← Voltar ao blog

Governança de IA para times de engenharia: o checklist mínimo de 2026

Governança de IA entrou na agenda de engenharia quando pesquisas do Stack Overflow passaram a mostrar mais de 80% dos desenvolvedores usando assistentes de código. Seu time adotou essas ferramentas antes de existir política alguma. Tratar essa realidade como escândalo atrasa a solução; tratá-la como ponto de partida acelera.

Shadow AI já é o estado padrão

Engenheiros colam trechos de código em chatbots públicos desde 2023. Shadow AI cresceu no vácuo de política e segue crescendo enquanto a aprovação formal demora. Reconhecer o uso e canalizar reduz risco; fingir que ele não existe deixa a empresa exposta em todos os flancos.

Classificação de dados vem antes de tudo

Mapa direto: quais dados podem tocar APIs externas como as da OpenAI e da Anthropic, quais precisam permanecer na sua infraestrutura. A exposição à LGPD e ao EU AI Act depende desse mapa. Sem ele, cada nova ferramenta reinicia a discussão do zero.

Aprovação leve em cinco dias

Formulário de uma página, análise conjunta de segurança e jurídico, prazo de cinco dias úteis. Processo lento empurra uso para a clandestinidade, e a empresa perde visibilidade sobre o que roda assim mesmo. Publique o status de cada pedido num canal aberto; transparência elimina fila paralela.

Procedência de código

Registre qual ferramenta gerou cada contribuição, no commit message ou numa tag do repositório; uma linha no template de commit resolve. Perguntas de propriedade intelectual aparecem em aquisições e disputas contratuais. Responder com histórico documentado protege a avaliação da companhia.

Responsabilidade com nome no PR

Cada linha originada por IA tem um revisor identificado. Revisor responde pelo código como se tivesse escrito; esse é o padrão. Auto-merge permanece desligado nos caminhos críticos: pagamentos, autenticação, dados pessoais.

Rastro de auditoria

Faça log dos modelos e versões que tocaram código de produção, guardando o registro junto do artefato de build. Auditores e compradores de due diligence fazem a pergunta, e um "não sabemos" custa caro na negociação.

O checklist de oito itens

  1. Mapear os dados de cada sistema e classificar por sensibilidade.
  2. Definir quais classes podem seguir para provedores externos.
  3. Publicar formulário de aprovação de uma página com SLA de cinco dias úteis.
  4. Exigir procedência registrada por contribuição de código.
  5. Vincular cada PR com código de IA a um revisor nomeado.
  6. Manter auto-merge desligado em repositórios críticos.
  7. Registrar modelo e versão de qualquer IA que toque produção.
  8. Revisar a política a cada seis meses.

Oito controles, um mês de implementação, zero orçamento adicional. Governança de IA nesse nível cabe numa tarde de arquitetura.

Enfrentando esse desafio na sua empresa?

Ajudo CTOs e times de engenharia a resolver problemas como este — com diagnóstico honesto e execução focada.

Agendar uma conversa
Marc Reinan Gomes
Marc Reinan Gomes Staff Engineer & Consultor

14+ anos construindo produtos, liderando times de engenharia e ajudando empresas a escalar com qualidade técnica.

Compartilhar no LinkedIn