Pular para o conteúdo
AI Vendor & Risk Management

Quanto você realmente sabe
sobre o risco da IA que opera?

Avaliação AI-VRM em 6 domínios — postura, arquitetura, dados, governança, fornecedores e exposição. Em 4 semanas você sai com scorecard quantitativo, mapa de calor de risco e plano 30/60/90.

6Domínios AI-VRM
120+Controles auditados
4 semDo kickoff ao scorecard
30/60/90Plano de remediação
Os seis domínios AI-VRM

Avaliação de 360 graus — postura, arquitetura, dados, governança, fornecedores e resposta

Cada domínio é auditado contra controles do NIST AI RMF, ISO 42001 e OWASP LLM Top 10, e pontuado em escala de 0–100 com benchmarks de mercado.

D1 · POSTURE

Postura de segurança

Inventário de IA, classificação de criticidade, controles de acesso, segregação de ambientes e gestão de credenciais para sistemas LLM.

D2 · ARCH

Arquitetura & modelos

Avaliação de modelos próprios e terceirizados, tool/function design, RAG safety, separação dados/instruções e padrões de orquestração.

modeltoolsdata
D3 · DATA

Dados & privacidade

Linhagem de dados de treino e RAG, conformidade LGPD/GDPR, redação automática de PII e validação de saídas para vazamento.

PII em training set
vector store sem isolam.
output filter ausente
D4 · GOV

Governança & compliance

Política de uso aceitável de IA, comitê de revisão, EU AI Act readiness, PL 2338 (BR), e trilhas de auditoria para cada decisão.

42001
D5 · VENDOR

Risco de fornecedor

Due diligence em provedores de IA, contratos com cláusulas de segurança, isolamento multi-tenant, e plano de saída/portabilidade.

D6 · DR

Detecção & resposta

Observabilidade de prompts e respostas, detecção de prompt injection, runbooks de IR para IA e exercícios de mesa adaptados.

14:02CRITprompt injection
14:03WARNtool abuse
14:05CONTisolated
Processo de 4 semanas

Do kickoff ao scorecard executivo

SEM 1

Kickoff & inventário

Workshop executivo, mapeamento de sistemas de IA, classificação de criticidade e definição de stakeholders por domínio.

InventárioRACI
SEM 2

Coleta & entrevistas

Entrevistas com engenharia, produto, dados, jurídico. Revisão de configurações, código e documentação. Acesso a logs.

15+ entrevistasRead-only
SEM 3

Análise & benchmark

Pontuação de 120+ controles, comparação com pares de mercado, identificação de top gaps e simulação de cenários de ataque.

ScoringBenchmark
SEM 4

Scorecard & plano

Apresentação ao C-level, scorecard quantitativo, mapa de calor por unidade de negócio, e plano de remediação 30/60/90.

Executivo30/60/90
+ 90D

Revisão pós-remediação

Reavaliação 90 dias após início da remediação para validar controles implementados e atualizar scorecard com nova pontuação.

Re-scoreOpcional
Plano 30 / 60 / 90

Da pontuação atual ao alvo executivo

Cada gap identificado vira ação priorizada com dono, esforço e janela. O alvo é sair de média 60 para 80+ em 90 dias — sem freezar o roadmap de produto.

DIAS 1–30

Quick wins

Logging de prompts, redação de PII na saída, política de uso aceitável publicada, segregação de chaves de API por ambiente.

QW1
QW2
QW3
DIAS 31–60

Controles estruturais

Detecção de prompt injection, classifier de output, runbooks de IR para IA, comitê de revisão de modelos novos.

DIAS 61–90

Programa contínuo

SOC para IA operacional, exercícios de mesa trimestrais, due diligence de fornecedores, e re-score do scorecard.

80+

Onde sua organização está hoje?

Comece com um diagnóstico AI-VRM de 4 semanas — saia com scorecard executivo, mapa de calor e plano 30/60/90 acionável.

Iniciar diagnóstico