Administrador que não supervisiona o uso de IA na companhia não está diante de risco reputacional abstrato. Está diante de hipótese concreta de responsabilidade pessoal, prevista há quase cinquenta anos na Lei 6.404/76. A IA não criou dever novo. Deu conteúdo prático a um dever que já existia e que, até pouco tempo, poucos conselhos levavam a sério.
Dever fiduciário e IA: o que mudou não foi a lei, foi a exposição
Reportagem de Fabíola Gomes na Capital Aberto, publicada em 10 de agosto de 2026, descreveu o movimento com precisão. Fabio Coimbra, ouvido pela matéria, resume assim: “O uso crescente da IA não cria uma categoria inteiramente nova de responsabilidade fiduciária, mas amplia a aplicação dos deveres de diligência, lealdade e monitoramento”. A mesma reportagem cita dado do IBGC segundo o qual entre 30% e 35% dos conselhos de empresas familiares ainda não incluíram o tema em pauta, apenas 20% dos colegiados o discutem com regularidade e 46% estão em estágio inicial de exploração. A maioria está exposta sem saber.
A Law Innovation, em texto de 27 de julho de 2026, reforça o diagnóstico por outro ângulo: trata de sistemas de IA agêntica “que tomam decisões de forma autônoma fora dos fluxos tradicionais de TI” e registra que “erros em algoritmos não validados podem replicar falhas operacionais graves em escala, afetando políticas de preços, análises de crédito corporativo ou diagnósticos setoriais”. Quando isso acontece, a pergunta que o Judiciário, a CVM ou os acionistas vão fazer não é “a IA errou”. É “o conselho sabia, e o que fez a respeito”.
O que dizem os arts. 153 a 158 da Lei das S.A.?
A Lei 6.404/76 estrutura os deveres do administrador em uma sequência que já resolve boa parte da discussão sobre IA sem precisar de lei nova.
Art. 153, dever de diligência. Exige “o cuidado e diligência que todo homem ativo e probo costuma empregar na administração dos seus próprios negócios”. Delegar uma decisão relevante a um modelo de IA sem entender seus limites, testar seus resultados e definir quando a decisão exige revisão humana obrigatória é, em tese, o oposto de diligência.
Art. 154, finalidade das atribuições, e art. 156, conflito de interesses. O art. 154 exige que o administrador exerça as atribuições “para lograr os fins e no interesse da companhia”. O art. 156 veda intervir em operação social em que tenha interesse conflitante com o da companhia, impondo que consigne em ata a natureza e a extensão desse interesse. Os dois importam quando o próprio fornecedor de IA, ou parte relacionada, tem interesse na adoção acrítica da ferramenta.
Art. 155, dever de lealdade. Veda, entre outras condutas, usar em benefício próprio oportunidades comerciais de que tenha conhecimento pela função, o que se conecta a decisões apoiadas em IA sobre informações privilegiadas ou oportunidades da companhia.
Art. 157, dever de informar. Dirigido expressamente ao administrador de companhia aberta: seu §4º obriga a comunicar e divulgar fato relevante ocorrido nos negócios da companhia que possa influir, de modo ponderável, na decisão dos investidores de comprar ou vender seus valores mobiliários. Se o uso de IA em processos decisórios relevantes se enquadrar nessa moldura, entra no radar de divulgação.
Art. 158, responsabilização. Fecha o quadro: o administrador não responde pessoalmente por ato regular de gestão, mas responde civilmente pelos prejuízos que causar quando proceder, dentro de suas atribuições, com culpa ou dolo, ou com violação da lei ou do estatuto. É esse artigo que transforma a omissão em número de processo.
Business judgment rule à brasileira: proteção real, mas condicionada
Existe proteção legítima para o conselheiro que decide de boa-fé. O art. 159, §6º, da mesma lei prevê que o juiz “poderá reconhecer a exclusão da responsabilidade do administrador, se convencido de que este agiu de boa-fé e visando ao interesse da companhia”. Vale a ressalva técnica: não existe no direito brasileiro uma business judgment rule positivada com esse nome. A expressão vem da experiência norte-americana, e doutrina e precedentes extraem efeito equivalente da combinação entre o dever de diligência do art. 153 e esse dispositivo. Carolina Telles e Leonardo Telles, em artigo publicado no Migalhas em agosto de 2025, registram que o §6º encampa aspectos da regra e apontam sua aplicação pelo Colegiado da CVM em processos administrativos sancionadores, entre eles o PAS CVM RJ2016/7197, julgado em novembro de 2019.
O ponto que passa despercebido é que o dever de diligência é obrigação de meio, não de resultado, e a proteção acompanha essa lógica: ampara o processo de decisão bem construído, não o resultado favorável. Um conselho que aprovou o uso de um modelo de IA depois de avaliar riscos, definir limites de autonomia da ferramenta e documentar a decisão reúne os elementos que o dispositivo exige, e fica em posição bem mais defensável se o modelo falhar. Um conselho que apenas confiou no fornecedor, sem registrar nada, não reúne esses elementos, ainda que o resultado tenha sido bom até ali. Nenhuma das duas situações garante desfecho: o §6º é faculdade do juiz, avaliada caso a caso.
Onde isso quebra na prática
Na prática, o problema quase nunca é a IA em si, é a ausência de rastro documental de que o conselho exerceu supervisão. Três padrões recorrentes: a empresa adota IA para triagem de crédito, precificação dinâmica ou análise de fornecedores, e a decisão nunca chega à ata do conselho, tratada como assunto operacional da diretoria; quando o modelo produz um resultado discriminatório ou erro sistêmico, não há registro de que o órgão de supervisão avaliou o risco antes. Outro padrão é o conselho que aprova a política de IA uma vez, no papel, e nunca mais volta ao assunto: política sem reporte periódico não sustenta alegação de diligência continuada, porque diligência é conduta, não documento assinado uma vez. E há o incidente já ocorrido cuja resposta não foi formalizada: a empresa corrige o modelo, mas a ata não registra que o conselho foi informado, discutiu causas e determinou medidas. Sem esse registro, fica difícil provar depois o exercício do dever de informar e de diligência diante de um fato concreto.
Checklist do conselheiro
- Existe inventário atualizado de onde e como a IA é usada, incluindo ferramentas adotadas por áreas de negócio sem passar por TI?
- Há política de uso de IA aprovada formalmente pelo órgão de administração competente, com data e registro em ata?
- A política define quais decisões podem ser automatizadas, quais exigem revisão humana e quem responde por cada camada?
- O conselho recebe reporte periódico sobre uso de IA, não apenas na aprovação inicial da política?
- Existe protocolo de resposta a incidente envolvendo IA, com prazo definido para informar o conselho?
- As atas registram que o conselho discutiu e acompanhou o tema, e não apenas que “tomou ciência”?
- Há avaliação de conflito de interesses quando o fornecedor de IA tem relação com administradores ou partes relacionadas?
- A apólice de D&O foi revisada quanto a exclusões para falhas de supervisão de IA?
A apólice de D&O cobre falha de supervisão de IA?
A apólice de D&O costuma ser tratada como proteção automática, mas muitas apólices legadas foram redigidas antes de a IA virar tema de pauta de conselho e podem trazer exclusões amplas para “danos decorrentes de sistemas automatizados”. Revisar a apólice vigente com esse recorte é tarefa jurídica, e deveria anteceder qualquer expansão relevante do uso de IA na companhia.
FAQ
O administrador responde pessoalmente se a IA cometer um erro?
Não pela existência do erro em si. Responde se ficar demonstrado culpa, dolo, ou violação de lei ou do estatuto na forma como o uso da IA foi supervisionado, nos termos do art. 158 da Lei 6.404/76.
Ter uma política de IA aprovada já protege o conselho?
Ajuda, mas não basta sozinha. A política precisa ser aplicada, revisada periodicamente e considerada nas decisões, com registro em ata. Política arquivada sem uso concreto tem pouco valor probatório.
A business judgment rule protege decisões tomadas com apoio de IA?
Pode influir, desde que o processo decisório tenha sido diligente: avaliação de riscos, boa-fé, ausência de conflito de interesses e documentação adequada. Não é regra positivada com esse nome no Brasil; o art. 159, §6º, da Lei 6.404/76 faculta ao juiz reconhecer a exclusão de responsabilidade do administrador que agiu de boa-fé e no interesse da companhia. A avaliação recai sobre o processo, não sobre o resultado.
Startups e empresas fechadas também estão sujeitas a essa responsabilidade?
Os deveres de diligência (art. 153), lealdade (art. 155) e a responsabilidade do art. 158 alcançam administradores de sociedades anônimas, abertas ou fechadas. O art. 157, por sua literalidade, dirige-se ao administrador de companhia aberta. Sociedades limitadas seguem regime próprio no Código Civil, ainda que a lógica de diligência e documentação seja a mesma na prática de governança.
O que fazer a partir de agora
Não há motivo para alarmismo, e também não há espaço para adiar. A exposição já existe na lei desde 1976. O que mudou é a frequência com que decisões relevantes passam por um sistema de IA sem que ninguém no conselho tenha formalmente avaliado esse fato. O caminho prático é simples de descrever e trabalhoso de fazer: mapear onde a IA já está sendo usada, formalizar a política, manter o reporte vivo e garantir que a ata reflita o exercício real do dever de supervisão. Quem fizer isso antes do incidente está em posição jurídica bem diferente de quem fizer depois.
Leia também: Corporate Innovation | Planejamento societário empresarial
Fontes
- IA amplia responsabilidades dos conselhos, Fabíola Gomes, Capital Aberto, 10/08/2026
- A IA tornou-se um risco jurídico e fiduciário, ficando por isso sob a responsabilidade dos boards, Law Innovation, 27/07/2026
- Lei 6.404/76, texto consolidado, Planalto
- Lei 6.404/76, arts. 153 a 159, texto por artigo, LegJur
- Deveres fiduciários e responsabilização, Gabriel Scortegagna Pedra, Conjur, 17/06/2023
- Business judgement rule e responsabilidade civil de administradores, Carolina Telles e Leonardo Telles, Migalhas, 20/08/2025
Aviso legal
Este artigo tem finalidade informativa e não constitui consultoria jurídica. A aplicação dos conceitos discutidos depende das circunstâncias específicas de cada companhia, de seu estatuto social e da estrutura de governança adotada. Para orientação sobre um caso concreto, consulte a equipe jurídica do FCM Law.


Governança De IA No Jurídico: CNJ 615 E Marco Legal
[…] Na prática isso se traduz em definir quem responde pelo uso de IA e sob quais regras; mapear onde a IA apoia tarefas simples e onde toca dados de clientes ou estratégia processual; garantir que nenhuma peça ou parecer saia sem revisão de um profissional responsável; registrar quais ferramentas foram usadas, com quais dados e por quem; e ter uma política interna escrita que discipline o que pode, o que não pode e como se controla. Para o recorte da responsabilidade de administradores e conselheiros diante da IA, veja o conteúdo sobre dever fiduciário do conselho e governança de IA. […]