Shadow AI: sua equipe usa inteligência artificial sem a empresa saber?

Por Equipe Técnica da Diversa TecnologiaPublicado em 29/09/2026

Equipe de escritório trabalhando em computadores, com ícones translúcidos de documentos protegidos e fluxo de dados em azul

Um colaborador envia uma planilha para uma ferramenta de inteligência artificial. Outro utiliza uma conta pessoal para resumir um contrato. Alguém conecta um assistente ao e-mail corporativo para organizar as mensagens.

São exemplos hipotéticos de decisões que podem parecer pequenas, mas merecem uma pergunta: quem autorizou essas ferramentas a receber informações da empresa?

Para quem procura suporte de TI para empresas, essa conversa precisa entrar na pauta. Além de manter sistemas disponíveis, é necessário entender como os dados circulam e quais ferramentas participam da operação.

O que é Shadow AI e por que o assunto está em destaque?

Shadow AI é o uso de inteligência artificial fora dos sistemas e processos aprovados pela organização. O National Cyber Security Centre (NCSC), do Reino Unido, o define exatamente assim e o classifica como uma forma de shadow IT — a mesma lógica de ferramenta adotada por conta própria, agora aplicada à IA.

Em 7 de setembro de 2026, o NCSC publicou um texto sobre o tema. Entre os riscos apontados estão a exposição de informações sensíveis da empresa e de clientes, a perda de visibilidade e de controle sobre dados enviados a serviços que não são corporativos e a criação de oportunidades para que atacantes explorem vulnerabilidades em agentes de IA mais complexos.

Vale reparar na orientação que o próprio NCSC dá como caminho: cultura de segurança aberta, em que as pessoas falam sobre o que estão usando, entendimento da necessidade que levou ao uso e oferta de alternativas seguras. Ou seja, o ponto de partida não é uma proibição, é um levantamento.

Esse é um sinal relevante para gestores: vale investigar como a equipe já utiliza IA antes de definir os próximos investimentos.

Fonte: NCSC — The hidden risks of shadow AI.

Como identificar situações que merecem atenção?

Comece com uma conversa prática com os responsáveis por cada área. Pergunte quais tarefas recebem ajuda de IA, quais contas são utilizadas e que informações entram nas ferramentas.

Para orientar esse levantamento, considere situações como:

  • Resumir documentos de clientes em uma conta pessoal.
  • Enviar uma planilha financeira para analisar despesas.
  • Instalar uma extensão que solicita acesso às páginas abertas.
  • Conectar um assistente a uma caixa de e-mail compartilhada.
  • Criar uma automação sem definir quem acompanha seu funcionamento.

Esses exemplos não demonstram, por si só, que houve um incidente. Eles indicam pontos que precisam de avaliação.

Uma empresa de gestão de TI pode ajudar a transformar o levantamento em decisões concretas: quais usos aprovar, quais configurações revisar e quais atividades exigem outra solução.

Ter uma ferramenta corporativa resolve tudo?

A escolha da ferramenta é parte do trabalho. A organização dos acessos também precisa ser considerada.

A documentação da Microsoft é explícita: o Copilot apresenta apenas os dados da organização aos quais o usuário já tem, no mínimo, permissão de leitura. A mesma página recomenda que a empresa utilize corretamente os modelos de permissão disponíveis no Microsoft 365, como os do SharePoint, para garantir que cada pessoa ou grupo acesse o conteúdo certo.

A leitura prática é direta: a ferramenta respeita as permissões que existem, mas não corrige as que estão erradas. Imagine uma pasta financeira compartilhada com mais pessoas do que o necessário. A adoção de IA não corrige automaticamente esse compartilhamento — ela apenas torna mais fácil encontrar o que já estava exposto.

Antes de ampliar o uso de assistentes, revise os grupos de acesso, os documentos disponíveis e as integrações autorizadas. Esse trabalho é parte da gestão do ambiente Microsoft 365. Consulte também as condições aplicáveis à ferramenta, à licença e aos agentes utilizados.

Fonte: Microsoft — Dados, privacidade e segurança do Copilot.

Agentes de IA exigem atenção às ações que podem executar

Algumas soluções fazem mais do que produzir respostas: elas podem consultar sistemas e executar tarefas por meio de integrações.

Nesse contexto, vale conhecer a injeção de prompt. Segundo a OWASP, instruções maliciosas inseridas em conteúdos processados por um modelo podem alterar seu comportamento. Na variante indireta, essas instruções chegam quando o modelo aceita conteúdo de fontes externas, como páginas da web ou arquivos — e podem estar embutidas de forma imperceptível para quem lê o documento.

Entre as medidas que a própria OWASP recomenda está exigir aprovação humana para ações de maior risco, mantendo uma pessoa no circuito antes de operações privilegiadas. Ao avaliar uma automação, defina quais ações ela realmente precisa executar e quais dependem de revisão humana. Um assistente que prepara uma mensagem, por exemplo, pode funcionar com aprovação antes do envio.

Fonte: OWASP — Prompt Injection.

Um roteiro prático para organizar o uso de IA

Para transformar a discussão em trabalho concreto, a empresa pode começar por cinco entregas.

1. Uma lista dos usos existentes

Registre ferramenta, finalidade, área responsável e tipo de informação utilizada. Inclua as automações em teste.

A primeira versão pode ser simples. O importante é que tenha um responsável pela atualização.

2. Uma orientação fácil de consultar

Prepare uma página com as ferramentas aprovadas, exemplos de uso permitido e o caminho para solicitar uma nova solução.

Inclua situações do cotidiano da equipe. Uma orientação que responde a uma dúvida real tem mais utilidade do que um documento que ninguém consulta.

3. Um responsável por cada integração

Para cada conexão com e-mail, arquivos ou sistemas, registre quem a aprovou e quem pode interromper seu funcionamento.

Essa definição também facilita a manutenção quando alguém muda de função ou deixa a empresa.

4. Um projeto-piloto com critério de avaliação

Escolha uma tarefa delimitada, como preparar rascunhos a partir de materiais públicos. Defina como avaliar tempo de execução, necessidade de correção e qualidade do resultado.

O piloto deve ajudar a decidir se vale ampliar, ajustar ou encerrar aquele uso. É o tipo de recorte que costuma ser discutido em uma consultoria de IA, antes de qualquer contratação maior.

5. Uma rotina de revisão

Inclua a IA nas reuniões de acompanhamento da tecnologia. Verifique se surgiram novas ferramentas, integrações ou necessidades.

Ao contratar suporte de TI, pergunte como esse acompanhamento pode entrar no escopo do serviço e quais atividades precisam de um projeto específico. Quando o uso envolve dados sensíveis, essa revisão se apoia no mesmo trabalho de consultoria em segurança da informação aplicado ao restante do ambiente.

O que observar em escritórios de advocacia e contabilidade?

Para um escritório jurídico, um ponto de partida é separar tarefas que utilizam materiais públicos daquelas que envolvem documentos de clientes.

O suporte de TI para advogados pode participar da avaliação técnica de acessos, contas e ferramentas, enquanto os responsáveis do escritório definem as condições de uso para cada atividade.

Na contabilidade, faça o mesmo exercício com relatórios, demonstrativos e documentos recebidos dos clientes.

Ao avaliar suporte de TI para contadores, leve exemplos concretos das tarefas que a equipe deseja melhorar. Isso permite discutir soluções adequadas à rotina, em vez de escolher uma ferramenta apenas pela popularidade.

Como a terceirização de suporte de TI entra nessa decisão?

A terceirização de suporte de TI pode ser uma forma de organizar esse trabalho quando a empresa precisa de apoio técnico externo.

Antes de escolher uma empresa de suporte de TI, pergunte:

  • O escopo contempla revisão de acessos e contas corporativas?
  • Como serão avaliadas novas ferramentas e integrações?
  • Quem documentará as configurações e decisões?
  • Como serão tratadas as solicitações dos usuários?
  • Quais atividades estão no contrato e quais exigem contratação adicional?

As respostas ajudam a comparar propostas e a definir responsabilidades desde o início.

Sua empresa está preparada para usar IA com mais controle?

A inteligência artificial pode fazer parte de uma operação mais produtiva. Para avançar, vale dar nome aos responsáveis, organizar os acessos e estabelecer critérios claros para cada uso.

Nada disso exige um projeto longo para começar: o inventário do que já está em uso e a revisão das permissões existentes são os dois primeiros passos, e ambos independem da ferramenta escolhida.

Converse com a Diversa Tecnologia sobre as necessidades da sua empresa em gestão de TI, suporte e segurança da informação.

Perguntas frequentes sobre Shadow AI

Levantar quais ferramentas estão sendo utilizadas, para quais tarefas e com quais informações. Esse inventário orienta as próximas decisões e não depende de nenhuma contratação para começar.

A orientação do NCSC vai em outra direção: manter uma cultura de segurança aberta, entender a necessidade que levou a equipe a adotar a ferramenta e oferecer alternativas seguras. Uma proibição sem alternativa tende a empurrar o uso para fora do campo de visão da empresa, que é exatamente o problema do Shadow AI.

A licença deve ser avaliada junto com as configurações, permissões, integrações e condições de uso. A documentação da Microsoft, por exemplo, indica que o Copilot só apresenta dados aos quais o usuário já tem permissão de acesso — o que torna a revisão de compartilhamentos parte do trabalho, e não uma etapa opcional.

Defina quais ações a automação precisa realmente executar e quais dependem de revisão humana antes de acontecer. Exigir aprovação humana em operações de maior risco é uma das medidas recomendadas pela OWASP diante do risco de injeção de prompt, em que instruções embutidas em um site ou arquivo alteram o comportamento do modelo.

Uma abordagem possível é escolher uma tarefa delimitada, definir responsáveis e avaliar os resultados antes de ampliar o uso. O piloto serve para decidir se vale expandir, ajustar ou encerrar aquele uso.

Falar com a Diversa sobre IA e segurança

Ajudamos sua empresa a mapear o uso de IA que já existe, revisar acessos e definir critérios claros para cada ferramenta.

Falar com a Diversa sobre IA e segurança

Sobre o autor

Equipe Técnica da Diversa Tecnologia

Time de engenharia, suporte e segurança da informação

Time multidisciplinar da Diversa Tecnologia responsável por infraestrutura, suporte, cloud, backup e segurança da informação em ambientes corporativos. Todo conteúdo publicado passa por revisão técnica interna antes da publicação.