Governança de IA entrou na agenda de engenharia quando pesquisas do Stack Overflow passaram a mostrar mais de 80% dos desenvolvedores usando assistentes de código. Seu time adotou essas ferramentas antes de existir política alguma. Tratar essa realidade como escândalo atrasa a solução; tratá-la como ponto de partida acelera.
Shadow AI já é o estado padrão
Engenheiros colam trechos de código em chatbots públicos desde 2023. Shadow AI cresceu no vácuo de política e segue crescendo enquanto a aprovação formal demora. Reconhecer o uso e canalizar reduz risco; fingir que ele não existe deixa a empresa exposta em todos os flancos.
Classificação de dados vem antes de tudo
Mapa direto: quais dados podem tocar APIs externas como as da OpenAI e da Anthropic, quais precisam permanecer na sua infraestrutura. A exposição à LGPD e ao EU AI Act depende desse mapa. Sem ele, cada nova ferramenta reinicia a discussão do zero.
Aprovação leve em cinco dias
Formulário de uma página, análise conjunta de segurança e jurídico, prazo de cinco dias úteis. Processo lento empurra uso para a clandestinidade, e a empresa perde visibilidade sobre o que roda assim mesmo. Publique o status de cada pedido num canal aberto; transparência elimina fila paralela.
Procedência de código
Registre qual ferramenta gerou cada contribuição, no commit message ou numa tag do repositório; uma linha no template de commit resolve. Perguntas de propriedade intelectual aparecem em aquisições e disputas contratuais. Responder com histórico documentado protege a avaliação da companhia.
Responsabilidade com nome no PR
Cada linha originada por IA tem um revisor identificado. Revisor responde pelo código como se tivesse escrito; esse é o padrão. Auto-merge permanece desligado nos caminhos críticos: pagamentos, autenticação, dados pessoais.
Rastro de auditoria
Faça log dos modelos e versões que tocaram código de produção, guardando o registro junto do artefato de build. Auditores e compradores de due diligence fazem a pergunta, e um "não sabemos" custa caro na negociação.
O checklist de oito itens
- Mapear os dados de cada sistema e classificar por sensibilidade.
- Definir quais classes podem seguir para provedores externos.
- Publicar formulário de aprovação de uma página com SLA de cinco dias úteis.
- Exigir procedência registrada por contribuição de código.
- Vincular cada PR com código de IA a um revisor nomeado.
- Manter auto-merge desligado em repositórios críticos.
- Registrar modelo e versão de qualquer IA que toque produção.
- Revisar a política a cada seis meses.
Oito controles, um mês de implementação, zero orçamento adicional. Governança de IA nesse nível cabe numa tarde de arquitetura.