1. Objetivo
Estabelecer os compromissos e as diretrizes públicas da Solo Network para a governança, o desenvolvimento, a aquisição, a integração, o fornecimento, a utilização, o monitoramento e a descontinuação de sistemas de Inteligência Artificial (IA), assegurando seu uso responsável, ético, seguro, transparente, supervisionado e proporcional aos riscos e impactos.
2. Referências
- Norma ABNT NBR ISO/IEC ISO 27001:2022 – Segurança da Informação, Segurança Cibernética e Proteção à Privacidade – Sistemas de Gestão da Segurança da Informação – Requisitos.
- Norma ABNT NBR ISO/IEC ISO 27701:2019 – Técnicas de Segurança para Gestão da Privacidade da Informação.
- Norma ABNT NBR ISO/IEC ISO 37301:2021 – Sistemas de Gestão de Compliance.
- Norma ABNT NBR ISO/IEC ISO 37001:2017 – Sistemas de Gestão Antissuborno.
- Norma ABNT NBR ISO/IEC 20000-1:2020 – Tecnologia da informação – Gestão de serviço – Parte 1: Requisitos do sistema de gestão de serviço.
- Norma ABNT NBR ISO/IEC 42001:2024 – Tecnologia da informação – Inteligência artificial – Sistema de gestão — Requisitos.
- Lei Geral de Proteção de Dados Pessoais (LGPD), Lei n° 13.709/2018.
3. Abrangência
Aplica-se aos colaboradores, prestadores de serviços, terceiros, fornecedores, parceiros e demais partes interessadas que utilizem sistemas de IA em nome da Solo Network ou no contexto de seus produtos, serviços e processos.
Abrange soluções próprias e de terceiros, funcionalidades de IA incorporadas a softwares, assistentes generativos, agentes, automações, modelos, integrações, pilotos e recursos utilizados de forma experimental ou produtiva.
4. Papéis e Responsabilidades
4.1. Alta Direção
Assegurar que a Política e os objetivos do SGIA sejam compatíveis com a direção estratégica, disponibilizar recursos, promover a cultura de uso responsável e acompanhar a eficácia do sistema de gestão.
4.2. Chief AI Officer (CAIO) e áreas competentes
Coordenar a definição de critérios para aprovação, restrição e uso responsável, o monitoramento do desempenho e da conformidade, o tratamento de incidentes e a identificação de oportunidades de melhoria, em conjunto com as áreas responsáveis pelos sistemas de IA.
4.3. Gestores e responsáveis pelos sistemas de IA
Definir finalidade, usuários, dados, benefícios, riscos, impactos, controles e condições de uso; orientar as equipes e assegurar o cumprimento desta Política.
4.4. Usuários, desenvolvedores, fornecedores e terceiros
Utilizar somente recursos autorizados para a finalidade aprovada, preservar informações, revisar resultados e comunicar dúvidas, desvios ou incidentes.
4.5. Compliance e Privacidade de Dados
Assegurar a orientação e o acompanhamento dos requisitos de conformidade, proteção de dados pessoais e demais requisitos legais, regulatórios e internos aplicáveis ao uso de sistemas de IA; apoiar a identificação e o tratamento de riscos relacionados à conformidade, privacidade e proteção de dados, bem como promover a observância dos princípios e controles estabelecidos pelo SGIA.
5. Diretrizes da Política de Gestão de Inteligência Artificial
5.1. Termos e definições
- Sistema de IA: sistema baseado em máquina que, a partir de entradas, produz previsões, conteúdo, recomendações, decisões ou outros resultados para objetivos definidos.
- IA generativa: categoria de IA capaz de gerar textos, códigos, imagens, áudio, análises ou outros conteúdos a partir de instruções e dados.
- SGIA: Sistema de Gestão de Inteligência Artificial composto por políticas, objetivos, processos, responsabilidades, controles, registros e mecanismos de melhoria contínua.
- Supervisão humana: capacidade de pessoa competente revisar, questionar, corrigir, interromper ou aprovar resultados e decisões apoiados por IA.
- Risco de IA: efeito da incerteza sobre objetivos relacionado ao desenvolvimento, fornecimento ou uso de sistemas de IA.
- Impacto de IA: consequência positiva ou negativa, intencional ou não, de um sistema de IA sobre pessoas, organizações, sociedade ou ambiente.
- Shadow AI: uso de sistema ou ferramenta de IA sem conhecimento, avaliação ou autorização da organização.
5.2. Compromissos do SGIA
- Manter o SGIA adequado ao propósito, ao contexto organizacional e à direção estratégica.
- Utilizar esta Política como estrutura para estabelecer, monitorar e revisar objetivos de IA coerentes com riscos, oportunidades, impactos e necessidades das partes interessadas.
- Atender aos requisitos legais, regulatórios, contratuais, normativos e internos aplicáveis ao desenvolvimento, fornecimento e uso de IA.
- Disponibilizar recursos, competências e mecanismos de governança proporcionais ao contexto e aos riscos.
- Monitorar o desempenho do SGIA, realizar auditorias e análises críticas, promover a melhoria contínua.
- Comunicar esta Política às pessoas que atuam sob controle da Solo Network e disponibilizá-la às partes interessadas pertinentes, quando aplicável.
5.3. Princípios para o uso responsável de IA
- Legalidade e conformidade: cumprir requisitos aplicáveis e compromissos assumidos.
- Finalidade e proporcionalidade: utilizar IA para objetivo legítimo, definido e compatível com benefícios, riscos e impactos.
- Responsabilização: manter pessoas e áreas responsáveis pelas decisões e consequências do uso de IA.
- Supervisão humana: assegurar intervenção humana proporcional à criticidade.
- Transparência e explicabilidade: fornecer informações adequadas sobre o uso e as limitações da IA quando relevantes.
- Equidade e não discriminação: prevenir, identificar e tratar vieses e impactos injustificados.
- Privacidade e governança de dados: tratar dados de forma legítima, necessária, segura e rastreável.
- Segurança, robustez e qualidade: aplicar controles proporcionais de proteção, confiabilidade, disponibilidade e precisão.
- Rastreabilidade: manter registros suficientes de avaliações, decisões, mudanças e revisões.
- Melhoria contínua: aprender com indicadores, auditorias, incidentes, feedbacks e mudanças relevantes.
5.4. Avaliação, aprovação e inventário
Sistemas e casos de uso de IA devem ser avaliados antes da adoção e após mudanças relevantes, considerando finalidade, partes interessadas, dados, riscos, impactos, segurança, privacidade, obrigações, supervisão humana, fornecedor e continuidade.
As soluções abrangidas pelo SGIA devem ser registradas em inventário controlado. A autorização de uma ferramenta não representa autorização irrestrita para qualquer finalidade ou categoria de dados.
A Solo Network poderá classificar sistemas e casos de uso como autorizados, controlados, experimentais, restritos, proibidos ou descontinuados, conforme avaliação formal.
5.5. Gestão de riscos, oportunidades e impactos
A Solo Network identifica, avalia e trata riscos e oportunidades relacionados à IA. Quando aplicável, realiza avaliação de impacto do sistema de IA considerando consequências técnicas, legais, éticas, operacionais, sociais, ambientais e relacionadas às partes interessadas.
As decisões de aceitar, reduzir, evitar, compartilhar ou monitorar riscos devem ser documentadas pelo responsável pela gestão de riscos.
A avaliação de impacto é realizada, no mínimo, anualmente e/ou quando houver mudanças relevantes no sistema de IA, em seu contexto de uso, nos requisitos aplicáveis ou na identificação de novos riscos e impactos.
5.6. Dados, privacidade e confidencialidade
O tratamento de dados deve observar finalidade, necessidade, minimização, qualidade, origem, representatividade adequada, segurança, retenção, direitos aplicáveis e controles de acesso.
Dados pessoais, dados de clientes e informações confidenciais somente podem ser utilizados em ambientes autorizados e após as avaliações requeridas.
É proibido inserir credenciais, senhas, chaves, segredos, dados pessoais sensíveis, informações confidenciais, código-fonte proprietário ou dados de clientes em ferramentas públicas, pessoais, não homologadas ou fora do escopo autorizado.
5.7. Supervisão humana e qualidade das saídas
Resultados de IA devem ser verificados por pessoa competente antes de serem utilizados em decisões relevantes, entregas a clientes, comunicações externas, documentos normativos, avaliações de conformidade, conteúdos jurídicos, código em produção ou situações que possam afetar direitos, segurança, privacidade, reputação ou continuidade.
A revisão deve considerar precisão, completude, coerência, atualidade, contexto, fontes, possibilidade de erro ou fabricação de informações, vieses, confidencialidade, propriedade intelectual e adequação à finalidade.
5.8. Desenvolvimento, aquisição e terceiros
O desenvolvimento ou a integração de IA deve observar segurança e privacidade desde a concepção, qualidade, testes, documentação, gestão de mudanças, critérios de liberação e aprovação antes da entrada em produção.
Fornecedores devem ser avaliados de forma proporcional ao risco, incluindo confidencialidade, proteção de dados, subcontratação, uso de dados para treinamento, propriedade intelectual, suporte, continuidade, portabilidade, reversibilidade, dependência tecnológica, incidentes e encerramento seguro do serviço.
5.9. Transparência e partes interessadas
A Solo Network busca fornecer informações claras e adequadas sobre o uso de IA quando relevante para clientes, usuários, colaboradores, prestadores de serviços, fornecedores, autoridades ou outras partes interessadas. O nível de informação deve considerar o contexto, os riscos, os impactos, os direitos envolvidos e as obrigações aplicáveis.
Quando aplicável, devem existir mecanismos para apresentação de dúvidas, feedbacks, preocupações ou solicitações de revisão relacionadas a resultados ou decisões apoiados por IA.
5.10. Usos permitidos, condicionados e proibidos
São permitidos os usos realizados em recursos autorizados, dentro da finalidade, público, dados e controles aprovados, sempre com revisão proporcional ao risco.
Pilotos, provas de conceito e experimentações devem possuir finalidade, prazo, responsáveis, dados autorizados, critérios de avaliação e condições para encerramento, expansão ou descontinuação.
São proibidos:
- Usar ferramentas não autorizadas para tratar informações corporativas, pessoais, confidenciais ou de clientes;
- Inserir credenciais, segredos ou dados protegidos em ambiente não autorizado;
- Tomar decisão crítica ou que afete direitos exclusivamente por IA, sem controles e supervisão humana;
- Produzir ou utilizar conteúdo ilegal, discriminatório, enganoso, fraudulento, inseguro ou contrário às políticas da Solo Network;
- Burlar controles de acesso, avaliação, monitoramento, segurança, privacidade ou licenciamento;
- Violar direitos autorais, propriedade intelectual, segredos de negócio ou obrigações contratuais.
5.11. Competência, conscientização e comunicação
A Solo Network promove competência e conscientização proporcionais aos papéis, riscos e responsabilidades relacionados à IA. As pessoas abrangidas por esta Política devem conhecer usos autorizados, limitações, dados proibidos, necessidade de revisão humana e canais de reporte.
5.12. Incidentes, mudanças e descontinuação
Dúvidas, sugestões, incidentes, indisponibilidades, suspeitas de uso indevido e comportamentos inesperados de sistemas de IA devem ser comunicados pelos canais oficiais. O tratamento poderá ser integrado aos processos corporativos de segurança, privacidade, compliance, continuidade e gestão de serviços.
Em casos de incidentes ou situações de natureza ética relacionados ao uso de IA, a comunicação poderá ser realizada por meio do Canal de Ética, disponível em www.contatoseguro.com.br/solonetwork, ou por meio da Ouvidoria disponibilizada no portal da Solo Network.
As manifestações de natureza ética deverão ser devidamente avaliadas e apuradas pelo Comitê de Ética, observados os procedimentos e as diretrizes corporativas aplicáveis.
Quando a manifestação estiver relacionada a questões de atendimento, suporte, funcionamento ou prestação de serviços e não caracterizar situação de natureza ética ou de competência da Ouvidoria, o contato deverá ocorrer pelos canais de suporte ao cliente disponibilizados pela Solo Network.
Mudanças relevantes em finalidade, escopo, modelo, versão, fornecedor, integrações, autonomia, usuários, dados, local de processamento, contratos ou perfil de risco devem provocar reavaliação.
A descontinuação deve prever revogação de acessos, encerramento de integrações, destinação adequada dos dados, preservação dos registros necessários, comunicação e cumprimento das obrigações remanescentes.
6. Penalidades
O descumprimento desta Política poderá resultar em medidas disciplinares, contratuais ou legais, conforme aplicável.
7. Histórico de Revisão
| REVISÃO | DATA | DESCRIÇÃO | ELABORADOR | REVISOR | HOMOLOGADOR | APROVADOR |
|---|---|---|---|---|---|---|
| 00 | 25/09/2026 | Edição inicial | Anderson Bueno | Gabriel Silva | Anderson Bueno | João Paulo Eduardo Martins |
