DECIDIRNA ERA DA IA
Menu
Baixar o kit

Checklist de shadow AI em 14 dias

Plano mínimo de quatorze dias para sair de risco desconhecido para risco mapeado; não substitui um programa completo de governança.

Capítulo 3 · Fonte: revisão 3 da editora, p. 124 · Versão digital 1.0

Como usar

  1. Execute as etapas no intervalo de dias indicado e registre a conclusão, a data, a evidência e o responsável.
  2. O objetivo é saber o que existe e onde estão os riscos não governados.
  3. Use a redução mensurável do uso não sancionado e de dados sensíveis em ferramentas não corporativas como critério de sucesso.

Você também pode preencher aqui. As respostas ficam nesta página enquanto ela estiver aberta. Exporte antes de sair; nenhum dado é enviado ou salvo no servidor.

Dias 1 a 5: Inventário mínimo

Responsável: CISO. Fontes: telemetria de rede e endpoint (DLP, CASB, proxy); levantamento direto com líderes de área; e revisão de contratos e faturas, inclusive compras departamentais que passam pelo financeiro, mas não por TI.

Dias 3 a 7: Classificação de risco

Responsáveis: CISO e jurídico. Classificar cada ferramenta por contrato, controles de dados, termos de serviço, residência de dados e compatibilidade com LGPD/GDPR.

Liberada: contrato avaliado e controles de dados ativos. Restrita: permitida para dados não sensíveis, mediante orientação. Proibida: não atende confidencialidade, retenção ou compliance.

Dias 5 a 10: Política mínima

Responsável: CIO. Diretriz operacional de no máximo duas páginas, com o que é permitido, o que é proibido e como solicitar exceção com resposta em 48 horas.

Categorias e ferramentas liberadas.

Inclui inserção de dados confidenciais, pessoais ou proprietários em ferramentas públicas não corporativas.

Trilha formal com resposta em 48 horas.

CIO.

CEO ou sponsor.

Trimestral.

Dias 7 a 12: Trilha de exceção operacional

Responsável: CIO, com execução pelo Head de IA ou equivalente. Criar canal simples: formulário, e-mail ou ticket ITSM.

Dias 10 a 14: Comunicação e monitoramento

Responsável pela comunicação: CEO. Responsável pelo monitoramento: CISO. O CEO comunica a diretriz como regra de negócio, não como restrição técnica; o CISO monitora telemetria e reporta mensalmente ao CIO.

Homologadas e não homologadas.

Regras para fechar a decisão

  • A entrega da primeira etapa é uma lista com ferramenta, área, volume estimado, tipo de dado e status.
  • A entrega da segunda etapa é o inventário classificado.
  • A entrega da terceira etapa é a política publicada.
  • A entrega da quarta etapa é o canal ativo e testado.
  • A entrega da quinta etapa é a comunicação realizada e o relatório baseline gerado.
  • Se solicitações são poucas e uso não sancionado é alto, a trilha de exceção não está funcionando.
  • A métrica não é zero shadow AI; é redução mensurável do uso não sancionado e do volume de dados sensíveis em ferramentas não corporativas.
← Voltar às ferramentas