O dono do escritório que liberou IA para o time e nunca perguntou “em qual conta?” está em má companhia: quase metade do uso corporativo de IA roda fora dos controles de segurança da empresa — e o dono da conta onde ficam as conversas é o funcionário, não o negócio. É o que mostra o Enterprise AI Usage Risk Report 2026, da Akamai, publicado em agosto. Para a PME, o dado muda a conversa sobre IA de “ferramenta nova” para “governança básica”.
O que o levantamento da Akamai mediu
O relatório chega a três números que qualquer PME com time conectado precisa conhecer:
- Quase metade do uso corporativo de IA acontece fora dos controles de segurança — é o chamado “shadow AI”: a ferramenta existe, mas a empresa não vê.
- ~75% das extensões de IA de navegador pedem permissão alta ou crítica do sistema, e 16,3% delas têm vulnerabilidade conhecida (CVE).
- 5% dos funcionários — os power users — concentram a maioria dos prompts enviados.
Os números são assinados por Or Eshed, vice-presidente de segurança corporativa da Akamai. O complemento vem de survey da Bitdefender com 1.200 profissionais de segurança: 47% admitem não ter visibilidade total das ferramentas de IA que os funcionários usam. Ou seja, o uso fora do controle é alto — e, na maioria das empresas, invisível.
A clínica que resume prontuário no ChatGPT pessoal
O cenário é típico de PME. Uma clínica odontológica em Porto Alegre, com 12 funcionários, liberou o uso de IA “para agilizar”. Meses depois, a recepção resume prontuários e responde pacientes no ChatGPT pessoal da menina do balcão. Ninguém bloqueou; ninguém perguntou. O problema não é usar IA — é usar em conta particular: o histórico fica na conta do funcionário, e se ela sai da empresa, o log de dado sensível vai junto. O mesmo padrão aparece no escritório de contabilidade que cola CPF e balancete no chat, na loja que joga lista de clientes e no serviço de entrega que cola endereço de destinatário.
Framework de 1 tarde: 3 passos
- 1. Inventarie o uso real. Em uma hora, com o time junto, liste quem usa qual ferramenta de IA e em qual conta (pessoal ou corporativa). Quase metade do uso corporativo está fora da governança — a lista é a única forma de enxergar o seu número.
- 2. Trave o perímetro do navegador. Como ~75% das extensões de IA pedem permissão alta ou crítica e 16,3% têm CVE conhecida, libere apenas as ferramentas aprovadas — acessadas pelo login corporativo (SSO) — e remova o resto do navegador de trabalho.
- 3. Cuide dos 5% que concentram. Os power users produzem a maioria dos prompts. Treine esse grupo primeiro e fixe a regra do que nunca entra no campo de texto: dado de cliente, dado financeiro, prontuário.
Erro a evitar: tratar a conta pessoal como atalho inofensivo
O erro mais comum é ignorar a conta pessoal de ChatGPT como se fosse problema do funcionário. Não é: quase metade do uso corporativo de IA está fora dos controles, a maioria das extensões pede permissão crítica e o registro do vazamento fica na conta de quem digitou — não na sua. A preocupação do mercado já existe: 82% das organizações estão preocupadas com riscos de IA, e 13% dos incidentes do último ano envolveram vulnerabilidades de IA, segundo a Kaspersky. Preocupação sem inventário não vira controle — vira estatística.
Case brasileiro: governança não trava, destrava
Quem teme que controle engesse a operação tem contraexemplo nacional: a Hypera Pharma, indústria farmacêutica brasileira, opera cerca de 400 agentes de IA com um “carimbo oficial” de governança — revisão de contrato antes de cada agente entrar em produção. Resultado: ciclo de contratos reduzido de 16 para 4 dias e meta de R$ 436 mil/ano de ganho operacional. A lição para a pequena empresa inverte o medo comum: controlar o uso de IA não atrasa; é o que permite acelerar sem queimar dado de cliente.
Próximo passo
Se a sua empresa usa IA e você não sabe em quais contas, comece por marcar 1 hora com o time nesta semana e rodar o passo 1: a lista de quem usa o quê e onde. Depois, teste a regra do prompt sensível nos próximos 10 clientes atendidos e revise o resultado em 30 dias. Não precisa de ferramenta nova para começar — precisa das perguntas que ninguém fez ainda.
Fontes: Akamai Enterprise AI Usage Risk Report 2026 — https://markets.businessinsider.com/news/stocks/akamai-research-nearly-half-of-enterprise-ai-use-bypasses-corporate-security-creating-massive-shadow-ai-visibility-gaps-1036412444 · Bitdefender via TechTarget — https://www.techtarget.com/cybersecurity/news/366646095/Employees-shadow-AI-use-is-poorly-monitored-survey-finds · Kaspersky — https://me-en.kaspersky.com/about/press-releases/82-of-organizations-concerned-about-ai-risks-even-as-adoption-accelerates-kaspersky-survey-reveals · Mobile Time/Hypera Pharma — https://www.mobiletime.com.br/noticias/20/08/2026/hypera-pharma-agentes/
Deixe um comentário