Até 2027, 40% das empresas vão rebaixar ou desativar agentes autônomos de IA por falhas de governança identificadas só depois de incidentes já ocorridos em produção, projeta o Gartner. Segundo Shiva Varma, diretor analista sênior da consultoria, a causa raiz é que “as organizações estão tratando a governança de agentes de IA como binária, ou totalmente restrita ou totalmente confiável” sem diferenciar o risco real de cada agente conforme seu nível de autonomia.
Um número menos citado, mas igualmente revelador, vem da Okta, uma empresa de infraestrutura de identidade. Eles ouviram 306 CISOs em seis países para o relatório Global CISO Insights 2026 e concluíram: só 47% dos líderes de segurança conseguem dizer que identificam todos os agentes de IA rodando no ambiente da empresa. Apenas 46% dizem controlar a que sistemas esses agentes se conectam. E só 45% dizem autorizar o que cada agente pode fazer.
O cenário é preocupante: faltam as três perguntas mais básicas de qualquer coisa que se pretenda “sob controle”:
Reparem que a maioria das empresas reprova nas três ao mesmo tempo.
O relatório Cost of a Data Breach 2025, da IBM, dá o número em dinheiro: o custo médio de uma violação de dados no Brasil chegou a R$ 7,19 milhões, uma alta de 6,5% sobre o ano anterior. O mesmo estudo identificou que 87% das organizações brasileiras analisadas não tinham política formal de governança para uso de IA generativa e agentes.
Três fontes, três metodologias diferentes, mesma conclusão: a velocidade de adoção de agentes de IA está descolada da capacidade de supervisioná-los e isso já aparece no balanço, não só na percepção de quem trabalha com segurança.
Diante desse cenário, o primeiro instinto de muita empresa é treinar. Rodar um workshop de “uso responsável de IA”, atualizar a política interna, pedir pra área jurídica revisar o texto. Faz sentido. É rápido e barato, e dá a sensação de estar fazendo algo.
O problema é que não é (só) falta de treinamento. Um CISO pode saber exatamente o que deveria ser feito e ainda assim não ter como listar os agentes de IA que estão rodando na própria empresa, porque a ferramenta que faria esse inventário simplesmente não existe.
O dado mais revelador do relatório talvez seja este: 60% das organizações ainda tentam gerenciar identidade de agentes de IA com modelo de login, sessão e senha, processo pensado para autenticação humana, não para uma entidade autônoma que age em milissegundos, sem parar para digitar credencial nenhuma.
Treinar pessoas para operar dentro de uma ferramenta que não foi feita para o problema não fecha a lacuna. Mas calma que tem solução.
Especialistas em identidade e governança convergem numa sequência parecida, e eu resumi aqui em sete etapas:
A ansiedade que os 81% dos CISOs relatam vem de saber o tamanho do buraco e não ter, ainda, a ferramenta certa para fechá-lo. Não adianta oferecer um treinamento no começo de tudo, só para ter a sensação de progresso, enquanto a lacuna estrutural continua exatamente igual.
Então, antes de trazer para o seu time regras de responsabilidade no usa da IA, as lideranças precisam perguntar a si mesmas: alguém na minha empresa consegue listar agora, com nome e dono, todo agente de IA que está rodando?
Mais simples do que parece, mas, admito, também bem mais desconfortável.
Empresas estão dando autonomia a agentes de IA sem conseguir responder a três perguntas básicas: onde estão, a que têm acesso e o que podem fazer.
O discurso dos CEOs é bom e soa cada vez mais igual entre as empresas. Até parece criado pelo Claude.
E as bruxas, dessa vez, escrevem com IA.
Vou te contar uma história que pode doer um pouco.
Enquanto a IA acelera, a governança precisa desacelerar o que não pode dar errado
Por que a opacidade da IA tornou-se o maior risco institucional?
Aproveite nossas promoções de renovação
Clique aquiPara continuar navegando como visitante, vá por aqui.
Cadastre-se grátis, leia até 5 conteúdos por mês,
e receba nossa newsletter diária.
Já recebe a newsletter? Ative seu acesso
