O debate sério sobre inteligência artificial deixou de estar na promessa. Está na evidência. Uma organização pode dizer que usa IA responsável, segura, explicável ou alinhada a princípios éticos; nenhuma dessas palavras é auditável por si só. A pergunta da auditoria é mais incômoda: qual documento, registro, responsável, teste, log ou decisão verificável sustenta a declaração. Este relatório organiza essa agenda para a Argentina e a América Latina com data de corte das evidências declarada — maio de 2026 · ISO/IEC 42001, NIST AI RMF, EU AI Act e os instrumentos argentinos da AAIP. Seu produto é o dossiê mínimo que um conselho de administração pode exigir nesta semana.

A velocidade de adoção já está resolvida — a região adota rapidamente, e o relatório 17 desta série documenta isso com fontes primárias. O que não está resolvido é todo o resto: que cada adoção venha com inventário, responsável, rastreabilidade, critérios de aceitação e capacidade real de correção. Essa é a agenda.

O problema regional vai além da regulação

A tentação habitual é reduzir o tema a uma pergunta jurídica: se há lei ou se falta lei. Essa leitura é insuficiente. A região já tem normas gerais de proteção de dados, transparência, direitos do consumidor, responsabilidade civil, contratação pública, segurança da informação e administração estatal, além de guias e recomendações específicas sobre inteligência artificial. O problema vai além da ausência de um texto perfeito. É a distância entre os princípios declarados e os controles operacionais que uma organização pode demonstrar.

Uma empresa que incorpora IA para avaliar clientes, priorizar reclamações, selecionar candidatos, resumir prontuários médicos, detectar fraudes ou auxiliar decisões contratuais já opera um sistema de decisão, quer o chame assim ou não. Se não consegue explicar escopo, dados, finalidade, limites, responsáveis, supervisão humana e mecanismo de reclamação, o risco não é futuro. Está instalado.

A IA é governada com evidências. A intenção não deixa registro.

Três planos que não devem ser misturados

A maturidade da governança exige separar três planos que costumam ser confundidos. O erro de campo recorrente é usar um plano para encobrir outro: um guia ético não substitui controles técnicos, um framework técnico não substitui a responsabilidade jurídica, e uma certificação de sistema de gestão não comprova, por si só, que cada modelo seja correto, justo ou adequado para qualquer uso. A comparação completa dos referenciais — escopo, natureza, vigência, a quem obrigam — está no relatório 01 desta série. O quadro a seguir os organiza por função, com a coluna que quase ninguém lê: o que cada um não resolve.

PlanoReferencialO que resolveO que não resolve
Sistema de gestãoISO/IEC 42001:2023Políticas, papéis, inventário, riscos, controles, acompanhamento e melhoria do uso de IA · arquitetura verificável e certificávelA correção, justiça ou suficiência jurídica de cada modelo específico
Risco técnicoNIST AI RMFLinguagem comum para viés, deriva, explicabilidade e robustez durante o ciclo de vida · ponte entre equipes técnicas, jurídicas, de dados e de auditoriaO sistema de gestão que o sustenta e a responsabilidade jurídica
Conformidade jurídica e setorialEU AI Act e Digital Omnibus adotado pelo Conselho da UE em 29 de junho de 2026 · legislação aplicável e instrumentos da AAIP na ArgentinaObrigações cabíveis conforme jurisdição, setor, papel, uso e dataO funcionamento operacional real dos controles declarados

O dossiê do conselho de administração · dez perguntas com evidência esperada

Antes de aprovar um uso relevante de IA, basta ao conselho de administração exigir um dossiê mínimo de decisão. O laboratório técnico fica em outro andar. O dossiê responde a dez perguntas. Cada uma tem uma evidência esperada, e a evidência é um documento datado — não uma explicação verbal na reunião.

N.ºPerguntaEvidência esperada
01Qual sistema é usado?Inventário com versão, fornecedor e data de inclusão
02Para qual decisão?Finalidade autorizada por escrito, com escopo e limites
03Com quais dados?Mapa de dados com base jurídica ou contratual
04Quem o administra?Responsável operacional nomeado
05Quem aceita o risco?Signatário identificável com autoridade documentada
06Qual fornecedor participa?Contrato, acordo de processamento de dados e cadastro de fornecedores
07Que testes foram feitos antes da entrada em produção?Resultados de desempenho e viés datados de antes da implantação
08Que supervisão humana existe?Critério de amostragem, autoridade para bloquear e registro de bloqueios
09Que registro fica de cada decisão relevante?Rastreabilidade consultável por terceiros
10Que processo corrige erros, vieses ou incidentes?Procedimento com responsável, prazo e registro de casos

Se essas perguntas não têm resposta escrita, a organização não tem governança de IA. Tem confiança informal em uma ferramenta. Para usos de baixo impacto, isso pode ser tolerável. Para decisões que afetam direitos, acesso a serviços, dinheiro, emprego, segurança, saúde, educação ou reputação institucional, o dossiê é a condição de entrada, não o trâmite posterior.

O que uma auditoria de IA examina

Uma auditoria de IA examina o dossiê e a operação por trás dele. Começa pelo inventário de sistemas — que só é real com anistia prévia, como estabelece o Critério 10 —, pela classificação de risco, pela finalidade autorizada, pelo mapa de dados e pelo controle de mudanças. Depois chega à operação: testes de desempenho, avaliação de vieses, gestão de fornecedores, supervisão humana, rastreabilidade de decisões, canais de reclamação, monitoramento após a entrada em produção e critérios de retirada ou suspensão. O foco é um só: se a organização consegue prevenir, detectar, explicar e corrigir erros antes que se tornem danos recorrentes. A diferença entre um incidente tecnológico e uma falha institucional costuma estar nessa capacidade de resposta.

Argentina · instrumentos dispersos, exigência crescente

A Argentina tem instrumentos vigentes que podem ser citados. A Disposição 2/2023 aprovou recomendações para uma inteligência artificial confiável. A Resolução AAIP 161/2023 criou o programa específico de transparência e proteção de dados pessoais no uso de IA. O guia da AAIP de 2024 fornece critérios sobre avaliação de impacto, equipes multidisciplinares, explicabilidade, proteção de dados e ciclo de vida completo. Esses instrumentos não criam, por si só, uma obrigação jurídica geral para toda organização: ajudam a solicitar e estruturar evidências. As obrigações concretas dependem da jurisdição, do setor, do papel, do uso e do tratamento de dados aplicáveis. A evidência é construída antes que o conflito chegue.

América Latina · da cópia normativa ao controle possível

Muitas conversas regionais sobre IA reproduzem referenciais europeus ou norte-americanos sem traduzi-los para as capacidades locais. A transposição serve como referência e falha como implementação. Um banco, uma província, uma universidade, uma empresa de saúde ou uma plataforma de emprego precisam converter essa arquitetura em controles viáveis · inventário, responsáveis, registros, revisão humana, métricas, contratos, auditoria e evidências. A oportunidade latino-americana não está em competir pelo texto normativo mais ambicioso. Está em criar sistemas de gestão que demonstrem como a IA é usada em condições reais — restrição orçamentária, dependência de fornecedores, dados incompletos, capacidades institucionais desiguais.

O mínimo defensável

Ficha operacional

O mínimo defensável

Para organizações que já usam IA, o mínimo defensável é uma base de evidências com dez componentes · inventário de usos · classificação de impacto · responsável por sistema · finalidade autorizada · avaliação de dados · cadastro de fornecedores · testes antes da entrada em produção · monitoramento posterior · canal de revisão humana · procedimento de incidentes.

Esse mínimo não elimina o risco. Torna-o governável. E quando um auditor, regulador, juiz, cliente ou cidadão perguntar o que foi feito para evitar danos, a organização poderá responder com registros em vez de uma promessa.

Quando alguém sério perguntar o que foi feito para evitar o dano, a resposta vai ser o dossiê — ou vai ser uma promessa.