A mudança não espera por ninguém: o sinal sobre a gestão da mudança regulamentar

O «The Signal» é a análise mensal da Archer sobre as notícias e os acontecimentos que moldam o risco e a conformidade. Cada episódio reúne as histórias que merecem atenção e vai além das manchetes para compreender o que estas revelam sobre a forma como as organizações gerem o risco, as obrigações e a mudança.
Este mês, quatro casos apontam para o mesmo desafio subjacente à gestão da mudança regulamentar.
Um prazo regulamentar foi alterado. Um responsável pela estabilidade financeira alertou para os riscos sistémicos associados à IA e a terceiros. Uma violação de segurança por parte de um fornecedor não foi comunicada às organizações afetadas durante meses. E está a ser pedido às equipas de privacidade que gerem mudanças mais rápidas com menos pessoal.
Histórias diferentes. Riscos diferentes. Mas um padrão comum: a mudança não esperou pelo calendário de conformidade de ninguém.
A diferença entre o momento em que algo acontece e o momento em que um programa o regista é onde reside a exposição.
Sinal 01: A evolução da regulamentação não pára
O que aconteceu
A 2 de agosto, entraram em vigor as regras de transparência previstas no artigo 50.º da Lei da UE sobre IA, introduzindo requisitos relativos à divulgação de informações sobre interações com IA, à rotulagem de conteúdos sintéticos e à identificação de deepfakes. Os poderes de execução do Gabinete de IA também entraram em vigor nesse dia, marcando o início de uma nova fase de supervisão.
Mas, três semanas antes, as regras tinham mudado.
O Pacote Digital sobre IA foi assinado a 8 de julho e entrou em vigor a 27 de julho, alterando vários prazos relativos aos sistemas de IA de alto risco e adiando alguns dos requisitos mais significativos para dezembro de 2027 e agosto de 2028.
Algumas obrigações foram cumpridas dentro do prazo. Outras não.
É esse o desafio da gestão da mudança regulamentar. Se um calendário de conformidade continuar a indicar uma data fixa para uma regulamentação em constante evolução, pode rapidamente ficar desatualizado.
E isto não se limita à Lei da IA da UE. As leis e os regulamentos raramente mudam apenas uma vez. Os requisitos evoluem à medida que a legislação passa por diferentes fases, as entidades reguladoras emitem orientações e as expectativas em matéria de aplicação da lei vão-se concretizando. Uma vasta gama de fatores pode influenciar o momento em que uma obrigação se altera e o que as organizações têm de fazer a esse respeito.
As bibliotecas de obrigações têm de acompanhar o ritmo da regulamentação que representam.
O que isso significa
Caso contrário, as equipas podem perder tempo a preparar-se para requisitos que sofreram alterações, apressar-se para cumprir requisitos cujas alterações não tinham percebido ou acabar por perder completamente a transição.
É aqui que o acompanhamento contínuo da regulamentação se torna importante. O Archer Evolv™ permite monitorizar diretamente a regulamentação de origem, em vez de depender de resumos de segunda mão, ajudando as organizações a identificar alterações e a reajustar as obrigações e os controlos afetados à medida que os requisitos evoluem.
O objetivo não é simplesmente saber o que diz um regulamento.
É para saber quando o que lá está escrito mudou.
Sinal 02: O risco associado à IA pode tornar-se um risco de terceiros à escala sistémica
O que aconteceu
O presidente do Conselho de Estabilidade Financeira, Andrew Bailey, alertou recentemente os ministros das Finanças do G20 para os riscos decorrentes da IA de fronteira, incluindo os riscos cibernéticos associados à IA.
Uma das preocupações é a concentração de fornecedores de tecnologia crítica no âmbito do sistema financeiro. Quando um pequeno número de terceiros fornece infraestruturas ou capacidades das quais muitas organizações dependem, um incidente que envolva um fornecedor não fica necessariamente restrito a uma única empresa.
A exposição pode estender-se por todo um ecossistema.
O que isso significa
Trata-se de um risco associado a terceiros numa escala muito maior.
Um inventário de fornecedores pode indicar a uma organização de quem esta depende. No entanto, não indica necessariamente à organização onde essas dependências se sobrepõem, onde existe concentração ou como uma perturbação poderia afetar várias áreas da empresa.
É aí que se torna importante associar o risco de terceiros às obrigações e aos controlos.
Quando os dados relativos ao risco, as relações com os fornecedores, as obrigações e os controlos se encontram em locais distintos, a compreensão de um risco de concentração pode exigir a criação de um projeto específico.
Quando essas relações já estão interligadas, a organização dispõe de um panorama mais claro sobre onde se situam os seus riscos mais significativos.
A mensagem não é simplesmente que a IA introduz mais uma categoria de risco.
O que acontece é que os riscos emergentes podem amplificar as dependências que as organizações já têm.
Sinal 03: As avaliações periódicas podem não captar o momento certo
O que aconteceu
A Paylogix, uma empresa de gestão de benefícios que processa dados de inscrição para seguradoras e empregadores em todo o país, foi alvo de uma violação de segurança em novembro passado.
Foram roubadas informações confidenciais, incluindo números de segurança social, registos de saúde, números de passaporte e dados de contas financeiras.
Os clientes empresariais só foram notificados em julho, e as pessoas afetadas receberam cartas em agosto.
Isso criou um intervalo de cerca de nove meses entre a intrusão e a divulgação.
Para as organizações cujos programas de benefícios dependiam da Paylogix, isso significou meses de exposição a riscos de que não tinham consciência.
O que isso significa
Este é o problema da gestão de risco de fornecedores realizada de forma pontual.
Um questionário pode fornecer uma visão geral útil da situação de risco de um fornecedor. No entanto, essa visão geral torna-se menos útil assim que algo muda.
Se a próxima avaliação só estiver prevista para daqui a um ano, uma organização pode não ter uma visão clara do que acontece entretanto.
A monitorização contínua dos riscos associados a terceiros altera a questão de:
«Quando foi que este fornecedor foi avaliado pela última vez?»
para:
«O que é que mudou desde que o avaliámos?»
O Archer Evolv foi concebido para apoiar um programa contínuo e dinâmico de gestão de riscos de terceiros, ajudando as organizações a monitorizar alterações e a encaminhar sinais relevantes para as pessoas responsáveis pela resposta.
O mesmo princípio aplica-se às provas e aos controlos. Quando as organizações podem realizar um único teste e apresentar relatórios relativos a várias obrigações, o trabalho necessário para manter a cobertura não tem de se multiplicar com cada novo requisito.
Isso não significa que as avaliações anuais não tenham valor. Significa apenas que uma avaliação anual não consegue revelar tudo o que acontece durante os restantes 364 dias.
Sinal 04: Menos Pessoas, Mudança Mais Rápida, As Mesmas Obrigações
O que aconteceu
O relatório «State of Privacy 2026» da ISACA destaca mais uma pressão com que se deparam as equipas de gestão de riscos e conformidade.
O inquérito realizado junto de mais de 1 800 profissionais da área da privacidade em todo o mundo revelou que a dimensão mediana das equipas de privacidade diminuiu de oito para cinco pessoas num único ano.
Ao mesmo tempo, prevê-se que os orçamentos destinados à privacidade continuem a diminuir, mesmo com as cargas de trabalho a manterem-se.
E 71% dos inquiridos identificaram o ritmo da evolução tecnológica como o seu principal fator de stress, o que representa um aumento em relação aos 63% registados no ano anterior.
O padrão é conhecido:
Menos pessoas. Mudanças mais rápidas. As mesmas obrigações.
O que isso significa
Aumentar o número de colaboradores nem sempre será a solução.
As equipas de risco e conformidade precisam de formas de ampliar a sua capacidade sem terem de alargar manualmente cada processo.
Isso não significa substituir as pessoas responsáveis pela tomada de decisões. Significa proporcionar-lhes melhores formas de recolher dados, identificar exceções e preparar o trabalho antes de um analista ter de abrir o ficheiro.
Os operadores de IA do Archer Evolv foram concebidos para ajudar nesse trabalho, incluindo a recolha de provas e a elaboração de relatórios preliminares, aplicando simultaneamente uma lógica consistente às exceções.
O objetivo não é fazer com que uma equipa de cinco pessoas finja que é uma equipa de 50 pessoas.
O objetivo é ajudar cinco pessoas a fazerem mais, sem depender exclusivamente do número de colaboradores para manter a cobertura.
O Sinal Comum
Quatro andares. Um padrão.
Uma regulamentação foi alterada antes de o calendário de conformidade ter sido atualizado.
A concentração de fornecedores de tecnologia criou o risco de que o risco se alastrasse para além de uma única organização.
Uma violação de segurança por parte de um fornecedor não foi divulgada às organizações a jusante durante meses.
As equipas de privacidade viram-se confrontadas com menos recursos, enquanto o ritmo da mudança continuava a acelerar.
Nenhuma destas histórias exigiu que uma organização previsse o futuro.
Exigiram que a organização se apercebesse das mudanças à medida que estas iam ocorrendo.
É essa a lacuna na governação.
A distância entre o momento em que algo muda e o momento em que a organização compreende o que mudou, o que isso afeta e o que é necessário fazer a seguir.
Colmatar essa lacuna exige mais do que um ciclo de revisão periódico. Exige uma abordagem à gestão das alterações regulamentares, ao risco de terceiros e à monitorização da conformidade que acompanhe o ritmo do ambiente em que as organizações realmente operam.
A governação implica obrigações que exigem uma ligação contínua
Quando os requisitos regulamentares mudam, as obrigações e os controlos afetados têm de se adaptar a essas alterações. Um programa de conformidade não pode basear-se num calendário que parta do princípio de que os requisitos permanecerão inalterados até à próxima revisão.
A governação exige a gestão integrada dos riscos de terceiros
O risco associado aos fornecedores não existe independentemente das obrigações e dos controlos que regem a atividade empresarial. A ligação entre esses elementos proporciona o contexto necessário para compreender onde uma alteração é relevante e quem deve reagir.
A governação requer tecnologia que amplie os conhecimentos especializados
Quando as equipas se deparam com cargas de trabalho crescentes e recursos limitados, a tecnologia pode ajudar as pessoas a recolher dados, a identificar alterações e a concentrar o seu discernimento onde é mais necessário.
Nenhuma dessas capacidades exige a previsão da regulamentação específica, da violação ou do evento de risco que irá ocupar as manchetes de amanhã.
Exigem a criação de um modelo de governação que esteja preparado para reagir quando o sinal surgir.
Veja o episódio de setembro
Um programa de conformidade responde à pergunta que uma entidade reguladora já colocou.
Normalmente, um programa de governação já o terá perguntado primeiro.
A mudança não vai esperar pelo próximo ciclo de conformidade.
A governação também não deveria.
Veja o episódio de setembro de «The Signal» → https://youtu.be/zNhLX8B05NI










