top of page

O que deve ser regulado?

11 de set.
4 min de leitura

Por Rogério Melfi, embaixador IA4FIN




Existe uma tendência natural diante de uma tecnologia capaz de transformar mercados inteiros: criar uma regulação específica para ela. Com a inteligência artificial não tem sido diferente. Discutimos uma Lei de IA, autoridades competentes, sistemas de alto risco, transparência, explicabilidade e responsabilidades. 


Mas diante disto me pergunto: Precisamos regular a inteligência artificial como uma nova categoria ou precisamos compreender os riscos que ela introduz em uma atividade que já é intensamente regulada?


A diferença é importante porque ambientes altamente regulados, como o sistema financeiro já opera sobre uma extensa arquitetura de gerenciamento de riscos. Instituições precisam identificar, avaliar, monitorar e mitigar riscos de crédito, mercado, liquidez, operação, segurança cibernética, fraude, terceiros e tantos outros inerentes à atividade financeira.


Um modelo utilizado na concessão de crédito pode produzir consequências sobre o risco de crédito e sobre a relação com o consumidor. Uma falha na qualidade dos dados pode comprometer decisões e gerar risco legal ou reputacional. Um sistema generativo utilizado no atendimento pode fornecer uma orientação errada ao cliente e transformar uma falha do modelo em um problema para a instituição. Da mesma forma, uma dependência excessiva de determinado fornecedor pode ampliar o risco de terceiros.


Isso sugere que talvez não exista um único “risco de IA”. Existem riscos conhecidos que passam a se manifestar de novas formas e em outra escala.

No Relatório de Estabilidade Financeira de novembro de 2025, o Banco Central apresentou uma pesquisa sobre a utilização de inteligência artificial no Sistema Financeiro Nacional. Entre as 162 instituições que responderam ao levantamento, 71,6% informaram utilizar soluções ou serviços de tecnologia com modelos de IA desenvolvidos por prestadores de serviços terceiros. Os casos de uso já incluíam atendimento, análise de documentos, prevenção a fraudes, monitoramento de transações, KYC, segurança e avaliação de risco de crédito.


Ao mesmo tempo, apenas 42,6% das instituições declararam possuir processos, práticas ou procedimentos complementares destinados especificamente ao gerenciamento dos riscos associados às soluções que empregam inteligência artificial. O dado mostra uma diferença relevante entre a velocidade de adoção da tecnologia e a maturidade de sua governança.


Embora ainda não exista uma regulação nacional aprovada nem uma norma setorial específica sobre inteligência artificial, o Banco Central já acompanha sua utilização pelas instituições.


Essa abordagem parece adequada para uma tecnologia que evolui mais rapidamente do que o processo regulatório. O caminho passa por acompanhar casos de uso, identificar riscos e avaliar quais deles já estão cobertos pelas estruturas existentes e quais exigem novas obrigações.


Um dos pontos mais relevantes está na contratação de terceiros. Se muitas instituições utilizarem as mesmas soluções de IA e determinado fornecedor enfrentar um problema relevante, o impacto pode atingir várias delas simultaneamente. O que inicialmente parece uma decisão de tecnologia passa a ser uma questão de concentração e, potencialmente, de estabilidade financeira.

Para uma instituição isolada, contratar um grande provedor de IA pode fazer sentido. É mais rápido e barato do que desenvolver internamente determinadas capacidades. O problema surge quando dezenas de instituições chegam à mesma conclusão e passam a depender dos mesmos modelos, fornecedores ou infraestruturas.


Nesse cenário, uma falha deixa de afetar apenas quem contratou determinada solução. Uma vulnerabilidade compartilhada, uma indisponibilidade ou um comportamento inesperado de um modelo amplamente utilizado pode atingir diferentes participantes ao mesmo tempo. A inteligência artificial passa, então, a fazer parte de uma discussão que o mercado financeiro conhece bem: a concentração de riscos.


Esse ponto também ajuda a mostrar por que tratar toda utilização de IA da mesma forma seria um erro. Uma ferramenta usada internamente para resumir documentos não apresenta o mesmo risco de um modelo que participa da decisão de conceder crédito. Um chatbot de atendimento não deveria necessariamente receber o mesmo tratamento de um agente autorizado a executar operações financeiras. O que importa é o uso, o grau de autonomia, as pessoas afetadas e a consequência de uma eventual falha.


Determinados usos certamente exigirão obrigações específicas de segurança, documentação, transparência, monitoramento ou revisão humana. Decisões automatizadas capazes de afetar significativamente consumidores também merecem tratamento compatível com seu impacto.


Quanto maior a autonomia do sistema e maior a consequência de uma decisão ou falha, maior deve ser a capacidade da instituição de demonstrar como aquele sistema é governado.


Isso desloca parte da discussão do algoritmo para a responsabilidade. A instituição sabe quais modelos utiliza e para quais finalidades? Conhece os dados envolvidos? Monitora seu desempenho? Consegue identificar falhas? Possui procedimentos de contingência? Sabe quais riscos transferiu para terceiros e quais continuam sob sua responsabilidade?


O mercado financeiro tem uma vantagem nesse debate porque não começa do zero. Bancos, fintechs, cooperativas e instituições de pagamento já convivem com controles internos, auditoria, gerenciamento de riscos e supervisão. O desafio é incorporar as particularidades da inteligência artificial a essa estrutura e criar novas exigências onde os riscos realmente justificarem.


Essa análise, porém, não é unânime. A União Europeia seguiu esse caminho com o AI Act justamente porque considerou que direitos do titular dos dados, explicabilidade e não discriminação exigem um piso comum, independentemente do setor, e que deixar cada regulador setorial reinventar essas exigências cria fragmentação e desigualdade de tratamento entre um cliente de banco e um cliente de plano de saúde, por exemplo, avaliados por modelos igualmente opacos.


O Congresso segue tentando fechar a peça que falta: o PL 2338/2023, o Marco Legal da IA, aprovado no Senado ainda em 2024 e travado na Câmara desde então. A expectativa é que a tramitação avance nos próximos meses. Quando isso acontecer, o desafio é encaixar essa nova camada em uma estrutura de gestão de riscos que já existe. 


Portanto, a tecnologia pode ser manual, eletrônica, digital, interna ou de terceiros. A responsabilidade pelos seus efeitos segue da instituição regulada.

Comentários


Não é mais possível comentar esta publicação. Contate o proprietário do site para mais informações.
bottom of page