# Beephish – Gestão de Risco Humano

> Eduque, teste e monitore seus colaboradores contra phishing. +100.000 usuários treinados na plataforma brasileira de Gestão de Risco Humano.

Canonical: https://beephish.com/research/guia-completo-do-nist-ai-risk-management-framework

A inteligência artificial deixou de ser uma tecnologia experimental para se tornar parte do dia a dia das organizações. Ferramentas de IA generativa, assistentes virtuais, modelos de linguagem e sistemas automatizados já são utilizados em áreas como atendimento ao cliente, desenvolvimento de software, recursos humanos, jurídico, marketing e segurança da informação.

Ao mesmo tempo em que essas tecnologias criam oportunidades de inovação, elas também introduzem novos riscos relacionados à segurança, privacidade, conformidade, vieses, propriedade intelectual e uso inadequado por colaboradores.

Para ajudar organizações a lidar com esses desafios, o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) publicou o Artificial Intelligence Risk Management Framework (AI RMF), um framework desenvolvido para apoiar empresas na identificação, avaliação e redução dos riscos associados à inteligência artificial.

Neste guia você entenderá o que é o NIST AI RMF, como ele funciona e como pode ser utilizado para fortalecer a governança da IA dentro das organizações.

\---

\# O que é o NIST AI Risk Management Framework?

O NIST AI Risk Management Framework (AI RMF) é um framework voluntário criado pelo NIST para ajudar organizações a desenvolver, implantar e utilizar sistemas de inteligência artificial de forma confiável.

Seu objetivo não é proibir o uso da IA, mas criar mecanismos para que empresas consigam identificar riscos, tomar decisões conscientes e implementar controles adequados ao longo de todo o ciclo de vida da tecnologia.

O framework pode ser utilizado por organizações públicas e privadas, independentemente do porte ou do setor de atuação.

\---

\# Por que o AI RMF foi criado?

A rápida adoção da inteligência artificial trouxe desafios que não existiam há poucos anos.

Entre eles:

\- vazamento de informações confidenciais para ferramentas de IA;

\- geração de conteúdo incorreto ou enganoso;

\- decisões automatizadas sem transparência;

\- vieses em modelos de IA;

\- uso inadequado por colaboradores;

\- riscos regulatórios;

\- impactos na privacidade;

\- dificuldades para auditoria e governança.

O AI RMF procura oferecer uma estrutura para que esses riscos sejam tratados de forma sistemática.

\---

\# Os princípios do AI RMF

O framework propõe que sistemas de IA confiáveis apresentem características como:

\## Validade e confiabilidade

Os resultados produzidos pela IA devem ser consistentes e adequados ao objetivo para o qual foram desenvolvidos.

\---

\## Segurança

A IA deve ser protegida contra uso indevido, manipulação e exploração por agentes maliciosos.

\---

\## Resiliência

Os sistemas devem continuar funcionando de maneira segura mesmo diante de falhas ou situações inesperadas.

\---

\## Transparência

A organização deve compreender como a IA é utilizada, quais dados são empregados e quais decisões são automatizadas.

\---

\## Responsabilidade

As decisões relacionadas ao uso da IA precisam possuir responsáveis claramente definidos.

\---

\## Privacidade

O tratamento de dados deve respeitar a legislação aplicável, incluindo normas como a LGPD.

\---

\## Equidade

Os modelos devem reduzir riscos relacionados a discriminação, vieses e tratamentos injustos.

\---

\# As quatro funções do AI RMF

O framework está organizado em quatro funções principais.

\## Govern (Governança)

A governança estabelece a base para todo o programa de gestão de riscos relacionados à IA.

Inclui atividades como:

\- definição de políticas;

\- papéis e responsabilidades;

\- gestão de fornecedores;

\- requisitos regulatórios;

\- gestão de riscos;

\- cultura organizacional.

É nesta etapa que a organização define como pretende utilizar inteligência artificial de forma segura.

\---

\## Map (Mapeamento)

O objetivo é compreender onde e como a IA está sendo utilizada.

Algumas perguntas importantes incluem:

\- Quais sistemas utilizam IA?

\- Quais áreas fazem uso dessas ferramentas?

\- Existem modelos desenvolvidos internamente?

\- Existem serviços contratados de terceiros?

\- Quais dados são processados?

Sem esse inventário torna-se impossível gerenciar riscos adequadamente.

\---

\## Measure (Medição)

Nesta etapa são avaliados os riscos relacionados aos sistemas identificados.

A análise pode considerar:

\- segurança;

\- privacidade;

\- conformidade;

\- impacto operacional;

\- impacto financeiro;

\- impacto reputacional;

\- riscos éticos;

\- qualidade dos dados.

A medição deve ser contínua, acompanhando mudanças nos modelos e na forma de utilização da IA.

\---

\## Manage (Tratamento)

Após identificar e medir os riscos, a organização implementa ações para reduzi-los.

Essas ações podem incluir:

\- novos controles técnicos;

\- revisão de processos;

\- monitoramento contínuo;

\- treinamentos;

\- revisão de acessos;

\- atualização de políticas.

O objetivo é manter os riscos dentro dos níveis aceitáveis definidos pela organização.

\---

\# Qual a relação entre o AI RMF e a cibersegurança?

Embora o framework tenha foco em inteligência artificial, existe forte integração com programas de segurança da informação.

A adoção da IA amplia desafios relacionados a:

\- proteção de informações sensíveis;

\- engenharia social;

\- criação de conteúdos falsos;

\- deepfakes;

\- vazamento de propriedade intelectual;

\- uso de ferramentas não autorizadas;

\- ataques automatizados.

Por esse motivo, equipes de segurança desempenham papel central na implementação do AI RMF.

\---

\# O fator humano no AI RMF

Grande parte dos riscos relacionados à inteligência artificial envolve pessoas.

Alguns exemplos incluem:

\- utilização de ferramentas de IA sem aprovação da empresa;

\- compartilhamento de informações confidenciais em prompts;

\- uso de respostas produzidas por IA sem validação;

\- criação de códigos inseguros;

\- aceitação de conteúdos incorretos gerados por modelos de linguagem.

Esses comportamentos mostram que a gestão do risco humano também faz parte da governança da IA.

Programas de conscientização e Human Risk Management podem contribuir significativamente para reduzir esse tipo de exposição.

\---

\# Como implementar o AI RMF na prática

Uma abordagem simples pode seguir as seguintes etapas:

\### 1. Criar uma política de uso de IA

Definir regras claras sobre quais ferramentas podem ser utilizadas e em quais situações.

\### 2. Identificar ferramentas em uso

Mapear aplicações de IA utilizadas por diferentes áreas da empresa.

\### 3. Classificar riscos

Avaliar o impacto potencial de cada solução.

\### 4. Capacitar os colaboradores

Treinar usuários para utilização segura da inteligência artificial.

\### 5. Monitorar continuamente

Revisar riscos, acompanhar mudanças tecnológicas e atualizar controles.

\---

\# AI RMF e Human Risk Management

A inteligência artificial reforça a importância do Human Risk Management.

Mesmo com controles tecnológicos avançados, colaboradores continuam tomando decisões que podem aumentar ou reduzir a exposição da organização.

Nesse contexto, indicadores relacionados ao comportamento humano ajudam organizações a compreender:

\- quem utiliza ferramentas de IA;

\- como essas ferramentas estão sendo utilizadas;

\- quais comportamentos representam maior risco;

\- onde direcionar treinamentos;

\- quais políticas precisam ser reforçadas.

A gestão do risco humano complementa a governança da IA ao tratar o comportamento das pessoas como parte integrante da estratégia de segurança.

\---

\# Benefícios da adoção do AI RMF

Organizações que implementam o framework tendem a obter benefícios como:

\- maior controle sobre o uso da IA;

\- redução de riscos regulatórios;

\- melhoria da governança;

\- maior confiança de clientes e parceiros;

\- fortalecimento da segurança da informação;

\- apoio às iniciativas de conformidade;

\- tomada de decisão baseada em riscos.

\---

\# Perguntas frequentes

\### O AI RMF é obrigatório?

Não. O framework é voluntário, mas vem sendo utilizado como referência por organizações que desejam estruturar programas de governança da inteligência artificial.

\### O AI RMF substitui a ISO 27001?

Não. O AI RMF complementa frameworks de segurança e governança já existentes. Ele possui foco específico nos riscos associados à inteligência artificial.

\### Empresas pequenas podem utilizar o framework?

Sim. O AI RMF foi desenvolvido para ser adaptável a organizações de diferentes portes e níveis de maturidade.

\### O AI RMF trata apenas de tecnologia?

Não. O framework considera aspectos relacionados à governança, processos, pessoas, segurança, privacidade, ética e conformidade.

\---

\# Conclusão

A inteligência artificial está transformando a forma como organizações trabalham, inovam e tomam decisões. Ao mesmo tempo, cria novos desafios que exigem uma abordagem estruturada de gestão de riscos.

O NIST AI Risk Management Framework oferece um modelo prático para ajudar empresas a implantar governança, identificar riscos, medir impactos e implementar controles ao longo de todo o ciclo de vida da IA.

Para que essa estratégia seja realmente eficaz, é fundamental considerar também o fator humano. Políticas claras, treinamento contínuo e iniciativas de Human Risk Management ajudam a reduzir riscos decorrentes do uso cotidiano da inteligência artificial, fortalecendo a segurança, a conformidade e a confiança na adoção dessa tecnologia.

---
Fonte: BeePhish — https://beephish.com