Blog

26 de agosto de 2026

Shadow AI já está rodando nos computadores da sua empresa

Por INGITE Research Team2026-08-268 min de leituraVisibilidade de Endpoints

Resposta rápida

Shadow AI é qualquer ferramenta de IA usada em um dispositivo corporativo sem aprovação ou visibilidade da TI — uma aba do navegador, uma extensão, um recurso de IA ligado dentro de um software licenciado ou um assistente local rodando com privilégios do usuário.

  • Apenas 31% das organizações têm visibilidade sobre o software de IA que roda no seu ambiente.
  • O risco não é a ferramenta. É o dado corporativo sair por ela sem nenhum registro do lado da empresa.
  • Uma política de IA no papel não é um controle. Um inventário de software automatizado é.

Sua empresa tem uma política de IA.

Talvez ela cite duas ou três ferramentas aprovadas. Talvez defina o que pode e o que não pode ser colado em um chatbot. Talvez tenha passado pelo jurídico e sido aprovada pela diretoria.

Parece governança.

Mas se essa política depende de as pessoas se lembrarem dela, há uma boa chance de ela já não descrever o que de fato está rodando nos computadores corporativos. Não por descuido dos funcionários — mas porque a IA chegou mais rápido do que qualquer processo de aprovação consegue acompanhar.

IA aprovada e IA usada são dois inventários diferentes

Toda empresa consegue listar as ferramentas de IA que decidiu adotar. Pouquíssimas conseguem listar as ferramentas de IA que estão realmente instaladas, abertas, plugadas no navegador e alimentadas com dados corporativos todos os dias.

Essa lacuna tem nome: shadow AI — a IA que roda na sombra, fora do radar da TI. E não é um fenômeno marginal.

31%das organizações têm visibilidade sobre software de IA — contra 66% no parque de SaaSFlexera, 2026 State of ITAM Report
59%relatam aumento do desperdício com gastos em software de IA no último anoFlexera, 2026 State of ITAM Report
86%não têm visibilidade sobre como as ferramentas de IA tratam os dados da empresaShadow AI Behavior Report, 2025-2026

A política existe. A visibilidade, não.

Por que o shadow AI é mais difícil de detectar que o software não autorizado clássico

O software não autorizado tradicional era fácil de identificar. Exigia download, instalador, direitos de administrador, espaço em disco. A IA não se comporta assim.

Como cada tipo de software entra no endpoint
Vetor de entrada Exige direitos de admin Rastro deixado Detectado por
Aplicativo instalado clássico Normalmente sim Entrada de registro, arquivos de programa, registro de desinstalação Qualquer inventário de software
App de IA em aba do navegador Não Apenas o histórico do navegador Monitoramento de aplicativos e uso web
Extensão de navegador Não Pasta do perfil do navegador Inventário de extensões no endpoint
Recurso de IA ativado em software licenciado Não Nenhum no endpoint Acompanhamento de releases do fornecedor e revisão de licenças
Assistente de IA desktop / agente local Não (instalação por usuário) Pasta do perfil do usuário, processo em execução Inventário automatizado e monitoramento de processos
Conta pessoal em dispositivo corporativo Não Nenhum Aplicação de política no endpoint

Nenhum desses eventos abre um chamado. Nenhum deles aparece em uma planilha. E quando a TI fica sabendo, a ferramenta já faz parte da rotina diária de alguém.

O que costuma ficar invisível

Dado corporativo saindo pelos prompts

Contratos, folhas de pagamento, listas de clientes, código-fonte e documentos estratégicos são colados em modelos públicos para resumir, traduzir ou reescrever. A ação leva cinco segundos e não deixa registro nenhum do lado corporativo.

Extensões com permissões silenciosas

Muitas extensões de IA pedem permissão para ler e alterar tudo nas páginas que o usuário visita. Isso inclui sistemas internos, ERPs, dashboards e e-mail.

IA embutida em software que você já tem

Os fornecedores seguem adicionando recursos de IA a produtos existentes. Algo que a empresa aprovou há dois anos pode estar enviando conteúdo para um modelo que nunca fez parte da avaliação original.

Licenças pagas e nunca usadas

O problema inverso também existe. Times compram assentos de IA às pressas, a adoção não decola e a fatura continua chegando.

Agentes de IA locais rodando com privilégios do usuário

A camada mais recente: assistentes que leem arquivos, executam comandos e agem sobre a máquina. São softwares legítimos, com uma capacidade muito real de movimentar dados.

Por que isso pesa em uma auditoria

Quando um incidente acontece, a pergunta nunca é o que a política dizia. É o que de fato rodou, em qual máquina, em que horário e com quais dados. Um documento não responde isso. Um histórico de atividade no endpoint responde.

O custo de governar IA só com política

Uma política que ninguém consegue medir produz três resultados previsíveis.

O primeiro é a exposição jurídica — reguladores e clientes pedem evidência, não intenção. O segundo é financeiro: gasto com IA espalhado por áreas, em cartões pessoais ou contas de teste, nunca se consolida em um contrato negociável. O terceiro é operacional: a TI vira o último departamento a saber das ferramentas de que a empresa depende e acaba sustentando um ambiente que nunca mapeou.

Governança sem medição é intenção. Governança com medição é controle.

Não é um problema de pessoas, é um problema de visibilidade

Bloquear tudo não funciona. O funcionário que perde um ganho de produtividade encontra um caminho alternativo, normalmente em um dispositivo que a empresa controla ainda menos. Liberar tudo também não funciona.

O que funciona é medir. Saber quais aplicativos estão instalados, quais são de fato usados, com que frequência, por quem e em quais máquinas. Com esse dado, a conversa muda: em vez de adivinhar, a TI aprova o que já entrega valor, corta o que ninguém usa e age com precisão onde existe risco real.

Como obter visibilidade sobre o uso de IA em cinco passos

  1. Inventarie o que está instalado, de forma automáticaPare de depender de declarações. Colete aplicativos instalados, instalações por usuário e extensões de navegador de todos os endpoints, inclusive máquinas fora da rede corporativa.
  2. Separe o instalado do usadoUm aplicativo que existe não é um perfil de risco. Um aplicativo aberto quatro horas por dia é. Meça o uso real antes de decidir qualquer coisa.
  3. Classifique em aprovado, tolerado e proibidoTrês listas, revisadas todo mês. O que aparecer em um endpoint e não estiver em nenhuma lista vira item de revisão, não incidente.
  4. Aplique a política no endpointTransforme as regras que importam em controles aplicados e eventos monitorados, para que uma violação gere registro em vez de boato.
  5. Guarde o históricoA retenção é o que transforma “achamos que nada vazou” em uma resposta defensável durante uma auditoria ou investigação.
Nota técnica

A maioria dos assistentes de IA modernos instala em escopo de usuário — dentro do perfil, sem direitos de administrador e sem entrada de registro no nível da máquina. Inventários que leem apenas as chaves de desinstalação do sistema vão reportar um ambiente limpo enquanto as ferramentas rodam. Qualquer inventário usado para governança de IA precisa coletar também as instalações por usuário e as pastas de extensões do navegador.

Como a INGITE ajuda

Cloud Asset Management

Inventário automático e sempre atualizado de hardware e software — incluindo aplicativos e extensões de IA que apareceram sem passar por nenhum processo de aprovação.

Ver a solução

Cloud Productivity Monitoring

Mostra como esses aplicativos são realmente usados, separando a ferramenta que gera valor real daquela que só gera custo e exposição.

Ver a solução

Cloud EndPoint Security

Aplica e monitora políticas no endpoint, para que uma regra deixe de ser documento e vire um controle efetivo e auditável.

Ver a solução

Cloud Digital Forensics Investigation

Preserva o histórico e as evidências necessárias para reconstruir o que aconteceu, com rastreabilidade completa.

Ver a solução

Sete perguntas que revelam se você tem controle de verdade

Esqueça a política por um instante. Responda a estas — e conte quantas você consegue responder hoje, com evidência.

  • Quais aplicativos de IA estão instalados nos seus endpoints neste momento?
  • Quais extensões de navegador com permissão de acesso às páginas estão ativas no seu ambiente?
  • Quais dessas ferramentas são de fato usadas, e por quantas pessoas?
  • Quantas licenças de IA a empresa paga, e qual é a taxa real de adoção?
  • Quais máquinas rodam ferramentas de IA enquanto estão fora da rede corporativa?
  • Se um incidente acontecesse hoje, você conseguiria mostrar o que rodou em uma máquina específica no mês passado?
  • Quanto tempo levaria para produzir essa lista — e quanta confiança você teria nela?

Se a resposta honesta é que levaria dias e a lista ainda ficaria incompleta, o problema não é a política. É a visibilidade.

O que exatamente conta como shadow AI?
Qualquer ferramenta de IA usada para trabalho em um dispositivo corporativo sem aprovação ou visibilidade da TI. Isso inclui chatbots públicos em aba de navegador, extensões de IA, recursos de IA ativados dentro de software licenciado, assistentes desktop instalados em escopo de usuário e contas pessoais de IA usadas em máquinas da empresa.
Bloquear ferramentas de IA é uma estratégia eficaz?
Raramente por si só. O bloqueio elimina um ganho de produtividade sem eliminar a demanda, e os usuários migram para dispositivos pessoais que a empresa controla ainda menos. Bloquear funciona quando é aplicado de forma seletiva a ferramentas específicas, com base em dados medidos de uso, e acompanhado de uma alternativa aprovada.
Por que o inventário de TI não enxerga as ferramentas de IA?
Porque a maioria dos inventários lê apenas os registros de instalação no nível da máquina. Assistentes de IA modernos instalam em escopo de usuário, e ferramentas baseadas em navegador não instalam nada. Um inventário feito para governança de IA precisa coletar instalações por usuário, extensões de navegador e o uso real dos aplicativos.
Como isso se relaciona com frameworks de conformidade?
Frameworks como ISO 27001, GDPR e LGPD exigem inventário de ativos preciso e controle demonstrável sobre o tratamento de dados. Uma ferramenta de IA que processa dados da empresa sem aparecer em nenhum inventário é uma falha nos dois requisitos ao mesmo tempo.

Descubra o que realmente roda nos seus endpoints

O INGITE Cloud Asset Management transforma governança de IA em algo que você pode medir, comprovar e controlar — com um inventário automatizado que não depende de ninguém lembrar de reportar nada.

Conheça o Cloud Asset Management