Governança de IA no desenvolvimento de software: o que registrar, o que limitar e quem lê.
Governança de IA, no desenvolvimento de software, é o conjunto de regras, limites e evidências que dizem o que agentes de código podem fazer, o que fica registrado de cada sessão e quem lê o resultado antes de produção. Sem isso, a empresa acelera no escuro. Com isso, ela consegue medir o ganho, explicar um incidente e defender a adoção perante o comitê de risco.
Esta página é um guia prático. A oferta correspondente — supervisão humana e cada sessão registrada — está em Desenvolvimento de software com IA e supervisão humana.
Para quem é esta página
Para o CTO, o CIO e o CISO que já autorizaram assistentes de código em piloto e agora precisam de uma implementação de governança de IA que aguente auditoria, não só um slide. Também serve como ponto de partida para quem precisa de um conjunto curto de práticas para agentes que escrevem e alteram código.
O que é governança de IA aplicada ao desenvolvimento
Em desenvolvimento, governança de IA não começa pela política genérica de "uso responsável". Começa por quatro perguntas que um auditor faz em linguagem concreta:
- Quais agentes de código existem, e em quais sistemas eles atuam?
- Até onde cada um vai sozinho, e o que exige aprovação humana?
- O que fica registrado de cada sessão — pedido, passos, modelo, custo, resultado e autoria?
- Quem lê o código antes de ele entrar em produção?
Se a resposta a qualquer uma for "não sabemos", a organização ainda não tem governança operacional para agentes de código. Tem intenção. Política sem registro dificilmente se sustenta numa auditoria.
Por que agentes de código mudam a pergunta
Um assistente de completar código acelera quem já está digitando. Um agente de código assume trechos da execução: lê o repositório, propõe mudanças, abre pull requests, roda testes. A pergunta deixa de ser só "a sugestão está boa?" e passa a ser "quem pediu, o que o agente fez, com qual modelo, a que custo, e quem aprovou?".
Sem resposta, a empresa acumula autonomia sem limite, sessão sem rastro e velocidade sem medição. Sem medição, o ganho fica sem número e o custo de modelo fica fora da conta. Governança aplicada a agentes de código trata esses efeitos como problemas de engenharia: o objetivo é escalar o uso com controle e medir o que melhorou.
A diferença entre acelerar com leitura humana e operar sem leitor é a diferença entre o nível 4 de autonomia e a dark factory, o nível 5, na escala que Dan Shapiro propôs em "The Five Levels: from Spicy Autocomplete to the Dark Factory" (23 jan 2026). A tese está em O que é uma dark factory, e por que a plataforma não é uma delas.
Checklist prático de implementação
Use isto como ponto de partida. Não precisa estar completo no primeiro dia; precisa existir e evoluir com dados reais de um piloto.
1. Limite de autonomia
Defina, por tipo de sistema e por criticidade, o que o agente faz sem aprovação prévia e o que exige aprovação humana antes de executar. A leitura do que entra em produção vale para tudo. Gerar um teste em repositório de baixo risco não é a mesma coisa que alterar um serviço de pagamento. Documente o limite e revise-o depois do piloto — amplie a autonomia por decisão documentada, com base nos dados do piloto.
2. Registro de sessão
Cada sessão dos agentes de código precisa deixar trilha. Os campos mínimos — e por que um auditor pergunta cada um — são:
- Pedido: o que foi pedido e por quem (reconstitui a intenção).
- Passos: o que o agente fez, na ordem (mostra o caminho, não só o resultado).
- Modelo: qual modelo rodou em cada passo (liga a decisão à política de provedores).
- Custo: quanto custou a sessão (permite comparar ganho e gasto).
- Resultado: o que saiu — diff, PR ou rejeição (fecha o ciclo).
- Autoria: quem pediu, quem executou, quem supervisionou (responde "quem responde").
Exemplo fictício: Pedido: corrigir validação de CPF no cadastro — pedido por Ana, tech lead. Passos: ler o serviço de cadastro, propor patch nos testes, abrir PR #4821. Modelo: o provedor definido na política do cliente. Custo: R$ 4,20 na sessão. Resultado: PR aprovado após leitura. Autoria: Ana pediu; o agente executou; Bruno supervisionou e aprovou.
Sem esses campos, o comitê de risco pergunta e o time responde de memória. Com eles, a resposta é uma trilha. O detalhe técnico está em Observabilidade de agentes de código.
3. Leitura humana antes de produção
Sem leitura humana, ninguém do time conhece o código quando ele precisa de manutenção. Exija leitura humana do que entra em produção. A profundidade da revisão varia com a criticidade; a leitura não deixa de existir. É isso que mantém a operação no nível 4, e não na dark factory.
4. Política de modelos
Defina por escrito provedor, região e contrato dos modelos, e o que pode ser enviado ao provedor na inferência. Essa política é da empresa, não do fornecedor da ferramenta.
5. Custo e medição
Sem custo por sessão, não dá para saber se o ganho de entrega paga o uso de modelo. Registre tokens ou custo por sessão, por modelo e por tipo de tarefa.
6. Autoria e responsabilização
Cada mudança precisa de autor humano identificável: quem pediu, quem supervisionou, quem aprovou a entrada em produção. Em setores regulados, essa cadeia costuma estar entre os primeiros materiais que a auditoria pede.
Ordem sugerida
Comece mapeando onde a IA já está em uso na engenharia. Em seguida, coloque registro de sessão e leitura humana no piloto. Só depois amplie autonomia e escopo. O caminho inverso — autonomia ampla sem trilha — é o que costuma travar a conversa com risco e compliance.
Como isso se conecta a frameworks de mercado
São referências que o mercado usa para organizar a governança de IA. A conformidade com cada uma é da organização que adota. A plataforma de desenvolvimento agentic ajuda a gerar o registro e a supervisão que esses marcos descrevem.
- NIST AI Risk Management Framework (AI RMF 1.0). Framework voluntário dos EUA (janeiro de 2023), com as funções Govern, Map, Measure e Manage. O perfil de IA generativa (NIST AI 600-1, 2024) propõe ações de governança, documentação e monitoramento contínuo para riscos de IA generativa, que ficam mais fáceis de evidenciar quando cada sessão deixa rastro.
- ISO/IEC 42001:2023. Norma internacional de sistema de gestão de IA (dezembro de 2023), certificável por organismos acreditados: políticas, responsabilidades, ciclo de vida e melhoria contínua. A certificação, quando buscada, é da organização que opera o sistema de gestão.
- EU AI Act (Regulamento UE 2024/1689). Em vigor desde 1º de agosto de 2024, com aplicação escalonada. O Artigo 14 exige que sistemas de alto risco permitam supervisão humana efetiva: entender capacidades e limites, monitorar, interpretar o resultado, não usar ou reverter a saída e interromper o sistema. Pelo Regulamento (UE) 2026/1744, essas obrigações passam a valer em 2 de dezembro de 2027 ou em 2 de agosto de 2028, conforme a categoria. Ferramentas de apoio ao desenvolvimento de código normalmente não são classificadas como alto risco. O artigo serve aqui como referência do que se entende por supervisão humana efetiva, não como obrigação da sua ferramenta de engenharia. Se o sistema que a sua empresa constrói for de alto risco, a avaliação é do seu time jurídico e de compliance.
- Contexto brasileiro. A EBIA (MCTI) mantém um eixo de governança. O PL 2338/2023 foi aprovado pelo Senado em dezembro de 2024 e, em outubro de 2026, aguarda parecer na Comissão Especial da Câmara. Ainda não é lei. Nos mercados financeiro e de capitais, a ANBIMA publicou guias orientativos de boas práticas de IA (2024 e 2025) que recomendam governança ao longo do ciclo de vida, com participação humana entre os temas.
O ponto em comum entre esses marcos é a evidência: registro do que foi feito, por quem, e de quem supervisionou.
Onde a plataforma de desenvolvimento agentic entra nesse checklist
A plataforma de desenvolvimento agentic aplica esse checklist na operação dos agentes de código:
- Autonomia no nível 4. Agentes de código executam; humanos supervisionam e leem o que vai para produção. A plataforma para antes da dark factory.
- Sessão rastreável. Pedido, passos, modelo, custo, resultado e autoria ficam registrados.
- Knowledge base como primeira etapa. Codebase, documentação e dados anonimizados entram antes de qualquer linha nova.
- Depois: construção e refatoração, observabilidade e sustentação. Em legado, a modernização lê o que ainda atende, constrói o substituto ao lado e troca por partes — método em Modernizar o legado sem parar a operação.
- Implantação lado a lado. Não é self-service. A validação do ambiente é do time de segurança do cliente.
O resultado público da plataforma, o caso Dr. Consulta, está na página comercial.
A plataforma não garante risco zero. Uma falha continua possível; a operação busca reduzir o alcance dela e deixar a causa fácil de encontrar.
Perguntas frequentes
O que é governança de IA no desenvolvimento de software?
É o conjunto de limites, registros e responsabilidades que definem o que agentes de código podem fazer, o que fica documentado de cada sessão e quem lê o resultado antes de produção.
Por onde começar a implementação de governança de IA?
Mapeando onde a IA já está em uso, definindo o limite de autonomia do piloto e ligando o registro de sessão (pedido, passos, modelo, custo, resultado, autoria) antes de ampliar escopo.
Quais práticas de governança funcionam com agentes de código?
Limite de autonomia por criticidade, registro completo de sessão, leitura humana antes de produção, política explícita de modelos, medição de custo e autoria identificável. Com isso, o CISO tem o que auditar.
Instituições financeiras precisam de algo diferente?
Instituições financeiras seguem a regulação do seu setor. Nos mercados financeiro e de capitais, guias orientativos da ANBIMA recomendam governança ao longo do ciclo de vida e participação humana. O checklist acima cobre a base operacional; os requisitos específicos continuam com o compliance da instituição.
Quais marcos de mercado tratam de governança de IA?
Os mais citados hoje são o NIST AI RMF (voluntário), a ISO/IEC 42001 (norma de sistema de gestão), o EU AI Act (regulação europeia com aplicação escalonada) e, no Brasil, a EBIA e o PL 2338/2023, ainda em tramitação. Nenhum deles substitui a política interna da empresa; todos tratam registro e supervisão como evidência central.
O EU AI Act se aplica a ferramentas de código?
Ferramentas de apoio ao desenvolvimento de código normalmente não são classificadas como alto risco. O Artigo 14 (supervisão humana) vale para sistemas de alto risco e, pelo Regulamento (UE) 2026/1744, passa a se aplicar em 2 de dezembro de 2027 ou em 2 de agosto de 2028, conforme a categoria. Serve como referência do que é supervisão efetiva, não como obrigação automática da ferramenta de engenharia.
Solicitar implantação
Se a pergunta da sua empresa já mudou de "a IA escreve código bom?" para "quem responde pelo que a IA escreveu?", o próximo passo é aplicar este checklist num piloto com registro de sessão e supervisão humana.

