O que está acontecendo

Processo de incidente de TI existe na maioria das empresas: sistema fora do ar, erro crítico, invasão. Processo de incidente de IA é diferente — e a maioria das empresas não tem.

Incidente de IA: sistema funcionando e tomando decisões erradas, modelo processando dados além do escopo autorizado, derivação significativa de comportamento esperado, dado de cliente enviado a endpoint externo não autorizado.

Linha do tempo de resposta a incidente de IA — 72 horas sem processo definido, etapas críticas sem responsável | risco.ia.br

O processo de incidente de IA precisa definir: o que configura incidente, quem notifica quem, em qual prazo, o que acontece com o modelo enquanto o incidente é investigado (para ou continua?), e como se documenta o encerramento.

Por que isso é problema do CFO

Incidente de IA que envolve dados pessoais tem prazo regulatório de 72h para notificação à ANPD. Sem processo de incidente de IA, esse prazo não é cumprido — o que é infração autônoma.

Auditores de controles internos vão verificar se existe processo de incidente para sistemas de IA críticos. Ausência de processo é achado — independente de ter ocorrido incidente.

O modelo que continua rodando durante uma investigação de incidente pode agravar o dano. Sem processo que define suspend-first, a decisão fica para improvisação no momento crítico.

O que acontece quando isso vai para auditoria

O auditor vai perguntar: se o modelo de crédito começar a produzir resultados claramente incorretos, qual é o processo? Se a resposta for "abrimos um chamado de TI", você tem achado.

Para ISO 42001: processo de incidente de IA é requisito explícito. Para SOX em sistemas financeiros com ML: processo de incidente é parte do controle de operações.

O que fazer

"Quando o incidente acontece, você não tem tempo para criar o processo. O processo precisa existir antes — com responsáveis treinados e decisões pré-aprovadas."


Riscos relacionados

Regulatório

LGPD — Prazo de 72h

O prazo regulatório que o processo de incidente precisa cumprir.

Auditoria

AI Owner Não Nomeado

Sem AI Owner, o processo de incidente não tem responsável decisor.

Operacional

Drift Silencioso

A detecção de drift é o gatilho para o processo de incidente.