Os agentes de inteligência artificial já chegaram ao mercado corporativo de forma irreversível. Negociam contratos, processam solicitações e tomam decisões que impactam consumidores em tempo real, sem supervisão humana. O setor de telecomunicações é apenas o exemplo mais visível de uma transformação que atravessa verticais inteiras da economia. E, no entanto, a maioria das empresas ainda não respondeu à pergunta mais básica que o GRC exige: quem é responsável pelo agente?
A ISO 42001:2023 já oferece um framework aplicável à gestão de IA, análogo ao que a ISO 37001 representa para o antissuborno. Ela exige que a organização defina o contexto de uso da IA, avalie impactos e estabeleça papéis formalmente documentados. O ponto de partida é o AI owner, ou seja, um responsável designado para cada sistema com capacidade decisória. Sem isso, o programa de integridade exigido pelo Decreto 11.129/2022 fica incompleto: ele pressupõe que os riscos estão mapeados e que há controles sobre processos críticos. Um agente que negocia contratos é, inequivocamente, um processo crítico.
O risco mais subestimado é o model drift: o agente treinado hoje pode passar a produzir decisões inadequadas à medida que o mercado muda, sem que ninguém perceba. Há também o risco de discriminação algorítmica, quando o sistema oferece condições diferenciadas com base em características que sirvam de proxy para atributos protegidos. Mas o risco mais urgente pode ser jurídico: contratos celebrados por agentes autônomos têm validade? O Código Civil exige agente capaz, objeto lícito e forma prescrita (art. 104). Um agente de IA não tem capacidade civil. A ausência de política que delimite seu mandato é um passivo contratual concreto.
Não há que se esperar regulamentação pela ANATEL ou outras agências reguladoras para se ter um programa de compliance firme para uso de agentes de IA em massa, diretamente com consumidores porque já estão em vigor diversas normas que obrigam o dono da IA à conformidade. O art. 20 da LGPD garante ao titular o direito de solicitar revisão de decisões tomadas exclusivamente por tratamento automatizado. Toda empresa que usa agentes decisórios já tem obrigação de estruturar um processo de revisão humana: quem revisa, em que prazo, com base em quais critérios. O CDC também se aplica: o art. 31 exige informação clara sobre o serviço ofertado. Se o consumidor não sabe que está interagindo com IA, a empresa responde objetivamente por vício do serviço.
De qualquer forma, nova regulação virá. O PL 2338/2023 já sinaliza obrigações para sistemas de alto risco. A Anatel e a ANPD se movimentarão. Mas o compliance começa antes: com um inventário de agentes, uma política de uso de IA aprovada pela Alta Administração e cláusulas de auditabilidade nos contratos com fornecedores. Empresas que aguardarem o regulador estarão sempre considerando irrelevante a gestão do risco que já existe.
Por Mayra Mega Itaborahy
Foto: Canva



