
Um colaborador envia uma planilha para uma ferramenta de inteligência artificial. Outro utiliza uma conta pessoal para resumir um contrato. Alguém conecta um assistente ao e-mail corporativo para organizar as mensagens.
São exemplos hipotéticos de decisões que podem parecer pequenas, mas merecem uma pergunta: quem autorizou essas ferramentas a receber informações da empresa?
Para quem procura suporte de TI para empresas, essa conversa precisa entrar na pauta. Além de manter sistemas disponíveis, é necessário entender como os dados circulam e quais ferramentas participam da operação.
O que é Shadow AI e por que o assunto está em destaque?
Shadow AI é o uso de inteligência artificial fora dos sistemas e processos aprovados pela organização. O National Cyber Security Centre (NCSC), do Reino Unido, o define exatamente assim e o classifica como uma forma de shadow IT — a mesma lógica de ferramenta adotada por conta própria, agora aplicada à IA.
Em 7 de setembro de 2026, o NCSC publicou um texto sobre o tema. Entre os riscos apontados estão a exposição de informações sensíveis da empresa e de clientes, a perda de visibilidade e de controle sobre dados enviados a serviços que não são corporativos e a criação de oportunidades para que atacantes explorem vulnerabilidades em agentes de IA mais complexos.
Vale reparar na orientação que o próprio NCSC dá como caminho: cultura de segurança aberta, em que as pessoas falam sobre o que estão usando, entendimento da necessidade que levou ao uso e oferta de alternativas seguras. Ou seja, o ponto de partida não é uma proibição, é um levantamento.
Esse é um sinal relevante para gestores: vale investigar como a equipe já utiliza IA antes de definir os próximos investimentos.
Fonte: NCSC — The hidden risks of shadow AI.
Como identificar situações que merecem atenção?
Comece com uma conversa prática com os responsáveis por cada área. Pergunte quais tarefas recebem ajuda de IA, quais contas são utilizadas e que informações entram nas ferramentas.
Para orientar esse levantamento, considere situações como:
- Resumir documentos de clientes em uma conta pessoal.
- Enviar uma planilha financeira para analisar despesas.
- Instalar uma extensão que solicita acesso às páginas abertas.
- Conectar um assistente a uma caixa de e-mail compartilhada.
- Criar uma automação sem definir quem acompanha seu funcionamento.
Esses exemplos não demonstram, por si só, que houve um incidente. Eles indicam pontos que precisam de avaliação.
Uma empresa de gestão de TI pode ajudar a transformar o levantamento em decisões concretas: quais usos aprovar, quais configurações revisar e quais atividades exigem outra solução.
Ter uma ferramenta corporativa resolve tudo?
A escolha da ferramenta é parte do trabalho. A organização dos acessos também precisa ser considerada.
A documentação da Microsoft é explícita: o Copilot apresenta apenas os dados da organização aos quais o usuário já tem, no mínimo, permissão de leitura. A mesma página recomenda que a empresa utilize corretamente os modelos de permissão disponíveis no Microsoft 365, como os do SharePoint, para garantir que cada pessoa ou grupo acesse o conteúdo certo.
A leitura prática é direta: a ferramenta respeita as permissões que existem, mas não corrige as que estão erradas. Imagine uma pasta financeira compartilhada com mais pessoas do que o necessário. A adoção de IA não corrige automaticamente esse compartilhamento — ela apenas torna mais fácil encontrar o que já estava exposto.
Antes de ampliar o uso de assistentes, revise os grupos de acesso, os documentos disponíveis e as integrações autorizadas. Esse trabalho é parte da gestão do ambiente Microsoft 365. Consulte também as condições aplicáveis à ferramenta, à licença e aos agentes utilizados.
Fonte: Microsoft — Dados, privacidade e segurança do Copilot.
Agentes de IA exigem atenção às ações que podem executar
Algumas soluções fazem mais do que produzir respostas: elas podem consultar sistemas e executar tarefas por meio de integrações.
Nesse contexto, vale conhecer a injeção de prompt. Segundo a OWASP, instruções maliciosas inseridas em conteúdos processados por um modelo podem alterar seu comportamento. Na variante indireta, essas instruções chegam quando o modelo aceita conteúdo de fontes externas, como páginas da web ou arquivos — e podem estar embutidas de forma imperceptível para quem lê o documento.
Entre as medidas que a própria OWASP recomenda está exigir aprovação humana para ações de maior risco, mantendo uma pessoa no circuito antes de operações privilegiadas. Ao avaliar uma automação, defina quais ações ela realmente precisa executar e quais dependem de revisão humana. Um assistente que prepara uma mensagem, por exemplo, pode funcionar com aprovação antes do envio.
Fonte: OWASP — Prompt Injection.
Um roteiro prático para organizar o uso de IA
Para transformar a discussão em trabalho concreto, a empresa pode começar por cinco entregas.
1. Uma lista dos usos existentes
Registre ferramenta, finalidade, área responsável e tipo de informação utilizada. Inclua as automações em teste.
A primeira versão pode ser simples. O importante é que tenha um responsável pela atualização.
2. Uma orientação fácil de consultar
Prepare uma página com as ferramentas aprovadas, exemplos de uso permitido e o caminho para solicitar uma nova solução.
Inclua situações do cotidiano da equipe. Uma orientação que responde a uma dúvida real tem mais utilidade do que um documento que ninguém consulta.
3. Um responsável por cada integração
Para cada conexão com e-mail, arquivos ou sistemas, registre quem a aprovou e quem pode interromper seu funcionamento.
Essa definição também facilita a manutenção quando alguém muda de função ou deixa a empresa.
4. Um projeto-piloto com critério de avaliação
Escolha uma tarefa delimitada, como preparar rascunhos a partir de materiais públicos. Defina como avaliar tempo de execução, necessidade de correção e qualidade do resultado.
O piloto deve ajudar a decidir se vale ampliar, ajustar ou encerrar aquele uso. É o tipo de recorte que costuma ser discutido em uma consultoria de IA, antes de qualquer contratação maior.
5. Uma rotina de revisão
Inclua a IA nas reuniões de acompanhamento da tecnologia. Verifique se surgiram novas ferramentas, integrações ou necessidades.
Ao contratar suporte de TI, pergunte como esse acompanhamento pode entrar no escopo do serviço e quais atividades precisam de um projeto específico. Quando o uso envolve dados sensíveis, essa revisão se apoia no mesmo trabalho de consultoria em segurança da informação aplicado ao restante do ambiente.
O que observar em escritórios de advocacia e contabilidade?
Para um escritório jurídico, um ponto de partida é separar tarefas que utilizam materiais públicos daquelas que envolvem documentos de clientes.
O suporte de TI para advogados pode participar da avaliação técnica de acessos, contas e ferramentas, enquanto os responsáveis do escritório definem as condições de uso para cada atividade.
Na contabilidade, faça o mesmo exercício com relatórios, demonstrativos e documentos recebidos dos clientes.
Ao avaliar suporte de TI para contadores, leve exemplos concretos das tarefas que a equipe deseja melhorar. Isso permite discutir soluções adequadas à rotina, em vez de escolher uma ferramenta apenas pela popularidade.
Como a terceirização de suporte de TI entra nessa decisão?
A terceirização de suporte de TI pode ser uma forma de organizar esse trabalho quando a empresa precisa de apoio técnico externo.
Antes de escolher uma empresa de suporte de TI, pergunte:
- O escopo contempla revisão de acessos e contas corporativas?
- Como serão avaliadas novas ferramentas e integrações?
- Quem documentará as configurações e decisões?
- Como serão tratadas as solicitações dos usuários?
- Quais atividades estão no contrato e quais exigem contratação adicional?
As respostas ajudam a comparar propostas e a definir responsabilidades desde o início.
Sua empresa está preparada para usar IA com mais controle?
A inteligência artificial pode fazer parte de uma operação mais produtiva. Para avançar, vale dar nome aos responsáveis, organizar os acessos e estabelecer critérios claros para cada uso.
Nada disso exige um projeto longo para começar: o inventário do que já está em uso e a revisão das permissões existentes são os dois primeiros passos, e ambos independem da ferramenta escolhida.
Converse com a Diversa Tecnologia sobre as necessidades da sua empresa em gestão de TI, suporte e segurança da informação.
