Model Risk Management · Compliance

MRM e aderência aos frameworks de mercado

Cobertura dos doze controles de MRM (inventário, aprovação, classificação, monitoramento, drift, explainability, bias, fairness, revalidação, auditabilidade e rastreabilidade) e maturidade por framework de referência.

Maturidade média

4.4/10

10 frameworks avaliados

Tecnologias nunca auditadas

8

de 16 no inventário

Apontamentos altos

43

165 apontamentos abertos

Auditoria imediata

1

APS ≥ faixa crítica

Aderência por framework

NIST AI RMF4.9/10

5 tecnologias abaixo de 5,0

NIST 600-1 GenAI4.2/10

9 tecnologias abaixo de 5,0

ISO 420014.6/10

8 tecnologias abaixo de 5,0

ISO 238944.1/10

11 tecnologias abaixo de 5,0

SANS AI Security3.9/10

12 tecnologias abaixo de 5,0

OWASP Top 10 LLM4.6/10

7 tecnologias abaixo de 5,0

ISACA AI Audit3.8/10

12 tecnologias abaixo de 5,0

COBIT 20195.4/10

2 tecnologias abaixo de 5,0

COSO4.8/10

6 tecnologias abaixo de 5,0

FAIR3.6/10

12 tecnologias abaixo de 5,0

Lacunas de controle — Model Risk Management

Cobertura do controle no portfólio, do menor para o maior.

Explainability (0/16)0%
Bias (0/16)0%
Fairness (0/16)0%
Classificação de Risco (1/16)6%
Drift (2/16)13%
Revalidação (2/16)13%
Auditabilidade (3/16)19%
Classificação de Impacto (4/16)25%
Monitoramento (6/16)38%
Rastreabilidade (6/16)38%
Aprovação MRM (7/16)44%
Inventário MRM (15/16)94%

Maturidade e apontamentos por tecnologia

TecnologiaMaturidadeControles MRMApontamentosÚltima auditoriaPrioridade
Agentes autônomos de back-office2.88%7 / 4 / 2Nunca auditadaAuditoria imediata
MCP Gateway corporativo2.80%5 / 6 / 1Nunca auditadaPróximo ciclo
UiPath / Automation Anywhere Agentic3.517%4 / 6 / 32024-09Próximo ciclo
ServiceNow AI Agents3.68%3 / 4 / 2Nunca auditadaMonitoramento contínuo
Salesforce Agentforce3.917%2 / 5 / 3Nunca auditadaMonitoramento contínuo
AI Observability (Arize / LangSmith)4.133%0 / 2 / 4Nunca auditadaObservação
ChatGPT Enterprise4.317%3 / 4 / 52025-02Monitoramento contínuo
GitHub Copilot / Cursor4.48%2 / 5 / 62024-11Monitoramento contínuo
Glean (AI Search corporativa)4.417%2 / 4 / 3Nunca auditadaMonitoramento contínuo
Google Gemini / Vertex AI4.625%1 / 3 / 4Nunca auditadaMonitoramento contínuo
AI Security Posture (Palo Alto / CrowdStrike)4.78%1 / 3 / 2Nunca auditadaObservação
Amazon Bedrock5.133%1 / 5 / 42025-01Monitoramento contínuo
Microsoft 365 Copilot5.325%3 / 5 / 42025-03Monitoramento contínuo
Databricks Mosaic AI5.567%1 / 4 / 52025-05Monitoramento contínuo
Copiloto de crédito (motor de decisão)5.658%4 / 3 / 22025-06Próximo ciclo
Azure OpenAI Service5.742%4 / 6 / 32025-08Próximo ciclo

Agentes autônomos de back-office

Agentes com privilégios em APIs transacionais, sem kill switch nem classificação de risco. Decisão autônoma com impacto financeiro direto e nenhuma auditoria prévia.

Controles de MRM

1/12 · 8%
  • Inventário MRM
  • Aprovação MRM
  • Classificação de Impacto
  • Classificação de Risco
  • Monitoramento
  • Drift
  • Explainability
  • Bias
  • Fairness
  • Revalidação
  • Auditabilidade
  • Rastreabilidade

MCP Gateway corporativo

Registry incompleto e servidores MCP externos conectados sem autorização granular: principal vetor de exposição não mapeada da arquitetura agêntica.

Controles de MRM

0/12 · 0%
  • Inventário MRM
  • Aprovação MRM
  • Classificação de Impacto
  • Classificação de Risco
  • Monitoramento
  • Drift
  • Explainability
  • Bias
  • Fairness
  • Revalidação
  • Auditabilidade
  • Rastreabilidade

UiPath / Automation Anywhere Agentic

Cidadão-desenvolvedor cria automações agênticas com credenciais compartilhadas: segregação de funções e alçada são o achado recorrente.

Controles de MRM

2/12 · 17%
  • Inventário MRM
  • Aprovação MRM
  • Classificação de Impacto
  • Classificação de Risco
  • Monitoramento
  • Drift
  • Explainability
  • Bias
  • Fairness
  • Revalidação
  • Auditabilidade
  • Rastreabilidade