O Estado escreveu uma política de governança de IA. Para si mesmo.

Estudo · Governança de IA

Receita Federal, CVM e Banco Central já montaram estrutura interna de inteligência artificial. O que qualquer um dos três publicou para as empresas que fiscaliza cabe em um parágrafo — e o parágrafo é endereçado ao auditor, não à companhia.

Gabriela Rocha · Algoritimado · Santos–SP · publicado em 21 de setembro de 2026 · leitura ~28 min

Banner da Algoritimado: a régua existe, só não é para você. Receita Federal, CVM e Banco Central escreveram política de IA para dentro de casa; para as empresas que fiscalizam, não escreveram nenhuma.

O que este levantamento mostra. Três reguladores do sistema financeiro e tributário brasileiro editaram, entre 2024 e 2026, atos de governança de inteligência artificial — uma política completa, no caso da Receita; estrutura interna, nos outros dois. Todas as três valem portas adentro: disciplinam o uso de IA dentro do próprio órgão. Nenhuma delas cria obrigação para as empresas que esses órgãos fiscalizam — a Portaria da Receita só alcança empresa privada quando ela contrata com a Receita.

  1. Receita Federal — Portaria RFB nº 647, de 5 de fevereiro de 2026: política de IA completa, com 27 artigos, matriz de decisão em três camadas, curador de IA generativa, catálogo institucional e auditoria obrigatória.
  2. CVM — Resolução CVM nº 246, de 30 de julho de 2026: cria a Divisão de Tecnologia Financeira e atribui a uma unidade interna a competência de propor e monitorar a política de IA da própria autarquia.
  3. Banco Central — Resolução BCB nº 408, de 15 de agosto de 2024: institui o Centro de Excelência de Ciência de Dados e Inteligência Artificial, comunidade de práticas interna coordenada pelo Deinf.
  4. Para o mercado, nos dois ofícios circulares anuais de orientação da CVM em 2026 — um às companhias abertas, outro a emissores e intermediários de ofertas públicas, 387 páginas somadas — há uma menção a inteligência artificial, e ela sugere que o investidor use IA para coletar dados. Zero orientação sobre a IA que a companhia usa.
  5. A exceção não veio de um regulador financeiro: veio do Conselho Federal de Medicina. A Resolução CFM nº 2.454/2026 obriga instituições médicas privadas a classificar risco de IA e a montar governança interna.
  6. No FRE 2026, entre 372 companhias abertas que declararam ter algum comitê, exatamente uma nomeia inteligência artificial no comitê.

Por que isto importa para quem fecha o balanço. A assimetria não é acadêmica. O órgão que vai auditar a sua apuração já definiu, por escrito, como ele mesmo trata alucinação, viés, rastreabilidade e responsabilidade por decisão automatizada. A sua empresa provavelmente não definiu. E a régua que ele publicou é pública — dá para copiar.

1 em 372 companhias abertas com comitê que nomeia inteligência artificial — Formulário de Referência 2026, dados abertos da CVM

O que o Estado escreveu para si mesmo

Comecemos pelo documento mais denso. A Portaria RFB nº 647, de 5 de fevereiro de 2026, publicada no DOU de 12/02/2026, seção 1, página 60, é uma política de inteligência artificial de 27 artigos e oito capítulos. Ela não é uma carta de intenções. Tem definições operacionais, atribuição de responsabilidade nominal e sanção.

O art. 5º fixa a regra que todo conselho de administração deveria ter em ata: as soluções de IA "não substituem, não condicionam e nem vinculam o exercício das competências legais atribuídas aos agentes públicos". O parágrafo único vai além e nomeia o responsável — "a decisão final e a prática de ato administrativo decorrente do uso de solução de IA competem exclusivamente ao agente público responsável, que deverá exercer juízo crítico e independente".

O art. 6º veda desenvolvimento ou uso de sistemas voltados "à manipulação subliminar de comportamento, à pontuação social ou à vigilância massiva e indiscriminada" — duas dessas três são praticamente decalque do art. 5º do regulamento europeu de IA, que proíbe sistemas com "técnicas subliminares" e a "pontuação social". Adotadas aqui por ato infralegal de um órgão fazendário, antes de qualquer lei brasileira sobre o assunto.

O art. 7º desenha uma matriz de direitos de decisão em três camadas, que é a peça mais aproveitável do documento para uma empresa: decisões de negócio ficam com a área de negócio, que aceita o risco operacional; decisões tecnológicas ficam com a área de TI; decisões éticas e estratégicas ficam com um comitê colegiado. É o desenho que costuma faltar, quando "IA" é assunto de TI até o dia em que vira assunto de jurídico.

Três dispositivos que vale ler com caneta na mão

São os que uma empresa consegue copiar quase sem adaptação:

  • Art. 9º, I — a área técnica mantém um catálogo institucional de soluções de IA, com finalidade, responsáveis, riscos, modelos, curadores, nível de acurácia e tipos de dados permitidos. Um inventário — e a pergunta que costuma travar a reunião é justamente quantos sistemas de IA já estão em produção dentro da empresa.
  • Arts. 2º, XVII, 11 e 12 — criam e equipam a figura do curador de solução de IA generativa: um servidor da área de negócio, formalmente designado, que monitora acurácia, verifica alucinações e vieses e comunica desvios. Dono nomeado, não "o time".
  • Art. 24, parágrafo único — nos contratos de prestação de serviços, "a contratada atuará exclusivamente como fornecedora de infraestrutura ou licenciamento, sendo vedada a adoção de soluções cujos termos de uso permitam o aproveitamento de dados para treinamento, aperfeiçoamento ou calibração de modelos de IA próprios ou de terceiros". É uma cláusula contratual pronta, redigida pela Receita Federal, sobre um risco que o contrato de software padrão não costuma endereçar.

E o art. 26 fecha: descumprimento é infração funcional, apurada em processo disciplinar, sem prejuízo de responsabilidade penal e civil.

O detalhe que muda a leitura. A Portaria 647 foi assinada pelo Secretário da Receita Federal e se apoia na Resolução CTSI/RFB nº 2, de 14 de junho de 2024. Ou seja: a Receita já tinha ato interno sobre o tema em junho de 2024 — bem antes de o marco legal da IA chegar à Câmara, em março de 2025.

CVM e Banco Central: estrutura, não política

Na CVM, a Resolução CVM nº 246, de 30 de julho de 2026, altera o regimento interno da autarquia. Cria a Divisão de Tecnologia Financeira (DITEC) e atribui a uma unidade a competência de "propor, implementar e revisar políticas, normas e procedimentos internos relacionados à governança e ao uso ético e responsável de inteligência artificial na CVM, bem como monitorar sua observância". Outro dispositivo manda observar "as políticas de governança de dados e de inteligência artificial da CVM" ao estabelecer diretrizes técnicas. A palavra que importa é a última: da CVM.

No Banco Central, a Resolução BCB nº 408, de 15 de agosto de 2024, em vigor desde 1º/09/2024, constitui o Centro de Excelência de Ciência de Dados e Inteligência Artificial — uma comunidade de práticas de natureza propositiva e consultiva, coordenada pelo Departamento de Tecnologia da Informação. O Voto 122/2024–GRC que a fundamenta conta a origem: um grupo de servidores se reuniu entre novembro de 2023 e março de 2024 para propor "uma estratégia para direcionar os esforços do BCB para o uso seguro e eficiente de ferramentas de IA". Competência do centro, pelo art. 3º do regulamento: propor ao Deinf as "diretrizes de governança para o uso e o desenvolvimento seguros e éticos, no âmbito do Banco Central do Brasil, de serviços de software que utilizam ciência de dados e IA". É competência para propor, e sobre software — não regra para o mercado.

Norma Data Para quem vale
Portaria RFB 647 05/02/2026 Todos os usuários do ambiente informatizado da Receita Federal — servidores, prestadores, terceiros colaboradores (art. 1º, §§ 1º e 2º)
Resolução CVM 246 30/07/2026 Estrutura interna da própria CVM (altera o regimento interno)
Resolução BCB 408 15/08/2024 Servidores do Banco Central, no âmbito da autarquia
Resolução CFM 2.454 11/02/2026 Médicos e instituições médicas, públicas ou privadas — em vigor desde 26/08/2026, fiscalização pelo CRM da jurisdição

O que o Estado escreveu para o mercado

Todo ano a CVM publica ofícios circulares de orientação às companhias abertas e aos participantes do mercado. São os documentos onde a autarquia diz, em linguagem prática, o que espera de quem ela regula. Lemos os dois principais de 2026 inteiros e contamos as menções.

O Ofício-Circular Anual da SEP (Superintendência de Relações com Empresas), dirigido às companhias abertas, tem 302 páginas. Menciona inteligência artificial uma vez — e a menção sugere que o investidor pode "fazer uso de Inteligência Artificial para coletar os valores diretamente do banco de dados dos Sistemas da CVM ou da B3". Há outras duas ocorrências da palavra "algoritmo": uma trata de parâmetros objetivos em planos de negociação; a outra sugere algoritmos de compressão para reduzir o tamanho de arquivos anexados ao sistema.

O Ofício-Circular Anual da SRE (Superintendência de Registro de Valores Mobiliários), sobre ofertas públicas, tem 85 páginas. Nenhuma menção a inteligência artificial, IA, machine learning ou algoritmo.

São 387 páginas de orientação ao mercado em 2026, sem uma linha sobre como a companhia deve governar a IA que ela própria usa — no fechamento contábil, na concessão de crédito, no atendimento, na precificação.

A exceção: o ofício que foi para o auditor

Há um documento da CVM de 2026 que trata de governança de IA de forma explícita — e é preciso ser exato sobre o que ele é. O Ofício-Circular nº 1/2026/CVM/SNC/GNA, de 2 de setembro de 2026, é dirigido "aos Auditores Independentes e respectivos Responsáveis Técnicos". No anexo, na seção sobre os principais achados de inspeção apontados por reguladores associados ao IFIAR — e que a CVM diz serem "consistentes com aqueles verificados também em nossos trabalhos de supervisão e em inspeções" — há um bloco inteiro chamado "Uso da tecnologia (Inteligência Artificial - IA) em auditorias", com oito falhas listadas, entre elas:

  • "falha na governança do uso de Inteligência Artificial Generativa ('GenIA'), incluindo a ausência de políticas robustas para mitigar riscos como viés, perda de confidencialidade e uso antiético";
  • "falha na transparência sobre o uso de GenIA em áreas críticas da auditoria, dificultando monitoramento interno e inspeções regulatórias";
  • "falha na consideração dos impactos da IA/GenIA na confiabilidade dos relatórios financeiros das entidades auditadas, incluindo riscos de viés e falta de explicabilidade".

Leia a terceira de novo. O regulador recomenda ao auditor atenção ao impacto da IA na confiabilidade dos relatórios financeiros das entidades auditadas. Ou seja: a IA que a sua empresa usa já é matéria de trabalho de auditoria — pela porta do auditor, não pela sua. A pergunta chega na sala de reunião antes de existir norma dizendo que era preciso ter resposta pronta.

O que isso significa na prática do próximo ciclo de auditoria
  • Seu auditor foi formalmente alertado sobre governança de IA em 02/09/2026; você não.
  • Se a IA entra em algum ponto do fechamento — conciliação, estimativa, provisão, reconhecimento de receita — espere a pergunta.
  • Fora da saúde, não existe norma brasileira exigindo que você tenha resposta. Existe um auditor com um ofício circular na mão.

A exceção que veio de fora do sistema financeiro

O conselho profissional brasileiro que foi mais longe — e o único que localizamos com regra vinculante de governança de IA para empresas privadas — é o de medicina. A Resolução CFM nº 2.454, de 11 de fevereiro de 2026 — publicada no DOU de 27/02/2026 e retificada em 05/03/2026 — normatiza o uso de inteligência artificial na medicina em 15 páginas, oito capítulos e três anexos.

O que a resolução exige da instituição

O art. 12 é direto: "as instituições médicas, públicas ou privadas, que desenvolverem ou utilizarem modelos, sistemas e aplicações de IA deverão realizar uma avaliação preliminar com a finalidade de definir seu grau de risco". O art. 13 categoriza em baixo, médio, alto ou inaceitável. O art. 14 exige processos internos de governança e, nas instituições que adotarem sistemas próprios, a criação de uma Comissão de IA e Telemedicina sob coordenação médica e subordinada à diretoria técnica. A fiscalização é do Conselho Regional de Medicina da jurisdição (art. 15).

O Anexo III descreve o conteúdo dessa governança. A transparência, diz o item I, "pode se dar" por meio de relatórios gerenciais periódicos em linguagem clara sobre desempenho, limitações conhecidas e vieses identificados — é forma sugerida, não obrigatória. Já vêm em tom de dever: monitoramento contínuo dos outputs com análise estratificada por grupo populacional, com medida corretiva imediata se houver viés indevido; um responsável nomeado, que é o Diretor Técnico; e gestão de ciclo de vida como produto, com revisão periódica do sistema em produção. A preferência por soluções auditáveis e parametrizáveis, em vez de sistemas fechados, aparece como orientação de contratação — e é a que mais interessa a quem assina contrato de software.

Já está valendo, e alcança o que já estava rodando

O art. 23 estabeleceu vacatio de 180 dias contados da publicação, o que coloca a resolução em vigor desde 26 de agosto de 2026. O art. 21 fecha a porta de saída mais óbvia: as disposições "aplicam-se também aos modelos, sistemas e aplicações de IA em desenvolvimento ou em uso nas instituições médicas na data da vigência" — ou seja, o sistema que já estava rodando não está dispensado.

Se você é CFO de healthtech, clínica, laboratório ou operadora, isso já vale e já é fiscalizável. Não é tendência. É o mesmo tipo de obrigação-por-conselho-profissional que organiza boa parte dos mercados regulados no Brasil — e que nós acompanhamos de perto no Panorama Regulatório-Financeiro da Cannabis Medicinal, onde a regra que pega raramente é a lei federal e quase sempre é o ato da agência ou do conselho.

Baixe o dado e refaça a conta
  • comites-ia-fre-2026-algoritimado.csv — as 67 linhas de comitê que sobraram do filtro, com CNPJ, razão social, tipo de comitê, descrição e a classificação que aplicamos. É o recorte exato que produz o "1 em 372".
  • A base de origem é pública: arquivo fre_cia_aberta_membro_comite_2026.csv em dados.cvm.gov.br. Nosso arquivo é derivado, não substitui o original.

A lei que não sai

O PL 2338/2023 — o marco legal da inteligência artificial — foi aprovado pelo Senado e chegou à Câmara dos Deputados em 17 de março de 2025, pelo Ofício nº 235/2025, submetido à revisão nos termos do art. 65 da Constituição. A Presidência da Câmara criou Comissão Especial em 04/04/2025 e a constituiu em 29/04/2025.

A comissão trabalhou: designou relator — o deputado Aguinaldo Ribeiro (PP-PB), em 20 de maio de 2025 —, aprovou plano de trabalho e realizou audiências públicas. O que não veio foi o parecer.

Consultamos a base de dados abertos da Câmara em 20 de setembro de 2026. A proposição registra 384 movimentações. Nenhuma delas é apresentação de parecer. A situação atual é "Aguardando Parecer", em regime de prioridade, sujeita à apreciação do Plenário. Dos 384 andamentos, 354 são de 2025 e 30 de 2026 — e os últimos cinco, incluindo o mais recente, de 02/09/2026, são notificações de apensação de outros projetos.

18 meses na Câmara dos Deputados — e 16 meses desde a designação do relator — sem um único parecer apresentado. PL 2338/2023, consulta aos dados abertos em 20/09/2026

Não é um julgamento sobre o mérito do projeto nem sobre a velocidade do Congresso. É um dado de planejamento: quem estiver esperando a lei para começar a organizar governança de IA não tem data. E, enquanto não há lei, o que existe já produz efeito — via contrato, via auditoria, via conselho profissional, via LGPD.

Por que isso chega na mesa do CFO antes da lei

Há uma razão específica, e ela é brasileira: a reforma tributária do consumo está automatizando a apuração dos dois lados ao mesmo tempo.

Os dois lados se automatizam juntos

Do lado do Estado, o modelo do IBS e da CBS nasce com apuração assistida, com o documento fiscal eletrônico como fonte primária e com liquidação financeira segregada no pagamento. Já escrevemos sobre as peças disso — as APIs de apuração da CBS, o split payment e sua implementação gradual e a vinculação do pagamento à NF-e. Nenhuma dessas peças funciona sem tratamento automatizado em escala.

Do lado da empresa, a consequência é simétrica: ninguém vai conciliar manualmente um regime desenhado para rodar por máquina. A adoção de IA na rotina fiscal e contábil não é uma escolha estratégica que cabe ao CFO postergar — ela entra por baixo, na ferramenta que o time já usa, no ERP que atualizou o módulo, no serviço de classificação fiscal contratado.

E aqui a assimetria fecha o círculo. A Receita Federal escreveu, para o próprio uso, que precisa de catálogo de soluções, curador nomeado, nível de acurácia definido, registro de incidentes e auditoria técnica periódica (arts. 9º, 12, 19 e 20 da Portaria 647). É a mesma lista que uma empresa precisa ter quando a IA entra na apuração — com uma diferença relevante: na empresa, o erro não é infração funcional, é obrigação acessória entregue errada, base de cálculo distorcida e multa.

Uma cláusula para levar ao jurídico hoje. O art. 24, parágrafo único, da Portaria RFB 647 veda contratar solução cujos termos de uso permitam usar os dados do contratante para treinar modelos próprios ou de terceiros. Pegue os contratos de software financeiro, fiscal e contábil da sua empresa e procure essa vedação. Se não estiver lá, os dados de apuração podem estar autorizados a treinar modelo de terceiro — e vale conferir: em muitos termos de uso de SaaS essa autorização já vem marcada por padrão.

O argumento internacional mudou de lugar — e foi parar na governança

O incidente

Em 16 de julho de 2026, a Hugging Face — plataforma pública de modelos e datasets de IA — publicou a divulgação de um incidente de segurança na sua infraestrutura de produção. O que tornou o caso diferente, nas palavras da própria empresa, foi que a intrusão "foi conduzida, de ponta a ponta, por um sistema autônomo de agentes de IA". A campanha executou muitos milhares de ações individuais através de um enxame de ambientes efêmeros — dezenas de milhares, pela contagem da própria empresa; a reconstrução da linha do tempo exigiu análise de mais de 17 mil eventos registrados.

A reação regulatória a esse caso veio dos Estados Unidos: o Procurador-Geral do Alabama anunciou em 24 de agosto de 2026 a intimação da OpenAI, no bojo de uma investigação que seguiu uma carta de coalizão multiestadual.

O episódio não veio sozinho. Num caso distinto — um wiki alemão inativo que agentes da OpenAI ocuparam para trocar mensagens entre si —, a Comissão Europeia confirmou em 7 de setembro ter recebido um relatório de incidente, e o porta-voz Thomas Regnier resumiu a expectativa numa frase que vale para qualquer relatório de conformidade: "relatórios de incidente não são apenas uma caixinha a marcar; você tem de ser bastante preciso e exato sobre as medidas que pretende adotar". E, num terceiro contexto — uma emenda ao projeto de lei de cibersegurança —, o governo do Reino Unido rejeitou em 11 de setembro a proposta de um "kill switch" estatal, com o argumento de que "a Grã-Bretanha não pode simplesmente desligar a IA".

Os especialistas corrigiram o enquadramento

E aqui vem a parte que interessa a quem faz governança de verdade.

Em 10 de setembro, a pesquisadora Melanie Mitchell, do Santa Fe Institute, publicou uma análise técnica do episódio. A conclusão dela desmonta a metáfora que dominou as manchetes:

"É essencial que os legisladores, e o público, entendam que nenhum dos incidentes relatados envolveu, em momento algum, perda de controle — nem, discutivelmente, 'agentes rebeldes' ou qualquer tipo de agência humanoide por parte dos modelos. A culpa está nos humanos que falharam em engenheirar condições seguras de teste, e que treinam modelos de IA com métodos de aprendizado por reforço que incentivam alta persistência, decisão autônoma e reward hacking." — Melanie Mitchell, Misleading Metaphors and Real Risks, 10/09/2026

E dois pesquisadores registraram um erro de previsão

Quatro dias depois, Arvind Narayanan e Sayash Kapoor, de Princeton, publicaram uma revisão de mais de 13 mil palavras da própria tese — e fizeram algo raro no debate público de tecnologia: registraram por escrito um erro de previsão. Eles esperavam que a responsabilidade civil e o risco de dano à marca bastassem para forçar as empresas de IA a adotar precauções básicas de controle. "Estávamos errados", escreveram. E a seção central do texto tem um título que poderia ser o de um parecer de auditoria: "Normas de governança organizacional já existentes teriam evitado o incidente".

O argumento deles é institucional, não técnico:

"Quando um único ambiente de RL mal configurado ou uma avaliação não monitorada pode causar dano real, times individuais não deveriam poder rodar experimentos potencialmente perigosos sem supervisão das áreas jurídica, de segurança e outras. […] As empresas de IA estão tentando reinventar aspectos básicos de governança organizacional como um problema a ser resolvido pela tecnologia." — Kapoor & Narayanan, The AI-as-Normal-Technology view of loss-of-control incidents, 14/09/2026

Preste atenção no que esse deslocamento significa. O debate saiu do terreno onde o CFO não tem nada a dizer — capacidade do modelo, alinhamento, superinteligência — e chegou ao terreno onde o CFO é a autoridade natural: segregação de funções, alçada, supervisão independente, trilha de auditoria, responsabilidade nominal. É o vocabulário de controles internos aplicado a uma tecnologia nova. Quem já montou um ambiente de controle sabe fazer isso.

O plano multilateral e a norma que já existe

No plano multilateral, a Assembleia Geral da ONU nomeou em 12 de fevereiro de 2026, por 117 votos a 2, os 40 membros do Painel Científico Internacional Independente sobre Inteligência Artificial, com mandato até 2029. O relatório preliminar saiu em 1º de julho de 2026, e o alerta central é de que as salvaguardas atuais não acompanham o crescimento das capacidades. A frase do Secretário-Geral António Guterres na apresentação é, para efeito prático, uma descrição de risco de controle interno: "o mundo não pode governar o que não consegue entender".

Existe, por fim, um instrumento concreto e disponível hoje, que não depende de lei nenhuma: a ISO/IEC 42001:2023, primeira edição de dezembro de 2023, que especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de IA — aplicável, nas palavras da própria norma, "a qualquer organização, independentemente de tamanho, tipo e natureza, que forneça ou use produtos ou serviços que utilizem sistemas de IA". Que ela seja certificável não é suposição nossa: existe norma dedicada aos organismos que auditam e certificam esses sistemas de gestão, a ISO/IEC 42006. E a própria 42001 remete, em nota e na bibliografia, à ISO/IEC 23894 como o guia de gestão de risco de IA que a acompanha.

O ponto de encontro. O debate internacional concluiu que o que faltou foi governança organizacional. No Brasil, os únicos documentos de governança organizacional de IA em vigor foram escritos pelo Estado, para o Estado — mais a resolução do CFM, para a medicina. Nada para a empresa que usa IA no fechamento contábil. A lacuna não é de tecnologia. É de desenho institucional, e ela é preenchível sem esperar o Congresso.

O que dá para fazer com o que já existe

Não é preciso esperar norma. Três documentos públicos já dão a régua: a Portaria RFB 647 (desenho de governança), a Resolução CFM 2.454 (classificação de risco e comissão interna) e o Ofício-Circular 1/2026/CVM/SNC/GNA (o que o auditor vai procurar). Um roteiro mínimo, montado a partir dos três:

Roteiro mínimo de governança de IA para uma empresa brasileira
  • Inventário. Liste toda solução de IA em uso — inclusive a embutida em ERP, BI, atendimento e ferramenta fiscal. Finalidade, dados que consome, responsável. (RFB 647, art. 9º, I)
  • Classificação de risco. Baixo, médio, alto ou inaceitável, pelo impacto sobre pessoas e sobre a informação financeira. (CFM 2.454, arts. 12 e 13)
  • Dono nomeado por solução. Pessoa, não área. Responsável por acompanhar acurácia, alucinação e viés. (RFB 647, arts. 2º, XVII, 11 e 12)
  • Regra de decisão escrita. Onde a IA apoia e onde ela não decide — com a decisão final atribuída a um humano identificável. (RFB 647, art. 5º; CFM 2.454, art. 18)
  • Cláusula contratual de não-treinamento em todo fornecedor que toque dado sensível ou fiscal. (RFB 647, art. 24, § único)
  • Registro de incidentes. Canal interno e log do que deu errado e do que foi corrigido. (RFB 647, arts. 18 e 19, VII)
  • Revisão periódica. Data no calendário, não "quando der". (RFB 647, art. 20; CFM 2.454, Anexo III, VI)

Nenhum desses sete itens exige comprar tecnologia. Todos exigem decidir e registrar — que é exatamente o que uma auditoria procura. É a mesma lógica de trilha documental que aplicamos em preços de transferência no Manual de Transfer Pricing: o que não está escrito e datado, na prática, não aconteceu.

Nota metodológica

Este levantamento foi feito com leitura integral das fontes primárias, não de resumos:

Como cada número foi apurado

  • Contagem de menções nos ofícios circulares da CVM — download dos PDFs oficiais no portal da CVM e busca textual por "inteligência artificial", "IA", "machine learning" e "algoritmo" em todas as páginas, com inspeção manual do contexto de cada ocorrência para descartar falsos positivos (foi assim que separamos "algoritmo de compressão" de governança de IA).
  • Comitês das companhias abertas — arquivo fre_cia_aberta_membro_comite_2026.csv do pacote de dados abertos do Formulário de Referência, baixado em 20/09/2026. São 4.612 registros de membros de comitê, distribuídos por 372 CNPJs distintos. Buscamos nos campos Tipo_Comite e Descricao_Outros_Comites. Um único comitê nomeia IA. Outras 39 companhias têm comitê cuja descrição traz "digital" ou "inovação" sem mencionar inteligência artificial — e por isso não foram contadas. Incluindo também "tecnologia" no filtro, são 41.
  • PL 2338/2023 — API de dados abertos da Câmara dos Deputados, proposição 2487262, endpoints de proposição e de tramitações, consultados em 20/09/2026.
  • Normas — Portaria RFB 647 no Diário Oficial da União; Resolução BCB 408 e Voto 122/2024–GRC no portal do Banco Central; Resolução CVM 246 no portal da CVM; Resolução CFM 2.454 no sistema de normas do Conselho Federal de Medicina.
  • Material internacional — divulgação do incidente lida no blog oficial da Hugging Face; textos de Melanie Mitchell e de Kapoor & Narayanan lidos na íntegra na publicação original de cada autor; comunicado do Procurador-Geral do Alabama no site oficial; material do painel da ONU nas páginas das Nações Unidas; escopo da ISO/IEC 42001 conferido no texto da própria norma.

O que foi descartado

Uma afirmação foi descartada durante a checagem. Uma versão anterior deste texto atribuía ao painel da ONU uma frase sobre países dependerem de sistemas que não conseguem construir, inspecionar ou auditar. Fomos procurar a passagem na fonte e ela não existe nos documentos consultados. A frase saiu. Registramos aqui porque o critério é esse: o que não se acha na origem não entra.

Onde não encontramos fonte primária, não afirmamos. Se você localizar norma de governança de IA dirigida a empresas reguladas que não esteja aqui, escreva para nós — corrigimos a página e registramos a correção com data.

Perguntas frequentes

Existe lei de inteligência artificial em vigor no Brasil em 2026?

Não há lei geral de inteligência artificial em vigor no Brasil. O PL 2338/2023 foi aprovado pelo Senado, chegou à Câmara dos Deputados em 17 de março de 2025 e, em consulta aos dados abertos da Câmara em 20 de setembro de 2026, seguia com a situação "Aguardando Parecer", sem nenhum parecer apresentado em 384 movimentações registradas. O que existe hoje são normas setoriais e internas: a Portaria RFB 647/2026 na Receita Federal, a Resolução CVM 246/2026, a Resolução BCB 408/2024 e a Resolução CFM 2.454/2026 na medicina. A LGPD continua aplicável ao tratamento de dados pessoais por sistemas de IA.

A Receita Federal usa inteligência artificial na fiscalização?

A Portaria RFB nº 647, de 5 de fevereiro de 2026, institui a política de inteligência artificial da Receita Federal e disciplina o uso, o desenvolvimento, a contratação, a implantação, o monitoramento e a desativação de soluções de IA no órgão. Ela não detalha quais soluções estão em produção — isso fica no catálogo institucional previsto no art. 9º, I. O que a portaria garante expressamente, no art. 5º, é que a decisão final e a prática do ato administrativo competem exclusivamente ao agente público, e não à solução de IA.

Minha empresa é obrigada a ter uma política de governança de IA?

Depende do setor. Instituições médicas, públicas ou privadas, já são obrigadas pela Resolução CFM nº 2.454/2026 a fazer avaliação preliminar de risco das soluções de IA, classificá-las e estabelecer processos internos de governança, com fiscalização pelo Conselho Regional de Medicina. Fora da saúde, não há obrigação geral no Brasil hoje. Há, porém, efeito indireto relevante: o Ofício-Circular nº 1/2026/CVM/SNC/GNA alerta auditores independentes sobre falhas de governança de IA, inclusive quanto aos impactos da IA na confiabilidade dos relatórios financeiros das entidades auditadas — o que tende a transformar o tema em pergunta de auditoria mesmo sem norma dirigida à companhia.

Quantas companhias abertas brasileiras têm comitê de inteligência artificial?

Uma. No arquivo de membros de comitê do Formulário de Referência 2026, nos dados abertos da CVM, há 4.612 registros distribuídos por 372 companhias que declararam algum comitê. Apenas uma nomeia inteligência artificial na descrição do comitê. Outras 39 têm comitês de "inovação", "transformação digital" ou "estratégia digital" que não mencionam IA e, por isso, não foram contadas.

Por onde começar a governança de IA sem esperar a lei?

Por três coisas que não custam tecnologia: um inventário das soluções de IA já em uso na empresa, incluindo as embutidas em ERP e ferramentas fiscais; uma classificação de risco por impacto; e um responsável nomeado por solução. Em seguida, uma regra escrita sobre onde a IA apoia e onde ela não decide, e uma cláusula contratual vedando que o fornecedor use os dados da empresa para treinar modelos. Os quatro primeiros itens vêm da Portaria RFB 647/2026 e da Resolução CFM 2.454/2026, que são documentos públicos e podem ser usados como modelo.

O que é a Portaria RFB 647/2026?

É a política de inteligência artificial da Receita Federal, assinada em 5 de fevereiro de 2026 e publicada no Diário Oficial da União de 12/02/2026. São 27 artigos em oito capítulos que disciplinam uso, desenvolvimento, contratação, implantação, monitoramento e desativação de soluções de IA dentro do órgão. Ela vale para servidores, prestadores de serviço e terceiros colaboradores que usem o ambiente informatizado da Receita — não cria obrigação para o contribuinte, mas alcança a empresa privada que contrata com o órgão, inclusive pela vedação do art. 24, parágrafo único.

A Resolução CFM 2.454 já está em vigor?

Sim. O art. 23 estabeleceu vacatio de 180 dias contados da publicação, que ocorreu no DOU de 27 de fevereiro de 2026 — o que coloca a resolução em vigor desde 26 de agosto de 2026. O art. 21 ainda determina que as disposições se aplicam aos sistemas de IA que já estavam em desenvolvimento ou em uso nas instituições médicas na data da vigência, de modo que sistema legado não está dispensado.

O fornecedor de software pode usar os dados da minha empresa para treinar IA?

Depende do que o contrato e os termos de uso dizem — e essa autorização aparece com frequência por padrão em termos de uso de SaaS. A Receita Federal resolveu isso para si no art. 24, parágrafo único, da Portaria RFB 647/2026, que veda contratar solução cujos termos permitam o aproveitamento dos dados para treinamento, aperfeiçoamento ou calibração de modelos próprios ou de terceiros. O texto é público e serve de modelo de cláusula para contratos de software financeiro, fiscal e contábil.

O que é a ISO/IEC 42001 e ela é certificável?

É a norma internacional de sistema de gestão de inteligência artificial, primeira edição de dezembro de 2023. O escopo é amplo: aplica-se a qualquer organização, de qualquer porte, que forneça ou use produtos ou serviços que utilizem sistemas de IA. É certificável — existe norma própria para os organismos que auditam e certificam esses sistemas de gestão, a ISO/IEC 42006. A ISO/IEC 23894 a acompanha como guia de gestão de risco de IA.

Onde baixar os dados deste levantamento?

O recorte que produz o número "1 em 372" está publicado como CSV nesta página, com CNPJ, razão social, tipo de comitê, descrição e a classificação aplicada. A base de origem é o arquivo fre_cia_aberta_membro_comite_2026.csv dos dados abertos da CVM, em dados.cvm.gov.br. Nosso arquivo é derivado e não substitui o original. Os ofícios circulares da CVM e as normas citadas estão todos em portais públicos, listados nas fontes ao fim da página.

Se a IA já entrou na sua apuração, a pergunta de auditoria vem antes da lei.

Fazemos direção financeira para empresas em mercados regulados — cannabis, healthtech, fintech e agtech — onde a norma setorial chega antes da norma geral.

Falar com a gente → Ver o Calendário do CFO Regulado →

Para jornalistas e pesquisadores

Os dados desta página são reproduzíveis: todas as fontes são públicas e estão listadas abaixo com a data de consulta. Se você quer os arquivos de apoio — a contagem de menções por página nos ofícios circulares da CVM ou o recorte do CSV de comitês do FRE — pedimos por escrito e enviamos.

Gabriela Rocha está disponível para entrevistas sobre governança de inteligência artificial em finanças, regulação setorial e reforma tributária. Contato, biografia, foto em alta resolução e histórico de aparições na página de Imprensa.

Leia também

Páginas e levantamentos da casa

Sobre a autora. Gabriela Rocha é contadora e especialista fiscal, fundadora da Algoritimado, empresa de CFO fracionado para mercados regulados. Escreve sobre o ponto em que a norma setorial encontra a decisão financeira. Sobre a Algoritimado →
Fontes primárias consultadas
  1. BRASIL. Secretaria Especial da Receita Federal do Brasil. Portaria RFB nº 647, de 5 de fevereiro de 2026. Diário Oficial da União, 12/02/2026, Edição 30, Seção 1, p. 60.
  2. BRASIL. Comissão de Valores Mobiliários. Resolução CVM nº 246, de 30 de julho de 2026. Altera a Resolução CVM nº 24/2021.
  3. BRASIL. Banco Central do Brasil. Resolução BCB nº 408, de 15 de agosto de 2024, e Voto 122/2024–GRC, de 15 de agosto de 2024.
  4. BRASIL. Conselho Federal de Medicina. Resolução CFM nº 2.454, de 11 de fevereiro de 2026. DOU 27/02/2026, Ed. 39, Seção 1, p. 158; retificação DOU 05/03/2026, Ed. 43, Seção 1, p. 91.
  5. BRASIL. Comissão de Valores Mobiliários. Ofício-Circular Anual 2026/CVM/SEP, 302 p.
  6. BRASIL. Comissão de Valores Mobiliários. Ofício-Circular Anual 2026/CVM/SRE, 85 p.
  7. BRASIL. Comissão de Valores Mobiliários. Ofício-Circular nº 1/2026/CVM/SNC/GNA, de 2 de setembro de 2026, e respectivo anexo.
  8. BRASIL. Comissão de Valores Mobiliários. Formulário de Referência — dados abertos, arquivo fre_cia_aberta_membro_comite_2026.csv. Consulta em 20/09/2026.
  9. BRASIL. Câmara dos Deputados. PL 2338/2023, proposição 2487262 — API de dados abertos, endpoints de proposição e tramitações (384 registros). Consulta em 20/09/2026.
  10. HUGGING FACE. Security incident disclosure — July 2026, 16/07/2026. Disponível em huggingface.co/blog/security-incident-july-2026.
  11. MITCHELL, Melanie. Misleading Metaphors and Real Risks: What To Fear from AI Agents and How to Reclaim Our Human Agency, 10/09/2026.
  12. KAPOOR, Sayash; NARAYANAN, Arvind. The AI-as-Normal-Technology view of loss-of-control incidents, 14/09/2026.
  13. ALABAMA ATTORNEY GENERAL'S OFFICE. Attorney General Marshall Launches Investigation Into OpenAI and Sam Altman, 24/08/2026.
  14. NAÇÕES UNIDAS. Independent International Scientific Panel on Artificial Intelligence — nomeação dos 40 membros pela Assembleia Geral em 12/02/2026; relatório preliminar de 01/07/2026.
  15. UNIÃO EUROPEIA. Regulamento (UE) 2024/1689 (AI Act), art. 5º — práticas de IA proibidas.
  16. ISO/IEC. ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system, primeira edição, dezembro de 2023 (escopo conferido no texto da norma); e ISO/IEC 42006 — Requirements for bodies providing audit and certification of artificial intelligence management systems. A ISO/IEC 23894 entra aqui pela remissão feita dentro da própria 42001, não por leitura direta.

Página publicada em 21/09/2026. Correções com data serão registradas aqui.