Hubstry Governance & Compliance Framework
Metodologia de Analogia Heurística Funcional/Homológica — v1.1 · 19 de junho de 2026
Esta versão integra material externo do guia Responsible Horizons publicado pelo CESAR em junho de 2026. As adições são: (1) Seção 1.3 — Product Liability Directive UE, AB 316 Califórnia, Texas/Utah; (2) Seção 1.5 — convergência CESAR/Claudia Cunha → Substrato Ω.3; (3) Camada 1 — Descrição de Função Digital para agentes não-humanos; (4) Camada 2 — Cláusula de Compliance Agêntica; (5) Linhagem Intelectual e Metadados atualizados.
Nota de escopo: O HGCF estrutura a conformidade interna dentro dos limites do ordenamento jurídico externo vigente. Não substitui LGPD, CLT, Código Civil, Lei Anticorrupção ou qualquer outra norma. Os instrumentos contratuais devem ser implementados com revisão jurídica independente.
Substrato Ω — Norma Operacional de Conduta na Era da IA
Carta de Cultura Bildung H2Hcy — base doutrinária do framework.
O Substrato Ω não é uma camada operacional — é o pressuposto que condiciona todas as camadas. Um framework de governança sem substrato doutrinário é norma sem sistema nervoso: funciona sob coerção, falha sob ambiguidade.
Os Cinco Princípios Operativos
Ω.1 — O laço da confiança é exclusivamente humano (H2H)
Confiança se constrói entre pessoas. A IA potencializa, acelera e instrumenta — não substitui o vínculo. Decisões sobre pessoas, responsabilização e relações com clientes são domínio humano incondicional.
Ω.2 — O laço da cognição é cyborg (cy)
O pensamento, a pesquisa e a produção se dão em acoplamento humano-máquina. Quem não acopla opera abaixo da capacidade; quem acopla sem ancoragem humana viola Ω.1.
Definição canônica do eixo cy: "inflexão do pensamento humano incidindo sobre o conjunto-universo dos fenômenos, instanciando-se em série e/ou paralelo em múltiplas áreas do conhecimento, em interação e iteração com a máquina, em comparação e contraste sistemáticos operados pela analogia — heurística, funcional ou homológica — num fluxo contínuo de pesquisa, estudo, criação, ensino e produção." (IMIP/TICA — Hubstry Deep Tech)
Ω.3 — Cultura é prática revelada, não texto declarado
O documento registra a intenção; a cultura é o comportamento. A consequência contratual vale pelo que se faz, não pelo que está escrito.
Ω.4 — A cultura decide onde o manual silencia
Na era da IA, a velocidade de decisão supera a documentação. O Substrato Ω é o sistema operacional da ambiguidade.
Ω.5 — A cultura prova-se sob pressão
Mede-se uma cultura na turbulência. Sustentar o princípio quando custa caro é o único teste que conta.
Relação com a Posição Ética da Hubstry
A Hubstry mantém posição incondicional contra o licenciamento de suas tecnologias para armas autônomas e sistemas de vigilância de cidadãos. Se a máquina não entra no laço da confiança nem decide sobre o humano, ela não pode ser instrumento de coerção sobre o humano.
1. Fundamento Teórico
1.1 Premissa Jurídica
Segundo Norberto Bobbio, normas jurídicas são aquelas cuja execução é garantida por sanção externa e institucionalizada.
Analogia heurística funcional: Normas de governança corporativa são aquelas cuja execução é garantida por consequências contratuais institucionalizadas pela firma — externas ao agente, internas à organização, formalizadas via contrato, Substrato Ω e tecnologia audítavel.
1.2 Fundamentação Complementar
- Santi Romano (Institucionalismo): toda instituição gera seu próprio ordenamento. A empresa é ordenamento.
- Oliver Williamson (Teoria da Firma): a firma é estrutura de governança e adjudicação interna.
- Bildung H2Hcy (IMIP, TICA, TATS, ProCP): o Substrato Ω que faz a norma operar de dentro pra fora.
1.3 Arquitetura Legal de Transmissão de Risco
| Norma | Mecanismo | Status |
|---|---|---|
| LGPD Art. 42 | Controlador responde pelo operador | Vigente |
| Lei Anticorrupção 12.846/2013 | Responsabilidade objetiva da PJ | Vigente |
| CC — culpa in vigilando | Contratante responde por quem contratou | Vigente |
| CLT Art. 482 + Súmula 331 TST | Escada disciplinar + responsabilidade subsidiária | Vigente |
| NR-1 (mai/2026) | Risco psicossocial como obrigação do empregador | Em adaptação |
| PL 2338/2023 | Responsabilidade para sistemas automatizados | Em tramitação |
| Product Liability Directive UE | Trata IA como produto; responsabilidade objetiva | Até 9/dez/2026 |
| AB 316 Califórnia | Derruba defesa de "o sistema agiu por conta própria" | Vigente jan/2026 |
| Texas e Utah | Responsabilizam empresas por atos de IA | Vigentes |
CESAR (2026, p. 5): cláusulas para software passivo não cobrem perdas de sistemas agênticos.
1.4 Cadeia de Responsabilidade
| Nível | Ator | Exposição |
|---|---|---|
| Desenvolvedor frontier | OpenAI, Google, Anthropic, Microsoft | Regulação direta |
| Integrador enterprise | Constrói produto sobre API de IA | LGPD Art. 42 |
| Operador PME | Usa ferramenta de IA em operação | Culpa in vigilando |
| Profissional liberal/PJ | Advogado, consultor com ChatGPT | Responsabilidade civil pelo output |
| Escritório/empresa | Assina o parecer gerado com IA | Sem governança = exposição total |
Caso do Pará (maio 2026): Primeiro prompt injection documentado em tribunal brasileiro. Dois advogados inseriram comando oculto (texto branco sobre fundo branco) no sistema Galileu do TST. Multa de 10% do valor da causa e encaminhamento à OAB.
1.5 Convergência com Frameworks Internacionais
| Princípio HGCF | Convergência | Fonte |
|---|---|---|
| Risk ownership por nó | Corporate officer primarily accountable | Anthropic AAF, p. 5 |
| Consequência contratual (Ω) | Certificação anual com penalidades civis | Anthropic AAF, pp. 7–8 |
| Canal de reporte | Whistleblower channels anônimos | Anthropic AAF, p. 11 |
| Auditabilidade técnica | CESAR (2026, p. 7) — Claudia Cunha | Validação regional |
| Ω.3 — Cultura é prática | "IA responsável é postura, não caixa de conformidade" | CESAR (2026, p. 7) |
| Risk ownership com pessoa nomeada | "O sinal de maturidade raramente é um documento. É um nome." | CESAR (2026, p. 8) |
Protocolo de 7 Camadas — Diagrama Visual
O diagrama abaixo ilustra a arquitetura do Protocolo de 7 Camadas para Agentes de IA, com a distinção entre as camadas de Governança (começa aqui) e Engenharia (funciona aqui).
Protocolo de 7 Camadas Hubstry — Versão Bilingue v3.0 · 2026
Governança começa nas Camadas 1–4 (escopo, identidade, validação, registro) · Engenharia opera nas Camadas 5–7 (supervisão, testes, deploy)
Síntese: Orquestração de tokens e fallback FastAPI são táticas técnicas necessárias. Mas para os 82% de agentes shadow, não há orçamento controlado, não há identidade mapeada e não há fallback. A governança é o elo que falta.
CAMADA 0 — Diagnóstico
Ferramenta: Hubstry Maturity Index. Output: Mapa de maturidade em IA e governança.
CAMADA 1 — Clareza Edge-to-Edge
6 componentes: Mapeamento da Cadeia de Decisão; Atribuição de Escopo Normativo; Risk Ownership por Nó; Duty of Care Escopada; Mínima Autorização; Trilha de Accountability.
v1.1 — Descrição de Função Digital (agente não-humano)
4 elementos obrigatórios: (1) Escopo de autoridade; (2) Lista de restrição; (3) Identidade de serviço com privilégio mínimo; (4) Limite de escalonamento.
"Cada agente recebe um escopo documentado, uma lista de restrições, uma identidade e um ponto em que uma pessoa assume." (CESAR, 2026, p. 14)
CAMADA 2 — Institucionalização Contratual
5 componentes: Cláusula de Compliance; Manual de Conduta; Termo de Adesão ao Substrato Ω; Política de Regresso; Cláusula de Compliance Agêntica (v1.1).
Cláusula de Compliance Agêntica — 5 provisões mínimas:
- Descrição de função digital obrigatória por escrito antes de ativação
- Disjuntor operacional contratualmente exigido (gastos, abuso, proxy)
- Renegociação do teto de responsabilidade (proporcional ao volume de ações)
- Distinção explícita Deployer/Developer (AI Act UE 2024/1689)
- Lista priorizada para renegociação trimestral por exposição
CAMADA 3 — Operacionalização Contínua
Onboarding; Treinamento Contínuo; Canal de Reporte Anônimo; KPIs de Compliance; Checkpoint Jurídico; Stress Test Cultural (Ω.5).
Stress Test — 5 cenários:
| Cenário | Rubrica |
|---|---|
| Vazamento de dados | Verde: <24h espontâneo. Vermelho: >72h ou ocultamento. |
| Denúncia anônima | Verde: <10 dias úteis. Vermelho: retaliação. |
| Falha de IA com dano | Verde: rastreamento + comunicação proativa. Vermelho: sem rastreamento. |
| Pressão de mercado | Verde: recusa documentada. Vermelho: cedência. |
| Agente fora do escopo (v1.1) | Verde: disjuntor automático + notificação. Vermelho: sem detecção. |
CAMADA 4 — Auditabilidade Técnica
- IPII Engine — scoring de conformidade normativa
- Lex-IO-Graph — grafo de normas e relações regulatórias
- GuruDev® — semântica audítavel para decisões de IA
- Hubstry Maturity Index — reavaliação contínua
- Protocolo Geral v.04.2 — governança de IA e agentes integrada
3. Modelo de Responsabilidade Compartilhada
3.1 Lógica Edge-to-Edge
Sem vácuo (mapeamento completo); sem superposição confusa (escopo normativo); sem juiz em causa própria (canal anônimo); proporcionalidade obrigatória (escada disciplinar).
3.2 Business Judgment Rule
O HGCF documenta os 4 requisitos da regra: boa-fé (Ω.1); informação adequada (Camadas 1+4); interesse da empresa; racionalidade negocial. Reduz exposição pessoal do administrador.
3.3 Quando o nó é não-humano
(1) Risk Owner permanece humano — Ω.1. (2) Descrição de Função Digital define o escopo do agente. Violação ativa: regresso contra fornecedor (Cláusula Agêntica); responsabilização do Risk Owner; comunicação ao titular (LGPD Art. 48).
4. Aplicação por Perfil de Maturidade
Ausente
Sem governança. Recomendação: Camadas 0+1.
Baixa
Governança fragmentada. Recomendação: Camada 3 + IPII Engine.
Média
Camadas 1-2 implementadas. Recomendação: Camada 2 essencial.
Alta
Camadas 1-3 maduras. Recomendação: Camada 4 + stress test.
Madura
HGCF completo. Cláusula Agêntica em todos os contratos de IA.
Trajetória: 0 → 1 → 2 → 3 → 4 em ciclos de 6-18 meses. Saltos geram dívida operacional.
5. Pricing e Módulos Licenciáveis
| Módulo | Conteúdo | Preço base |
|---|---|---|
| Ω | Substrato Ω, Carta Bildung H2Hcy, Termo de Adesão, Workshop | R$ 4,8k/ano |
| 0 | Diagnóstico de Maturidade, HMI, Relatório | R$ 6k/ano |
| Core | Camadas 1-2, Mapa de Responsabilidade, Cláusulas (incl. Agêntica) | R$ 12k/ano |
| Full Stack | Camadas 3-4, IPII Engine, Lex-IO-Graph, Stress test anual | R$ 18k/ano |
Pacote completo: Micro R$28k | Pequena R$60k | Média R$120k | Grande R$240k+ | Enterprise R$480k+
6. Proposta de Valor por Perfil
CEO: Business judgment rule documentada; redução de exposição pessoal.
CCO/Jurídico: Framework traduzido para LGPD, CLT, CC, NR-1; cláusulas prontas.
CTO/COO: Integração com Protocolo v.04.2; inventário vivo; disjuntor operacional.
Investidor: HGCF como item de due diligence; perfil de risco mensurável.
RH/CHO: Substrato Ω como cultura audítavel; KPIs comportamentais para NR-1.
7. Metadados do Documento
Título: Hubstry Governance & Compliance Framework (HGCF) | Versão: v1.1 | Data: 19 de junho de 2026 | Autor: Guilherme Gonçalves Machado | ORCID: 0009-0008-1083-0784 | Organização: Hubstry Deep Tech | Instituição: Instituto PCIH³ | Licença: Documento Proprietário | Status: Operacional ativo
8. Referências Bibliográficas
Formato ABNT NBR 6023:2002. Todas as referências são citadas no corpo do documento.
Documentos Institucionais e Relatórios
- ANTHROPIC. Anthropic accountable architecture framework (AAF): governance and compliance for AI systems. San Francisco: Anthropic, 2026.
- CESAR. Responsible horizons: um guia executivo para governar a IA em 2026. Direção editorial: Chris Knight, MOUSA.I., Camilla Viana. Participação de Claudia Cunha, Fabio Maia, Flavia Nascimento. Recife: CESAR, 2026. 21 p. Disponível em: https://cesar.org.br. Acesso em: 21 jun. 2026.
- EUROPEAN PARLIAMENT. Regulation (EU) 2024/1689 — AI Act: laying down harmonised rules on artificial intelligence. Brussels, 2024.
- NIST. AI risk management framework (AI RMF 1.0). Gaithersburg: National Institute of Standards and Technology, 2023.
Normas Técnicas
- ABNT. NBR ISO/IEC 42001: Information technology — artificial intelligence — management system. Rio de Janeiro: ABNT, 2023.
- BRASIL. Lei nº 12.846, de 1º de agosto de 2013. Dispõe sobre a responsabilidade administrativa e civil de pessoas jurídicas. Diário Oficial da União, Brasília, DF, 2 ago. 2013.
- BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Diário Oficial da União, Brasília, DF, 15 ago. 2018.
- BRASIL. Lei nº 14.010, de 10 de junho de 2020. Altera a Consolidação das Leis do Trabalho (CLT). NR-1 — Disposições Gerais e Gerenciamento de Riscos Ocupacionais. Diário Oficial da União, Brasília, DF, 11 jun. 2020.
Obras Teóricas
- ARGYRIS, Chris; SCHÖN, Donald A. Theory in practice: increasing professional effectiveness. San Francisco: Jossey-Bass, 1974.
- BOBBIO, Norberto. Teoria do ordenamento jurídico. Tradução de Maria Celeste C. de Castro. 12. ed. São Paulo: UnB/EDUSP, 1999.
- ROMANO, Santi. L'ordinamento giuridico. 2. ed. Firenze: Sansoni, 1946.
- SCHEIN, Edgar H. Organizational culture and leadership. 5. ed. Hoboken: John Wiley & Sons, 2017.
- WILLIAMSON, Oliver E. Markets and hierarchies: analysis and antitrust implications. New York: Free Press, 1975.
Linhagem Intelectual do Framework
Jurídico: Bobbio (1999), Romano (1946), Williamson (1975), CLT Art. 482, CC — culpa in vigilando.
Cultural: Schein (2017), Argyris & Schön (1974), Humboldt (Bildung).
Hubstry: IMIP, TICA, TATS, ProCP, GuruDev®.
Validação externa: Anthropic AAF (2026), CESAR Responsible Horizons (2026), NIST AI RMF (2023), ISO/IEC 42001:2023, AI Act UE 2024/1689.
9. Changelog v1.0 → v1.1
22 itens: adições de Product Liability Directive, AB 316, TX/UT; convergência CESAR; Descrição de Função Digital; Cláusula de Compliance Agêntica; cenário "Agente fora do escopo" no Stress Test; KPI de disjuntor operacional; subseção 3.3 (nó não-humano); atualização de Metadados e Linhagem.
Protocolo de 7 Camadas — Diagrama Visual
Protocolo de 7 Camadas Hubstry — Bilingue v3.0 · 2026
Governança nas Camadas 1-4 · Engenharia nas Camadas 5-7
Síntese: para 82% de agentes shadow, não há orçamento controlado, identidade mapeada nem fallback. A governança é o elo que falta.