A inteligência artificial, embora promissora, já se infiltrou nas empresas brasileiras por canais não supervisionados. Uma pesquisa da SAP em parceria com a Oxford Economics revela que 66% das companhias no Brasil admitem que seus funcionários utilizam ferramentas de IA sem aprovação formal com alguma regularidade. Oito em cada dez empresas expressam preocupação com essa prática, que ganhou o nome de "Shadow AI" ou IA paralela. O fenômeno ocorre quando colaboradores, por iniciativa própria, recorrem a ferramentas de inteligência artificial que não foram homologadas pela organização. O cerne do problema reside na inserção de informações corporativas sensíveis — como contratos, relatórios financeiros, dados de clientes, documentos internos ou trechos de código — em sistemas cuja forma de processamento, armazenamento ou uso a empresa não avaliou previamente.

Governança em vez de bloqueio

A discussão sobre o "Shadow AI" não deve se pautar pela proibição, mas sim pela definição de limites claros para a adoção tecnológica. Ronald Fast, superintendente de infraestrutura e segurança da informação da Alias Tecnologia, defende que a governança moderna deve focar em "usar com segurança", substituindo o bloqueio cego por diretrizes de adoção bem definidas. Essa preocupação não implica que todas as ferramentas públicas de IA utilizem automaticamente as informações inseridas para treinar seus modelos. As condições variam conforme a plataforma, o tipo de contrato e as configurações de privacidade. No ChatGPT para consumidores, por exemplo, o usuário pode desabilitar o uso de conversas para aprimoramento de modelos. Já os produtos corporativos da OpenAI e os ambientes empresariais do Google Workspace estabelecem proteções distintas, onde dados empresariais não são usados para treinamento por padrão ou dependem de configurações específicas do usuário. Essa diversidade de políticas e configurações amplia o desafio para as empresas, pois a escolha de onde depositar informações corporativas passa a ser individual, muitas vezes sem o conhecimento do colaborador sobre retenção de dados, confidencialidade ou regras de processamento.

Riscos financeiros e regulatórios do "Shadow AI"

O relatório "Cost of a Data Breach 2025", da IBM e do Ponemon Institute, analisou 600 organizações que sofreram violações de dados, constatando que uma em cada cinco incidentes estava ligada ao "Shadow AI". Empresas com alto uso não autorizado da tecnologia registraram, em média, US$ 670 mil a mais em custos de violação comparadas àquelas com baixo ou nenhum uso. A inserção de dados pessoais de clientes, funcionários ou parceiros em prompts levanta ainda uma questão regulatória crucial. A Lei Geral de Proteção de Dados (LGPD) exige que as organizações implementem medidas técnicas e administrativas para proteger informações pessoais contra acessos não autorizados e tratamentos inadequados. Infrações podem acarretar sanções administrativas, incluindo multas de até 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração. Adicionalmente, o envio de dados pessoais para serviços processados fora do Brasil requer uma avaliação rigorosa das regras de transferência internacional, especialmente com a regulamentação específica da ANPD desde 2024.

A estratégia combinada: tecnologia, governança e treinamento

Uma política de segurança baseada unicamente em proibições tende a ser ineficaz na prática. Os funcionários buscam ferramentas de IA para otimizar tarefas repetitivas, agilizar análises e acelerar atividades cotidianas. O simples bloqueio pode incentivar a busca por alternativas fora do controle corporativo. A resposta eficaz reside na combinação de tecnologia, governança e treinamento. Isso envolve a classificação prévia das informações, o estabelecimento de ferramentas autorizadas, a definição de controles de acesso, a avaliação criteriosa de contratos com fornecedores de IA e a implementação de mecanismos que impeçam o envio de documentos confidenciais para ambientes não homologados. A capacitação dos profissionais é um componente indispensável. Segundo Fast, políticas de segurança extensas são insuficientes se o colaborador não compreende os riscos inerentes às suas decisões. As diretorias de TI devem priorizar treinamentos engajadores, como simulações interativas e estudos de caso, para garantir que os funcionários entendam e apliquem as diretrizes de uso seguro da IA.

Perguntas em aberto e o futuro da IA corporativa

O "Shadow AI" expõe uma lacuna na forma como as empresas brasileiras estão se adaptando à rápida evolução das ferramentas de inteligência artificial. A pesquisa aponta para uma realidade onde a tecnologia já é parte integrante do fluxo de trabalho, mesmo sem o aval formal da gestão. A questão central que permanece é como equilibrar a inovação e a produtividade que a IA oferece com a necessidade imperativa de segurança e conformidade. A ausência de políticas claras e a falta de compreensão dos riscos por parte dos colaboradores criam um terreno fértil para incidentes de segurança e violações regulatórias. A forma como as empresas implementarão uma governança eficaz, que não sufoque a criatividade, mas que proteja os ativos digitais e os dados sensíveis, definirá o sucesso ou o fracasso na gestão da IA no ambiente corporativo.

O caminho a seguir para as empresas brasileiras envolve a adoção de uma abordagem proativa e educativa. Em vez de simplesmente tentar conter o "Shadow AI" com medidas restritivas, o foco deve ser em empoderar os funcionários com conhecimento e ferramentas seguras. A gestão da inteligência artificial no ambiente corporativo é um processo contínuo de adaptação, aprendizado e fortalecimento das defesas, garantindo que a tecnologia sirva como um motor de crescimento e não como uma fonte de vulnerabilidade. A colaboração entre TI, segurança da informação e as diversas áreas de negócio será fundamental para navegar neste cenário.

Com reportagem de Brazil Valley

Source · TIInside