82% das organizações já estão preocupadas com os riscos de IA — e 13% dos incidentes de segurança do último ano envolveram vulnerabilidades ligadas à tecnologia. O dado vem de um levantamento da Kaspersky com 1.800 decisores de TI em 18 países. Para o dono de PME que colocou chatbot, agente ou automação no ar neste ano, a conversa muda: a pergunta deixou de ser “vale adotar IA” e passou a ser “quem responde quando ela erra”.
O que o levantamento mostra
Das empresas que sofreram algum incidente cibernético no último ano — 87% do total —, 13% apontaram ameaças ligadas especificamente a vulnerabilidades de IA: dado sensível colado em chatbot, phishing com voz ou vídeo sintético, uso de ferramenta fora dos controles da empresa. Segundo Brandon Muller, consultor sênior da Kaspersky para META, citado no release, a preocupação cresce junto com a adoção — os dois números sobem na mesma curva, e o que separa uma empresa da outra é o nível de governança.
Framework: 3 passos para transformar preocupação em controle
- Coloque IA na matriz de risco do trimestre. Preocupação sem inventário e sem dono não vira controle. Liste onde a IA entra hoje na operação — atendimento, orçamento, cobrança, análise de planilhas — e marque o risco de cada ponto: qual dado ela toca, quem pode usá-la, o que acontece se ela errar.
- Refaça o raio-x dos incidentes com filtro de IA. Revise os episódios de segurança do último ano perguntando: algum envolveu dado em chatbot, conteúdo sintético ou acesso por conta pessoal? O que parecia vazamento comum pode ser uso de IA sem governança.
- Nomeie o responsável e o ritmo. Alguém responde pelo uso de IA na empresa — o gestor de TI ou o próprio dono — com revisão mensal de acessos, permissões e logs. Risco sem dono é risco aberto.
Case brasileiro: governança com métrica na mesa
A Hypera Pharma, farmacêutica brasileira, opera cerca de 400 agentes de IA com um mecanismo de aprovação que o time chama de “carimbo oficial”: nada vai a produção sem revisão. Resultado medido: o ciclo de contratos caiu de 16 para 4 dias, com meta de economia de R$ 436 mil por ano. A lição para a PME não é o tamanho da operação, é a ordem: controle primeiro, escala depois.
Onde isso bate na porta da PME
Considere uma distribuidora de peças em Recife, com 40 funcionários, que lançou um chatbot de orçamento no começo de 2026 e nunca revisou acessos e permissões. O vendedor cola a lista de clientes no bot, o bot responde, a operação cresce — até o dia em que informação sensível vaza por uma conta que ninguém audita. O cenário é ilustrativo, mas o padrão é real: o mesmo vale para o escritório de contabilidade que processa dados de clientes em IA, para a loja virtual com agente de atendimento sem revisão de logs e para a pequena indústria com previsão de demanda alimentada por planilhas. O gap entre adotar e governar é onde nasce o incidente.
O erro a evitar
Confundir preocupação com controle. Deixar a IA de fora da matriz de risco “porque ainda usamos pouco” e achar que uma proibição seca resolve o problema são os dois erros clássicos — a proibição sem alternativa oficial só empurra o uso para contas pessoais, fora de qualquer visibilidade. Sem responsável nomeado e revisão mensal, a preocupação dos 82% vira estatística, não processo.
Próximo passo
Comece por mapear hoje, em uma tabela de três colunas, onde a IA já entra na sua operação, qual dado ela toca e quem responde por ela. Traga o inventário para a próxima reunião da semana, nomeie o responsável e marque a primeira revisão mensal para daqui a 30 dias.