Shadow AISegurançaEmpresas

Shadow AI: o risco invisível que já está dentro da tua empresa

11 de agosto de 20265 min de leitura

Imagina o seguinte cenário: um colaborador do departamento financeiro precisa de resumir um contrato de 20 páginas. Abre o ChatGPT na conta pessoal, cola o documento inteiro — com nomes, NIFs, valores e cláusulas confidenciais — e pede um resumo. Em 30 segundos tem o trabalho feito.

O problema? A empresa não sabe que isto aconteceu. Os dados do contrato estão agora nos servidores da OpenAI. E podem ser usados para treinar modelos futuros.

Este fenómeno chama-se Shadow AI.

O que é Shadow AI

Shadow AI (ou BYOAI — Bring Your Own AI) é o uso de ferramentas de inteligência artificial por colaboradores sem aprovação, supervisão ou conhecimento das equipas de TI e segurança da empresa.

Não é um problema teórico. Os números são preocupantes:

  • 66% a 75% dos profissionais utilizam ferramentas de IA não autorizadas no trabalho
  • Em 2025, as empresas registaram em média 223 incidentes mensais de violação de políticas de dados por uso de IA generativa — o dobro do ano anterior
  • 40% dos uploads para plataformas de IA contêm informações pessoais ou dados de pagamento

Porque é que proibir não funciona

A reação natural de muitas empresas é proibir o uso de ferramentas de IA. Mas os dados mostram que 48% dos colaboradores que recebem advertências formais continuam a usar as ferramentas, migrando para redes móveis ou dispositivos pessoais fora do controlo da TI.

Proibir não elimina o risco — apenas o torna invisível.

O custo real de uma fuga de dados

As consequências financeiras são significativas:

  • O custo médio de uma violação de dados originada em Shadow AI é de 4,63 milhões de dólares — 670 mil dólares acima de incidentes convencionais
  • Aproximadamente 64% das violações envolvem dados sensíveis ou regulados
  • Com o AI Act, as coimas podem atingir 7% da faturação anual global

O caso Samsung

Um dos casos mais conhecidos aconteceu na Samsung, quando engenheiros colaram código-fonte proprietário e transcrições de reuniões internas no ChatGPT. A empresa foi forçada a banir completamente o uso de ferramentas de IA generativa e a desenvolver soluções internas.

A Samsung teve recursos para reagir. Uma PME portuguesa teria a mesma capacidade?

A solução: governança, não proibição

A abordagem mais eficaz combina três elementos:

  1. Políticas claras — definir o que pode e não pode ser partilhado com ferramentas de IA
  2. Formação contínua — garantir que os colaboradores compreendem os riscos
  3. Proteção automática — usar ferramentas que mascaram dados sensíveis antes de chegarem à IA, independentemente do comportamento do colaborador

A terceira abordagem é a mais robusta porque não depende da memória ou da disciplina humana. Um sistema de mascaramento automático protege a empresa mesmo quando o colaborador se esquece das regras.

Conclusão

O Shadow AI já está dentro da tua empresa — a questão é se tens visibilidade sobre isso. A melhor defesa não é proibir a inovação, mas torná-la segura.

Protege a tua empresa com a AnonimAI

Mascaramento automático de dados sensíveis em ChatGPT, Gemini, Copilot e outros. Experimenta gratuitamente.