Uma pesquisa da SAP com a Oxford Economics encontrou uso de ferramentas de IA sem aprovação ou supervisão formal em 82% das organizações brasileiras pesquisadas. O dado chama atenção, mas existe uma discussão muito mais importante por trás dele: enquanto empresas discutem se devem permitir ChatGPT, Claude, Gemini ou Copilot, parte das equipes simplesmente já está usando.
Há alguns anos, quando eu conversava com escritórios de advocacia sobre segurança da informação, as perguntas eram relativamente previsíveis.
Quem tem acesso ao servidor? Existe backup? O computador tem antivírus? Os acessos são individualizados? Um funcionário consegue copiar uma pasta inteira de clientes para um pendrive?
Essas perguntas continuam importantes.
A inteligência artificial, entretanto, acrescentou uma nova camada ao problema.
Hoje, uma pessoa pode receber um contrato de 80 páginas, abrir uma ferramenta de IA no navegador, anexar o documento e pedir um resumo em menos de um minuto.
Pode fazer o mesmo com uma petição, uma planilha financeira, uma base de clientes, uma estratégia processual, um parecer ainda não publicado ou documentos de um processo.
E pode estar fazendo tudo isso tentando trabalhar melhor.
Esse detalhe importa.
O risco relacionado à IA dentro das organizações nem sempre começa com alguém querendo violar uma regra. Muitas vezes começa com alguém querendo economizar vinte minutos.
Os 82% que deveriam chamar a atenção dos gestores
Em setembro de 2026, a SAP divulgou os resultados brasileiros do estudo The Value of AI: Brazil 2026, desenvolvido em parceria com a Oxford Economics.
A pesquisa internacional ouviu 2.600 líderes empresariais em 13 países, dos quais 200 estavam no Brasil.
Um dos resultados brasileiros merece atenção:
82% das organizações pesquisadas afirmaram que seus colaboradores utilizam ferramentas externas de IA sem aprovação ou supervisão formal, pelo menos ocasionalmente.
É uma manifestação do fenômeno que passou a ser chamado de Shadow AI, algo como uma IA paralela àquela oficialmente conhecida e administrada pela organização.
Aqui precisamos tomar cuidado para não transformar uma pesquisa interessante em uma estatística maior do que ela realmente é.
O estudo não diz que 82% de todos os trabalhadores brasileiros utilizam IA sem autorização. Também não permite afirmar que 82% de todas as empresas brasileiras, independentemente do tamanho, estejam nessa situação.
Estamos falando das organizações brasileiras participantes daquele levantamento.
Essa ressalva metodológica não diminui a importância do resultado. Apenas coloca o número no lugar correto.
Para mim, entretanto, o aspecto mais interessante nem sequer é o percentual.
É perceber que a inteligência artificial aparentemente está entrando nas organizações por duas portas.
Existe a porta oficial, pela qual entram licenças corporativas, projetos, treinamentos, contratos, políticas e ferramentas homologadas.
E existe uma segunda porta, muito mais difícil de enxergar:
o navegador do funcionário.
O problema pode começar em uma tarefa absolutamente normal
Imagine uma advogada recebendo um contrato extenso.
Ela precisa preparar um resumo para uma reunião daqui a uma hora.
Abre uma IA generativa e escreve:
Analise este contrato e apresente as principais obrigações das partes, riscos, multas, hipóteses de rescisão e pontos que merecem atenção jurídica.
Anexa o documento.
Pronto.
Do ponto de vista da produtividade, talvez tenha economizado quarenta minutos.
Do ponto de vista da governança, começam várias perguntas.
Qual IA ela utilizou?
Foi uma conta pessoal ou corporativa?
Qual versão do produto?
Quais dados existiam naquele documento?
Quais são as condições de utilização daquele serviço?
Existe retenção das informações?
Quem pode ter acesso aos dados?
A organização autorizou aquela ferramenta?
Existem integrações ou conectores habilitados que ampliem o acesso da plataforma?
Há registros administrativos dessa utilização?
O escritório sequer sabe que o documento foi enviado?
É aqui que a discussão fica muito mais interessante do que simplesmente dizer que “IA é perigosa”.
A mesma tecnologia que produz um enorme ganho de produtividade pode criar um fluxo de informações que a organização sequer mapeou.
E existe outro número importante: 43%
A divulgação dos resultados da pesquisa traz outro dado relevante.
43% das organizações pesquisadas relataram vazamento de dados ou exposição de propriedade intelectual associados ao uso dessas ferramentas.
Aqui também precisamos ter cuidado com as palavras.
O estudo fala em vazamento de dados ou exposição de propriedade intelectual.
Isso não significa necessariamente ataque hacker. Não significa que todas essas informações tenham se tornado públicas. Também não significa que todos os incidentes possuam a mesma natureza ou gravidade.
Ainda assim, o resultado revela algo que merece atenção.
Informações corporativas estão circulando por ambientes que muitas organizações aparentemente ainda não conhecem ou controlam adequadamente.
E isso muda bastante a discussão sobre adoção de inteligência artificial.
A solução mais fácil é bloquear. E provavelmente será insuficiente.
Diante desses números, existe uma reação bastante compreensível:
“Então vamos proibir o uso de IA.”
O problema é que ChatGPT, Claude, Gemini, Copilot e dezenas de outras ferramentas estão a poucos cliques de distância.
E existe um componente que torna a proibição especialmente difícil: essas ferramentas são úteis.
Se alguém descobre que uma determinada IA reduz de duas horas para vinte minutos uma tarefa que precisa realizar todas as semanas, uma norma interna dizendo apenas “é proibido utilizar inteligência artificial” terá de competir diariamente com essa conveniência.
Isso não significa que a organização não possa bloquear determinadas ferramentas ou determinados usos.
Pode.
Em algumas situações, inclusive, deve.
Existem documentos e informações que simplesmente não deveriam ser inseridos em determinadas plataformas.
O problema está em confundir bloqueio com governança.
Governança exige definir o que pode ser utilizado, por quem, para quê, com quais informações e dentro de quais limites.
O NIST, National Institute of Standards and Technology, trata a gestão dos riscos relacionados à inteligência artificial justamente como um processo organizacional. Seu AI Risk Management Framework e o perfil específico dedicado à IA generativa apresentam uma estrutura para identificação, avaliação e gerenciamento desses riscos.
Instalar uma ferramenta corporativa e mandar um e mail dizendo “agora usem esta” pode ser um começo.
Está longe de ser o final.
E no Brasil existe uma camada adicional: proteção de dados
Para escritórios de advocacia e departamentos jurídicos, essa discussão ganha outra dimensão.
Um processo pode conter CPF, endereço, informações financeiras, prontuários médicos, dados trabalhistas, informações familiares, documentos empresariais e inúmeras outras categorias de informação.
A Autoridade Nacional de Proteção de Dados, ANPD, já tratou especificamente de inteligência artificial generativa em seu Radar Tecnológico.
O documento chama atenção para o tratamento de dados ao longo das diferentes etapas do ciclo de vida desses sistemas e para os riscos à privacidade e à proteção de dados relacionados à IA generativa.
Além disso, a própria LGPD estabelece princípios como finalidade, adequação, necessidade, segurança, prevenção e responsabilização.
Portanto, antes de perguntar:
“Podemos usar ChatGPT?”
eu faria uma pergunta mais completa:
“Podemos usar qual ferramenta, em qual modalidade, para tratar qual informação e realizar qual atividade?”
Parece uma pequena mudança na pergunta.
Na prática, muda quase toda a análise.
ChatGPT, Claude, Gemini e Copilot não são uma coisa só
Esse é outro problema que tenho encontrado nas discussões sobre IA.
A organização cria uma política dizendo que “é permitido utilizar inteligência artificial”.
Mas qual inteligência artificial?
Em que versão?
Com qual licença?
Com qual configuração?
Para quais finalidades?
Uma conta gratuita acessada pelo navegador, uma licença empresarial, uma API integrada ao sistema da organização e uma plataforma corporativa com controles administrativos podem utilizar tecnologias semelhantes e, ainda assim, representar cenários bastante diferentes de segurança e governança.
Por isso, não basta homologar a marca. É necessário compreender o ambiente.
E existe outro ponto importante.
Durante algum tempo, boa parte das conversas sobre segurança em IA ficou concentrada em uma única pergunta:
“Os meus dados serão utilizados para treinar o modelo?”
É uma excelente pergunta.
Só que ela não encerra a análise.
Precisamos considerar também retenção, controles administrativos, permissões, autenticação, integrações, conectores, logs, gestão de usuários, exclusão, tratamento das informações e as condições contratuais efetivamente aplicáveis ao produto utilizado.
Uma ferramenta pode informar que determinado conteúdo não é utilizado para treinamento e ainda assim exigir uma análise séria de segurança, privacidade e governança.
Shadow AI também pode revelar um problema de gestão
Aqui existe uma parte dessa discussão que considero especialmente interessante.
Quando descubro que uma equipe inteira está utilizando determinada ferramenta sem autorização, quero saber por quê.
Pode existir negligência.
Pode existir desconhecimento da política.
Pode existir falta de treinamento.
Mas também pode existir outra explicação:
a ferramenta oficial não resolve o trabalho.
Imagine um departamento jurídico que proíbe IA generativa porque considera o risco elevado.
Enquanto isso, seus advogados precisam ler centenas de páginas, comparar contratos, produzir relatórios repetitivos, revisar documentos e preencher manualmente informações em diferentes sistemas.
Um deles testa uma IA.
Funciona.
Conta para outro.
Depois para outro.
Algum tempo depois, a organização possui uma política oficial sem IA e uma operação real cheia de IA.
Esse descompasso merece atenção.
Shadow AI é um problema de segurança e governança, mas também pode funcionar como um sintoma de processos que a tecnologia oficialmente disponibilizada não está atendendo.
Por isso, antes de simplesmente punir quem utiliza uma ferramenta não autorizada, eu investigaria a demanda que fez aquela ferramenta aparecer.
Talvez ali exista uma oportunidade legítima de automação.
Antes de escrever uma política de 40 páginas, faça um inventário
Eu não começaria esse trabalho criando um enorme documento interno.
Começaria fazendo três perguntas para a equipe:
Quais ferramentas de inteligência artificial você utiliza hoje para trabalhar?
Para quais atividades?
Que tipo de informação você envia para elas?
É bastante provável que as respostas surpreendam.
A partir daí, criaria uma matriz simples:
| Ferramenta | Utilização | Dados envolvidos | Autorizada? | Responsável | Avaliação |
|---|---|---|---|---|---|
| ChatGPT | Revisão de textos | Documentos internos | A verificar | Jurídico/TI | Pendente |
| Claude | Análise documental | Contratos | A verificar | Jurídico/TI | Pendente |
| Copilot | Produtividade | Dados corporativos | A verificar | TI | Pendente |
| Outras IAs | Pesquisa | Dados diversos | A verificar | Usuário | Pendente |
Essa tabela não classifica automaticamente nenhuma dessas ferramentas como segura ou insegura.
Essa conclusão dependerá do produto utilizado, da licença, da configuração, das condições contratuais, dos dados envolvidos e da utilização concreta.
O objetivo inicial é outro.
Tornar visível aquilo que hoje pode estar invisível.
Depois do inventário entram classificação das informações, avaliação das ferramentas, definição de permissões, política interna, treinamento, monitoramento e revisão periódica.
Um prompt para começar esse diagnóstico
Inclusive, a própria inteligência artificial pode ajudar a organizar esse primeiro levantamento.
Você pode utilizar um prompt como este:
Atue como especialista em governança, segurança da informação, proteção de dados e inteligência artificial.
Vou fornecer uma lista das ferramentas de IA utilizadas pela minha organização e das atividades realizadas em cada uma.
Para cada utilização, identifique: finalidade; tipos de dados envolvidos; possibilidade de existência de dados pessoais, dados pessoais sensíveis, informações confidenciais ou propriedade intelectual; principais riscos; informações adicionais que precisam ser levantadas; controles recomendáveis; necessidade de validação humana; e questões que devem ser verificadas nos termos, políticas e configurações da ferramenta.
Não presuma que uma ferramenta é segura ou insegura apenas por sua marca. Não invente características técnicas ou contratuais. Quando uma conclusão depender da versão, licença, configuração ou contrato utilizado, indique expressamente a necessidade de verificação.
Ao final, organize os casos em uma matriz de riscos para análise humana. Não tome decisões jurídicas definitivas e destaque os pontos que exigem avaliação por profissionais de segurança da informação, proteção de dados ou jurídico.
E existe um cuidado básico aqui:
não coloque documentos confidenciais dentro de uma IA para perguntar à própria IA se você poderia ter colocado aqueles documentos nela.
Para o diagnóstico inicial, descreva genericamente os tipos de documentos e atividades.
Parece óbvio.
Na prática, vale escrever.
O próximo incidente talvez não comece com um hacker
Durante anos construímos nossa imagem de segurança da informação em torno de uma ameaça externa.
Alguém tentando entrar no sistema.
A inteligência artificial acrescentou uma situação diferente.
Agora podemos ter uma pessoa autorizada, utilizando um computador autorizado, acessando informações às quais possui acesso legítimo e tentando realizar uma atividade perfeitamente legítima.
O problema aparece quando essa informação segue para um ambiente que a organização nunca avaliou.
Nenhuma senha precisou ser roubada.
Nenhum firewall precisou ser derrubado.
Nenhum funcionário necessariamente agiu de má fé.
Bastou anexar um arquivo e apertar Enter.
Talvez seja por isso que o número dos 82% seja tão interessante.
Ele não deveria produzir pânico em relação à inteligência artificial.
Deveria produzir inventário, treinamento e governança.
Porque, em 2026, perguntar apenas se as pessoas da organização estão usando inteligência artificial começa a perder sentido.
A pergunta mais útil passou a ser:
Você sabe qual IA sua equipe está usando, para fazer o quê, com quais dados e sob quais regras?
Se a resposta for “não sei”, já encontramos um excelente lugar para começar.
Fontes
SAP Brasil. ROI em IA agêntica deve quadruplicar no Brasil, aponta estudo da SAP. Divulgação dos resultados brasileiros do estudo The Value of AI 2026, realizado com a Oxford Economics, setembro de 2026. SAP Brasil
Oxford Economics e SAP. The Value of AI 2026. Relatório internacional com 2.600 respondentes em 13 países e informações metodológicas da pesquisa. Relatório The Value of AI 2026
Forbes Brasil. Camila Pati. Uso Não Autorizado de IA Atinge 82% das Empresas Brasileiras; Entenda os Riscos. Publicado em 16 de setembro de 2026. Forbes Brasil
NIST. Artificial Intelligence Risk Management Framework, AI RMF 1.0. Referencial para gestão de riscos relacionados à inteligência artificial. NIST AI Risk Management Framework
NIST. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile. Orientações específicas para riscos associados à IA generativa. NIST Generative AI Profile
Autoridade Nacional de Proteção de Dados, ANPD. Radar Tecnológico: Inteligência Artificial Generativa. Documento técnico sobre IA generativa, privacidade e proteção de dados. ANPD, Radar Tecnológico sobre IA Generativa
Lei nº 13.709/2018. Lei Geral de Proteção de Dados Pessoais, LGPD. Texto oficial da LGPD
#ForteAbraco
Gustavo Rocha
Consultor em Gestão, Tecnologia, Inteligência Artificial e Marketing Jurídico
www.gustavorocha.com
Privacidade Importa.
O Futuro, hoje: A resposta é PENSAR.