Planejamento
Cobertura de riscos em 3 anos
Sequenciamento dos trabalhos de auditoria pelo Audit Priority Score: risco residual (55%), lacuna de cobertura nos últimos 24 meses (30%) e peso regulatório dos frameworks aplicáveis (15%). Cada ano encerra com reavaliação do universo auditável.
Ano 1 · 2026
11 trabalhos
Score médio 61
Ano 2 · 2027
8 trabalhos
Score médio 51
Ano 3 · 2028
5 trabalhos
Score médio 45
Ano 1 · 2026
11 trabalhosCobertura dos riscos críticos e de exposição regulatória imediata: dados em prompts, shadow AI, agentes, crédito e inventário.
- GV-01Inventário completo de casos de uso e modelosGovernançaCrítico70
- PF-01Copiloto de crédito e motor de decisãoPlataformas FuncionaisAlto67
- EU-01Vazamento de dados sensíveis em promptsEnd UserAlto65
- GV-02Classificação regulatória de risco (EU AI Act)GovernançaAlto64
- EU-02Shadow AI e ferramentas não homologadasEnd UserAlto62
- DV-01Prompt injection e manipulação indiretaDesenvolvimentoAlto62
- EU-03Decisão de negócio baseada em alucinaçãoEnd UserAlto60
- PF-03Triagem AML/KYC assistida por IAPlataformas FuncionaisAlto57
- DV-02Agentes autônomos com permissão excessivaDesenvolvimentoAlto57
- DV-03Avaliação e testes pré-produção (evals)DesenvolvimentoAlto55
- PF-02Assistente de atendimento ao clientePlataformas FuncionaisMédio52
Ano 2 · 2027
8 trabalhosAprofundamento em terceiros, dados de RAG, privacidade, observabilidade e desenho do modelo de três linhas.
- PF-04Dependência de fornecedor e concentração de modeloPlataformas FuncionaisAlto63
- PF-06Qualidade e linhagem dos dados de RAGPlataformas FuncionaisAlto61
- DV-06Observabilidade, logging e retenção de promptsDesenvolvimentoAlto59
- GV-04Privacidade, LGPD e base legal do tratamentoGovernançaMédio54
- EU-04Conduta, viés e tratamento desigual de clientesEnd UserMédio51
- DV-05Cadeia de suprimentos de modelos e bibliotecasDesenvolvimentoMédio46
- GV-03Modelo de três linhas e alçadas de aprovaçãoGovernançaMédio41
- DV-04Gestão de segredos e chaves de APIDesenvolvimentoBaixo35
Ano 3 · 2028
5 trabalhosMaturidade sustentada: monitoramento contínuo, KRIs, capacitação, FinOps e resposta a incidentes de IA.
- GV-06Resposta a incidentes de IA e plano de descontinuaçãoGovernançaMédio49
- EU-05Capacitação e literacia de IA insuficienteEnd UserMédio47
- GV-05Monitoramento contínuo e KRIs de IAGovernançaMédio47
- PF-05Custo, capacidade e monitoramento de consumoPlataformas FuncionaisMédio42
- DV-07Gestão de mudanças de prompts e modelosDesenvolvimentoMédio42
Aderência por framework de mercado
Base metodológica do score e da cobertura planejada.
Como o score é calculado
- Risco inerente = impacto × probabilidade, normalizado de 0 a 100.
- Risco residual = risco inerente reduzido em até 70% pela maturidade dos controles avaliada pela 2ª linha.
- Audit Priority Score = 55% risco residual + 30% lacuna de cobertura + 15% peso regulatório (EU AI Act, BACEN 4.658/BCBS 239 e demais frameworks aplicáveis).
- Faixas: ≥70 Crítico (Ano 1), 55–69 Alto (Ano 1–2), 40–54 Médio (Ano 2–3), <40 Baixo (monitoramento contínuo).