Falar com um especialista
Blog · Shadow AI

O que é shadow AI e por que ela já está na sua empresa

Mesmo onde a IA é proibida, alguém está usando. Entenda como isso acontece, qual é o risco real e por onde começar.

Equipe En1gmaOutubro de 20266 min de leitura

Pergunte a qualquer diretor de tecnologia se a empresa usa IA e a resposta vai ser uma lista curta: o copiloto que foi aprovado, talvez um piloto com algum modelo. Pergunte aos funcionários e a lista fica bem maior. Essa diferença tem nome: shadow AI.

O nome é novo, o problema não

Por anos, a área de segurança lidou com o shadow IT: planilhas em drives pessoais, aplicativos contratados no cartão corporativo, sistemas que ninguém da TI conhecia. Shadow AI é a mesma coisa, só que mais rápida e com mais acesso a dados. É qualquer uso de inteligência artificial que acontece fora do que a empresa aprovou, enxerga ou controla.

A diferença é a escala. Instalar um sistema paralelo dava trabalho. Usar uma IA paralela leva dez segundos: abrir uma aba, colar um texto e apertar Enter.

O que a TI enxerga
Copiloto aprovadoPiloto com modelo interno
linha de visibilidade
O que realmente está em uso
Chat com conta pessoalExtensão de navegadorIA ligada dentro do SaaSAssistente de códigoServidor MCP da internetAgente no-codeTradutor com IAGravador de reunião
A parte visível costuma ser a menor.

Onde a shadow AI aparece

Ela raramente é um caso de má-fé. Quase sempre é alguém tentando trabalhar mais rápido. Os lugares mais comuns:

  • Chat de IA no navegador com conta pessoal. O funcionário usa a versão gratuita de um assistente para resumir um contrato ou revisar uma proposta, logado com o e-mail pessoal.
  • Extensões de navegador com IA. Corretores de texto, tradutores e "assistentes" que leem tudo o que aparece na tela, inclusive o CRM e o webmail.
  • Recursos de IA dentro de sistemas já aprovados. Muitas plataformas SaaS ligaram funções de IA por padrão. O sistema foi aprovado anos atrás. A IA dentro dele nunca passou por avaliação.
  • Assistentes de código e agentes no computador dos desenvolvedores. Ferramentas que leem o repositório, executam comandos e se conectam a servidores MCP baixados da internet.
  • Agentes criados pelas áreas de negócio. Plataformas no-code permitem que marketing, RH ou vendas montem agentes que acessam e-mail, planilhas e sistemas internos, sem passar pela TI.

Por que proibir não resolve

Muitas empresas reagiram bloqueando os sites de IA mais conhecidos. O resultado costuma ser o oposto do esperado: o uso não para, só migra para o celular, para a conta pessoal ou para uma ferramenta menos conhecida que ninguém pensou em bloquear. A empresa perde exatamente a visibilidade que tinha.

A IA resolve problemas reais do dia a dia.

Quando a empresa não oferece uma alternativa aprovada, cada um encontra a sua.

Qual é o risco de verdade

O risco não é a IA em si. É não saber o que está acontecendo com ela.

Dados saindo sem registro

Contratos, dados de clientes, código e credenciais colados em ferramentas cujos termos ninguém leu.

Nenhuma trilha para auditoria

Se a LGPD pedir para explicar onde um dado pessoal foi parar, a resposta honesta é "não sabemos".

Acessos concedidos sem querer

Uma extensão que lê todas as páginas ou um agente ligado ao e-mail de um diretor são portas abertas.

Decisões sem revisão

Quando o uso é escondido, ninguém confere o que a IA produziu antes de virar documento oficial.

Por onde começar

O caminho mais eficiente segue quatro passos, nessa ordem:

  1. Descobrir. Montar um inventário real de toda a IA em uso: ferramentas, extensões, agentes e servidores MCP, com quem usa e com quais dados.
  2. Classificar. Separar o que é aprovado, o que pode ser aprovado com regras e o que precisa sair.
  3. Oferecer alternativa. Para cada uso legítimo, apontar uma ferramenta corporativa que resolva o mesmo problema.
  4. Aplicar a regra no momento do uso. Política em PDF não impede ninguém de colar um contrato num chat. Controle em tempo real impede.
Como a En1gma ajuda

Do inventário ao controle.

01
DescobrirInventário de toda a IA em uso, em até 24 horas.
02
GovernarDecidimos juntos o que fica, o que tem regra e o que sai.
03
ControlarConta pessoal redirecionada para a ferramenta aprovada.

A En1gma começa pelo passo mais importante: mostrar toda a IA que já roda na sua empresa. Com a Onyx Security, nossa parceira oficial, combinamos extensão de navegador, varredura dos computadores e integrações com nuvem e SaaS. Na maioria dos ambientes, o inventário fica pronto em até 24 horas.

Com o retrato em mãos, decidimos juntos o que fica e colocamos as regras para funcionar. Dá para bloquear só a conta pessoal, manter a corporativa liberada e levar o funcionário para a ferramenta aprovada. Ninguém fica sem IA.

Guardian · ao vivoexemplo ilustrativo
chat de IA · conta pessoalRedirecionado
extensão "resumo rápido" · lê todas as páginasBloqueado
copiloto corporativo · login SSOLiberado
upload de contrato · chat externoBloqueado

Quanta IA está rodando na sua empresa agora?

Em uma conversa de 30 minutos, mostramos como montar esse inventário e qual é o primeiro risco a atacar.

Falar com um especialistaConhecer as soluções
Falar com um especialista