Planejamento

Cobertura de riscos em 3 anos

Sequenciamento dos trabalhos de auditoria pelo Audit Priority Score: risco residual (55%), lacuna de cobertura nos últimos 24 meses (30%) e peso regulatório dos frameworks aplicáveis (15%). Cada ano encerra com reavaliação do universo auditável.

Ano 1 · 2026

11 trabalhos

Score médio 61

Ano 2 · 2027

8 trabalhos

Score médio 51

Ano 3 · 2028

5 trabalhos

Score médio 45

Ano 1 · 2026

11 trabalhos

Cobertura dos riscos críticos e de exposição regulatória imediata: dados em prompts, shadow AI, agentes, crédito e inventário.

  • GV-01Inventário completo de casos de uso e modelosGovernançaCrítico70
  • PF-01Copiloto de crédito e motor de decisãoPlataformas FuncionaisAlto67
  • EU-01Vazamento de dados sensíveis em promptsEnd UserAlto65
  • GV-02Classificação regulatória de risco (EU AI Act)GovernançaAlto64
  • EU-02Shadow AI e ferramentas não homologadasEnd UserAlto62
  • DV-01Prompt injection e manipulação indiretaDesenvolvimentoAlto62
  • EU-03Decisão de negócio baseada em alucinaçãoEnd UserAlto60
  • PF-03Triagem AML/KYC assistida por IAPlataformas FuncionaisAlto57
  • DV-02Agentes autônomos com permissão excessivaDesenvolvimentoAlto57
  • DV-03Avaliação e testes pré-produção (evals)DesenvolvimentoAlto55
  • PF-02Assistente de atendimento ao clientePlataformas FuncionaisMédio52

Ano 2 · 2027

8 trabalhos

Aprofundamento em terceiros, dados de RAG, privacidade, observabilidade e desenho do modelo de três linhas.

  • PF-04Dependência de fornecedor e concentração de modeloPlataformas FuncionaisAlto63
  • PF-06Qualidade e linhagem dos dados de RAGPlataformas FuncionaisAlto61
  • DV-06Observabilidade, logging e retenção de promptsDesenvolvimentoAlto59
  • GV-04Privacidade, LGPD e base legal do tratamentoGovernançaMédio54
  • EU-04Conduta, viés e tratamento desigual de clientesEnd UserMédio51
  • DV-05Cadeia de suprimentos de modelos e bibliotecasDesenvolvimentoMédio46
  • GV-03Modelo de três linhas e alçadas de aprovaçãoGovernançaMédio41
  • DV-04Gestão de segredos e chaves de APIDesenvolvimentoBaixo35

Ano 3 · 2028

5 trabalhos

Maturidade sustentada: monitoramento contínuo, KRIs, capacitação, FinOps e resposta a incidentes de IA.

  • GV-06Resposta a incidentes de IA e plano de descontinuaçãoGovernançaMédio49
  • EU-05Capacitação e literacia de IA insuficienteEnd UserMédio47
  • GV-05Monitoramento contínuo e KRIs de IAGovernançaMédio47
  • PF-05Custo, capacidade e monitoramento de consumoPlataformas FuncionaisMédio42
  • DV-07Gestão de mudanças de prompts e modelosDesenvolvimentoMédio42

Aderência por framework de mercado

Base metodológica do score e da cobertura planejada.

NIST AI RMF11 riscos
Cobertura de auditoria16%
Maturidade de controles42%
ISO/IEC 4200112 riscos
Cobertura de auditoria21%
Maturidade de controles46%
ISO/IEC 238944 riscos
Cobertura de auditoria16%
Maturidade de controles42%
EU AI Act8 riscos
Cobertura de auditoria23%
Maturidade de controles47%
OWASP LLM Top 104 riscos
Cobertura de auditoria19%
Maturidade de controles43%
COBIT 201910 riscos
Cobertura de auditoria20%
Maturidade de controles45%
COSO ERM8 riscos
Cobertura de auditoria21%
Maturidade de controles45%
BACEN 4.658/BCBS 2396 riscos
Cobertura de auditoria21%
Maturidade de controles47%

Como o score é calculado

  • Risco inerente = impacto × probabilidade, normalizado de 0 a 100.
  • Risco residual = risco inerente reduzido em até 70% pela maturidade dos controles avaliada pela 2ª linha.
  • Audit Priority Score = 55% risco residual + 30% lacuna de cobertura + 15% peso regulatório (EU AI Act, BACEN 4.658/BCBS 239 e demais frameworks aplicáveis).
  • Faixas: ≥70 Crítico (Ano 1), 55–69 Alto (Ano 1–2), 40–54 Médio (Ano 2–3), <40 Baixo (monitoramento contínuo).