{"id":1502,"date":"2026-07-24T18:35:55","date_gmt":"2026-07-24T18:35:55","guid":{"rendered":"https:\/\/qodtech.com.br\/blog\/?p=1502"},"modified":"2026-07-24T18:47:23","modified_gmt":"2026-07-24T18:47:23","slug":"tprm-na-era-da-ia-o-novo-mapa-de-risco-de-terceiros","status":"publish","type":"post","link":"https:\/\/qodtech.com.br\/blog\/2026\/07\/24\/tprm-na-era-da-ia-o-novo-mapa-de-risco-de-terceiros\/","title":{"rendered":"TPRM na era da IA: o novo mapa de risco de terceiros"},"content":{"rendered":"<style>\n\/* CSS ULTRA ESPEC\u00cdFICO - FOR\u00c7A APLICA\u00c7\u00c3O *\/\n\/* ATEN\u00c7\u00c3O: Trocar 1502 pelo ID do post depois de publicar *\/\n\n.postid-1502 .wp-block-paragraph,\n.post-1502 .wp-block-paragraph,\nbody.postid-1502 .wp-block-paragraph {\n    font-size: 18px !important;\n    line-height: 1.8 !important;\n    color: #333 !important;\n    margin-bottom: 1.5rem !important;\n}\n\n.postid-1502 h2,\n.post-1502 h2,\nbody.postid-1502 h2,\n.postid-1502 .wp-block-heading,\n.entry-content h2 {\n    font-size: 2rem !important;\n    color: #1a1a1a !important;\n    margin-top: 4rem !important;\n    margin-bottom: 1.5rem !important;\n    padding-top: 2rem !important;\n    border-top: 3px solid #6B46C1 !important;\n    font-weight: 700 !important;\n    position: relative !important;\n}\n\n.postid-1502 h2:before,\n.post-1502 h2:before,\nbody.postid-1502 h2:before,\n.entry-content h2:before {\n    content: \"\" !important;\n    position: absolute !important;\n    top: -3px !important;\n    left: 0 !important;\n    width: 60px !important;\n    height: 3px !important;\n    background: #6B46C1 !important;\n}\n\n.postid-1502 h3,\n.post-1502 h3,\nbody.postid-1502 h3,\n.entry-content h3 {\n    font-size: 1.5rem !important;\n    color: #2c2c2c !important;\n    margin-top: 2.5rem !important;\n    margin-bottom: 1.2rem !important;\n    font-weight: 600 !important;\n    border-left: 4px solid #6B46C1 !important;\n    padding-left: 1rem !important;\n}\n\n.postid-1502 h4,\n.post-1502 h4,\nbody.postid-1502 h4,\n.entry-content h4 {\n    font-size: 1.25rem !important;\n    color: #6B46C1 !important;\n    margin-top: 2rem !important;\n    margin-bottom: 1rem !important;\n    font-weight: 600 !important;\n}\n\n.postid-1502 ul li,\n.post-1502 ul li,\nbody.postid-1502 ul li,\n.entry-content ul li {\n    margin-bottom: 0.85rem !important;\n    line-height: 1.8 !important;\n}\n\n.postid-1502 ul li::marker,\n.post-1502 ul li::marker,\nbody.postid-1502 ul li::marker,\n.entry-content ul li::marker {\n    color: #6B46C1 !important;\n    font-size: 1.2em !important;\n}\n\n.postid-1502 ol li::marker,\n.post-1502 ol li::marker,\nbody.postid-1502 ol li::marker,\n.entry-content ol li::marker {\n    color: #6B46C1 !important;\n    font-weight: 700 !important;\n}\n\n.postid-1502 li strong,\n.post-1502 li strong,\nbody.postid-1502 li strong,\n.entry-content li strong {\n    color: #6B46C1 !important;\n    font-weight: 600 !important;\n}\n\n.postid-1502 table,\n.post-1502 table,\nbody.postid-1502 table,\n.entry-content table {\n    width: 100% !important;\n    border-collapse: collapse !important;\n    box-shadow: 0 2px 8px rgba(0,0,0,0.1) !important;\n    border-radius: 8px !important;\n    overflow: hidden !important;\n    margin: 3rem 0 !important;\n}\n\n.postid-1502 table thead th,\n.post-1502 table thead th,\nbody.postid-1502 table thead th,\n.entry-content table thead th,\n.postid-1502 table th,\n.entry-content table th {\n    background: linear-gradient(135deg, #6B46C1 0%, #8B5CF6 100%) !important;\n    color: white !important;\n    padding: 1.2rem 1.5rem !important;\n    text-align: left !important;\n    font-weight: 600 !important;\n    font-size: 16px !important;\n    text-transform: uppercase !important;\n}\n\n.postid-1502 table td,\n.post-1502 table td,\nbody.postid-1502 table td,\n.entry-content table td {\n    padding: 1.2rem 1.5rem !important;\n    border-bottom: 1px solid #e5e5e5 !important;\n    font-size: 16px !important;\n    color: #333 !important;\n}\n\n.postid-1502 table tbody tr:hover,\n.post-1502 table tbody tr:hover,\nbody.postid-1502 table tbody tr:hover,\n.entry-content table tbody tr:hover {\n    background-color: #f8f5ff !important;\n}\n\n.postid-1502 table tbody tr:nth-child(even),\n.post-1502 table tbody tr:nth-child(even),\n.entry-content table tbody tr:nth-child(even) {\n    background-color: #fafafa !important;\n}\n\n.postid-1502 hr,\n.post-1502 hr,\nbody.postid-1502 hr,\n.entry-content hr {\n    border-top: 2px solid #e5e5e5 !important;\n    margin: 3rem 0 !important;\n}\n\n.postid-1502 a,\n.post-1502 a,\nbody.postid-1502 a,\n.entry-content a {\n    color: #6B46C1 !important;\n}\n\n.postid-1502 a:hover,\n.post-1502 a:hover,\nbody.postid-1502 a:hover,\n.entry-content a:hover {\n    color: #5a3aa8 !important;\n}\n\n@media (max-width: 768px) {\n    .postid-1502 h2,\n    .entry-content h2 {\n        font-size: 1.6rem !important;\n        margin-top: 2.5rem !important;\n    }\n\n    .postid-1502 h3,\n    .entry-content h3 {\n        font-size: 1.3rem !important;\n    }\n\n    .postid-1502 .wp-block-paragraph,\n    .entry-content .wp-block-paragraph {\n        font-size: 16px !important;\n    }\n\n    .postid-1502 table,\n    .entry-content table {\n        display: block !important;\n        overflow-x: auto !important;\n    }\n}\n<\/style>\n\n\n<h1 class=\"wp-block-heading\">TPRM na era da IA: o novo mapa de risco de terceiros<\/h1>\n\n\n\n<p class=\"lead-paragraph wp-block-paragraph\">TPRM (Third-Party Risk Management) \u00e9 o conjunto de processos usado para identificar, avaliar e monitorar os riscos que fornecedores, parceiros e prestadores de servi\u00e7o trazem para uma organiza\u00e7\u00e3o. Com a IA generativa entrando na cadeia de fornecimento, esse mapa mudou: j\u00e1 n\u00e3o basta avaliar o fornecedor, \u00e9 preciso avaliar os modelos, os subfornecedores e os dados que ele movimenta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">At\u00e9 pouco tempo, um question\u00e1rio de due diligence de terceiros perguntava sobre certifica\u00e7\u00f5es, pol\u00edtica de backup, criptografia em tr\u00e2nsito. Isso continua valendo. Mas agora o fornecedor pode ter um chatbot rodando em cima de um modelo de terceiro, treinado com dados que ningu\u00e9m documentou, tomando decis\u00f5es que impactam diretamente o seu cliente final. E o question\u00e1rio tradicional n\u00e3o pergunta nada disso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 esse o gap que motivou o webinar <strong>&#8220;TPRM com IA&#8221;<\/strong>, que a QOD promove em parceria com a OneTrust no dia 29 de julho. Este artigo cobre a base do que muda na pr\u00e1tica, para quem gerencia risco de terceiros e precisa atualizar o processo antes que um incidente force essa atualiza\u00e7\u00e3o.<\/p>\n\n\n\n<div style=\"background-color:#f3eeff;padding:1.5rem 2rem;border-left:4px solid #6B46C1;border-radius:8px;margin:2rem 0;\">\n  <p style=\"margin:0;font-size:1rem;color:#1a1a1a;\">\ud83c\udf9f\ufe0f <strong>Webinar TPRM com IA, dia 29\/07, com Gabriel Faria (QOD) e Marcelo Almeida (OneTrust Brasil).<\/strong> <a href=\"https:\/\/pages.qodtech.com.br\/tprm-com-ia\" target=\"_blank\" rel=\"noopener\" style=\"color:#6B46C1;font-weight:700;\">Garanta sua vaga.<\/a><\/p>\n<\/div>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">O que muda no TPRM quando o fornecedor usa IA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O TPRM tradicional foi desenhado para um mundo de contratos est\u00e1veis: um fornecedor, um servi\u00e7o, uma superf\u00edcie de risco relativamente previs\u00edvel. A IA generativa quebra essa previsibilidade em tr\u00eas frentes espec\u00edficas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Opacidade do modelo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Um fornecedor pode garantir contratualmente que protege seus dados e, ainda assim, n\u00e3o conseguir explicar por que o modelo de IA que ele usa chegou a uma determinada decis\u00e3o. Isso \u00e9 um problema novo de risco, n\u00e3o um detalhe t\u00e9cnico. Se o seu cliente contesta uma decis\u00e3o automatizada (negativa de cr\u00e9dito, triagem de curr\u00edculo, score de fraude) e o fornecedor n\u00e3o consegue documentar a l\u00f3gica por tr\u00e1s dela, o risco reputacional e regulat\u00f3rio \u00e9 seu, n\u00e3o dele.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Concentra\u00e7\u00e3o de fornecedores de IA<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Boa parte do mercado de IA generativa roda sobre um n\u00famero pequeno de provedores de modelo. Isso significa que dezenas de fornecedores diferentes na sua cadeia podem, na pr\u00e1tica, depender do mesmo ponto \u00fanico de falha. Um incidente, uma mudan\u00e7a de pol\u00edtica de uso ou uma indisponibilidade nesse provedor de base afeta todos eles ao mesmo tempo, mesmo que o seu contrato de TPRM trate cada fornecedor como um risco isolado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Agentes aut\u00f4nomos agindo em nome do fornecedor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Agentes de IA j\u00e1 executam tarefas sem supervis\u00e3o humana direta: respondem clientes, processam documentos, tomam decis\u00f5es de roteamento. Quando esse agente pertence a um fornecedor terceirizado, a pergunta de TPRM deixa de ser s\u00f3 &#8220;quem tem acesso aos meus dados&#8221; e passa a ser &#8220;o que esse agente tem permiss\u00e3o de fazer, e quem revisa o que ele fez&#8221;.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist pr\u00e1tico: 7 passos para atualizar seu TPRM para IA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o \u00e9 preciso reconstruir o programa de TPRM do zero. Na maioria dos casos, d\u00e1 para adaptar o processo existente adicionando estes 7 pontos de verifica\u00e7\u00e3o.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Mapeie onde a IA j\u00e1 entrou.<\/strong> Pergunte diretamente a cada fornecedor ativo se algum produto ou servi\u00e7o prestado a voc\u00ea usa IA generativa, mesmo que de forma indireta (um chatbot de suporte, por exemplo).<\/li>\n<li><strong>Identifique o provedor de modelo por tr\u00e1s do fornecedor.<\/strong> Saber que o fornecedor &#8220;usa IA&#8221; n\u00e3o \u00e9 suficiente. \u00c9 preciso saber qual modelo, de qual provedor, e se esse provedor est\u00e1 na sua lista de risco de concentra\u00e7\u00e3o.<\/li>\n<li><strong>Exija documenta\u00e7\u00e3o de treinamento e uso de dados.<\/strong> Que dados alimentaram o modelo, se dados seus entraram nesse treinamento, e sob que base legal.<\/li>\n<li><strong>Avalie o n\u00edvel de autonomia do sistema.<\/strong> O modelo sugere uma a\u00e7\u00e3o para um humano aprovar, ou executa sozinho? Quanto mais aut\u00f4nomo, maior o n\u00edvel de controle exigido no contrato.<\/li>\n<li><strong>Atualize a cl\u00e1usula contratual de subcontrata\u00e7\u00e3o.<\/strong> O fornecedor n\u00e3o pode trocar de provedor de IA sem avisar. Essa cl\u00e1usula, hoje, muitas vezes nem existe nos contratos de TPRM assinados antes de 2023.<\/li>\n<li><strong>Defina o ritmo de reavalia\u00e7\u00e3o.<\/strong> Um fornecedor de IA muda de modelo, de pol\u00edtica de dados e de capacidade com uma frequ\u00eancia maior do que um fornecedor de infraestrutura tradicional. A reavalia\u00e7\u00e3o anual, sozinha, n\u00e3o \u00e9 suficiente.<\/li>\n<li><strong>Documente tudo em formato audit\u00e1vel.<\/strong> Reguladores e clientes v\u00e3o pedir evid\u00eancia, n\u00e3o inten\u00e7\u00e3o. Um programa de TPRM que existe s\u00f3 como pol\u00edtica interna, sem registro de execu\u00e7\u00e3o, n\u00e3o passa em auditoria.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">O que j\u00e1 \u00e9 exigido por lei no Brasil<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para institui\u00e7\u00f5es financeiras, TPRM com foco em terceiros de tecnologia n\u00e3o \u00e9 um exerc\u00edcio de boas pr\u00e1ticas. \u00c9 exig\u00eancia regulat\u00f3ria, e o prazo de adequa\u00e7\u00e3o mais recente j\u00e1 tem data marcada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A <a href=\"https:\/\/www.bcb.gov.br\/normativos\" target=\"_blank\" rel=\"noopener\">Resolu\u00e7\u00e3o BCB n\u00ba 4.557\/2017<\/a> j\u00e1 obrigava institui\u00e7\u00f5es enquadradas nos segmentos S1 a S5 a manter estrutura de gerenciamento de riscos que cobre a contrata\u00e7\u00e3o de servi\u00e7os de terceiros. Em dezembro de 2025, o CMN e o BCB foram al\u00e9m: a <strong>Resolu\u00e7\u00e3o CMN n\u00ba 5.274\/2025<\/strong> e a <strong>Resolu\u00e7\u00e3o BCB n\u00ba 538\/2025<\/strong> atualizaram o arcabou\u00e7o de seguran\u00e7a cibern\u00e9tica e passaram a exigir que os testes de intrus\u00e3o anuais cubram n\u00e3o s\u00f3 os sistemas pr\u00f3prios da institui\u00e7\u00e3o, mas tamb\u00e9m os ativos de terceiros usados na infraestrutura, incluindo softwares fornecidos por parceiros. O prazo de adequa\u00e7\u00e3o termina em 1\u00ba de mar\u00e7o de 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Do lado da <a href=\"https:\/\/www.planalto.gov.br\/ccivil_03\/_ato2015-2018\/2018\/lei\/l13709.htm\" target=\"_blank\" rel=\"noopener\">LGPD<\/a>, o art. 39 determina que o operador deve tratar dados pessoais seguindo as instru\u00e7\u00f5es do controlador, e o art. 42 estabelece responsabilidade civil solid\u00e1ria entre controlador e operador em caso de dano. Na pr\u00e1tica: se o fornecedor terceirizado usa um modelo de IA que trata dados pessoais fora do que foi combinado, a responsabilidade n\u00e3o fica isolada nele.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">TPRM com IA por setor<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O peso do risco muda conforme o setor, e o programa de TPRM deveria refletir isso em vez de tratar todo fornecedor da mesma forma.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Institui\u00e7\u00f5es financeiras e fintechs<\/strong> lidam com o cronograma regulat\u00f3rio mais apertado (a adequa\u00e7\u00e3o de mar\u00e7o de 2026 citada acima) e com o maior volume de fornecedores de tecnologia por opera\u00e7\u00e3o: gateways de pagamento, antifraude, scoring de cr\u00e9dito, atendimento automatizado. Cada um desses pontos de contato \u00e9 candidato a usar IA em algum n\u00edvel da cadeia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Seguradoras e meios de pagamento<\/strong> enfrentam um risco parecido, mas concentrado em decis\u00e3o automatizada: subscri\u00e7\u00e3o de ap\u00f3lice, an\u00e1lise de sinistro, aprova\u00e7\u00e3o de transa\u00e7\u00e3o. Quando um modelo de IA participa dessa decis\u00e3o, o TPRM precisa cobrir explicabilidade, n\u00e3o s\u00f3 seguran\u00e7a da informa\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sa\u00fade e planos de sa\u00fade<\/strong> somam a exposi\u00e7\u00e3o de dados sens\u00edveis ao risco de decis\u00e3o automatizada, o que eleva o padr\u00e3o de due diligence exigido de qualquer fornecedor que processe prontu\u00e1rio, imagem m\u00e9dica ou dado de sinistro com apoio de IA.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">TPRM tradicional x TPRM com IA<\/h2>\n\n\n\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr><th>Dimens\u00e3o<\/th><th>TPRM tradicional<\/th><th>TPRM com IA<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>Escopo da avalia\u00e7\u00e3o<\/td><td>Fornecedor direto<\/td><td>Fornecedor direto + provedor de modelo + subfornecedores de dados<\/td><\/tr>\n<tr><td>Frequ\u00eancia de reavalia\u00e7\u00e3o<\/td><td>Anual<\/td><td>Trimestral ou por evento (mudan\u00e7a de modelo, nova funcionalidade)<\/td><\/tr>\n<tr><td>Foco do question\u00e1rio<\/td><td>Seguran\u00e7a da informa\u00e7\u00e3o, backup, continuidade<\/td><td>Seguran\u00e7a da informa\u00e7\u00e3o + origem dos dados de treinamento + n\u00edvel de autonomia do sistema<\/td><\/tr>\n<tr><td>Risco de concentra\u00e7\u00e3o<\/td><td>Avaliado fornecedor a fornecedor<\/td><td>Avaliado tamb\u00e9m no n\u00edvel do provedor de modelo, que pode ser comum a v\u00e1rios fornecedores<\/td><\/tr>\n<tr><td>Evid\u00eancia exigida<\/td><td>Certifica\u00e7\u00f5es e pol\u00edticas<\/td><td>Certifica\u00e7\u00f5es, pol\u00edticas e documenta\u00e7\u00e3o de explicabilidade do modelo<\/td><\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Perguntas frequentes sobre TPRM e IA<\/h2>\n\n\n\n<h4 class=\"wp-block-heading\">O que significa TPRM?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">TPRM significa Third-Party Risk Management, ou gest\u00e3o de risco de terceiros: o processo de avaliar, monitorar e mitigar os riscos que fornecedores e parceiros trazem para a opera\u00e7\u00e3o de uma empresa, desde seguran\u00e7a da informa\u00e7\u00e3o at\u00e9 continuidade de neg\u00f3cio.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">TPRM \u00e9 obrigat\u00f3rio no Brasil?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Sim, para institui\u00e7\u00f5es financeiras e de pagamento reguladas pelo Banco Central, via Resolu\u00e7\u00e3o BCB n\u00ba 4.557\/2017 e, mais recentemente, pelas Resolu\u00e7\u00f5es CMN n\u00ba 5.274\/2025 e BCB n\u00ba 538\/2025. Para outros setores, n\u00e3o h\u00e1 uma lei espec\u00edfica de TPRM, mas a LGPD cria responsabilidade solid\u00e1ria entre controlador e operador que torna a gest\u00e3o de terceiros uma exig\u00eancia de fato.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Qual a diferen\u00e7a entre TPRM e RIPD?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">O RIPD avalia o risco de uma opera\u00e7\u00e3o de tratamento de dados espec\u00edfica, geralmente conduzida pela pr\u00f3pria organiza\u00e7\u00e3o. O TPRM avalia o risco de contratar um terceiro para executar parte dessa opera\u00e7\u00e3o. Os dois processos se complementam: um fornecedor de alto risco no TPRM costuma disparar a necessidade de um RIPD espec\u00edfico para aquela opera\u00e7\u00e3o.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Como avaliar um fornecedor que usa IA generativa?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Pe\u00e7a tr\u00eas documentos al\u00e9m do question\u00e1rio padr\u00e3o de due diligence: a origem dos dados de treinamento do modelo, o n\u00edvel de autonomia do sistema na tomada de decis\u00e3o, e o plano de conting\u00eancia caso o provedor de modelo por tr\u00e1s do fornecedor sofra um incidente ou mude sua pol\u00edtica de uso.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\">Nenhum programa de TPRM precisa ficar perfeito antes de come\u00e7ar a se adaptar \u00e0 IA. O erro mais comum n\u00e3o \u00e9 a lentid\u00e3o, \u00e9 tratar fornecedor de IA como se fosse mais um item na mesma planilha de sempre. Comece pelo mapeamento (passo 1 do checklist), porque sem saber onde a IA j\u00e1 est\u00e1 na sua cadeia, qualquer controle novo vira teoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para aprofundar, vale revisar como a <a href=\"\/governanca-ia-2026-framework-compliance\">governan\u00e7a de IA<\/a> se conecta com o programa de TPRM, entender quando um <a href=\"\/ripd-o-que-e-quando-e-obrigatorio-e-como-elaborar\">RIPD<\/a> \u00e9 obrigat\u00f3rio, e revisitar os princ\u00edpios de <a href=\"\/privacy-by-design\">privacy by design<\/a> aplicados \u00e0 escolha de fornecedores.<\/p>\n\n\n\n<div style=\"background-color:#6B46C1;padding:2rem;border-radius:8px;text-align:center;margin:2rem 0;\">\n  <p style=\"color:#ffffff !important;font-size:1.1rem;font-weight:700;margin:0 0 1rem 0;\">Webinar TPRM com IA \u2014 29 de julho, com QOD e OneTrust Brasil<\/p>\n  <a href=\"https:\/\/pages.qodtech.com.br\/tprm-com-ia\" target=\"_blank\" rel=\"noopener\" style=\"display:inline-block;background-color:#ffffff;color:#6B46C1 !important;font-weight:700;padding:0.8rem 2rem;border-radius:6px;text-decoration:none;font-size:1rem;\">GARANTIR MINHA VAGA<\/a>\n<\/div>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\"><strong>\u00daltima atualiza\u00e7\u00e3o<\/strong>: Julho de 2026<br><strong>Autor<\/strong>: Gabriel Faria &#8211; Diretor de Delivery da QOD<\/p>\n\n\n\n<div style=\"background: linear-gradient(135deg, #6118b5 0%, #4a0f8a 100%); border-radius: 12px; padding: 2.5rem 2rem; display: flex; flex-direction: column; align-items: center; text-align: center; gap: 1rem; margin: 2rem 0;\">\n  <p style=\"margin: 0; font-size: 13px; font-weight: 500; color: #c9a8f5; letter-spacing: 0.08em; text-transform: uppercase;\">Governan\u00e7a integrada de risco, privacidade, dados e IA<\/p>\n  <p style=\"margin: 0; font-size: 15px; color: #d4b8f7; max-width: 520px; line-height: 1.6;\">Converse com os especialistas da QOD e entenda como integrar risco, privacidade, dados e intelig\u00eancia artificial em uma opera\u00e7\u00e3o cont\u00ednua de governan\u00e7a.<\/p>\n  <a href=\"https:\/\/qodtech.com.br\/contato\/\" target=\"_blank\" rel=\"noopener\" style=\"display: inline-block; background-color: #5aa717; color: #ffffff !important; font-weight: 700; font-size: 15px; padding: 0.85rem 2rem; border-radius: 8px; text-decoration: none; margin-top: 0.5rem;\">Falar com um especialista<\/a>\n  <p style=\"margin: 0; font-size: 12px; color: #a987e0;\">Sem compromisso. Nossa conversa come\u00e7a entendendo o seu contexto.<\/p>\n<\/div>\n\n\n\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"O que significa TPRM?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"TPRM significa Third-Party Risk Management, ou gest\u00e3o de risco de terceiros: o processo de avaliar, monitorar e mitigar os riscos que fornecedores e parceiros trazem para a opera\u00e7\u00e3o de uma empresa, desde seguran\u00e7a da informa\u00e7\u00e3o at\u00e9 continuidade de neg\u00f3cio.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"TPRM \u00e9 obrigat\u00f3rio no Brasil?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Sim, para institui\u00e7\u00f5es financeiras e de pagamento reguladas pelo Banco Central, via Resolu\u00e7\u00e3o BCB n\u00ba 4.557\/2017 e, mais recentemente, pelas Resolu\u00e7\u00f5es CMN n\u00ba 5.274\/2025 e BCB n\u00ba 538\/2025. Para outros setores, a LGPD cria responsabilidade solid\u00e1ria entre controlador e operador que torna a gest\u00e3o de terceiros uma exig\u00eancia de fato.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Qual a diferen\u00e7a entre TPRM e RIPD?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"O RIPD avalia o risco de uma opera\u00e7\u00e3o de tratamento de dados espec\u00edfica, geralmente conduzida pela pr\u00f3pria organiza\u00e7\u00e3o. O TPRM avalia o risco de contratar um terceiro para executar parte dessa opera\u00e7\u00e3o. Os dois processos se complementam.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Como avaliar um fornecedor que usa IA generativa?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Pe\u00e7a a origem dos dados de treinamento do modelo, o n\u00edvel de autonomia do sistema na tomada de decis\u00e3o, e o plano de conting\u00eancia caso o provedor de modelo por tr\u00e1s do fornecedor sofra um incidente ou mude sua pol\u00edtica de uso.\"\n      }\n    }\n  ]\n}\n<\/script>\n","protected":false},"excerpt":{"rendered":"<p>TPRM na era da IA: o novo mapa de risco de terceiros TPRM (Third-Party Risk Management) \u00e9 o conjunto de processos usado para identificar, avaliar e monitorar os riscos que fornecedores, parceiros e prestadores de servi\u00e7o trazem para uma organiza\u00e7\u00e3o. Com a IA generativa entrando na cadeia de fornecimento, esse mapa mudou: j\u00e1 n\u00e3o basta [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":1504,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[],"class_list":["post-1502","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tprm"],"_links":{"self":[{"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/posts\/1502","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1502"}],"version-history":[{"count":3,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/posts\/1502\/revisions"}],"predecessor-version":[{"id":1507,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/posts\/1502\/revisions\/1507"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/media\/1504"}],"wp:attachment":[{"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1502"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1502"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/qodtech.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1502"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}