Pular para o conteúdo

IA em contratos públicos de TIC: o que a Portaria 5.921/2026 exige das empresas

IA em contratos públicos de TIC conforme a Portaria SGD/MGI 5.921/2026

O uso de IA em contratos públicos de TIC deixou de ser apenas uma decisão técnica do fornecedor. Com a entrada em vigor da Portaria SGD/MGI nº 5.921/2026, empresas que prestam serviços de tecnologia para órgãos integrantes do SISP precisam verificar se a inteligência artificial está expressamente autorizada e quais condições foram estabelecidas para sua utilização.

Desde 1º de setembro de 2026, o modelo federal aplicável aos serviços de operação de infraestrutura e atendimento a usuários de TIC passou a exigir autorização expressa para o uso de ferramentas de IA pela contratada. A autorização deve constar do Termo de Referência ou de política de governança de IA do órgão indicada no instrumento convocatório. Para as contratações abrangidas pelo modelo atualizado, portanto, o silêncio do edital ou do Termo de Referência não atende à exigência de autorização expressa.

A mudança interessa diretamente a empresas de outsourcing, suporte técnico, cloud, observabilidade, automação, cibersegurança e serviços gerenciados.

Ela também exige atenção de fornecedores que incorporam IA em soluções de mercado, utilizam copilotos na execução ou contratam modelos e agentes de terceiros, mesmo quando a inteligência artificial não aparece como objeto principal do contrato.

Em resumo

A Portaria SGD/MGI nº 5.921/2026 não proíbe a IA em contratos públicos de TIC. Ela transfere a decisão para o planejamento da contratação e exige que o órgão autorize o uso, defina regras, limites, responsabilidades, custeio, privacidade e segurança da informação. A norma alcança o modelo de contratação de serviços de operação de infraestrutura e atendimento a usuários utilizado pelos órgãos e entidades do SISP do Poder Executivo federal. Não se deve concluir, sem análise adicional, que ela se aplica a todo contrato público de software, SaaS, estado ou município.

Qual é o alcance da Portaria SGD/MGI nº 5.921/2026

A Portaria nº 5.921/2026 alterou o Anexo I da Portaria SGD/MGI nº 1.070/2023, que estabelece o modelo de contratação de serviços de operação de infraestrutura e atendimento a usuários de Tecnologia da Informação e Comunicação no âmbito do Sistema de Administração dos Recursos de Tecnologia da Informação do Poder Executivo federal, o SISP. Segundo a comunicação oficial do Ministério da Gestão e da Inovação em Serviços Públicos, o sistema reúne aproximadamente 250 órgãos.

Esse recorte é importante. A Portaria não é uma regra geral para qualquer aquisição pública de tecnologia. Uma contratação de desenvolvimento e sustentação de software pode estar submetida à Portaria SGD/MGI nº 750/2023 e às alterações específicas desse modelo. Uma contratação de SaaS, licenciamento ou solução pronta também precisa ser examinada a partir do objeto, do edital, do Termo de Referência, da Instrução Normativa SGD/ME nº 94/2022 e das demais normas incorporadas ao procedimento.

Estados, Distrito Federal e municípios não são alcançados diretamente apenas por integrarem a Administração Pública. Ainda assim, podem adotar regras semelhantes, utilizar modelos federais como referência ou inserir exigências próprias de governança de IA nos editais. Para o fornecedor, a primeira providência continua sendo identificar o regime efetivamente aplicável a cada contratação.

A Portaria SGD/MGI nº 5.921/2026 passou a estabelecer condições específicas para o uso de IA em contratos públicos de TIC abrangidos pelo modelo federal de contratação de serviços de operação de infraestrutura e atendimento a usuários. A principal mudança está no item 8.7: a contratada somente poderá utilizar inteligência artificial quando houver autorização expressa no Termo de Referência ou em política de governança indicada no edital.

Autorização expressa

O novo item 8.7 determina que o uso de ferramentas de inteligência artificial seja expressamente autorizado no Termo de Referência ou em instrumento de política de governança de IA do órgão, desde que essa política esteja referenciada no instrumento convocatório. A autorização não deve ser presumida apenas porque o gestor conhece a ferramenta ou porque o fornecedor já a utiliza em outros clientes.

Regras, limites e responsabilidades

Quando a IA for admitida, o item 8.7.1 exige que o Termo de Referência estabeleça regras, limites e responsabilidades quanto ao uso dessas ferramentas pela contratada. As previsões devem estar em conformidade com a política de governança de IA do órgão, caso exista. Isso permite diferenciar, por exemplo, uma ferramenta usada para sugerir comandos de uma solução que toma decisões, executa ações no ambiente ou processa bases da Administração.

Definição dos custos

Os itens 8.7.2 e 8.7.2.1 exigem a atribuição clara dos custos. O Termo de Referência deve indicar se licenças, tokens, capacidade computacional e outros gastos relacionados à IA serão suportados pela contratada ou pela contratante. Quando o custeio ficar com a Administração, devem existir limites e condições de uso. Esse ponto evita que o emprego da tecnologia crie cobrança imprevisível ou altere a estrutura econômica do serviço sem controle.

Privacidade e segurança da informação

O item 8.7.3 exige que os aspectos de privacidade e segurança da informação sejam previamente definidos e constem expressamente do Termo de Referência, em conformidade com a Política de Segurança da Informação do órgão. Para o fornecedor, isso envolve compreender quais dados poderão ser processados, onde ocorrerá o tratamento, quais suboperadores participarão, por quanto tempo as informações serão conservadas e como serão tratados acessos, registros, incidentes e exclusão.

Contrato silencioso significa que a empresa não pode usar IA?

Nos novos procedimentos submetidos ao modelo atualizado, a norma exige autorização expressa. Por isso, a empresa licitante não deve interpretar o silêncio como permissão para usar IA durante a execução. Se a tecnologia for relevante para formar o preço, atingir os níveis de serviço ou executar atividades essenciais, o ponto deve ser esclarecido ainda durante a licitação, por pedido de esclarecimento ou impugnação quando cabível.

A situação dos contratos vigentes exige mais cuidado. A Portaria nº 5.921/2026 não estabelece regra específica de transição e não declara que todos os contratos anteriores foram automaticamente modificados. É necessário verificar quando o procedimento foi iniciado, qual versão do modelo foi incorporada, o conteúdo do edital e do Termo de Referência, a natureza do uso da IA e se a prática altera o objeto, a forma de execução, os riscos, os custos ou as responsabilidades originalmente contratadas.

Em alguns casos, a regularização poderá ocorrer por orientação formal do órgão, ordem de serviço, documento de governança já referenciado ou outro instrumento compatível com o contrato. Quando houver modificação material das obrigações ou da forma de execução, pode ser necessário termo aditivo, observadas as hipóteses e os limites da Lei nº 14.133/2021. A conclusão não deve ser automática: ela depende da análise jurídica e técnica do contrato concreto.

A tolerância informal do fiscal ou do gestor não substitui a formalização exigida pelo instrumento aplicável. O fornecedor deve evitar depender apenas de mensagens, reuniões ou conhecimento tácito, especialmente quando a IA acessa dados governamentais, interfere na entrega ou gera custos para a Administração.

Como revisar um contrato vigente que já utiliza IA?

Nos contratos vigentes, a adoção de IA em contratos públicos de TIC deve ser analisada considerando o edital, o Termo de Referência, a proposta apresentada, o instrumento contratual e a forma como o serviço é efetivamente executado. O silêncio do contrato não deve ser interpretado automaticamente como autorização para o fornecedor alterar a metodologia de execução.

Confirme se o contrato está dentro do modelo alterado

A revisão começa pelo objeto e pelos documentos da contratação. A empresa deve verificar se o serviço corresponde à operação de infraestrutura ou ao atendimento a usuários de TIC, se o órgão integra o SISP e se a Portaria nº 1.070/2023 foi incorporada ao edital, ao Termo de Referência ou ao contrato.

Mapeie o uso real da inteligência artificial

O fornecedor precisa identificar quais equipes utilizam IA, com qual finalidade, em quais ferramentas e contas, quais dados são enviados e se a solução apenas recomenda uma ação ou a executa. O mapeamento deve incluir copilotos, recursos de observabilidade, geração de scripts, classificação de chamados, análise de logs, automações, agentes e funcionalidades incorporadas a produtos de terceiros.

Compare a prática com as autorizações existentes

Depois do inventário, a empresa deve localizar autorizações, políticas indicadas no edital, requisitos de segurança, regras de confidencialidade e limites de subcontratação. Uma cláusula genérica sobre uso de tecnologia pode não ser suficiente para demonstrar o atendimento ao item 8.7, especialmente se não esclarecer responsabilidades, custos e tratamento das informações.

Formalize a consulta ao órgão

Quando existir dúvida relevante, o fornecedor deve apresentar ao gestor ou ao fiscal uma descrição objetiva do caso de uso, dos dados envolvidos, dos fornecedores de IA, das salvaguardas e do impacto contratual. A consulta deve pedir decisão formal sobre continuidade, condições e eventual instrumento de regularização. O objetivo não é apenas obter uma autorização genérica, mas permitir que a Administração exerça a governança exigida pela norma.

IA embarcada, agentes e subcontratação

A identificação do uso de IA em contratos públicos de TIC pode ser mais difícil quando a tecnologia já está incorporada a softwares, plataformas SaaS, ferramentas de monitoramento, soluções de atendimento ou produtos adquiridos de terceiros. Ainda assim, a contratada precisa conhecer as funcionalidades utilizadas e avaliar se elas processam dados, produzem recomendações ou executam ações relacionadas ao objeto contratado.

A Portaria utiliza a expressão ferramentas de IA, mas não detalha todas as arquiteturas que podem aparecer em uma contratação. Isso deixa uma questão prática: o que fazer quando a inteligência artificial está incorporada a uma plataforma de mercado e não é acionada como ferramenta separada pelo profissional da contratada?

A resposta mais segura é analisar a função, e não apenas o nome comercial. Se o recurso de IA participa da execução, acessa dados do órgão, produz resultados usados na entrega, modifica a forma de atendimento ou gera custos, sua existência deve ser informada e submetida às regras da contratação. O mesmo cuidado vale para agentes capazes de abrir chamados, alterar configurações, acionar APIs ou executar comandos sem validação prévia a cada etapa.

Também deve ser verificado se o uso de modelos, APIs, nuvens ou plataformas de terceiros caracteriza subcontratação, apoio tecnológico ou mero insumo. A classificação depende do edital e do contrato, mas a cadeia de fornecedores precisa ser transparente. Privacidade, segurança, confidencialidade, localização dos dados e resposta a incidentes não desaparecem porque a funcionalidade foi adquirida de uma solução amplamente utilizada no mercado.

O que o Termo de Referência deve prever sobre IA em contratos públicos de TIC?

A autorização genérica não é suficiente. Ao disciplinar o uso de IA em contratos públicos de TIC, o Termo de Referência deve estabelecer as regras aplicáveis, os limites de utilização e as responsabilidades da Administração e da empresa contratada.

Casos de uso e atividades autorizadas

O documento deve relacionar as atividades em que a IA poderá ser empregada e distinguir apoio interno, geração de conteúdo, análise, automação e execução autônoma. Expressões amplas como uso de IA permitido não explicam o grau de autonomia, os dados acessados ou a influência do resultado na entrega.

Ferramentas, mudanças e fornecedores

É recomendável definir se haverá uma lista de ferramentas aprovadas, quais informações técnicas precisam ser apresentadas e como serão autorizadas mudanças de modelo, versão, provedor ou arquitetura. A evolução do serviço não pode depender de uma cláusula tão rígida que inviabilize atualizações, mas também não deve permitir substituições capazes de alterar riscos sem conhecimento do órgão.

Dados, confidencialidade e treinamento de modelos

O instrumento deve esclarecer quais categorias de dados podem ser processadas, se o conteúdo poderá ser usado para treinamento ou melhoria do fornecedor, quais medidas de minimização e segregação serão aplicadas e como ocorrerão retenção, devolução e eliminação. Dados pessoais, credenciais, informações classificadas e segredos de terceiros exigem tratamento compatível com sua criticidade.

Supervisão humana, evidências e auditoria

Embora o item 8.7 não descreva um modelo único de supervisão, a governança contratual deve estabelecer quem valida resultados, quais registros precisam ser mantidos e como erros poderão ser rastreados. Logs, versões, prompts relevantes, aprovações e testes podem ser necessários de acordo com o impacto da aplicação. A extensão desses controles deve ser proporcional ao risco e não uma coleta indiscriminada de informações.

Incidentes, falhas e continuidade

O contrato deve prever como serão comunicados vazamentos, acessos indevidos, resultados incorretos, indisponibilidade do provedor e ações não autorizadas de agentes. Também precisa definir contingência e continuidade para situações em que a ferramenta de IA não esteja disponível ou apresente desempenho incompatível com os níveis mínimos do serviço.

Quais riscos a empresa contratada assume?

O uso não autorizado pode ser tratado como desconformidade contratual quando contrariar o edital, o Termo de Referência, as políticas incorporadas ou ordens formais da Administração. As consequências concretas dependem do contrato, da gravidade, do impacto, da culpa, do procedimento administrativo e do direito de defesa; não existe sanção automática apenas porque uma ferramenta contém IA.

Além do risco contratual, permanecem as responsabilidades relacionadas à proteção de dados, confidencialidade, propriedade intelectual, segurança da informação e exatidão das entregas. Um resumo incorreto, um script inseguro ou uma ação autônoma executada no ambiente público não deixa de ser responsabilidade da contratada apenas porque foi produzido por um modelo de terceiro.

O custo também pode gerar conflito. Se o fornecedor precificar a proposta pressupondo alto uso de IA, mas o edital não autorizar a tecnologia, a execução poderá se tornar mais cara ou inviável. Se a Administração custear a solução sem limites claros, poderá haver consumo imprevisível. A discussão precisa ocorrer antes da proposta ou ser formalizada assim que o problema for identificado.

A Portaria n. 5921/2026 também sinaliza uma mudança de mercado

A inclusão do perfil de Especialista em Infraestrutura de IA confirma que a inteligência artificial já é tratada como componente operacional da infraestrutura pública. O profissional de referência atua em arquitetura, implantação, operação, sustentação, monitoramento e otimização de ambientes para IA, aprendizado de máquina e IA generativa, incluindo GPU, clusters, MLOps, LLMOps, bases vetoriais, APIs de inferência, observabilidade e alta disponibilidade.

Para fornecedores, isso cria oportunidade e eleva o nível de exigência. Não basta declarar que a empresa utiliza IA. Será necessário demonstrar capacidade técnica, governança de custos, segurança, rastreabilidade e integração com as demais equipes. A vantagem competitiva tende a migrar do simples acesso às ferramentas para a capacidade de utilizá-las dentro de limites contratuais verificáveis.

Perguntas frequentes

A Portaria 5.921/2026 vale para toda empresa que vende tecnologia ao governo?

Não. A norma altera o modelo federal de contratação de serviços de operação de infraestrutura e atendimento a usuários de TIC no SISP. Outros objetos, órgãos e entes federativos podem estar submetidos a modelos ou regras diferentes. O edital e o Termo de Referência precisam ser examinados em cada caso.

A contratada pode usar ChatGPT ou Copilot se o edital não mencionar IA?

Nas contratações submetidas ao modelo atualizado, o item 8.7 exige autorização expressa no Termo de Referência ou em política de governança de IA do órgão referenciada no instrumento convocatório. O fornecedor não deve presumir autorização. Em contratos anteriores ou sujeitos a outro regime, é necessária análise do conjunto documental e da forma concreta de uso.

Todo contrato vigente precisa de termo aditivo?

Não automaticamente. A Portaria não contém regra específica determinando o aditamento de todos os contratos em execução. O instrumento adequado depende da aplicabilidade temporal da norma, das cláusulas existentes e de eventual mudança material no objeto, na execução, nos riscos, nos custos ou nas responsabilidades.

IA embarcada em um software também deve ser informada?

A norma não cria exceção expressa para IA embarcada. Se a funcionalidade participa da execução, processa dados do órgão, afeta resultados ou gera riscos e custos relevantes, a providência mais segura é descrevê-la e submetê-la à governança da contratação.

A política interna do fornecedor substitui a autorização do órgão?

Não. A política interna organiza o uso da IA pela equipe da contratada, mas não substitui a autorização exigida no Termo de Referência ou na política do órgão referenciada no edital. Os dois níveis de governança precisam ser compatíveis.

A contratada pode usar IA em contratos públicos de TIC sem previsão no edital?

Nos contratos alcançados pelo modelo alterado pela Portaria SGD/MGI nº 5.921/2026, o uso deve estar expressamente autorizado no Termo de Referência ou em política de governança de IA indicada no edital. Em contratos vigentes ou submetidos a documentos diferentes, é necessário examinar o caso concreto antes de concluir se o uso é permitido ou se exige regularização.

Como o BL pode apoiar fornecedores no uso de IA em contratos públicos de TIC?

O BL Consultoria Digital apoia empresas de tecnologia na análise e estruturação jurídica do uso de IA em contratos públicos de TIC, desde a avaliação do edital e do Termo de Referência até a revisão do contrato, dos fornecedores envolvidos e das práticas adotadas durante a execução.

A análise identifica se o contrato está submetido ao modelo alterado pela Portaria SGD/MGI nº 5.921/2026, quais usos de IA já ocorrem na operação e onde existem lacunas de autorização, segurança, privacidade, custos ou responsabilidades.

O trabalho pode incluir inventário dos casos de uso, matriz de riscos, preparação de pedidos de esclarecimento, revisão de cláusulas, documentação de IA embarcada e subfornecedores, política interna, procedimento de aprovação e apoio à regularização de contratos vigentes. Também são avaliadas as condições de licenciamento das plataformas, o tratamento de dados, a retenção de registros e as obrigações relacionadas a incidentes.

Para empresas que pretendem participar de licitações ou ampliar contratos com o Poder Público, a revisão antecipada evita que a tecnologia usada para ganhar eficiência se transforme em risco de desclassificação, execução incompatível com o edital ou conflito com a fiscalização. A governança precisa estar refletida na proposta, no contrato e na prática operacional.

Sua empresa utiliza IA na execução de contratos públicos de tecnologia? Podemos revisar os documentos da contratação, mapear os casos de uso e estruturar a formalização necessária antes que a divergência apareça durante a fiscalização.

Conteúdos relacionados

Política de uso de IA na empresa — como definir ferramentas permitidas, dados protegidos e responsabilidades das equipes.

Licenciamento de SaaS com IA embarcada — pontos jurídicos para avaliar antes da contratação de soluções que incorporam inteligência artificial.

Fontes legais e orientativas para conferência

Portaria SGD/MGI nº 5.921, de 22 de julho de 2026 — Diário Oficial da União

Comunicação oficial do Ministério da Gestão sobre a Portaria nº 5.921/2026

Relação de Portarias de 2026 do Ministério da Gestão e da Inovação em Serviços Públicos

Lei nº 14.133/2021 — Lei de Licitações e Contratos Administrativos

Graziela Brandao
Graziela Brandao
Sócia Fundadora do BL ConsultoriaDigital (OAB/SP 374.780). Possui Mestrado em Ciências Humanas e Sociais Aplicadas pela Faculdade de Ciências Aplicadas da UNICAMP. Advogada com atuação profissional nas áreas de Direito Digital e Compliance Digital, com foco em proteção de dados, Compliance PLDFT e criptoativos. Especialista em Análise Regulatória para novas tecnologias. Possui certificação (DPDE) em Privacy and Data Protection pela EXIN. Pós-graduanda em Legal Tech: Direito, Inovação e Startups pela PUC-Minas. Professora coordenadora do Curso de Direito Digital e Indústria 4.0 da Escola Superior de Direito de Campinas.

Posts Relacionados

Fale Conosco

    Categorias

    Assine nossa Newsletter