Operaçõesסֵבֶר פָּנִים
ITIL 4 com IA no atendimento: receber cada pessoa com rosto bom
Como a cadeia de valor do ITIL 4 organiza o atendimento, onde a IA classifica, sugere e aprende, e quais métricas o usuário realmente sente.
Blog/Artigos · Governança
Governança separada de gestão, os 40 objetivos do COBIT 2019 e IA dentro do ciclo de construção com evidência gerada na hora.
Yitro viu Moshe julgando o povo sozinho do amanhecer ao anoitecer e disse que aquilo ia esgotar os dois lados. A solução foi separar: juízes para as questões pequenas, Moshe para as grandes, e critérios claros para saber o que sobe. É a separação que o COBIT faz entre governança e gestão. Quando a IA entra no desenvolvimento, essa separação fica mais importante, porque o volume de decisão pequena cresce muito e as grandes continuam precisando de dono.
No COBIT 2019, governança avalia, direciona e monitora. É o domínio EDM, e responde ao conselho ou à diretoria. Gestão planeja, constrói, executa e monitora, nos domínios APO, BAI, DSS e MEA, e responde à direção executiva. Misturar os dois produz o sintoma clássico: diretoria discutindo configuração de ferramenta e time técnico decidindo apetite a risco.
Para IA, a pergunta de governança é qual risco a organização aceita correr com modelo gerando código, respondendo cliente ou decidindo prioridade. A pergunta de gestão é como cumprir essa decisão no dia a dia. Quando as duas estão separadas, o time sabe o que pode fazer sem pedir e o que precisa subir.
O COBIT 2019 tem 40 objetivos de governança e gestão. A distribuição entre domínios diz muito sobre onde está o trabalho: APO e BAI somam 25, porque planejar e construir concentram a maior parte das decisões que depois viram risco em operação.
Ninguém implementa os 40 de uma vez. Os fatores de desenho do framework, como estratégia, perfil de risco, requisito de conformidade e papel da TI, servem para escolher quais objetivos importam mais para aquela organização e em que nível de capacidade cada um precisa chegar.
Assistente de código muda a velocidade do BAI03, que trata de identificar e construir soluções. O controle precisa acompanhar essa velocidade. Se o time passa a abrir o dobro de pull requests, a revisão, o teste e o controle de mudança precisam absorver o dobro sem virar carimbo.
O desenho que funciona coloca o controle no pipeline: gate de qualidade, análise estática, análise de dependência e teste rodando em todo PR, com o resultado anexado automaticamente. A revisão humana se concentra no que a máquina não avalia bem, como aderência ao requisito, desenho e risco de negócio.
O COBIT 2019 mede capacidade de processo em seis níveis, de 0 a 5. O nível 2 já significa que o processo atinge o objetivo com atividades completas. O nível 3 exige que ele esteja definido e seja repetido do mesmo jeito por pessoas diferentes. A maioria das organizações que eu avaliei tinha processos críticos entre 1 e 2, com documentação dizendo 3.
A distância entre o documento e a prática é onde mora o risco. O critério que eu uso para aceitar um nível é o mesmo que uso para dar entrega como concluída: processo definido, dono nomeado, fluxo em uso, evidência registrada e indicador acompanhado.
Auditoria de TI costuma virar uma corrida para montar planilha com print de tela de três meses atrás. Isso é caro, é frágil e quase sempre esconde que o controle não estava funcionando no período. A alternativa é o próprio pipeline emitir a evidência no momento em que o controle acontece.
Cada execução relevante gera um registro estruturado: qual controle, qual objetivo, qual artefato, qual resultado e quem aprovou. O registro é assinado e guardado junto do artefato. No dia da auditoria a pergunta sobre um controle vira uma consulta.
{
"controle": "revisao-e-gate-antes-do-merge",
"objetivo_cobit": ["BAI03", "BAI06"],
"repositorio": "pagamentos-api",
"pull_request": 1284,
"commit": "9f3c2e1",
"gates": {
"sast": "aprovado",
"sca": "aprovado",
"quality_gate": "aprovado",
"testes": "412 de 412"
},
"assistencia_ia": true,
"revisores": ["revisor-1", "revisor-2"],
"aprovado_em": "2026-09-26T14:02:11Z",
"assinatura": "atestacao de proveniencia do workflow"
}COBIT com IA funciona quando a separação de Yitro está clara: governança decide o risco aceitável, gestão executa com controle no pipeline, e a evidência nasce junto da ação. A IA acelera a construção e a leitura em volume; as questões grandes continuam subindo para quem responde por elas.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Operaçõesסֵבֶר פָּנִים
Como a cadeia de valor do ITIL 4 organiza o atendimento, onde a IA classifica, sugere e aprende, e quais métricas o usuário realmente sente.
Engenhariaתַּבְנִית
Por que a IA escreve código melhor a partir de especificação, como EARS torna o requisito testável e como rastrear cada linha até o critério de aceite.
























