Visão de auditoria

Desenvolvimento

Ciclo de vida de construção: prompt/RAG, pipelines, avaliação, segredos, agentes autônomos e segurança de aplicação (OWASP LLM).

51Score da visão

Riscos mapeados

7

itens no universo auditável

Riscos críticos

0

score de prioridade ≥ 70

Cobertura 24m

19%

média de cobertura de auditoria

Maturidade de controles

45%

autoavaliação 2ª linha

Universo auditável priorizado

DV-01AltoAno 1

Prompt injection e manipulação indireta

Conteúdo externo ingerido por RAG ou agentes injeta instruções maliciosas e desvia o comportamento do modelo.

62

Prioridade

Risco inerente80%
Risco residual60%
Maturidade de controles36%
OWASP LLM Top 10NIST AI RMFDono: AppSec · Cobertura 24m: 10%
DV-06AltoAno 2

Observabilidade, logging e retenção de prompts

Logs incompletos impedem reconstrução da decisão e investigação forense exigida por reguladores.

59

Prioridade

Risco inerente64%
Risco residual43%
Maturidade de controles47%
BACEN 4.658/BCBS 239NIST AI RMFCOBIT 2019Dono: MLOps · Cobertura 24m: 20%
DV-02AltoAno 1

Agentes autônomos com permissão excessiva

Agentes com acesso a APIs transacionais sem segregação, limite de alçada ou aprovação humana.

57

Prioridade

Risco inerente60%
Risco residual47%
Maturidade de controles30%
OWASP LLM Top 10COBIT 2019COSO ERMDono: Engenharia de Plataforma · Cobertura 24m: 8%
DV-03AltoAno 1

Avaliação e testes pré-produção (evals)

Falta de baterias de teste de acurácia, viés, toxicidade e regressão antes de cada release de prompt ou modelo.

55

Prioridade

Risco inerente64%
Risco residual46%
Maturidade de controles40%
NIST AI RMFISO/IEC 42001ISO/IEC 23894Dono: MLOps · Cobertura 24m: 14%
DV-05MédioAno 2

Cadeia de suprimentos de modelos e bibliotecas

Modelos open-source e pacotes sem SBOM, assinatura ou varredura de vulnerabilidade.

46

Prioridade

Risco inerente48%
Risco residual33%
Maturidade de controles45%
OWASP LLM Top 10ISO/IEC 42001COBIT 2019Dono: Engenharia de Plataforma · Cobertura 24m: 18%
DV-07MédioAno 3

Gestão de mudanças de prompts e modelos

Alterações de prompt em produção sem versionamento, aprovação ou rollback.

42

Prioridade

Risco inerente48%
Risco residual31%
Maturidade de controles52%
COBIT 2019ISO/IEC 42001Dono: Engenharia de Plataforma · Cobertura 24m: 25%
DV-04BaixoAno 2

Gestão de segredos e chaves de API

Chaves de provedores de modelo em repositórios, notebooks ou variáveis não rotacionadas.

35

Prioridade

Risco inerente48%
Risco residual27%
Maturidade de controles62%
OWASP LLM Top 10COBIT 2019Dono: AppSec · Cobertura 24m: 40%