Representação visual de auditorias de IA na Califórnia
Tecnologia e IA

Califórnia assina SB 813 e AB 1405, auditorias de IA

Novas leis em 09 de setembro de 2026 estabelecem padrões inéditos para auditorias independentes de IA, criam um registro estadual de auditores e aumentam a transparência e a responsabilidade no uso da tecnologia.

Danilo Gato

Danilo Gato

Autor

12 de setembro de 2026
11 min de leitura

Introdução

A palavra-chave auditorias de IA domina o debate após a Califórnia sancionar a SB 813 e a AB 1405 em 09 de setembro de 2026, estabelecendo salvaguardas pioneiras que exigem avaliações independentes de sistemas de IA e criam um registro estadual de auditores. A medida mira transparência, segurança e prestação de contas em aplicações críticas que já afetam milhões de pessoas. (gov.ca.gov)

O pacote legal fortalece o papel de avaliadores externos, estabelece critérios de independência e abre caminho para uma infraestrutura regulatória que dialoga com padrões técnicos reconhecidos, como o NIST AI RMF, referência nos Estados Unidos para testes, verificação e validação de IA. (nist.gov)

Por que a Califórnia apertou o passo em 2026

Em 09 de setembro de 2026, o gabinete do governador anunciou a assinatura das duas leis com um recado claro, inovação e segurança precisam avançar juntas, e a regulação federal deve acompanhar a velocidade dos riscos. O comunicado destaca que a SB 813 cria um arcabouço para organizações de verificação independentes que avaliam sistemas e modelos quanto ao cumprimento da lei, enquanto a AB 1405 inaugura um registro estadual de auditores com padrões de independência e transparência. (gov.ca.gov)

Relatos adicionais confirmam que uma das medidas cria regras para entidades independentes avaliarem riscos de modelos de IA e que a outra exige um registro de auditores financeiramente independentes das empresas auditadas. A movimentação ocorre em meio a debates sobre proteção a consumidores, crianças e infraestrutura crítica. (apnews.com)

No pano de fundo, há uma trajetória de marcos recentes. Em 2025, a Califórnia aprovou a SB 53, a Transparency in Frontier Artificial Intelligence Act, que obrigou desenvolvedores de modelos de fronteira a publicar estruturas de segurança e relatar incidentes críticos, com proteção a denunciantes. Esse histórico preparou o terreno político e técnico para os avanços de 2026. (gov.ca.gov)

O que a SB 813 e a AB 1405 determinam na prática

A SB 813 introduz um mecanismo para avaliação por terceiros, envolvendo organizações de verificação independentes que validam conformidade com a lei estadual. A lógica é simples, quem constrói não valida sozinho. O objetivo é coibir riscos técnicos e sistêmicos, ampliar a comparabilidade entre relatórios e tornar auditorias repetíveis e verificáveis por pares. Diversas descrições públicas já associam a SB 813 a um sistema de verificação com papel explícito para IVOs, além de referências a comissões ou estruturas de padrões. (docketroom.ai)

A AB 1405, por sua vez, avança no pilar institucional. O texto de referência aponta que a Government Operations Agency deverá criar, até 01 de janeiro de 2029, um AI Auditor Registry, permitindo registro de auditores e canal para denúncias de má conduta. O projeto também descreve condições de independência financeira e, em certos casos, equivalências para firmas e profissionais de contabilidade licenciados quando emitirem relatórios sob o novo regime. (legiscan.com)

Na rotina das empresas, isso significa mapear sistemas de alto impacto, preparar documentação técnica que sustente as alegações de segurança e desempenho, abrir-se a verificações periódicas e, quando aplicável, contratar auditores que constem no registro estadual. Para quem já adota frameworks robustos de governança, o ajuste será incremental. Para quem nunca mediu risco de forma estruturada, a curva de maturidade será íngreme.

California AI Policy placeholder

Como essas leis se conectam ao NIST AI RMF

O NIST AI RMF 1.0, publicado em 2023, tornou-se a gramática comum para governança de IA nos Estados Unidos. O framework detalha funções de Governar, Mapear, Medir e Gerir, e o Playbook associado orienta a incorporação prática de avaliações internas e externas ao ciclo de vida. Medidas centrais do RMF sugerem envolver especialistas internos que não atuaram como desenvolvedores de linha de frente e, quando possível, avaliadores independentes na rotina de testes e atualizações, um espírito que conversa diretamente com a exigência californiana de avaliações por terceiros. (nist.gov)

A NIST AI Resource Center também vem publicando ferramentas e relatórios de TEVV, testes, avaliação, verificação e validação, que apoiam tanto empresas quanto auditores. Na prática, auditar sob a AB 1405 e a SB 813 fica mais viável quando se ancoram planos de avaliação nesses componentes, desde taxonomias de risco até métricas de robustez, calibragem e detecção de deriva. (airc.nist.gov)

Para organizações, um roteiro pragmático emerge, alinhar o inventário de modelos com o RMF, definir critérios de materialidade e risco, selecionar métricas e protocolos de teste reprodutíveis, documentar controles e resultados, e submeter artefatos a auditores independentes registrados. Esse ciclo, quando bem executado, gera confiança verificável, reduz litígios e acelera aprovações internas.

Quem será auditado primeiro e o que muda para cada setor

Setores com risco elevado e forte exposição regulatória tendem a liderar a fila, financeiro, saúde, governo, infraestrutura, transporte e anúncios digitais com grande escala de impacto. A comunicação oficial do estado indica foco em aplicações críticas e em ampliar a prestação de contas onde sistemas de IA já moldam decisões sensíveis para cidadãos e serviços públicos. Em paralelo, o governador reforçou o apelo por regras federais que acompanhem a escala dos riscos. (gov.ca.gov)

  • Serviços financeiros, validação de modelos de crédito, detecção de fraude e monitoramento de transações sob ótica de vieses, robustez e explicabilidade, com controles de auditoria semelhantes aos de modelos tradicionais, porém estendidos a LLMs e classificadores modernos.
  • Saúde, triagem algorítmica, suporte a diagnóstico, priorização de exames e assistentes clínicos, com testes de segurança específicos por população, evidências clínicas e governança de dados sensíveis.
  • Setor público, chatbots de atendimento e triagem de serviços, sistemas de pontuação e priorização, com exigência de logs, rotas de recurso humano e avaliação de impacto em direitos civis.
  • Infraestrutura e transporte, percepção de risco, manutenção preditiva e planejamento de tráfego assistido por IA, com ênfase em falhas de segurança, cenários adversariais e incidentes reportáveis.

Empresas que participarem das compras públicas na Califórnia verão critérios de confiança e segurança mais exigentes nos editais, tendência já reforçada por ordens executivas estaduais focadas em compras e proteção de privacidade. Esse movimento eleva a régua de mercado e, indiretamente, pauta fornecedores privados. (gov.ca.gov)

O encaixe com leis anteriores, como a SB 53 de 2025

A SB 53 instituiu o primeiro regime estadual focado na transparência de modelos de fronteira, criando obrigações para publicar estruturas de segurança e relatar incidentes. Documentos públicos de 2025 e análises legislativas detalham definições, o cronograma de recomendações técnicas a partir de 01 de janeiro de 2027 e a proteção a denunciantes, além de reconhecer a necessidade de coordenação com o governo federal. Esse conjunto formou a base para agora se exigir auditorias independentes e registro de auditores. (gov.ca.gov)

Na prática, a sequência é lógica, primeiro, transparência e capacidade de resposta a incidentes em modelos avançados, depois, instrumentos institucionais para verificação independente e qualificação de quem audita. Para empresas que já se alinharam à SB 53, adaptar-se à SB 813 e à AB 1405 tende a ser mais direto, pois grande parte da documentação, taxonomias de risco e planos de teste já existe.

AI audit workflow placeholder

O que configura independência, evidência e materialidade nas auditorias

Independência não é apenas evitar conflito societário, é mitigar incentivos econômicos, comerciais e de carreira que possam distorcer a avaliação. O texto de referência da AB 1405 explicita a independência financeira dos auditores e, em certos cenários, reconhece relatórios de firmas de contabilidade licenciadas como aderentes, desde que cumpram exigências do capítulo. Isso aproxima a prática de IA de disciplinas de auditoria já consolidadas em finanças e compliance. (legiscan.com)

Evidência precisa ser rastreável, reprodutível e suficiente para sustentar conclusões de segurança, desempenho e conformidade. O NIST AI RMF oferece um menu de ações e medidas que ajudam a robustecer a coleta de evidências, do desenho de testes adversariais à participação de especialistas externos e partes afetadas. Esse ecossistema de evidências forma a espinha dorsal de relatórios que, sob as novas leis, poderão ser verificados por terceiros cadastrados. (nist.gov)

Materialidade, por fim, orienta o foco da auditoria. Nem todo risco tem o mesmo peso. Setores, populações e contextos de uso exigem calibração fina, desde vieses discriminatórios em alocação de recursos até riscos de segurança cibernética em aplicações críticas. A sinalização da Califórnia é que os maiores riscos devem receber prioridade e transparência máxima, inclusive com incentivos a relatórios e a um regime de incidentes que, em parte, já foi iniciado pela SB 53. (gov.ca.gov)

Benefícios esperados e preocupações legítimas do mercado

Do lado dos benefícios, a padronização de auditorias tende a reduzir a assimetria de informação entre desenvolvedores, clientes e reguladores. Relatórios comparáveis aceleram due diligence, destravam compras públicas e privadas e reduzem disputas sobre segurança e eficácia. Em mercados globalizados, alinhar-se a práticas de avaliação reconhecidas também facilita a interoperabilidade com regimes como o europeu, ainda que com arranjos diferentes de reporte.

As preocupações incluem custo, velocidade de inovação e risco de burocratização. Pequenas empresas temem encargos desproporcionais. O desenho californiano vem tentando segmentar exigências por risco e impacto, alinhado a leituras técnicas de fronteira que evitam sufocar competidores menores. A trajetória recente do estado mostra uma combinação de guardrails e estímulos à inovação em IA, de programas de ciberdefesa com IA a forças-tarefa contra fraude tecnológica. (gov.ca.gov)

Equilíbrio é a palavra. Auditorias de IA bem desenhadas não engessam P&D, elas disciplinam o que importa, documentação clara, evidência sólida e resposta rápida a incidentes. Com métricas acordadas e escopos proporcionais ao risco, a inovação flui com mais confiança e menos atrito jurídico.

Roteiro de 90 dias para empresas que atuam na Califórnia

  • Dias 1 a 15, mapeamento e priorização. Inventariar modelos que afetam decisões sensíveis, clientes governamentais e setores regulados. Cruzar o inventário com taxonomias de risco do NIST AI RMF e com obrigações da SB 53 se a empresa opera modelos de fronteira. (nist.gov)
  • Dias 16 a 45, testes e evidências. Definir métricas, adversariais e benchmarks relevantes. Implementar pipeline de testes reprodutíveis e coleta de evidências, com trilhas de auditoria. Envolver especialistas independentes quando possível, conforme o espírito do RMF. (govinfo.gov)
  • Dias 46 a 75, governança e controles. Formalizar papéis e responsabilidades, políticas de dados, gestão de fornecedores e canais de reporte de incidentes. Preparar documentação que um auditor independente esperaria ver, com escopos, limites, dados, resultados e ações corretivas.
  • Dias 76 a 90, seleção e pré-auditoria. Identificar candidatos no registro de auditores quando disponível, avaliar independência e experiência setorial, planejar uma pré-auditoria para reduzir surpresas e encurtar cronogramas. O registro deve ser disponibilizado pela agência estadual até 2029, mas a preparação antecipada cria vantagem competitiva. (legiscan.com)

Como isso conversa com o cenário federal e outras jurisdições

A sinalização política inclui um chamado a Washington para estabelecer regras nacionais que combinem proteção ao público e incentivo à inovação responsável. A fragmentação por estado tende a crescer se não houver padrão federal mínimo. Enquanto isso, a adoção do NIST AI RMF como linguagem comum e a institucionalização de auditorias independentes na Califórnia podem servir de referência de mercado e influenciar editais federais e práticas setoriais. (gov.ca.gov)

Comparativamente, a União Europeia estabeleceu um regime abrangente via o AI Act, mas com modalidades de reporte distintas. Já a Califórnia vem apostando em transparência pública para modelos de fronteira, proteção a denunciantes e, agora, auditorias independentes com registro estadual, um arranjo que cria rastreabilidade e incentiva accountability distribuída. Análises públicas do período de 2025 destacaram justamente esse foco em transparência e proteção para viabilizar um círculo virtuoso de inovação com segurança. (sd11.senate.ca.gov)

Reflexões e insights

Como operador de produto, a sensação é clara, o jogo virou de alegações para evidências. Auditorias de IA não são checklist, são disciplina contínua que conecta engenharia, jurídico e risco. A vantagem competitiva passa por preparar dados e testes que respondam perguntas difíceis, sob cenários adversariais e com documentação replicável.

Como investidor, a leitura é de redução de risco jurídico e operacional. Startups que assumirem a dianteira em governança técnica e auditorias independentes terão mais portas abertas, inclusive no setor público. A contrapartida é foco, escopos proporcionais e processos enxutos, para que o custo de conformidade não atropele a curva de aprendizado.

Como cidadão, a expectativa é de decisões mais justificáveis e canais de correção quando sistemas falham. Ao criar um registro de auditores e estabelecer padrões de independência, a Califórnia empodera uma nova camada de verificação que pode, com o tempo, tornar avaliações mais comparáveis e confiáveis.

Conclusão

A assinatura da SB 813 e da AB 1405 em 09 de setembro de 2026 marca um ponto de inflexão, auditorias de IA por terceiros deixam de ser promessa e passam a ser infraestrutura regulatória. Em sinergia com o NIST AI RMF e sobre os alicerces da SB 53, o estado adiciona peças essenciais para um mercado de IA mais seguro, transparente e competitivo. (gov.ca.gov)

O recado da Califórnia ecoa além de suas fronteiras, inove, mas prove com evidências. Para quem constrói IA, o caminho prático é planejar agora, estruturar documentação, adotar métricas sólidas e buscar parceiras de auditoria independentes. É assim que a confiança deixa de ser slogan e vira ativo mensurável no centro da estratégia.

Leia também

Tecnologia e IA

Anthropic modela 3 cenários de IA para os EUA até 2030

A Anthropic apresentou três cenários econômicos de IA para os EUA até 2030, com efeitos diferentes em crescimento do PIB, emprego e salários. Do impacto similar ao da internet à aceleração histórica com 15 por cento de crescimento anual, o estudo mostra onde a pressão recai, como muda a divisão entre trabalho e capital e o que líderes podem fazer já.

10 min de leitura
Tecnologia e IA

OpenAI lança US$5 mi para estudar IA generativa em jovens

OpenAI anunciou US$ 5 milhões em bolsas para pesquisas sobre IA generativa e adolescentes, com prazos definidos e foco em bem estar, aprendizagem e salvaguardas. Entenda o que o edital pede, como se candidatar, dados recentes de uso entre jovens e oportunidades para escolas e laboratórios.

9 min de leitura
Tecnologia e IA

DeepMind lança AlphaGenome Atlas, 9 bi de variantes do DNA

AlphaGenome Atlas, do Google DeepMind, disponibiliza previsões do impacto molecular de 9 bilhões de variantes de DNA em um dataset de 1 petabyte. Com o escore AVI, o recurso ajuda a priorizar variantes em doenças raras e traços complexos, por meio de um portal intuitivo e API, acelerando a pesquisa genômica.

10 min de leitura
Tecnologia e IA

Anthropic é processada por preço enganoso do Claude Max

A Anthropic enfrenta uma ação coletiva nos EUA por supostamente enganar consumidores sobre os limites de uso dos planos Claude Max 5x e Max 20x. Documentos e reportagens indicam que os tiers premium, anunciados como 5x e 20x mais uso que o Pro, ofereceriam bem menos na prática. Veja o que o processo alega, como a empresa se posiciona em suas páginas de suporte, e o que assinantes, times de produto e equipes jurídicas precisam observar.

11 min de leitura

Tags

auditoria de IAcompliancegovernança de dados