Auditoria é uma verificação estruturada que compara o que a empresa diz fazer com o que acontece de fato na operação. Para isso, o auditor analisa processos, cruza documentos e exige evidências de que as regras estão sendo cumpridas.
Em geral, ela acontece por exigência legal, por pedido de investidores e clientes ou por decisão interna de reduzir riscos.
Com a IA (Inteligência Artificial), a mesma lógica se aplica aos sistemas que tomam ou apoiam decisões dentro da empresa.
Muitas organizações, porém, superestimam o quanto estão preparadas para esse tipo de verificação. Uma pesquisa de 2026 da Schellman mostra que 74% das empresas acreditam que passariam hoje em uma auditoria de IA.
No entanto, apenas 27% descrevem seus programas de governança como totalmente maduros. Ou seja, a confiança avançou, mas a estrutura que deveria sustentá-la ficou para trás.
Por isso, criamos esse playbook que te ajuda com a auditoria de IA em apenas 5 etapas práticas. Além disso, cada tópico mostra o que verificar, quem envolver e quais registros guardar.
O que você encontrará no conteúdo:
- O que é auditoria de IA?
- Por que fazer uma auditoria de IA agora?
- Etapa 1: inventário dos usos de IA
- Etapa 2: classificação por nível de risco
- Etapa 3: critérios de avaliação
- Etapa 4: evidências e responsáveis
- Etapa 5: frequência e gatilhos de revisão
- Checklist resumido da auditoria de IA
- Como podemos ajudar a sua auditoria?
- Perguntas frequentes
O que é auditoria de IA?
Auditoria de IA é a verificação de como a empresa usa sistemas de IA e controla os riscos de cada uso. Na prática, ela confirma se cada sistema tem finalidade clara, dados adequados, responsável definido e registros que comprovem as decisões.
Assim, a auditoria funciona como o teste prático da governança, porque mostra se as políticas escritas acontecem na operação.
Se a sua empresa ainda está desenhando essas políticas, vale começar conhecendo o nosso guia de governança de IA.
Por que fazer uma auditoria de IA agora?
Mesmo antes de qualquer obrigação legal específica, três movimentos já justificam a auditoria de IA nas empresas.
- A regulação está em construção. O PL (Projeto de Lei) 2.338/2023, conhecido como Marco Legal da IA, foi aprovado pelo Senado em dezembro de 2024.
Atualmente, o texto segue em análise na Comissão Especial da Câmara dos Deputados, ainda sem data de votação.
Mesmo assim, sua lógica central já é conhecida: obrigações proporcionais ao nível de risco de cada sistema.
- A fiscalização já começou. A LGPD (Lei Geral de Proteção de Dados) garante ao titular o direito de pedir revisão de decisões tomadas de forma automatizada.
Além disso, a ANPD (Autoridade Nacional de Proteção de Dados) incluiu a IA entre seus eixos prioritários de fiscalização para 2026 e 2027.
Na prática, empresas que usam IA com dados pessoais já podem ser cobradas, mesmo sem o Marco Legal aprovado.
- O padrão de mercado subiu. O próprio setor de auditoria já incorporou a IA à sua rotina. A PwC lançou o Maestro, uma plataforma de auditoria construída com inteligência artificial no centro do processo.
Ainda assim, a empresa reforça que o julgamento do auditor continua sendo a peça central de cada trabalho.
Portanto, supervisão humana e rastreabilidade se tornaram referência tanto para quem audita quanto para quem é auditado.

Começar a auditoria de IA agora significa mapear, com calma, cada sistema que já está em uso.
Etapa 1: inventário dos usos de IA
Toda auditoria de IA começa por uma pergunta simples: onde a inteligência artificial está sendo usada hoje na empresa?
A resposta costuma surpreender, porque o uso real vai muito além das ferramentas contratadas oficialmente. Para mapear o cenário completo, o inventário deve cobrir quatro frentes:
- Ferramentas oficiais: assistentes, copilotos e plataformas aprovados pela área de TI (Tecnologia da Informação).
- IA embarcada: recursos de IA que já vêm dentro de softwares contratados, como CRM (Customer Relationship Management) e ERP (Enterprise Resource Planning).
- Integrações via API: sistemas internos que consomem modelos de IA por meio de API (Application Programming Interface).
- Uso não autorizado: ferramentas adotadas pelas equipes por conta própria, o chamado Shadow AI.
Para cada uso identificado, registre a finalidade, a área responsável, o fornecedor, o tipo de dado processado e a data de início.
Além disso, o inventário deve ser revisado sempre que uma nova ferramenta for contratada ou liberada para as equipes.
Etapa 2: classificação por nível de risco
Com o inventário pronto, o próximo passo é separar os usos de acordo com o impacto que eles podem causar.
Afinal, resumir reuniões e aprovar crédito envolvem consequências muito diferentes. A classificação pode seguir 3 níveis:
- Risco alto: decisões sobre pessoas, como concessão de crédito, contratação e triagem em saúde. Exigem revisão humana obrigatória, testes de viés e documentação completa.
- Risco médio: atendimento ao cliente e análise de dados internos com informações sensíveis. Pedem monitoramento periódico e registro de incidentes.
- Risco baixo: produtividade interna sem dados pessoais, como resumos e rascunhos. Bastam política de uso e treinamento das equipes.
Essa lógica acompanha a abordagem baseada em risco do PL 2.338/2023. Ela também conversa com a ISO/IEC 42001, norma internacional para sistemas de gestão de IA publicada pela ISO (International Organization for Standardization) e pela IEC (International Electrotechnical Commission).
Etapa 3: critérios de avaliação
Depois da classificação, cada uso de risco médio ou alto passa por uma avaliação com critérios fixos. Dessa forma, o resultado da auditoria deixa de depender da opinião individual de quem conduz o processo.
Uma boa base para esses critérios é a Recomendação sobre a Ética da Inteligência Artificial, da UNESCO. O documento foi aprovado em 2021 por unanimidade pelos 193 países-membros da organização, incluindo o Brasil.
Assim, os princípios da Recomendação podem virar perguntas práticas para cada sistema:
- Privacidade e proteção de dados: quais informações alimentam o sistema, e existe base legal na LGPD para esse tratamento?
- Transparência e explicabilidade: é possível reconstruir e explicar como o sistema chegou a uma decisão específica?
- Justiça e não discriminação: os resultados foram testados com amostras representativas do público afetado?
- Supervisão e determinação humanas: existe uma pessoa com autonomia para revisar ou reverter a decisão do sistema?
- Responsabilidade e prestação de contas: o contrato com o fornecedor define responsabilidades, retenção de dados e uso das informações para treinar modelos?
- Proporcionalidade e não causar dano: o uso da IA é adequado ao objetivo, ou uma solução mais simples resolveria com menos risco?
Sempre que uma resposta for negativa, registre a lacuna encontrada, o risco associado e um prazo para a correção. Assim, a auditoria termina com um plano de ação concreto, com responsáveis e datas definidas.
Etapa 4: evidências e responsáveis
Uma auditoria de IA só se sustenta quando cada resposta da etapa anterior vem acompanhada de evidência documentada. Em outras palavras, a política de uso precisa estar escrita, os testes precisam de relatório e as decisões precisam de registro.
Entre as evidências mais importantes, estão:
- Logs das decisões tomadas pelos sistemas de risco alto.
- Histórico de versões dos modelos e dos prompts utilizados em produção.
- Relatórios dos testes de qualidade e de viés.
- Atas de aprovação dos riscos residuais pela liderança.
Esses registros devem ser armazenados em um repositório central, com controle de acesso e histórico de alterações. Além disso, a auditoria precisa envolver mais de uma área para cobrir todos os ângulos do risco.
Normalmente, participam TI e dados, o jurídico, o encarregado de proteção de dados (DPO, Data Protection Officer) e as áreas donas dos casos de uso.
Por fim, defina um responsável pelo processo como um todo, com autonomia para cobrar prazos e consolidar resultados.
Etapa 5: frequência e gatilhos de revisão
A auditoria de IA precisa funcionar em ciclo contínuo, porque modelos, fornecedores e usos mudam ao longo do ano.
Como referência inicial, sistemas de alto risco podem ser revisados a cada três meses, e os de risco médio, a cada seis.
Já os usos de baixo risco costumam exigir apenas uma revisão anual da política. Além do calendário, alguns eventos devem disparar uma revisão imediata. Entre os principais gatilhos, estão:
- Troca de fornecedor ou atualização de versão do modelo.
- Inclusão de um novo tipo de dado, principalmente dados pessoais ou sensíveis.
- Incidentes, reclamações de clientes ou resultados inesperados.
- Mudanças regulatórias, como a eventual aprovação do Marco Legal da IA.
Com agentes de IA executando tarefas de forma cada vez mais autônoma, esses gatilhos ganham ainda mais peso na rotina. Por isso, vale incluir os agentes no inventário desde a primeira rodada da auditoria.
Checklist resumido da auditoria de IA
- Inventário completo dos usos de IA, incluindo IA embarcada e Shadow AI.
- Classificação de cada uso por nível de risco.
- Avaliação dos usos de risco médio e alto com critérios baseados nos princípios da UNESCO.
- Lacunas registradas com responsável e prazo de correção.
- Evidências centralizadas em repositório com controle de acesso.
- Responsável pelo processo definido e áreas envolvidas mapeadas.
- Calendário de revisões e gatilhos de revisão imediata documentados.
Como podemos ajudar a sua auditoria?
A Orbital apoia empresas em todas as etapas deste playbook, do inventário inicial à estrutura de evidências.
Com o Business Consulting, um especialista atua integrado ao seu time para mapear usos, classificar riscos e desenhar controles.
Além disso, com o Squad as a Service, uma equipe multidisciplinar implementa logs, rastreabilidade e monitoramento nos sistemas que usam IA.
Quer começar a auditoria de IA da sua empresa com apoio especializado? Fale com a gente.
Perguntas frequentes
A auditoria de IA é obrigatória no Brasil?
Ainda não existe uma lei específica que obrigue empresas a auditar seus sistemas de IA. No entanto, a LGPD já regula decisões automatizadas com dados pessoais, e o Marco Legal da IA segue em análise na Câmara.
Quem deve conduzir a auditoria de IA?
O ideal é ter um responsável central pelo processo, apoiado por TI, jurídico, encarregado de dados e áreas de negócio. Em empresas sem estrutura interna, uma consultoria especializada pode conduzir o primeiro ciclo e treinar o time.
Com que frequência a auditoria de IA deve ser feita?
Depende do nível de risco de cada uso. Como referência, sistemas de risco alto podem ser revisados trimestralmente, enquanto trocas de fornecedor, novos dados ou incidentes exigem revisão imediata.
Como governança e auditoria de IA se conectam?
A governança define políticas, papéis e regras para o uso de IA na empresa. A auditoria, por sua vez, verifica periodicamente se essas regras estão sendo cumpridas na prática.