O Aviso Regulatório 24-09 da FINRA deixa claro que as corretoras devem aplicar suas regras existentes ao começarem a usar ferramentas de IA generativa, e detalha exatamente o que os examinadores irão procurar.
O aviso não cria novas regulamentações; ele lembra às empresas que as mesmas obrigações de supervisão, comunicação, privacidade, manutenção de registros e de melhor interesse que regem a tecnologia tradicional agora se estendem à IA. Os oficiais de conformidade devem transformar esses deveres em processos concretos que resistam a uma inspeção presencial.
Por que o conjunto de regras existente é importante para a IA
Os padrões de supervisão da FINRA — Regra 3110 (supervisão geral) e Regra 3120 (supervisão de pessoas associadas) — exigem um sistema que monitore a implementação da IA. As empresas precisam de um inventário de cada modelo aprovado, sua finalidade e as pessoas autorizadas a operá-los. Mesmo que um cliente nunca veja um resultado gerado por IA, o uso de uma ferramenta não aprovada conta como uma falha de supervisão.
A Regra 2210, que rege as comunicações públicas, exige precisão e imparcialidade. A IA generativa pode "alucinar" fatos ou fabricar dados. Se um modelo produzir um resumo para o cliente com números errados, a empresa viola a Regra 2210 no momento em que o material é distribuído. Portanto, o aviso obriga as empresas a revisarem toda comunicação gerada por IA antes que ela chegue ao cliente.
A Regulação S-P protege informações pessoais não públicas. Inserir dados de clientes em um serviço de IA de terceiros traz o risco de divulgação inadvertida. As empresas devem manter as barreiras de informação intactas e verificar se as práticas de tratamento de dados do provedor de IA atendem aos padrões da regulamentação.
A Regra 4511 exige a preservação de registros. O aviso trata o próprio resultado da IA como um registro e acrescenta que as empresas também devem reter o prompt que gerou a resposta, a versão do modelo utilizada e a identidade da pessoa que aprovou o conteúdo. Os examinadores solicitarão esses detalhes para rastrear a origem de uma declaração.
A Regulação BI (Melhor Interesse) exige que qualquer recomendação feita em nome de um cliente seja demonstravelmente do melhor interesse do cliente. Quando um sistema de IA contribui para uma recomendação, a empresa deve explicar a lógica por trás da sugestão. Um modelo de "caixa-preta" não pode satisfazer o requisito de "explicabilidade" e corre o risco de uma violação da Regulação BI.
Construindo uma estrutura de conformidade
Um plano de conformidade prático deve abordar cada área de regras destacada no aviso:
- Supervisão – Elabore uma política que liste as ferramentas de IA aprovadas, defina quem pode acessá-las e descreva os procedimentos de monitoramento. Inclua auditorias periódicas dos logs de uso.
- Precisão – Adicione uma etapa obrigatória de revisão humana para qualquer comunicação com o cliente gerada por IA. Use um checklist para verificar a correção factual antes da divulgação.
- Privacidade de dados – Realize uma análise de fluxo de dados para confirmar que as informações do cliente nunca saiam do ambiente seguro da empresa sem criptografia e salvaguardas contratuais apropriadas.
- Manutenção de registros – Configure a plataforma de IA para capturar automaticamente os prompts, identificadores do modelo e assinaturas de aprovadores, e então armazene esses logs no sistema de retenção de registros existente da empresa.
- Conformidade com o melhor interesse – Documente a lógica de suporte à decisão que a IA fornece para cada recomendação e mantenha uma narrativa que vincule o resultado do modelo aos objetivos de investimento do cliente.
- Gestão de fornecedores – Aplique o mesmo checklist de diligência prévia (due diligence) usado para qualquer provedor de serviços terceirizados: avalie os controles de segurança, as políticas de privacidade de dados e os mecanismos de resolução de disputas do fornecedor. Lembre-se, a terceirização não transfere a responsabilidade da corretora.
O aviso também alerta contra o “AI washing” — o exagero das capacidades de IA de uma empresa em materiais de marketing. Tais embelezamentos enquadram-se diretamente na proibição da Regra 2210 sobre comunicações enganosas.
Conclusão: O aviso da FINRA não reescreve o conjunto de regras, mas força as corretoras a aplicar cada obrigação existente ao novo mundo da IA generativa. Um inventário disciplinado, revisão humana rigorosa, salvaguardas de privacidade de dados à prova de falhas e manutenção de registros minuciosa são os controles mínimos necessários para permanecer do lado correto do regulador.
