Human-in-the-Loop para AI Agents

Design de AI agent com human-in-the-loop, mostrado como uma ponte de aprovação que pausa uma única ação de alto risco enquanto o trabalho seguro continua

Turn this article into takeaways for your work.

Each assistant summarizes the article only for you and suggests best practices for your work.

Human-in-the-loop para AI agents significa construir pontos específicos no loop do agent em que ele para e espera por uma pessoa antes de continuar, em vez de deixá-lo rodar de ponta a ponta sozinho. A ideia não é frear o agent em todo lugar. É colocar a pausa exatamente onde uma ação errada seria cara, irreversível ou difícil de explicar depois, e em nenhum outro lugar. Acertando a posição, o agent roda sem supervisão em todo o resto; errando para qualquer um dos lados, você ou transforma o agent em um gargalo inútil ou lança um que age com um mau julgamento que ninguém percebe a tempo.

O Que Significa Human-in-the-Loop para um Agent, Especificamente

O conceito geral de human-in-the-loop abrange muitos usos de AI: rotular dados de treinamento, validar as previsões de um modelo, revisar conteúdo antes de publicar. Para um AI agent em particular, que roda um loop de perceber, raciocinar, agir e observar capaz de executar muitas etapas seguidas, a pergunta é mais estreita e mais mecânica: em que etapa exata o agent para e espera, e o que ele entrega à pessoa para que essa espera valha a pena? Se você ainda não decidiu se um determinado processo é mesmo um bom candidato para um agent, quando usar um AI agent é a verificação de prontidão a fazer primeiro. Este artigo parte do princípio de que você já passou dessa barreira e agora está desenhando as transferências.

"Os humanos devem revisar as ações do agent" não é uma especificação que alguém consiga construir ou auditar. "Antes de qualquer etapa de Execute que envie comunicação externa, altere um registro financeiro ou modifique um registro fora da equipe do responsável pela tarefa, o agent pausa e apresenta uma solicitação de aprovação específica" é. É a mesma passagem do vago para o operacional que a governança por padrão faz em todos os padrões de AI, aplicada aqui especificamente a onde disparam as chamadas de ferramentas de um agent.

Os Três Lugares em Que uma Pessoa Pertence ao Loop

Os pontos de controle pertencem a momentos distintos da execução, com um caminho de transferência separado para a incerteza que nenhuma regra fixa antecipou.

Pontos de controle humanos no loop de um AI agent, mostrados como revisão pré-execução, aprovação durante a execução, auditoria pós-execução e uma transferência por incerteza

Ponto de controle Quando dispara O que detecta
Revisão pré-execução Antes de o agent iniciar a primeira passada do loop Um objetivo mal especificado, uma lista de ferramentas ampla demais ou um escopo errado antes de qualquer ação ser tomada
Ponto de aprovação durante a execução Logo antes de uma etapa de Execute específica e de alto risco A única ação, em uma execução de resto segura, que seria cara ou constrangedora de errar
Auditoria pós-execução Depois que o agent termina, em uma amostra ou em toda execução no caso de agents de alto risco Comportamento em desvio, quase-erros e ações que estavam tecnicamente corretas, mas não deveriam se repetir

Todo agent bem projetado usa alguma combinação desses três, e não os três em toda tarefa. Um agent de baixo risco (redigir briefs de SEO, resumir reuniões) pode rodar sem pontos de aprovação e receber uma checagem leve por amostragem depois da execução. Um agent de alto risco, que pode devolver dinheiro ou enviar e-mails a clientes, precisa de revisão pré-execução do seu escopo e de pontos de aprovação durante a execução nas ações específicas que trazem consequências. A orientação da Anthropic sobre construir agents defende o mesmo ponto: construa pontos de controle em que o agent pause para receber feedback humano, especialmente antes de ações irreversíveis, e dê a ele condições explícitas de parada para que não fuja dos próprios erros.

Um quarto mecanismo merece menção própria: a transferência por piso de confiança. Ele não é um ponto de controle fixo ligado a uma ação. Dispara quando o próprio agent reconhece que não tem sinal suficiente para prosseguir com segurança: duas fontes discordam e ele não consegue reconciliá-las, falta um fato necessário, a situação não corresponde a nada no seu manual de cenários. O agent escreve uma nota de transferência curta, o que encontrei, por que estou travado, o que preciso de você, e espera. Muitas vezes esse é o ponto de controle mais valioso de todo o sistema, porque pega os casos para os quais ninguém pensou em escrever uma regra.

Essa estrutura de quatro partes, revisão pré-execução, pontos de aprovação durante a execução, transferência por piso de confiança e auditoria pós-execução, é exatamente o que o design de human-in-the-loop do padrão Autonomous Agent especifica no nível do padrão. O que vem a seguir é o detalhe operacional: como decidir o que de fato dispara um ponto de controle e quanto custa errar essa decisão.

O Que Sempre Deve Exigir uma Pessoa

Nos blueprints desta biblioteca, as mesmas quatro categorias aparecem como pontos de controle inegociáveis, seja qual for o setor ou a função:

  • Tudo que sai de casa. E-mail para o cliente, uma publicação pública, uma mensagem para um prospect ou um candidato. Depois de enviada, não dá para desenviar, e o leitor não faz ideia de que uma AI a escreveu, a menos que algo dê visivelmente errado.
  • Tudo que movimenta dinheiro. Um reembolso, um pagamento, uma fatura aprovada, uma realocação de orçamento. Ações financeiras acima de um limite definido não devem disparar sem que uma pessoa as confirme, por mais confiante que o agent esteja.
  • Tudo que é irreversível ou difícil de reverter. Excluir um registro, encerrar uma conta, revogar um acesso. Se desfazer a ação dá mais trabalho do que fazê-la deu, uma pessoa a confirma primeiro.
  • Tudo que está fora do escopo do próprio responsável pela tarefa. Um agent atualizando os registros do seu próprio operador é uma coisa. Um agent modificando um registro que pertence a outra pessoa, o deal de outro vendedor, a linha de orçamento de outro departamento, precisa de uma checagem justamente porque a pessoa mais bem posicionada para pegar o erro, o dono real do registro, não é quem disparou a ação.

Essa lista não é uma sugestão. O Artigo 14 do EU AI Act exige que os sistemas de AI de alto risco sejam construídos de modo que um supervisor humano consiga entender o que o sistema está fazendo, reconhecer quando algo deu errado e pará-lo ou revertê-lo. Esse requisito corresponde quase diretamente a essas quatro categorias para qualquer agent que atue em emprego, serviços financeiros ou trabalho voltado ao cliente, quer você seja obrigado a cumpri-lo pela jurisdição ou não.

O Custo de Errar o Ponto de Controle

Existem duas direções de falha aqui, e as equipes tendem a se corrigir em excesso para uma depois de se queimar com a outra.

Controles de menos versus controles demais em AI agents, comparados como um portão de risco aberto e uma fila de aprovações travada

Controles de menos é a falha mais visível. Um agent com pontos de controle de menos causa dano real antes que alguém perceba: envia o reembolso errado para dezenas de contas, responde a uma reclamação delicada com o tom errado, escreve um fato alucinado em um campo do CRM que se espalha para outros três sistemas antes de uma pessoa notar. É o modo de falha em que toda conversa sobre segurança e governança se concentra, com razão.

Controles demais é a falha mais silenciosa, e é igualmente comum. Se você encaminha toda ação por uma pessoa, inclusive as seguras e repetitivas, construiu uma fila de aprovação com etapas extras, não um agent. O objetivo de automatizar a triagem de tickets ou a limpeza do CRM era tirar uma pessoa do meio repetitivo do trabalho. Se toda ação ainda precisa de um clique, você pagou pela AI e manteve o custo de mão de obra. Pior, um agent com controles demais treina os revisores a aprovar no automático: revisar 200 aprovações de baixo risco por dia ensina as pessoas a pararem de lê-las com atenção, anulando em silêncio o propósito do ponto de controle que você manteve.

A solução não é uma proporção universal entre ações com e sem ponto de controle. É ser específico sobre quais ações realmente carregam os quatro tipos de risco acima, colocar pontos de controle apenas nelas e deixar todo o resto rodar. A Gartner prevê que mais de 40% dos projetos de agentic AI serão cancelados até o fim de 2027, apontando custos crescentes, valor de negócio pouco claro e controles de risco inadequados como as principais causas, e as duas direções de falha acima aparecem dentro desse número. Um projeto queimado por controles de menos é encerrado depois de um incidente. Um projeto sufocado por controles demais perde orçamento aos poucos porque nunca entregou a economia de tempo que prometeu.

Como os Blueprints da Rework Desenham Suas Transferências

O padrão aparece em funções bem diferentes quando você sabe o que procurar:

  • O AI SDR Agent executa sequências de outbound sozinho, mas, no momento em que uma resposta faz uma pergunta de preço ou sinaliza intenção real de compra, ele interrompe a sequência e transfere a conversa para o AE responsável, com um resumo curto, em vez de improvisar uma resposta.
  • O AI Contract Review Agent sinaliza cláusulas de risco com base no seu playbook, mas uma pessoa aprova cada alteração antes de ela voltar à contraparte. O agent nunca edita um contrato vigente por conta própria.
  • O Expense Approval Agent aprova automaticamente as despesas que claramente seguem a política e encaminha as exceções a uma pessoa, de modo que o ponto de controle só dispara nos casos que realmente exigem julgamento.
  • O AI Proposal/Quote Agent monta uma proposta a partir do seu CRM e do seu catálogo e aplica as suas regras de preço, depois encaminha o rascunho pronto para aprovação humana antes que qualquer coisa chegue ao prospect.
  • O AI Collections AR Agent envia lembretes de pagamento em um cronograma, mas foi feito para saber quando parar, escalando para uma pessoa em vez de continuar cobrando uma conta até uma disputa.

Repare no que eles têm em comum: o agent faz o trabalho de volume, redigir, conciliar, pontuar, sequenciar, e a pessoa toma exatamente uma decisão, exatamente no momento em que essa decisão vale a pena. Esse é o design, e não uma concessão a ele.

Construindo a Transferência no Seu Agent

Três movimentos práticos fazem as transferências funcionarem em vez de existirem só no papel.

Design de transferência de AI agents, mostrado como um pacote em estágio contendo evidências, incerteza, um selo de decisão e um carretel de auditoria

Prepare antes de confirmar. Direcione a saída do agent primeiro para uma área de preparação, uma pasta de rascunhos, uma fila de aprovações pendentes, uma aba de revisão, em vez de gravar direto no sistema de registro. Uma revisão humana de cinco minutos de uma atualização de CRM preparada pega a maioria dos erros sem destruir a economia de tempo, e é um modo de falha completamente diferente de revisar um registro ao vivo depois do fato.

Escreva a nota de transferência com capricho. Quando um agent transfere, ele deve transferir contexto, e não apenas uma tarefa. "Veja o que encontrei, por que estou incerto e o que você precisa decidir" dá ao revisor tudo de que ele precisa em uma leitura. Uma notificação seca de "precisa de revisão" obriga a pessoa a refazer a pesquisa do agent só para se atualizar, apagando a maior parte do tempo economizado.

Registre cada ponto de controle, não apenas os que disparam. Uma trilha de auditoria de todos os pontos de controle pelos quais o agent passou, aprovados e rejeitados, é o que permite saber se os seus pontos de controle estão bem calibrados. Se 95% das aprovações são um sim no automático, sem edições, talvez seja seguro afrouxar esse ponto. Se um ponto de controle continua pegando erros reais, ele está exatamente onde precisa estar. É a mesma disciplina de trilha de auditoria por baixo dos requisitos de governança de cada padrão, e é o que transforma "temos uma pessoa no loop" de uma alegação em algo que você consegue de fato comprovar.

Se você está construindo esses pontos de controle em uma ferramenta de workflow, e não em código próprio, os recursos de etapas de aprovação e de preparação variam muito entre as plataformas. Compare as opções na categoria de automação e veja como escolher um software de automação de workflow para saber o que perguntar sobre roteamento de aprovações e registro de auditoria antes de padronizar em uma delas.

Key Facts

  • Human-in-the-loop para um agent significa pontos de pausa específicos dentro do seu loop de perceber, raciocinar e agir, e não uma política vaga de que uma pessoa "supervisiona" a AI.
  • Quatro categorias quase sempre precisam de um ponto de controle: comunicação externa, ações financeiras, ações irreversíveis e ações em registros fora do escopo do próprio responsável pela tarefa.
  • O Artigo 14 do EU AI Act exige que os sistemas de AI de alto risco permitam que uma pessoa entenda, anule e pare o sistema, uma base legal que corresponde de perto a essas mesmas quatro categorias.
  • Controles demais é uma falha tão real quanto controles de menos: se você encaminha tudo por uma pessoa, construiu uma fila de aprovação mais lenta, não um agent automatizado.
  • A Gartner projeta que mais de 40% dos projetos de agentic AI serão cancelados até 2027, citando controles de risco inadequados como uma das principais causas, exatamente a falha que este trabalho de design previne.

Para Onde Ir Agora

Posicionar os pontos de controle certos é só metade do trabalho. Barreiras de proteção para AI agents trata da outra metade, as regras rígidas que um agent nunca deve ultrapassar, não importa quem aprovou o quê, e prompt injection trata do ataque específico que torna a entrada não confiável perigosa o bastante para exigir esses pontos de controle. Comece por como construir um AI agent se você ainda está definindo os outros cinco blocos de construção em torno deste.

About the author

Victor Hoang

Victor Hoang

Co-Founder, Rework.com

Victor Hoang is Co-Founder and CMO of Rework. He spent 12+ years scaling B2B SaaS growth, building a lead engine that generated over 1 million leads and $10M+ in annual recurring revenue. Today he builds AI agents and MCP servers into Rework's products to empower customers across growth and operations. He writes about what actually works.