Resposta rápida
Shadow AI é qualquer ferramenta de IA usada em um dispositivo corporativo sem aprovação ou visibilidade da TI — uma aba do navegador, uma extensão, um recurso de IA ligado dentro de um software licenciado ou um assistente local rodando com privilégios do usuário.
- Apenas 31% das organizações têm visibilidade sobre o software de IA que roda no seu ambiente.
- O risco não é a ferramenta. É o dado corporativo sair por ela sem nenhum registro do lado da empresa.
- Uma política de IA no papel não é um controle. Um inventário de software automatizado é.
Sua empresa tem uma política de IA.
Talvez ela cite duas ou três ferramentas aprovadas. Talvez defina o que pode e o que não pode ser colado em um chatbot. Talvez tenha passado pelo jurídico e sido aprovada pela diretoria.
Parece governança.
Mas se essa política depende de as pessoas se lembrarem dela, há uma boa chance de ela já não descrever o que de fato está rodando nos computadores corporativos. Não por descuido dos funcionários — mas porque a IA chegou mais rápido do que qualquer processo de aprovação consegue acompanhar.
IA aprovada e IA usada são dois inventários diferentes
Toda empresa consegue listar as ferramentas de IA que decidiu adotar. Pouquíssimas conseguem listar as ferramentas de IA que estão realmente instaladas, abertas, plugadas no navegador e alimentadas com dados corporativos todos os dias.
Essa lacuna tem nome: shadow AI — a IA que roda na sombra, fora do radar da TI. E não é um fenômeno marginal.
A política existe. A visibilidade, não.
Por que o shadow AI é mais difícil de detectar que o software não autorizado clássico
O software não autorizado tradicional era fácil de identificar. Exigia download, instalador, direitos de administrador, espaço em disco. A IA não se comporta assim.
| Vetor de entrada | Exige direitos de admin | Rastro deixado | Detectado por |
|---|---|---|---|
| Aplicativo instalado clássico | Normalmente sim | Entrada de registro, arquivos de programa, registro de desinstalação | Qualquer inventário de software |
| App de IA em aba do navegador | Não | Apenas o histórico do navegador | Monitoramento de aplicativos e uso web |
| Extensão de navegador | Não | Pasta do perfil do navegador | Inventário de extensões no endpoint |
| Recurso de IA ativado em software licenciado | Não | Nenhum no endpoint | Acompanhamento de releases do fornecedor e revisão de licenças |
| Assistente de IA desktop / agente local | Não (instalação por usuário) | Pasta do perfil do usuário, processo em execução | Inventário automatizado e monitoramento de processos |
| Conta pessoal em dispositivo corporativo | Não | Nenhum | Aplicação de política no endpoint |
Nenhum desses eventos abre um chamado. Nenhum deles aparece em uma planilha. E quando a TI fica sabendo, a ferramenta já faz parte da rotina diária de alguém.
O que costuma ficar invisível
Dado corporativo saindo pelos prompts
Contratos, folhas de pagamento, listas de clientes, código-fonte e documentos estratégicos são colados em modelos públicos para resumir, traduzir ou reescrever. A ação leva cinco segundos e não deixa registro nenhum do lado corporativo.
Extensões com permissões silenciosas
Muitas extensões de IA pedem permissão para ler e alterar tudo nas páginas que o usuário visita. Isso inclui sistemas internos, ERPs, dashboards e e-mail.
IA embutida em software que você já tem
Os fornecedores seguem adicionando recursos de IA a produtos existentes. Algo que a empresa aprovou há dois anos pode estar enviando conteúdo para um modelo que nunca fez parte da avaliação original.
Licenças pagas e nunca usadas
O problema inverso também existe. Times compram assentos de IA às pressas, a adoção não decola e a fatura continua chegando.
Agentes de IA locais rodando com privilégios do usuário
A camada mais recente: assistentes que leem arquivos, executam comandos e agem sobre a máquina. São softwares legítimos, com uma capacidade muito real de movimentar dados.
Quando um incidente acontece, a pergunta nunca é o que a política dizia. É o que de fato rodou, em qual máquina, em que horário e com quais dados. Um documento não responde isso. Um histórico de atividade no endpoint responde.
O custo de governar IA só com política
Uma política que ninguém consegue medir produz três resultados previsíveis.
O primeiro é a exposição jurídica — reguladores e clientes pedem evidência, não intenção. O segundo é financeiro: gasto com IA espalhado por áreas, em cartões pessoais ou contas de teste, nunca se consolida em um contrato negociável. O terceiro é operacional: a TI vira o último departamento a saber das ferramentas de que a empresa depende e acaba sustentando um ambiente que nunca mapeou.
Governança sem medição é intenção. Governança com medição é controle.
Não é um problema de pessoas, é um problema de visibilidade
Bloquear tudo não funciona. O funcionário que perde um ganho de produtividade encontra um caminho alternativo, normalmente em um dispositivo que a empresa controla ainda menos. Liberar tudo também não funciona.
O que funciona é medir. Saber quais aplicativos estão instalados, quais são de fato usados, com que frequência, por quem e em quais máquinas. Com esse dado, a conversa muda: em vez de adivinhar, a TI aprova o que já entrega valor, corta o que ninguém usa e age com precisão onde existe risco real.
Como obter visibilidade sobre o uso de IA em cinco passos
- Inventarie o que está instalado, de forma automáticaPare de depender de declarações. Colete aplicativos instalados, instalações por usuário e extensões de navegador de todos os endpoints, inclusive máquinas fora da rede corporativa.
- Separe o instalado do usadoUm aplicativo que existe não é um perfil de risco. Um aplicativo aberto quatro horas por dia é. Meça o uso real antes de decidir qualquer coisa.
- Classifique em aprovado, tolerado e proibidoTrês listas, revisadas todo mês. O que aparecer em um endpoint e não estiver em nenhuma lista vira item de revisão, não incidente.
- Aplique a política no endpointTransforme as regras que importam em controles aplicados e eventos monitorados, para que uma violação gere registro em vez de boato.
- Guarde o históricoA retenção é o que transforma “achamos que nada vazou” em uma resposta defensável durante uma auditoria ou investigação.
A maioria dos assistentes de IA modernos instala em escopo de usuário — dentro do perfil, sem direitos de administrador e sem entrada de registro no nível da máquina. Inventários que leem apenas as chaves de desinstalação do sistema vão reportar um ambiente limpo enquanto as ferramentas rodam. Qualquer inventário usado para governança de IA precisa coletar também as instalações por usuário e as pastas de extensões do navegador.
Como a INGITE ajuda
Cloud Asset Management
Inventário automático e sempre atualizado de hardware e software — incluindo aplicativos e extensões de IA que apareceram sem passar por nenhum processo de aprovação.
Cloud Productivity Monitoring
Mostra como esses aplicativos são realmente usados, separando a ferramenta que gera valor real daquela que só gera custo e exposição.
Cloud EndPoint Security
Aplica e monitora políticas no endpoint, para que uma regra deixe de ser documento e vire um controle efetivo e auditável.
Cloud Digital Forensics Investigation
Preserva o histórico e as evidências necessárias para reconstruir o que aconteceu, com rastreabilidade completa.
Sete perguntas que revelam se você tem controle de verdade
Esqueça a política por um instante. Responda a estas — e conte quantas você consegue responder hoje, com evidência.
- Quais aplicativos de IA estão instalados nos seus endpoints neste momento?
- Quais extensões de navegador com permissão de acesso às páginas estão ativas no seu ambiente?
- Quais dessas ferramentas são de fato usadas, e por quantas pessoas?
- Quantas licenças de IA a empresa paga, e qual é a taxa real de adoção?
- Quais máquinas rodam ferramentas de IA enquanto estão fora da rede corporativa?
- Se um incidente acontecesse hoje, você conseguiria mostrar o que rodou em uma máquina específica no mês passado?
- Quanto tempo levaria para produzir essa lista — e quanta confiança você teria nela?
Se a resposta honesta é que levaria dias e a lista ainda ficaria incompleta, o problema não é a política. É a visibilidade.
O que exatamente conta como shadow AI?
Bloquear ferramentas de IA é uma estratégia eficaz?
Por que o inventário de TI não enxerga as ferramentas de IA?
Como isso se relaciona com frameworks de conformidade?
Descubra o que realmente roda nos seus endpoints
O INGITE Cloud Asset Management transforma governança de IA em algo que você pode medir, comprovar e controlar — com um inventário automatizado que não depende de ninguém lembrar de reportar nada.