Uma reportagem publicada pela Forbes Brasil chama atenção para a escala que a Shadow AI alcançou dentro das empresas brasileiras.
Com base no estudo The Value of AI: Brazil 2026, realizado pela SAP em parceria com a Oxford Economics, a publicação destaca que 82% das empresas brasileiras afirmam que colaboradores utilizam ferramentas de inteligência artificial de terceiros sem aprovação ou supervisão formal ao menos ocasionalmente.
A pesquisa ouviu 2.600 líderes empresariais em 13 países, incluindo 200 no Brasil, e revela uma diferença importante entre a velocidade de adoção da inteligência artificial e a capacidade das organizações de estabelecer controles para seu uso.
Os impactos relatados ajudam a dimensionar essa exposição. Entre as empresas brasileiras pesquisadas, 43% apontam vazamento de dados ou exposição de propriedade intelectual, 32% registram vulnerabilidades de segurança e 31% mencionam violações de compliance relacionadas ao uso de ferramentas não aprovadas.
É nesse contexto que a Shadow AI deixa de ser apenas uma discussão sobre comportamento dos usuários e passa a exigir atenção direta de segurança, governança e liderança.
Como a Shadow AI entra na empresa
Ela raramente começa com uma grande decisão de tecnologia.
Um profissional utiliza uma IA pública para resumir um contrato. Outro envia uma planilha para analisar informações. Um desenvolvedor pede ajuda com um trecho de código. Uma área utiliza uma ferramenta recém-lançada para revisar documentos ou preparar uma apresentação.
A aplicação pode nem ter passado por TI, segurança ou compliance.
O problema está no que acompanha esse uso.
Contratos podem carregar informações comerciais restritas. Planilhas podem conter dados financeiros ou pessoais. Códigos podem revelar propriedade intelectual. Documentos internos podem reunir estratégias, credenciais, informações de clientes ou outros conteúdos que deveriam permanecer dentro das políticas corporativas.
Quando a organização desconhece quais ferramentas estão sendo utilizadas, perde capacidade de determinar quais informações estão chegando até elas.
É nesse ponto que conveniência individual passa a representar exposição corporativa.
Os números mostram uma diferença entre adoção e controle
A mesma pesquisa ajuda a explicar por que o problema ganhou essa dimensão.
Hoje, 26% das tarefas realizadas nas empresas brasileiras já recebem apoio de inteligência artificial. A expectativa dos entrevistados é que esse percentual alcance 44% em dois anos.
A estrutura de governança ainda não avançou no mesmo ritmo.
Somente 15% das organizações brasileiras consideram seus processos e frameworks totalmente preparados para governar IA, enquanto 12% avaliam suas competências como plenamente prontas para essa função.
No universo dos agentes de IA, 29% ainda não possuem controles de permissão e acesso, e apenas metade mantém um registro formal dos agentes utilizados no negócio. Além disso, 65% das empresas não conseguem afirmar se estão implementando esses recursos mais rapidamente do que conseguem padronizá-los e governá-los.
Esse cenário cria um problema direto para CIOs, CISOs e responsáveis por segurança e compliance: como aplicar uma política sobre ferramentas cujo uso a organização sequer consegue enxergar integralmente?
Uma diretriz interna pode determinar quais aplicações são permitidas. Um treinamento pode orientar colaboradores sobre dados sensíveis. Termos de uso podem estabelecer responsabilidades.
Mas essas medidas precisam ser acompanhadas por capacidade técnica de identificar e controlar o que efetivamente acontece no ambiente.
Governança precisa chegar ao uso real da IA
Bloquear toda inteligência artificial eliminaria aplicações legítimas que já apoiam produtividade, análise, desenvolvimento e tomada de decisão em diversas áreas.
Liberar indiscriminadamente cria outro problema.
A empresa precisa conseguir trabalhar entre esses dois extremos.
Isso significa permitir uma ferramenta homologada e restringir outra. Autorizar determinados usuários ou departamentos. Impedir o envio de arquivos em aplicações específicas. Definir políticas diferentes conforme o risco envolvido e manter registros que permitam compreender como essas tecnologias estão sendo utilizadas.
Considere um cenário simples.
A empresa pode aprovar o ChatGPT para determinadas atividades, mas estabelecer que documentos corporativos não sejam enviados para a plataforma. Pode bloquear o DeepSeek por decisão de segurança. Pode estabelecer permissões específicas para o Copilot ou outras aplicações utilizadas por determinadas equipes.
A política deixa de existir apenas no documento e passa a acompanhar a atividade do usuário.
É essa granularidade que permite incorporar IA à empresa com critérios corporativos de segurança.
FG AI Control: visibilidade e controle sobre as IAs usadas na empresa
O FG AI Control, tecnologia Penso com Fortinet, foi estruturado para atuar justamente sobre esse ponto.
A solução permite identificar aplicações de inteligência artificial utilizadas no ambiente corporativo e estabelecer políticas de acordo com usuários, grupos, ferramentas e ações.
A empresa pode visualizar quais serviços estão sendo acessados, permitir ou restringir aplicações específicas, controlar uploads de informações sensíveis e manter registros sobre a utilização das plataformas.
Com isso, uma organização consegue, por exemplo, bloquear uma IA e permitir outra, impedir o envio de arquivos para determinados serviços ou aplicar regras distintas conforme a área responsável pelo acesso.
Os registros e relatórios acrescentam outra camada importante ao processo.
Segurança, governança e compliance passam a contar com informações que podem apoiar investigações internas, revisão de políticas e demandas de auditoria. O objetivo é dar rastreabilidade a um comportamento que, na Shadow AI, tende justamente a acontecer fora dos processos tradicionais de aprovação.
Essa abordagem acompanha a forma como a Penso trabalha cybersegurança: transformar políticas corporativas em controles aplicáveis ao ambiente, conectando tecnologia a risco, governança e continuidade da operação.
O desafio de 2026 é governar uma tecnologia que já está em uso
Os 82% encontrados pela pesquisa são relevantes porque mostram que a Shadow AI deixou de ser um comportamento restrito a algumas equipes ou organizações.
Ela já está presente na ampla maioria das empresas brasileiras pesquisadas.
E a tendência de crescimento da inteligência artificial amplia essa pressão. Mais ferramentas chegam ao mercado, agentes assumem novas tarefas e áreas de negócio encontram aplicações antes mesmo que políticas corporativas consigam acompanhá-las.
Para a liderança, o primeiro passo é ganhar visibilidade.
Quais IAs estão sendo utilizadas? Quem acessa essas ferramentas? Quais aplicações foram homologadas? Que tipos de dados podem ser enviados? Onde existem comportamentos incompatíveis com as políticas de segurança da empresa?
A partir dessas respostas, é possível estabelecer controles proporcionais ao risco e permitir o uso da tecnologia dentro de critérios definidos pela organização.
Com o FG AI Control, a Penso leva essa capacidade para o ambiente corporativo com tecnologia Fortinet, permitindo ampliar a adoção de inteligência artificial com visibilidade, controle e segurança.
Sua empresa sabe quais ferramentas de IA estão sendo usadas hoje e quais informações estão passando por elas?
Fale com a Penso sobre FG AI Control.
Penso, a gente resolve.