Aranisdocs
aranis.ai
Docs/Risco de IA/Visão geral do Risco de IA

Visão geral do Risco de IA

O que o domínio cobre, por que ele existe separado e como se liga à categoria RC11.

Atualizado em 18 de agosto de 2026

O risco que o fornecedor traz ao usar IA

Este domínio trata do risco decorrente do uso de IA e aprendizado de máquina — pelos seus fornecedores e pela sua própria organização. Decisão automatizada, viés, opacidade de modelo, cadeia de suprimentos de IA e a superfície técnica que modelos em produção criam.

Ele corresponde à categoria de risco RC11, a mais recente da taxonomia, e é o quarto pilar da biblioteca de controles.

Por que não coube dentro do risco cyber

Risco de IA acumula duas naturezas que os outros domínios têm separadas. Ele tem consequência regulatória, como privacidade — decisão automatizada sobre pessoas é assunto de lei. E tem superfície explorável, como cyber — manipulação de modelo, envenenamento de dado de treinamento, fuga de instrução.

Tratar isso como um subconjunto de qualquer um dos dois significaria perder metade da questão.

Quem responde

Nenhum controle de IA entra no questionário de um fornecedor P1. O pilar começa no P2, com 43 controles acumulados, e chega aos 66 no P3. A razão é proporcionalidade: perguntar sobre governança de modelo a um fornecedor de baixa criticidade produz um questionário longo e respostas fracas.

Além do perfil, há a marcação de que o fornecedor usa IA para decisão — que é o gatilho para o bloco entrar em cena de forma dirigida.

Estado de maturidade

Este é o domínio mais novo da plataforma e a metodologia dele ainda está sendo refinada. O catálogo já cobre integralmente a ISO 42001, mas o eixo de escopo — distinguir quem consome API de terceiro de quem opera ou provê modelo — ainda não existe. Está documentado como limitação conhecida, não como algo resolvido.