoa responsável
- Documentar a classificação de risco com fundamentação
- Acompanhar o estado de conformidade de cada sistema
- Ligar à documentação técnica (Anexo IV) quando aplicável
- Manter histórico de versões e registos de modificações
Implementar governança contínua
Um inventário só é útil se se mantiver atual. Estabeleça processos para capturar novos sistemas de IA e sinalizar alterações que possam afetar a classificação de risco.
- Adicionar verificações de inventário de IA ao seu processo de revisão de código e PR
- Exigir registo de sistema de IA antes da implantação em produção
- Configurar verificação automatizada em CI/CD para detetar novas dependências de IA
- Agendar revisões trimestrais do inventário com partes interessadas
- Definir caminhos de escalação para sistemas de IA de alto risco recém-descobertos
- Formar equipas de desenvolvimento sobre identificação e comunicação de sistemas de IA
Modelo de inventário de sistemas de IA
| Campo | Descrição | Exemplo |
|---|---|---|
| ID do sistema | Identificador único | AI-SYS-2026-001 |
| Nome do sistema | Nome legível por humanos | Chatbot de apoio ao cliente |
| Fornecedor | Organização que desenvolveu o sistema | Interno / Nome do fornecedor |
| Classificação de risco | Nível de risco do Regulamento de IA da UE | Alto risco (Anexo III, Cat. 5) |
| Categoria do Anexo III | Categoria aplicável (se alto risco) | Acesso a serviços essenciais |
| Finalidade prevista | O que o sistema faz | Responde a consultas de clientes |
| Estado de implantação | Fase atual do ciclo de vida | Produção |
| Dados processados | Tipos de dados tratados | Mensagens de clientes, dados de conta |
| Pessoa responsável | Responsável interno pela conformidade | Jane Smith, VP Engenharia |
| Estado de conformidade | Postura atual de conformidade | Em progresso |
Base legal para inventários de sistemas de IA
Embora o Regulamento de IA da UE não exija explicitamente um inventário de sistemas de IA como requisito autónomo, várias obrigações tornam-no uma necessidade prática para a conformidade.
Artigo 26 — Obrigações dos implementadores
Os implementadores de sistemas de IA de alto risco devem implementar medidas técnicas e organizacionais adequadas, atribuir supervisão humana e assegurar que os dados de entrada são relevantes. Isto requer saber quais sistemas de IA estão implantados.
Artigo 49 — Registo na base de dados da UE
Os fornecedores e implementadores de sistemas de IA de alto risco devem registar os seus sistemas na base de dados da UE antes da colocação no mercado. O registo requer as informações tipicamente encontradas num inventário de sistemas de IA.
Perguntas frequentes
Guias relacionados
Como o Scanara ajuda
O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.