Matriz de risco de IA: classifique um caso antes de escalar.

Avalie impacto, sensibilidade dos dados, autonomia e reversibilidade para definir controles proporcionais antes de colocar uma iniciativa de IA em produção.

Resposta direta

A matriz Reveno avalia quatro dimensões observáveis: impacto, dados, autonomia e reversibilidade. O resultado indica uma faixa inicial de risco. Ele não substitui uma avaliação jurídica ou técnica, mas ajuda a definir os controles mínimos e quem precisa aprovar a próxima etapa.

Quando usar a matriz

Use a matriz na triagem de uma ferramenta, automação, agente ou caso de uso novo. Descreva uma aplicação concreta, atribua um nível a cada dimensão e registre a justificativa. O objetivo é impedir que iniciativas de impacto muito diferente recebam o mesmo processo de aprovação.

As quatro dimensões

  • Impacto: consequência possível para clientes, pessoas, receita, operação ou reputação.
  • Sensibilidade dos dados: exposição de dados pessoais, confidenciais, estratégicos ou regulados.
  • Autonomia: liberdade do sistema para agir, decidir ou comunicar sem confirmação humana.
  • Reversibilidade: dificuldade para detectar, interromper e desfazer uma ação incorreta.

Como interpretar o resultado

A pontuação indica uma faixa inicial, não uma certificação. Quanto maior a faixa, mais explícitos devem ser o responsável, a aprovação, os limites de dados, a revisão humana, os registros e a capacidade de interrupção. Casos críticos não devem operar autonomamente em produção antes de análise especializada.

O registro que acompanha a classificação

Guarde o nome do caso, dono, objetivo, sistemas envolvidos, dados usados, justificativas das notas e controles acordados. Reavalie quando mudar o modelo, o fornecedor, a fonte de dados, a autonomia ou o impacto. Uma classificação sem histórico e responsável perde valor rapidamente.

Como obter consistência

Duas pessoas podem pontuar o mesmo caso de forma diferente. Faça a primeira classificação em conjunto, registre a justificativa de cada nota e calibre exemplos internos por faixa. Divergência não deve ser escondida pela média: ela mostra onde falta informação ou onde o apetite de risco não está claro.

Limites da ferramenta

A matriz é triagem, não parecer jurídico, avaliação de segurança ou autorização automática. O resultado orienta a profundidade das análises e os controles iniciais. Casos com dados regulados, efeito relevante sobre pessoas ou ação difícil de reverter exigem avaliação especializada além da pontuação.

Exemplo de classificação

Considere um agente que prepara uma atualização de CRM. Se ele trabalha apenas com dados comerciais aprovados, propõe a alteração para revisão humana e permite desfazer o registro, autonomia e reversibilidade podem receber notas moderadas. Se o mesmo agente envia mensagens, altera estágio e distribui leads sem confirmação, a autonomia e o impacto aumentam; a decisão precisa de permissões restritas, registros, testes, limite de volume e mecanismo de parada.

O exemplo mostra por que o nome da ferramenta não determina o risco. A mesma tecnologia muda de faixa conforme dados, ação, público e capacidade de recuperação.

Checklist de aplicação

  • Descreva um caso específico, não “usar IA na área”.
  • Nomeie responsável executivo e responsável operacional.
  • Registre evidência para cada nota, inclusive incertezas.
  • Defina controles atuais e lacunas com prazo.
  • Escolha a autoridade que aceita o risco residual.
  • Marque a próxima revisão e os gatilhos extraordinários.

Quando aplicar sozinho

Uma equipe pode aplicar a matriz sozinha em triagens de baixo impacto, dados públicos, ação reversível e autonomia limitada. O objetivo é criar linguagem comum e impedir que testes simples entrem em um processo desproporcional.

Chame governança quando houver dado sensível, efeito financeiro, decisão sobre pessoas, comunicação externa, acesso a sistemas críticos, múltiplos fornecedores ou dificuldade de reversão. Nesses casos, o resultado precisa ser conectado ao inventário, à política, ao contrato, à segurança e à autoridade executiva.

Da classificação à decisão

Depois de pontuar, não arquive o resultado. Escolha uma ação: explorar com limite, testar em ambiente isolado, aprovar com controles, corrigir antes de operar ou interromper. Consulte o Trust Protocol para aprofundar critérios de confiança e use o Diagnóstico de IA quando o caso revelar um problema sistêmico.

Agents & Skills ajuda a descobrir e experimentar componentes. A Reveno institucional entra para decidir como eles podem tocar dados, sistemas e processos empresariais. O fluxo recomendado é explorar → escolher → testar → mapear risco → governar → escalar.

Tabela de classificação

Critérios da Matriz de Risco de IA
DimensãoBaixoMédioAltoAção recomendada
ImpactoUso interno auxiliarAfeta um processoAfeta pessoa, cliente ou receitaAumentar autoridade e proteção
DadosPúblicosInternos não sensíveisPessoais, confidenciais ou reguladosMinimizar, restringir e registrar
AutonomiaSomente recomendaExecuta com confirmaçãoAge sem confirmaçãoLimitar permissão e exigir aprovação
ReversibilidadeDesfazer é simplesExige correção coordenadaDano difícil de reverterAmbiente isolado, parada e reversão

Use sozinho ou aplique com apoio da Reveno

Use a matriz sozinho para triagem inicial de um caso reversível e de baixo impacto. Chame governança quando houver dados sensíveis, agentes com acesso a sistemas, decisão sobre pessoas, efeito financeiro ou ação difícil de desfazer.

Solicitar a matriz · Aplicar em um caso real · Solicitar diagnóstico · Ver Trust Protocol

Explore antes de decidir

Agents & Skills é a camada aberta para descobrir e experimentar componentes. A Reveno institucional organiza governança, decisão e adoção empresarial. Explore Agents & Skills, Skill Atlas, Stack Builder, Trust Protocol e Answers. O fluxo ideal é explorar, escolher, testar, mapear risco, governar e escalar.

Perguntas frequentes

Quem deve preencher a matriz de risco de IA?

O responsável do caso deve participar com negócio, tecnologia e as funções de risco pertinentes. A classificação precisa combinar consequência operacional e evidência técnica.

Qual nota aprova automaticamente um caso?

Nenhuma. A faixa orienta controles e autoridade de decisão, mas não substitui política, avaliação especializada ou aprovação exigida pelo contexto.

Quando refazer a classificação?

Quando mudar modelo, fornecedor, dados, integração, público, autonomia, escala ou impacto. Uma mudança relevante invalida parte das premissas anteriores.

Fontes e referências

Próxima ação

Mapear meu cenário de IA · Explorar Agents & Skills

Responsável editorial: Thiago Holtz. Revisado em 2026-08-20.