Governança de IA não depende da aprovação do Marco Legal (PL 2338/2023) para começar a valer — e esperar a lei para estruturá-la é a decisão mais arriscada que uma empresa de médio porte pode tomar agora. O projeto segue parado na Câmara, sem data certa de votação, mas a Autoridade Nacional de Proteção de Dados (ANPD) já fiscaliza o uso de inteligência artificial na prática, apoiada na LGPD e em normas setoriais do Banco Central e da ANS. Quem trata a ausência de lei geral como ausência de regra está operando com um risco que já existe, só não está nomeado.
O cenário regulatório brasileiro de 2026 é uma colcha de retalhos, não um vazio: LGPD, normas setoriais e um sandbox regulatório da própria ANPD já impõem obrigações práticas de transparência e explicabilidade a quem usa IA para decisão automatizada, atendimento ou análise de dado pessoal — mesmo sem o Marco Legal votado. Ao mesmo tempo, o dinheiro entra mais rápido do que a maturidade: o Brasil deve receber US$ 4,2 bilhões em investimentos de IA em 2026, 41,7% de todo o gasto da América Latina com a tecnologia, e agentes de IA sozinhos devem atrair US$ 3,4 bilhões em investimentos de TI no país neste ano. Governança que não acompanha esse ritmo vira o gargalo — não a tecnologia.
Principais aprendizados
- O Marco Legal da IA (PL 2338/2023) ainda não foi votado na Câmara, mas isso não significa ausência de regulação: LGPD, normas do Banco Central, da ANS e o sandbox regulatório da ANPD já impõem obrigações práticas hoje.
- A adoção de IA nas empresas brasileiras subiu de 40% para 50% em um ano, mas 58% dos adotantes ainda estão no estágio básico de maturidade e apenas 15% chegaram ao estágio avançado — a distância entre adoção e maturidade é exatamente onde a governança falha primeiro.
- A régua do mercado de fusões e aquisições de tecnologia já cobra prontidão: o volume de transações caiu 33% no primeiro semestre de 2026, e quem segue no jogo é quem consegue provar receita recorrente e IA aplicada com dado proprietário — não quem promete adotar.
- Governança de IA eficaz não é burocracia adicional: é a TI definir o perímetro (ferramentas autorizadas, regras de dado, permissões) para que a área de negócio construa dentro dele, sem depender de aprovar cada iniciativa caso a caso.
- Empresas médias sem estrutura de compliance dedicada podem estruturar governança de IA com três elementos mínimos: inventário de onde a IA já é usada, perímetro de dados e ferramentas aprovadas, e responsável nomeado por cada uso em produção.
Minha empresa já é fiscalizada por regras de IA mesmo sem o Marco Legal aprovado?
Sim. A ANPD já opera como reguladora de fato para IA no Brasil, apoiada na LGPD e, quando não há regulador setorial específico, na sua própria competência residual. Reportagem da ConJur de setembro de 2026 descreve o cenário atual como uma colcha de retalhos regulatória — LGPD mais normas do Banco Central, da ANS e de outros órgãos — que já cobra transparência e explicabilidade de empresas que usam IA para decisão automatizada, atendimento ou tratamento de dado pessoal. O próprio superintendente de inovação tecnológica da ANPD defende publicamente a aprovação rápida do PL 2338/2023 para dar segurança jurídica ao mercado — o que confirma, pela boca do próprio regulador, que a fiscalização não está esperando a lei para acontecer.
Na prática, isso muda o cálculo de risco de quem trata IA como “projeto de inovação” sem dono formal. Um processo que usa IA para aprovar crédito, priorizar atendimento ou analisar documento já está sujeito aos princípios de finalidade, transparência e não discriminação da LGPD — vale hoje, com ou sem Marco Legal. Esperar a lei antes de mapear esses usos só adia o momento em que a empresa vai precisar responder por eles, sob pressão de um incidente, e não por escolha.
Vale a pena esperar a aprovação da lei para estruturar a governança de IA?
Não — e o argumento não é só regulatório, é comercial. O volume de fusões e aquisições de tecnologia no Brasil caiu 33% no primeiro semestre de 2026 (87 transações, ante 131 no mesmo período de 2025), segundo levantamento do Startups.com.br. A leitura do próprio mercado não é falta de apetite: é uma régua de seleção mais alta, em que compradores estratégicos e fundos pagam prêmio por software vertical com dado proprietário e capacidade comprovada de incorporar IA à operação — e exigem de quem vende receita recorrente, não promessa de adoção futura.
Esse mesmo padrão se replica fora do M&A: a distância entre os 50% de adoção e os 15% em estágio avançado (ver aprendizados acima) é onde quem tem governança estruturada escala mais rápido — porque já sabe onde a IA está rodando, com qual dado e sob responsabilidade de quem. Quem não tem, trava no piloto ou, pior, escala sem controle e descobre o risco tarde. A prova de que esse gargalo já é oportunidade de mercado: a Dooers, startup brasileira de governança de agentes de IA, foi selecionada para o Google for Startups Accelerator Brasil 2026 para resolver justamente o problema de controlar acesso, custo e resultado de agentes de IA implantados nas empresas — sintoma de que o mercado já vê a lacuna que a espera pela lei só alarga.
Por onde uma empresa de médio porte sem compliance dedicado começa a governança de IA?
Pelo mesmo princípio que orienta qualquer projeto de IA que dá certo em empresa média: a TI define o perímetro, e a área de negócio constrói dentro dele — em vez de cada iniciativa de IA precisar de aprovação caso a caso ou, no outro extremo, rodar sem nenhum controle. Isso significa, na prática, três passos mínimos antes de qualquer nova automação: mapear onde a IA já está sendo usada na empresa (incluindo o que já roda sem aviso formal, o chamado “shadow AI”), definir quais ferramentas e quais tipos de dado são autorizados para cada caso, e nomear um responsável de negócio por cada uso em produção — não só um responsável técnico.
Esse desenho evita os dois erros mais comuns: controle excessivo, que paralisa a adoção e empurra o time de volta para ferramentas não autorizadas; e ausência de controle, que dispersa o risco sem ninguém saber nomear onde ele está. Em um programa conduzido pela HAIA junto a uma operação de serviços financeiros de médio porte, esse desenho de perímetro permitiu automatizar etapas de crédito, documentação e controles de risco com monitoramento contínuo de SLAs regulatórios e redução de consultas de crédito desnecessárias, sem contratar nova ferramenta — usando o que a TI já havia aprovado. Os resultados refletem o contexto, a maturidade e os processos dessa organização específica; não constituem promessa de resultado equivalente em outro ambiente. O ponto replicável é o método: perímetro definido antes da construção, não depois do incidente — o mesmo critério que separa uma política de uso de IA que reduz o shadow AI de uma que só existe no papel.
Vale reforçar que esse desenho de governança não é tarefa exclusiva do CTO ou da área de dados. O papel de quem lidera tecnologia é definir o perímetro — dados, risco, autonomia e prioridade — e deixar a escolha do caso de uso com quem sente o gargalo na operação. Governança que centraliza toda decisão na TI vira fila; governança que distribui a decisão dentro de um perímetro claro escala.
Perguntas frequentes
O que é o Marco Legal da IA (PL 2338/2023) e quando entra em vigor?
É o projeto de lei que cria uma regulação geral para inteligência artificial no Brasil, ainda em tramitação na Câmara dos Deputados, sem data certa de votação em setembro de 2026. Até sua aprovação, o uso de IA no país já é regulado de forma fragmentada pela LGPD e por normas setoriais (Banco Central, ANS, entre outras), fiscalizadas na prática pela ANPD — inclusive por meio de um sandbox regulatório próprio da autarquia.
Minha empresa pode ser responsabilizada por uso de IA mesmo sem o Marco Legal aprovado?
Sim, na medida em que o uso de IA envolva dado pessoal ou decisão automatizada, os princípios da LGPD (finalidade, transparência, não discriminação) já se aplicam hoje. A ANPD atua como reguladora de fato desses casos, mesmo sem lei geral de IA, e defende publicamente a aprovação do Marco Legal para reduzir essa incerteza — o que reforça que a fiscalização atual já é real, não hipotética.
Quais riscos uma empresa corre ao não ter governança de IA estruturada?
O principal risco não é apenas regulatório: é operar sem saber onde a IA já está em uso, com qual dado e sob responsabilidade de quem — o que dificulta tanto responder a um incidente quanto provar maturidade em um processo de venda, captação ou M&A. Com o volume de fusões e aquisições de tecnologia mais seletivo, essa falta de rastreabilidade já pesa contra o valor percebido da empresa, independentemente de fiscalização formal.
Como uma empresa de médio porte começa a governança de IA sem uma área de compliance dedicada?
Com três passos mínimos: mapear onde a IA já está em uso (inclusive o uso informal, não avisado formalmente), definir um perímetro de ferramentas e dados autorizados, e nomear um responsável de negócio — não só técnico — para cada uso em produção. Esse desenho permite que a área de negócio construa automações dentro de um perímetro já validado pela TI, sem esperar aprovação caso a caso nem operar sem controle algum.