↓ Ir para o conteúdo principal
  1. Posts/

Claude Certified Associate – Foundations: Domínio 3 — Governança, Risco e Uso Responsável

·1267 palavras·6 minutos· loading · loading ·
Newton Rocha
Autor
Newton Rocha
Profissional sênior de TI com mais de 15 anos de experiência em administração de sistemas Linux, automação com Bash e integração corporativa usando tecnologias IBM Sterling (File Gateway, B2B Integrator, Connect:Direct). Escrevo sobre incidentes reais de produção, dicas de MFT/middleware, automação de infraestrutura e como estou aplicando IA em operações de TI.
Tabela de conteúdos
getting-claude-certified - Este artigo faz parte de uma série de artigos.
Parte 5: Esse Artigo

Do que se trata
#

O Domínio 3 da prova Claude Certified Associate – Foundations é Governança, Risco e Uso Responsável. Vale 15%. O enquadramento é direto: dados sensíveis enviados para o lugar errado, uma Skill não confiável com acesso amplo, uma violação silenciosa de política no momento errado — qualquer um desses pode congelar todo o programa de IA de uma organização e custar a produtividade que cada time havia ganhado. Governança não é um manual de política na prateleira. Ela é exercida por praticantes, uma decisão de cada vez — o que a torna uma habilidade que você constrói, não um documento que você lê uma vez.

Gráfico de barras horizontais intitulado “Onde a prova realmente coloca o peso dela,” mostrando os 7 domínios da prova Claude Certified Associate – Foundations ordenados por porcentagem: Output Evaluation and Validation com 21%, Workflow Integration and Solution Design com 16%, Governance Risk and Responsible Use com 15% destacado em azul, seguido por Prompting and Task Execution com 14%, Product and Model Selection com 12%, Configuration and Knowledge Management com 12%, e Troubleshooting and Optimization com 10%
Governança, Risco e Uso Responsável é o terceiro domínio mais pesado da prova

Ponto-chave 1: filtre casos de uso com quatro perguntas, não com instinto
#

Todo caso de uso proposto é testado contra quatro critérios: reversibilidade (dá para pegar um resultado errado antes que ele cause dano?), consequência do erro (quanto custa se estiver errado?), necessidade de criatividade ou empatia humana (isso exige julgamento que um modelo não consegue fornecer?), e responsabilização (quem responde pelo resultado?). Rode os quatro, depois identifique qual deles é o que sustenta a classificação — aquele que, se mudasse, moveria o caso de uso para outra categoria. Isso é o que torna uma classificação defensável para um revisor, em vez de só uma sensação.

flowchart TD
    A[Caso de uso proposto] --> B{Rode os 4 critérios:
reversibilidade, consequência,
elemento humano, responsabilização} B -->|Tudo certo| C[Totalmente apropriado
revisão normal] B -->|Útil, mas risco ou
responsabilização exigem um portão| D[Apropriado com revisão humana
defina quem/o quê/quando] B -->|Irreversível, alta consequência,
ou responsabilização não transferível| E[Inapropriado
nomeie o papel humano que deve assumir] style C fill:#0ca30c,stroke:#087a08,color:#fff style D fill:#fab219,stroke:#c98500,color:#0b0b0b style E fill:#d03b3b,stroke:#a82f2f,color:#fff

A caixa do meio é onde a maioria das pessoas relaxa demais: “apropriado com revisão humana” só é real quando o portão é específico — quem revisa, o que verifica, e quando no workflow isso acontece. “Um gerente revisa a lista final buscando padrões de impacto desigual antes de qualquer candidato ser contatado” é um portão. “Vamos manter um humano no circuito” não é.

Ponto-chave 2: uma Skill é software — avalie-a como software
#

Uma Skill pode acessar tudo que sua sessão já tem acesso e pode tomar ações através de execução de código. Ela não solicita permissões; ela herda as que já existem. Antes de habilitar uma, cheque três coisas: origem (quem publicou — Anthropic, aprovada internamente, ou um terceiro desconhecido), alcance (o que ela realmente consegue tocar nas sessões em que roda, e isso é proporcional à tarefa), e adequação (é a ferramenta certa para o trabalho, ou é mais capacidade do que o necessário). “Interna” não é o mesmo que “avaliada” — uma Skill construída por outro time da sua própria empresa ainda precisa da mesma checagem.

Três resultados saem dessa checagem: habilitar quando origem, permissões e adequação estão todos claros; escalar para seu admin ou função de segurança quando é útil mas a origem ou as permissões não estão claras; recusar quando as permissões são claramente desproporcionais ou a origem não pode ser estabelecida. O mesmo hábito de proporcionalidade se aplica a qualquer capacidade que possa ler ou agir sobre seus dados, não só Skills — privilégio mínimo, revisitado quando o trabalho muda.

Ponto-chave 3: classifique os dados antes que toquem em um recurso
#

Divida os dados em três níveis antes que cheguem perto de qualquer recurso. Verde — material público, anonimizado, ou material interno já liberado — não precisa de tratamento especial. Amarelo — documentos só internos, qualquer coisa com nomes ou contatos, material de negócio ou produto ainda não anunciado — precisa de checagem de política primeiro, e do modo Incógnito para não entrar na Memória nem no histórico do chat (ainda que a política de retenção de dados da sua organização continue valendo). Vermelho — dados regulados, credenciais, qualquer coisa sob obrigação de confidencialidade com terceiros — precisa de um ponto de entrada aprovado confirmado antes de qualquer upload, sem exceção.

Três cartões mostrando uma classificação de sensibilidade de dados verde/amarelo/vermelho: verde “seguro para usar” para material público ou já liberado sem necessidade de controle especial, amarelo “revisar primeiro” para dados internos que precisam de revisão de política e modo Incógnito, vermelho “manter fora” para dados regulados ou confidenciais que precisam de um ponto de entrada aprovado antes do upload
O Incógnito controla o que é lembrado, não se o dado era permitido ali para começar — para dados vermelhos, essa pergunta vem primeiro

O erro comum é tratar o Incógnito como uma rede de segurança para dados vermelhos. Não é. O Incógnito controla se algo é lembrado — ele não diz nada sobre se o dado era permitido naquele recurso para começar. Para dados regulados, “isso é permitido aqui” é respondido antes de “como eu lido com isso aqui”.

Ponto-chave 4: diligência é um hábito, não uma checagem única
#

Uma política seguida só quando alguém está olhando não é governança — a lacuna entre o que a política diz e o que as pessoas realmente fazem é exatamente onde o risco se acumula, silenciosamente, nas decisões rotineiras de baixa visibilidade, não nas óbvias de alto risco. A correção é uma auditoria periódica: compare o que seu time realmente está fazendo com o que a política exige, e trate cada divergência — um upload não aprovado, um portão de revisão pulado, uma Skill não avaliada — como uma lacuna a fechar, não uma violação a punir. A maior parte do desvio não é maliciosa. É fricção: as pessoas pegam o caminho mais fácil quando o aprovado é mais lento, então a correção duradoura geralmente é remover a fricção, não adicionar uma regra.

Ponto-chave 5: risco ético se esconde em resultados comuns
#

Risco de viés e imparcialidade não aparece etiquetado como um problema ético — ele aparece como um resumo, uma recomendação, ou uma lista final rotineira que silenciosamente favorece um grupo, construída sobre um enquadramento que ninguém questionou. Isso pertence à revisão de rotina, especialmente em trabalho voltado a pessoas como contratação ou avaliação, não a um exercício de ética separado. Transparência também importa: saiba quando seu contexto ou política exige divulgar assistência de IA, e opte por divulgar por padrão quando estiver em dúvida. Para casos genuinamente ambíguos, raciocine sobre quem é afetado, o que pode dar errado, como é o resultado justo, e qual divulgação se aplica — e quando a população afetada é grande ou o dano é significativo, escale o raciocínio em vez de decidir sozinho. Um “eu não sei, e eis o porquê” documentado é mais útil para um revisor do que um palpite confiante.

Infográfico resumindo o framework de Governança, Risco e Uso Responsável em cinco seções numeradas: filtre casos de uso com quatro perguntas (reversibilidade, consequência do erro, criatividade ou empatia humana, responsabilização), uma Skill é software — avalie-a como software (origem, alcance, adequação), classifique os dados antes que toquem em um recurso (níveis verde, amarelo, vermelho), diligência é um hábito, não uma checagem única (audite, encontre lacunas, remova fricção, construa uma cultura), e risco ético se esconde em resultados comuns (cheque viés, considere o impacto, seja transparente, escale quando necessário)
O framework inteiro do Domínio 3 em uma página — feito para compartilhar como resumo autônomo

Conclusão
#

O Domínio 3 em uma passada: filtre todo caso de uso contra reversibilidade, consequência, elemento humano e responsabilização, e torne o portão de revisão humana específico quando essa for a resposta. Avalie a origem e o alcance de uma Skill como avaliaria qualquer software antes de instalar. Classifique dados como verde, amarelo ou vermelho antes que toquem em um recurso, e lembre que o Incógnito não substitui essa classificação. Audite o uso real contra a política em uma cadência, porque o desvio acontece silenciosamente. E cheque resultados de rotina quanto a viés e divulgação do mesmo jeito que checaria quanto à precisão — porque o risco ético nunca ia se anunciar sozinho.

Fontes
#

Onde isso se encaixa
#

Parte 5 de Getting Claude Certified. A Parte 1 cobriu o Framework 4D, a Parte 2 cobriu Chat, Projects, Artifacts e Research, a Parte 3 cobriu o Domínio 1 — Avaliação e Validação de Resultados, a Parte 4 cobriu o Domínio 2 — Integração de Workflow e Design de Soluções. A Parte 6 assume o Domínio 4 — Prompting e Execução de Tarefas.

getting-claude-certified - Este artigo faz parte de uma série de artigos.
Parte 5: Esse Artigo

Relacionados

Claude Certified Associate – Foundations: Domínio 2 — Integração de Workflow e Design de Soluções

·932 palavras·5 minutos· loading · loading
Do que se trata # O Domínio 2 da prova Claude Certified Associate – Foundations é Integração de Workflow e Design de Soluções. Vale 16% — atrás apenas de Avaliação de Resultados, que a Parte 3 já cobriu. Enquanto aquele domínio perguntava “esse resultado específico é bom?”, este faz uma pergunta diferente: onde o Claude realmente se encaixa dentro de um workflow feito de múltiplas etapas, sistemas e pessoas — e onde ele não se encaixa? Acertar uma resposta individual não importa muito se você a conectou no lugar errado do processo.

Claude Certified Associate – Foundations: Domínio 1 — Avaliação e Validação de Resultados

·978 palavras·5 minutos· loading · loading
Do que se trata # O Domínio 1 da prova Claude Certified Associate – Foundations é Avaliação e Validação de Resultados. Vale 21% — mais do que qualquer outro domínio da prova. O domínio inteiro se resume a uma ideia: resultado com boa aparência não é a mesma coisa que resultado validado. Um texto fluente e confiante não diz nada sobre se está de fato correto. Este post detalha o framework para fechar essa lacuna de propósito, em vez de por acidente.

The 4D Framework: Delegation, Description, Discernment, Diligence

·757 palavras·4 minutos· loading · loading
Do que se trata # O curso AI Fluency da Anthropic divide o trabalho com IA em quatro competências em vez de uma pilha de truques de prompt: Delegation, Description, Discernment, Diligence. Os 4Ds. Eu esperava um curso de prompting e saí com um framework de decisão — algo menos sobre escrever prompts melhores e mais sobre decidir o que delegar, como comunicar isso, como julgar o que volta, e quem responde pelo resultado. Aqui está cada um, condensado no que realmente importa.