Saltar para o conteúdo principal

Shadow AI: o novo desafio de segurança que chega às empresas

A utilização não controlada de ferramentas de inteligência artificial começa a assemelhar-se ao antigo shadow IT, mas com novos riscos para os dados e a propriedade intelectual.

CibersegurançaEquipa Seintec2-3 min de leitura
Shadow AI: o novo desafio de segurança que chega às empresas

Resumo da notícia

A inteligência artificial generativa integrou-se no trabalho diário a uma velocidade dificilmente comparável à de outras tecnologias empresariais. Colaboradores de departamentos comerciais, técnicos, financeiros ou de recursos humanos utilizam assistentes de IA para resumir documentos, redigir emails, analisar informação ou gerar código. O benefício pode ser enorme, mas está também a surgir um novo problema: o shadow AI.

O termo descreve a utilização de ferramentas de inteligência artificial sem o conhecimento ou a aprovação da organização. O principal risco não está na tecnologia em si, mas na informação que nela se introduz. Um contrato, uma lista de clientes, um excerto de código ou uma previsão financeira podem acabar por ser processados fora dos sistemas controlados pela empresa.

Bloquear todas as ferramentas é geralmente pouco realista e pode levar à sua utilização através de canais ainda menos visíveis. A abordagem mais eficaz é definir alternativas autorizadas, estabelecer regras simples sobre os dados que podem ser utilizados e proporcionar formação prática. Também é útil distinguir entre contas pessoais e empresariais e ativar, sempre que possível, definições empresariais de privacidade e retenção.

Outro ponto fundamental é o controlo das integrações. Os assistentes de IA ligados ao email, ao armazenamento ou a plataformas de colaboração podem aceder a grandes volumes de informação. Antes de os implementar convém rever as permissões, o âmbito, o registo de atividade e os mecanismos de revogação.

A IA pode melhorar a produtividade sem se tornar uma falha de segurança. Para isso são necessárias políticas compreensíveis e controlos proporcionais ao risco.

Uma medida útil é criar uma lista curta de utilizações permitidas e proibidas, acompanhada de exemplos reais da empresa. “Pode resumir documentação pública” é mais fácil de aplicar do que uma política de vinte páginas. Também convém disponibilizar um meio para solicitar novas ferramentas de IA, para que a inovação e o controlo não entrem em conflito.

O que está a mudar

A IA generativa integrou-se no trabalho diário a uma velocidade difícil de comparar com a de outras tecnologias empresariais. Colaboradores de diferentes departamentos usam assistentes de IA para resumir documentos, redigir mensagens de correio eletrónico ou gerar código, dando origem ao shadow AI: a utilização destas ferramentas sem o conhecimento nem a aprovação da organização.

O principal risco não está na tecnologia em si, mas na informação que nela é introduzida: um contrato, uma lista de clientes ou uma previsão financeira podem acabar por ser processados fora dos sistemas controlados pela empresa.

O que ensina a uma empresa de média dimensão

Bloquear todas as ferramentas é geralmente pouco realista e pode desviar a utilização para canais ainda menos visíveis. É mais eficaz definir alternativas autorizadas, estabelecer regras simples sobre os dados que podem ser utilizados e disponibilizar formação prática, distinguindo contas pessoais de contas empresariais.

Outro ponto fundamental é o controlo das integrações: os assistentes de IA ligados ao correio eletrónico ou ao armazenamento podem aceder a grandes volumes de informação, pelo que convém rever as permissões, o âmbito de acesso e os mecanismos de revogação antes de os implementar.

O que convém rever

Medidas práticas para gerir o shadow AI sem comprometer a produtividade:

  • Uma lista curta e concreta de utilizações de IA permitidas e proibidas, com exemplos reais da empresa.
  • Que ferramentas de IA são efetivamente utilizadas pelos colaboradores, autorizadas ou não.
  • Permissões e âmbito de acesso dos assistentes de IA ligados ao correio eletrónico ou a plataformas de colaboração.
  • Um canal para solicitar novas ferramentas de IA, de modo a que a inovação e o controlo não entrem em conflito.

Perguntas frequentes

¿O que é exatamente o shadow AI?
A utilização de ferramentas de inteligência artificial por colaboradores sem o conhecimento nem a aprovação da organização.
¿Basta proibir estas ferramentas?
Geralmente não funciona: bloquear tudo desvia a utilização para canais menos visíveis e mais difíceis de controlar.
¿Que medida dá melhores resultados com menos esforço?
Uma lista curta de utilizações permitidas e proibidas, com exemplos concretos da própria empresa, juntamente com alternativas autorizadas.

Conceitos mencionados neste artigo: Armazenamento · Retenção

A Seintec pode ajudar a organizar a utilização de inteligência artificial na sua empresa, definir ferramentas aprovadas e proteger a informação que circula entre utilizadores, aplicações e serviços cloud. Contacte-nos para definir uma abordagem segura e prática.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.