כָּל הַדָּבָר הַגָּדֹל יָבִיאוּ אֵלֶיךָ וְכָל הַדָּבָר הַקָּטֹן יִשְׁפְּטוּ הֵם kol hadavar hagadol yavi'u elecha vechol hadavar hakaton yishpetu hem · toda questão grande trarão a ti, e toda questão pequena eles mesmos julgarão · Shemot 18:22

Blog/Artigos · Governança

COBIT com IA no desenvolvimento: o conselho de Yitro para a TI

Governança separada de gestão, os 40 objetivos do COBIT 2019 e IA dentro do ciclo de construção com evidência gerada na hora.

Por Juliano Vince de Campos · · 5 min de leitura · 5 seções · 5 figuras

עֲצַת יִתְרוֹ KOL · SHEMOT 18:22

Yitro viu Moshe julgando o povo sozinho do amanhecer ao anoitecer e disse que aquilo ia esgotar os dois lados. A solução foi separar: juízes para as questões pequenas, Moshe para as grandes, e critérios claros para saber o que sobe. É a separação que o COBIT faz entre governança e gestão. Quando a IA entra no desenvolvimento, essa separação fica mais importante, porque o volume de decisão pequena cresce muito e as grandes continuam precisando de dono.

Governança e gestão: a separação de Yitro

No COBIT 2019, governança avalia, direciona e monitora. É o domínio EDM, e responde ao conselho ou à diretoria. Gestão planeja, constrói, executa e monitora, nos domínios APO, BAI, DSS e MEA, e responde à direção executiva. Misturar os dois produz o sintoma clássico: diretoria discutindo configuração de ferramenta e time técnico decidindo apetite a risco.

Para IA, a pergunta de governança é qual risco a organização aceita correr com modelo gerando código, respondendo cliente ou decidindo prioridade. A pergunta de gestão é como cumprir essa decisão no dia a dia. Quando as duas estão separadas, o time sabe o que pode fazer sem pedir e o que precisa subir.

Figura 1Os cinco domínios do COBIT 2019, da governança à gestão
  1. EDM governançaavaliar, direcionar e monitorar: apetite a risco, benefício esperado e otimização de recurso
  2. APO gestãoalinhar, planejar e organizar: arquitetura, risco, segurança, dado, fornecedor e pessoas
  3. BAI gestãoconstruir, adquirir e implementar: requisito, solução, mudança e transição
  4. DSS gestãoentregar, servir e suportar: operação, incidente, problema, continuidade e segurança
  5. MEA gestãomonitorar, avaliar e analisar: desempenho, controle interno e conformidade
EDM é o único domínio de governança. Os outros quatro são de gestão e prestam contas a ele.

Quarenta objetivos, distribuição desigual

O COBIT 2019 tem 40 objetivos de governança e gestão. A distribuição entre domínios diz muito sobre onde está o trabalho: APO e BAI somam 25, porque planejar e construir concentram a maior parte das decisões que depois viram risco em operação.

Ninguém implementa os 40 de uma vez. Os fatores de desenho do framework, como estratégia, perfil de risco, requisito de conformidade e papel da TI, servem para escolher quais objetivos importam mais para aquela organização e em que nível de capacidade cada um precisa chegar.

Figura 2Objetivos do COBIT 2019 por domínio
  • EDM · governança5 objetivos
  • APO · planejar14 objetivos
  • BAI · construir11 objetivos
  • DSS · operar6 objetivos
  • MEA · monitorar4 objetivos
Total de 40 objetivos: EDM01 a EDM05, APO01 a APO14, BAI01 a BAI11, DSS01 a DSS06 e MEA01 a MEA04.

IA no desenvolvimento, dentro do domínio BAI

Assistente de código muda a velocidade do BAI03, que trata de identificar e construir soluções. O controle precisa acompanhar essa velocidade. Se o time passa a abrir o dobro de pull requests, a revisão, o teste e o controle de mudança precisam absorver o dobro sem virar carimbo.

O desenho que funciona coloca o controle no pipeline: gate de qualidade, análise estática, análise de dependência e teste rodando em todo PR, com o resultado anexado automaticamente. A revisão humana se concentra no que a máquina não avalia bem, como aderência ao requisito, desenho e risco de negócio.

Figura 3Ciclo de construção com IA, mapeado para objetivos do COBIT
  1. 01RequisitoBAI02 · critério de aceite testável, escrito antes do código
  2. 02IAConstruçãoBAI03 · código assistido por IA, com origem registrada no PR
  3. 03IAVerificaçãoBAI03 · SAST, SCA, testes e quality gate em todo PR
  4. 04MudançaBAI06 · aprovação proporcional ao risco, com janela
  5. 05TransiçãoBAI07 · aceite, rollback ensaiado e comunicação
  6. 06OperaçãoDSS01 e DSS02 · monitoração e resposta a incidente
BAI02 trata requisitos, BAI03 construção, BAI06 mudanças e BAI07 aceite e transição. A IA acelera construção e verificação; os outros elos mantêm dono humano.

Níveis de capacidade: onde cada processo está

O COBIT 2019 mede capacidade de processo em seis níveis, de 0 a 5. O nível 2 já significa que o processo atinge o objetivo com atividades completas. O nível 3 exige que ele esteja definido e seja repetido do mesmo jeito por pessoas diferentes. A maioria das organizações que eu avaliei tinha processos críticos entre 1 e 2, com documentação dizendo 3.

A distância entre o documento e a prática é onde mora o risco. O critério que eu uso para aceitar um nível é o mesmo que uso para dar entrega como concluída: processo definido, dono nomeado, fluxo em uso, evidência registrada e indicador acompanhado.

Figura 4Níveis de capacidade de processo no COBIT 2019
  1. 0Incompletofalta capacidade básica, o objetivo não é atingido
  2. 1Inicialatinge o objetivo com atividades incompletas e intuitivas
  3. 2Executadoatinge o objetivo com atividades básicas completas
  4. 3Definidoprocesso definido e repetido do mesmo jeito na organização
  5. 4Quantitativoprocesso medido, com meta e controle estatístico
  6. 5Otimizadomelhoria contínua orientada pelo dado do próprio processo
Rótulos resumidos dos seis níveis de capacidade. O nível-alvo de cada processo sai dos fatores de desenho, e raramente é 5 para todos.

Evidência gerada na hora, sem reconstrução

Auditoria de TI costuma virar uma corrida para montar planilha com print de tela de três meses atrás. Isso é caro, é frágil e quase sempre esconde que o controle não estava funcionando no período. A alternativa é o próprio pipeline emitir a evidência no momento em que o controle acontece.

Cada execução relevante gera um registro estruturado: qual controle, qual objetivo, qual artefato, qual resultado e quem aprovou. O registro é assinado e guardado junto do artefato. No dia da auditoria a pergunta sobre um controle vira uma consulta.

Figura 5Registro de evidência emitido pelo pipeline a cada PR
{
  "controle": "revisao-e-gate-antes-do-merge",
  "objetivo_cobit": ["BAI03", "BAI06"],
  "repositorio": "pagamentos-api",
  "pull_request": 1284,
  "commit": "9f3c2e1",
  "gates": {
    "sast": "aprovado",
    "sca": "aprovado",
    "quality_gate": "aprovado",
    "testes": "412 de 412"
  },
  "assistencia_ia": true,
  "revisores": ["revisor-1", "revisor-2"],
  "aprovado_em": "2026-09-26T14:02:11Z",
  "assinatura": "atestacao de proveniencia do workflow"
}
Exemplo de estrutura, com valores fictícios. O campo assistencia_ia permite medir a qualidade do código assistido separadamente.

Para levar

COBIT com IA funciona quando a separação de Yitro está clara: governança decide o risco aceitável, gestão executa com controle no pipeline, e a evidência nasce junto da ação. A IA acelera a construção e a leitura em volume; as questões grandes continuam subindo para quem responde por elas.

Tags

  • #julianovincedecampos
  • #COBIT
  • #GovernançaDeTi
  • #GRC
  • #SDLC
  • #IaNoDesenvolvimento
  • #Auditoria

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital