Gestão de Risco de Fornecedores de IA: Due Diligence Antes de Assinar
Cada fornecedor de IA que você contrata é um novo processador de dados com acesso às suas informações mais sensíveis. Aqui está o framework de due diligence que protege seu negócio antes da assinatura do contrato.
O cenário de fornecedores de IA explodiu. Agora existem milhares de ferramentas impulsionadas por IA voltadas para usuários empresariais — assistentes de escrita com IA, plataformas de atendimento ao cliente com IA, ferramentas de análise com IA, CRMs impulsionados por IA, geradores de código com IA. Cada um é um novo terceiro com acesso aos seus dados, aos dados dos seus clientes e potencialmente aos seus dados regulados.
A maioria das PMEs avalia ferramentas de IA com base em recursos e preço. Muito poucas realizam uma avaliação significativa de risco do fornecedor antes de contratá-los. É assim que dados sensíveis acabam nas mãos de fornecedores com controles de segurança inadequados, sem acordos de processamento de dados e termos de serviço que permitem o treinamento com o conteúdo do seu negócio.
O Checklist de Due Diligence para Fornecedores de IA
Tratamento de Dados e Treinamento
- O fornecedor usa dados de clientes para treinar seus modelos de IA? (Obtenha isso por escrito)
- Você pode optar por não participar do treinamento do modelo? A exclusão é a opção padrão ou você precisa solicitá-la?
- Por quanto tempo seus dados são retidos? Você pode solicitar a exclusão?
- Onde seus dados são armazenados? (A residência de dados importa para o GDPR e algumas regulamentações dos EUA)
- Seus dados são isolados dos dados de outros clientes, ou são agrupados?
Controles de Segurança
- O fornecedor tem um relatório SOC 2 Tipo II vigente? (Solicite-o)
- Os dados são criptografados em trânsito e em repouso? Quais padrões de criptografia?
- Qual é a política de divulgação de vulnerabilidades e gerenciamento de patches do fornecedor?
- O fornecedor realiza testes de penetração regulares? Por quem?
- Qual é o processo de resposta a incidentes e notificação de violações?
Proteções Contratuais
- O fornecedor assinará um Acordo de Processamento de Dados (DPA)?
- O DPA inclui divulgação de subprocessadores e direitos de aprovação?
- Quais são os limites de responsabilidade do fornecedor em caso de violação de dados?
- O contrato inclui o direito de auditar ou solicitar atestações de segurança?
- Quais são as obrigações de devolução e exclusão de dados ao encerrar o contrato?
Conformidade Regulatória
- Se você manipula PHI: o fornecedor assinará um Acordo de Parceiro Comercial (BAA) de HIPAA?
- Se você manipula dados pessoais da UE: o fornecedor oferece Cláusulas Contratuais Padrão (SCCs)?
- Se você está sujeito ao PCI DSS: o fornecedor está em conformidade com PCI DSS ou está fora do escopo do seu ambiente de dados de titulares de cartão?
- Se você está buscando SOC 2 ou ISO 27001: a postura de segurança do fornecedor apoia suas obrigações de conformidade?
Sinais de Alerta que Devem Interromper uma Avaliação de Fornecedor de IA
- Sem relatório SOC 2 e sem cronograma para obtê-lo
- Termos de serviço que concedem amplos direitos para usar dados de clientes para melhorar o modelo sem opção de exclusão
- Recusa em assinar um DPA ou BAA quando seus dados o exigem
- Sem resposta clara sobre residência de dados ou lista de subprocessadores
- Respostas ao questionário de segurança que são vagas ou fazem referência a avaliações desatualizadas
- Sem contato de segurança dedicado nem portal de documentação de segurança
Construindo um Registro de Fornecedores de IA
À medida que você contrata ferramentas de IA, mantenha um registro de fornecedores que rastreie: o nome da ferramenta e do fornecedor, os dados que ela acessa, o status do DPA, a data da última revisão de segurança e o responsável empresarial pela relação. Esse registro se torna essencial quando você precisa responder a uma solicitação de dados de um titular, uma consulta regulatória ou um incidente de segurança envolvendo um terceiro.
Infinity Network Support Team
Managed IT & Cybersecurity Specialists
Atendendo pequenas e médias empresas em Miami e no Sul da Flórida com suporte de TI gerenciado, cibersegurança e serviços de conformidade.
The AI Governance Playbook
How to adopt AI safely in 2026 — free guide for South Florida businesses.
Tem Perguntas? Estamos Aqui para Ajudar.
Nossa equipe de especialistas de TI do Sul da Flórida está pronta para responder suas perguntas e ajudar a proteger seu negócio.