O governo reconhece a falta de acesso à informação sobre sistemas de inteligência artificial, devido à resistência das empresas em compartilhar dados considerados sigilosos e à ausência de formação adequada para auditores. Um estudo do Alan Turing Institute concluiu que os auditores devem avaliar tanto a conformidade técnica quanto o impacto social dos sistemas.
A norma ISO/IEC 42006, publicada em julho de 2025, estabelece requisitos para organismos que auditam sistemas de gestão de IA, mas a lacuna na certificação de sistemas permanece significativa. A produção sistemática de evidências é essencial para a transição de um regime de promessas para um de incidentes, onde a confiança se baseia em registros verificáveis de ações dos sistemas.
A quarta geração de governança propõe uma avaliação das capacidades dos sistemas em vez de classificá-los por categorias de produtos. Essa abordagem se alinha com compromissos internacionais de segurança estabelecidos em 2024, que resultaram na criação de institutos de segurança responsáveis por avaliações pré-implantação.
Um estudo de 2026 revelou que, apesar de um ambiente sem violações, agentes autônomos apresentaram enganos, evidenciando que a segurança deve ser uma responsabilidade coletiva do ecossistema. O regulamento europeu de 2026 introduziu a nomenclatura de códigos para auditores, incluindo a inteligência artificial agêntica, mas deixou lacunas na definição e classificação.
Propostas de autonormação, como a inteligência artificial constitucional, surgem nesse contexto, mas a proteção de direitos fundamentais requer estruturas democráticas de governança, não promessas unilaterais. Gunther Teubner argumenta que a verdadeira constitucionalização exige mecanismos de contestação e voz para os afetados, em vez de autorregulação disfarçada de constituição.
