Líderes de pensamento

Todos Querem IA na Gestão de Riscos. Poucos Estão Preparados para Isso

mm
Adicione Unite.AI às suas fontes preferidas no Google

Todos estão correndo para implantar IA. Mas na gestão de riscos de terceiros (TPRM), essa corrida pode ser o maior risco de todos.

A IA depende de estrutura: dados limpos, processos padronizados e resultados consistentes. No entanto, a maioria dos programas de TPRM carece dessas fundações. Algumas organizações têm líderes de risco dedicados, programas definidos e dados digitalizados. Outras gerenciam riscos de forma ad hoc por meio de planilhas e pastas compartilhadas. Algumas operam sob escrutínio regulatório rigoroso, enquanto outras aceitam riscos muito maiores. Nenhum programa é igual, e a maturidade ainda varia amplamente após 15 anos de esforço.

Essa variabilidade significa que a adoção de IA na TPRM não ocorrerá por meio de velocidade ou uniformidade. Ela ocorrerá por meio de disciplina, e essa disciplina começa com ser realista sobre o estado atual do seu programa, metas e apetite para riscos.

Como Saber se Seu Programa Está Preparado para IA

Não todas as organizações estão preparadas para IA, e isso está bem. Um estudo recente da MIT descobriu que 95% dos projetos de IA de geração estão falhando. E de acordo com a Gartner, 79% dos compradores de tecnologia dizem que se arrependem de sua última compra porque o projeto não foi planejado adequadamente.

Na TPRM, a prontidão para IA não é um interruptor que você liga. É um progresso, e um reflexo de quão estruturado, conectado e governado é o seu programa. A maioria das organizações se encontra em algum lugar ao longo de uma curva de maturidade que varia de ad hoc para ágil, e saber onde você se encontra é o primeiro passo para usar IA de forma eficaz e responsável.

Nos estágios iniciais, os programas de risco são em grande parte manuais, dependentes de planilhas, memória institucional e propriedade fragmentada. Há pouca metodologia formal ou supervisão consistente de risco de terceiros. As informações do fornecedor podem viver em threads de e-mail ou na cabeça de algumas pessoas-chave, e o processo funciona, até que não funciona. Nesse ambiente, a IA terá dificuldade em separar ruído de insight, e a tecnologia magnificará a inconsistência em vez de eliminá-la.

À medida que os programas amadurecem, começa a se formar uma estrutura: os fluxos de trabalho se tornam padronizados, os dados são digitalizados e a responsabilidade se expande por departamentos. Aqui, a IA começa a agregar valor real. Mas mesmo os programas bem definidos muitas vezes permanecem isolados, limitando a visibilidade e a percepção.

A verdadeira prontidão surge quando esses silos se quebram e a governança se torna compartilhada. Os programas integrados e ágeis conectam dados, automação e responsabilidade em toda a empresa, permitindo que a IA encontre seu lugar — transformando informações desconectadas em inteligência e apoiando decisões mais rápidas e transparentes.

Ao entender onde você está e para onde quer ir, você pode construir a fundação que transforma a IA de uma promessa brilhante em um verdadeiro multiplicador de forças.

Por Que Um Tamanho Não Serve para Todos, Apesar da Maturidade do Programa

Mesmo que duas empresas tenham programas de risco ágeis, elas não seguirão o mesmo curso para a implementação de IA, nem verão os mesmos resultados. Cada empresa gerencia uma rede diferente de terceiros, opera sob regulamentações únicas e aceita níveis diferentes de risco.

Os bancos, por exemplo, enfrentam requisitos regulamentares rigorosos em torno da privacidade e proteção de dados dentro dos serviços fornecidos por terceiros. Sua tolerância ao risco para erros, falhas ou violações é quase zero. Os fabricantes de bens de consumo, por outro lado, podem aceitar riscos operacionais maiores em troca de flexibilidade ou velocidade, mas não podem se dar ao luxo de interrupções que afetem prazos de entrega críticos.

Cada organização define sua tolerância ao risco, o que determina quanto incerteza ela está disposta a aceitar para alcançar seus objetivos, e na TPRM, essa linha se move constantemente. É por isso que os modelos de IA prontos para uso raramente funcionam. Aplicar um modelo genérico em um espaço tão variável cria pontos cegos em vez de clareza — criando a necessidade de soluções mais personalizadas e configuráveis.

A abordagem mais inteligente para IA é modular. Implantar IA onde os dados são fortes e os objetivos são claros, e então escalar a partir daí. Os casos de uso comuns incluem:

  • Pesquisa de fornecedores: Use IA para vasculhar milhares de potenciais fornecedores, identificando os parceiros de menor risco, mais capazes ou mais sustentáveis para um projeto futuro.
  • Avaliação: Aplicar IA para avaliar a documentação do fornecedor, certificações e evidências de auditoria. Os modelos podem sinalizar inconsistências ou anomalias que podem indicar risco, liberando analistas para se concentrar no que mais importa.
  • Planejamento de resiliência: Use IA para simular os efeitos de onda de interrupções. Como sanções em uma região ou uma proibição regulatória de um material afetariam sua base de fornecedores? A IA pode processar dados complexos de comércio, geografia e dependência para modelar resultados e fortalecer planos de contingência.

Cada um desses casos de uso entrega valor quando implantado intencionalmente e apoiado por governança. As organizações que veem sucesso real com IA na gestão de riscos e cadeia de suprimentos não são aquelas que automatizam o mais. São aquelas que começam pequeno, automatizam com intenção e adaptam frequentemente.

Construindo em Direção à IA Responsável na TPRM

À medida que as organizações começam a experimentar com IA na TPRM, os programas mais eficazes equilibram inovação com responsabilidade. A IA deve fortalecer a supervisão, não substituí-la.

No gerenciamento de riscos de terceiros, o sucesso não é medido apenas pela velocidade com que você pode avaliar um fornecedor; é medido por quão precisamente os riscos são identificados e como as ações corretivas são implementadas. Quando um fornecedor falha ou uma questão de conformidade faz manchetes, ninguém pergunta como o processo foi eficiente. Eles perguntam como foi governado.

Essa pergunta, “como é governado“, está se tornando global. À medida que a adoção de IA acelera, os reguladores em todo o mundo estão definindo o que “responsável” significa de maneiras muito diferentes. O Ato de IA da UE estabeleceu o tom com um quadro baseado em risco que exige transparência e responsabilidade para sistemas de alto risco. Em contraste, os Estados Unidos estão seguindo um caminho mais descentralizado, enfatizando inovação ao lado de padrões voluntários como o Quadro de Gerenciamento de Risco de IA do NIST. Outras regiões, incluindo Japão, China e Brasil, estão desenvolvendo suas próprias variações, misturando direitos humanos, supervisão e prioridades nacionais em modelos distintos de governança de IA.

Para as empresas globais, essas abordagens divergentes introduzem novas camadas de complexidade. Um fornecedor que opera na Europa pode enfrentar obrigações de relatórios rigorosas, enquanto um nos EUA pode ter expectativas mais frouxas, mas ainda em evolução. Cada definição de “IA responsável” adiciona nuances sobre como o risco deve ser avaliado, monitorado e explicado.

Os líderes de risco precisam de estruturas de supervisão adaptáveis que possam se adaptar às regulamentações em mudança, mantendo transparência e controle. Os programas mais avançados estão incorporando governança diretamente em suas operações de TPRM, garantindo que cada decisão impulsionada por IA possa ser explicada, rastreada e defendida — independentemente da jurisdição.

Como Começar

Transformar IA responsável em realidade requer mais do que declarações de política. Significa colocar as fundações certas no lugar: dados limpos, responsabilidade clara e supervisão contínua. Aqui está como isso funciona.

  • Padronize desde o início. Estabeleça dados limpos e consistentes e processos alinhados antes da automação. Implemente uma abordagem faseada que integre IA passo a passo em seu programa de risco, testando, validando e refinando cada fase antes de escalar. Faça a integridade dos dados, privacidade e transparência não negociáveis desde o início. A IA que não pode explicar seu raciocínio ou que depende de entradas não verificadas introduz risco em vez de reduzi-lo.
  • Comece pequeno e experimente frequentemente. O sucesso não é sobre velocidade. Lance pilotos controlados que apliquem IA a problemas específicos e bem compreendidos. Documente como os modelos se saem, como as decisões são tomadas e quem é responsável por elas. Identifique e mitigue os desafios críticos, incluindo qualidade de dados, privacidade e obstáculos regulatórios, que impedem a maioria dos projetos de IA de gerar valor comercial.
  • Governar sempre. A IA deve ajudar a antecipar a interrupção, não causar mais dela. Trate a IA como qualquer outra forma de risco. Estabeleça políticas claras e expertise interna para avaliar como sua organização e seus terceiros usam IA. À medida que as regulamentações evoluem em todo o mundo, a transparência deve permanecer constante. Os líderes de risco devem ser capazes de rastrear cada insight impulsionado por IA até suas fontes de dados e lógica, garantindo que as decisões sejam mantidas sob escrutínio de reguladores, conselhos e o público em geral.

Não há um plano universal para IA na TPRM. A maturidade de cada empresa, o ambiente regulatório e a tolerância ao risco moldarão como a IA é implementada e entrega valor, mas todos os programas devem ser construídos com intenção. Automatize o que está pronto, governe o que é automatizado e adapte continuamente à medida que a tecnologia e as regras ao seu redor evoluem.

Dave Rusher é Diretor de Clientes da Aravo, onde aconselha organizações globais sobre gestão de riscos de terceiros e adoção responsável de IA. Ele tem mais de 30 anos de experiência na indústria de software empresarial e é apaixonado por ajudar clientes a resolver questões críticas de negócios com soluções que apoiam seu sucesso a longo prazo e objetivos estratégicos.