
A inteligência artificial já entrou nas empresas. Em muitos casos, porém, ela chegou antes das políticas, dos controles e da governança necessários para acompanhar sua expansão.
Funcionários recorrem a ferramentas como ChatGPT, Gemini, Claude e Copilot para resumir documentos, elaborar relatórios, criar apresentações, analisar informações e escrever códigos. Muitas vezes, fazem isso simplesmente porque a tecnologia facilita o trabalho e aumenta a produtividade.
O problema começa quando essas ferramentas são utilizadas sem aprovação ou supervisão da organização, especialmente quando informações corporativas são inseridas em plataformas que não fazem parte do ambiente tecnológico controlado pela empresa.
Esse fenômeno ganhou um nome: Shadow AI.
O conceito se refere ao uso de ferramentas de inteligência artificial sem autorização, conhecimento ou supervisão formal da organização. E os números mostram que não se trata mais de um comportamento isolado.
No Brasil, uma pesquisa da SAP em parceria com a Oxford Economics revelou que 82% das empresas brasileiras afirmam que colaboradores utilizam ferramentas de IA de terceiros sem aprovação ou supervisão formal ao menos ocasionalmente. O levantamento ouviu 200 líderes empresariais no país e faz parte do estudo The Value of AI: Brazil 2026.
Mais preocupante do que a adoção em si são os efeitos associados a esse uso. Segundo a pesquisa, 43% das empresas brasileiras relatam vazamento de dados ou exposição de propriedade intelectual relacionados ao uso de IA, enquanto 32% apontam vulnerabilidades de segurança e 31% mencionam violações de compliance.
Os dados mostram um descompasso: a inteligência artificial está sendo incorporada rapidamente à rotina profissional, mas as estruturas de governança nem sempre avançam na mesma velocidade.
Outro levantamento ajuda a dimensionar o que pode estar sendo colocado em risco.O relatório Threat Labs Brasil 2026, da Netskope, aponta que a adoção de GenAI chegou a 100% das organizações analisadas no país. Ao mesmo tempo, os dados regulamentados representam 64% das violações de políticas relacionadas ao uso de GenAI, seguidos por código-fonte, com 21%, senhas e chaves de API, com 9%, e propriedade intelectual, com 7%. Os dados analisados pela empresa abrangem o período de março de 2025 a março de 2026.
Isso significa que o risco não está apenas no funcionário utilizar uma ferramenta não homologada. Está também no tipo de informação que pode acompanhar essa utilização.
Um documento interno pode ser resumido por uma ferramenta de IA. Um código proprietário pode ser utilizado para solucionar um problema de programação. Uma planilha pode ser analisada para encontrar padrões. Um relatório pode ser enviado para revisão.
Em todos esses casos, a pergunta que a empresa precisa fazer é a mesma: que informação está saindo do ambiente corporativo?
Um caso ocorrido nos Estados Unidos mostra que esse risco pode deixar de ser apenas uma hipótese.
Em maio de 2026, o Community Bank, subsidiária da CB Financial Services, comunicou à Securities and Exchange Commission (SEC) um incidente envolvendo o processamento de informações não públicas de clientes por um aplicativo de inteligência artificial não autorizado.
Entre os dados envolvidos estavam nomes, números de Social Security e datas de nascimento. Segundo o comunicado enviado à SEC, o episódio não provocou interrupção das operações do banco, do acesso dos clientes às contas ou serviços, dos sistemas de pagamento nem da infraestrutura central de tecnologia. Ainda assim, devido ao volume e à natureza sensível das informações, a instituição classificou o incidente como material e iniciou investigação e medidas de contenção.
O caso é particularmente relevante porque não se trata de um ataque convencional que derruba sistemas ou bloqueia arquivos. O problema surgiu dentro de um processo de uso de uma ferramenta de IA que não havia sido autorizada pela organização.
É justamente aí que o Shadow AI se torna difícil de administrar.
Proibir pode parecer a solução mais simples. Mas, se o funcionário precisa de determinada funcionalidade e não encontra uma alternativa segura, fácil e aprovada pela empresa, ele pode simplesmente procurar outra ferramenta por conta própria.
Uma pesquisa internacional da PagerDuty reforça esse comportamento. O levantamento, realizado com 1.250 profissionais de escritório nos Estados Unidos, Reino Unido, Austrália e Japão, mostrou que 66% já haviam utilizado ferramentas de IA no trabalho mesmo acreditando que seu uso não era permitido pela política da empresa. Além disso, 88% disseram ter compartilhado informações relacionadas ao trabalho com ferramentas públicas de IA, como ChatGPT, Claude ou Gemini.
Entre os dados compartilhados estavam e-mails e correspondências, informações de reuniões, dados de clientes e, em 31% dos casos, informações financeiras ou documentos e estratégias confidenciais da empresa.
Os números ajudam a mostrar que existe uma questão anterior à tecnologia: a relação entre política corporativa e comportamento real dos funcionários.
Se a regra diz “não use”, mas a ferramenta resolve um problema de maneira muito mais rápida do que os recursos disponibilizados pela organização, a política pode acabar sendo ignorada.
Por isso, o desafio não está simplesmente em bloquear a inteligência artificial.
Está em criar governança suficiente para permitir seu uso de forma segura.
Isso começa pela definição de regras claras. Quais ferramentas podem ser utilizadas? Que tipos de dados podem ser inseridos? O que deve permanecer exclusivamente dentro dos sistemas corporativos? Quem aprova uma nova ferramenta? Como os funcionários devem proceder quando precisam utilizar uma aplicação que ainda não foi avaliada?
Também é necessário combinar políticas com tecnologia. Controles de acesso, monitoramento, prevenção contra perda de dados e mecanismos capazes de identificar informações sensíveis podem ajudar a reduzir o risco de que dados corporativos sejam enviados para ambientes não autorizados.
Mas nenhum desses mecanismos substitui a orientação dos usuários.
O funcionário precisa saber não apenas o que não pode fazer, mas também qual é a alternativa segura disponível para realizar aquela tarefa.
O caminho seguro precisa ser também o caminho mais simples.
Essa discussão acontece em paralelo a um debate maior sobre o próprio papel da regulamentação da inteligência artificial.
Nos Estados Unidos, a questão ganhou força em 2026 com a disputa entre uma abordagem federal e iniciativas dos estados. O governo de Donald Trump passou a defender medidas para evitar que diferentes estados estabelecessem regras consideradas excessivamente restritivas ou fragmentadas para a IA. Ao mesmo tempo, estados continuaram avançando com propostas e leis próprias envolvendo temas como uso de IA por empregadores, proteção de crianças, transparência e responsabilidade de desenvolvedores.
Em junho de 2026, uma ordem executiva da Casa Branca afirmou que os Estados Unidos deveriam evitar regulações consideradas excessivamente onerosas para a inovação em IA e determinou ações voltadas à segurança e ao combate ao uso criminoso da tecnologia.
A controvérsia revela uma questão que interessa diretamente ao setor privado: como equilibrar inovação, competitividade e liberdade de desenvolvimento com segurança, privacidade, transparência e responsabilidade?
É um debate que não deve ser reduzido à escolha entre regular ou não regular.
Para as empresas, existe uma questão mais imediata: mesmo enquanto governos discutem os limites da regulamentação, a tecnologia já está sendo utilizada dentro das organizações.
Esperar que uma nova lei defina todas as respostas pode significar deixar uma lacuna de governança justamente durante o período em que o uso da IA mais cresce.
A própria evolução das ferramentas torna esse desafio permanente. Modelos generativos estão sendo incorporados a softwares corporativos, mecanismos de busca, plataformas de produtividade e sistemas de atendimento. A IA deixa de ser uma aplicação isolada e passa a fazer parte de processos que antes nem eram identificados como “uso de inteligência artificial”.
Isso torna ainda mais difícil separar o que é IA autorizada do que é Shadow AI.
Uma política eficiente, portanto, precisa acompanhar essa transformação. Não basta criar uma lista de ferramentas permitidas e proibidas. É necessário estabelecer princípios para o uso de dados, critérios de avaliação de novas aplicações, responsabilidades e processos de atualização.
Governança também significa reconhecer que o funcionário não é necessariamente o problema.
Em muitos casos, ele está apenas respondendo a uma demanda do negócio com a ferramenta que tem à disposição.
Se a empresa quer controlar o uso da inteligência artificial, precisa oferecer alternativas capazes de atender às mesmas necessidades de maneira segura e eficiente.
A inteligência artificial pode representar ganhos importantes de produtividade, inovação e competitividade. O desafio é garantir que esses ganhos não sejam acompanhados por uma perda de controle sobre informações estratégicas.
O Shadow AI é, portanto, menos uma questão de proibir ferramentas e mais uma questão de compreender como elas estão sendo utilizadas.
A empresa que conhece esse uso consegue estabelecer regras mais realistas, proteger seus dados e, ao mesmo tempo, aproveitar o potencial da tecnologia.
Porque a inteligência artificial já está dentro das empresas.
A questão agora é saber se a organização também está dentro da inteligência artificial com governança, responsabilidade e segurança suficientes para acompanhar essa transformação.
*Gerson Lopes de Almeida é diretor de Negócios e Tecnologia da Moov4 – com mais de 20 anos de experiência em liderança de equipes, gestão de infraestrutura, arquitetura de soluções, projetos de transformação digital e serviços de TI. Possui sólida experiência na condução de processos de modernização tecnológica, reestruturação organizacional e integração entre áreas de tecnologia e negócios. Ao longo de sua carreira, desenvolveu forte capacidade de gestão de equipes multidisciplinares, planejamento estratégico, governança de TI e relacionamento com áreas executivas.







