Cibersegurança na era da IA: de barreira defensiva a alavanca estratégica de negócios

Abr 23, 2026 | min leitura
By

Leonardo Horvath dos Reis

A recente imersão no RSAC 2026 (RSA Conference), em San Francisco, consolidou uma visão essencial: a cibersegurança deixou de ser uma pauta puramente técnica e assumiu um espaço definitivo na agenda executiva.

A velocidade de evolução do mercado, impulsionada de forma irreversível pela Inteligência Artificial, exige adaptação contínua. O que ficou claro no evento é que a segurança está indo além da proteção de sistemas corporativos tradicionais — agora, ela precisa proteger decisões, dados e a própria operação do negócio.

A partir dessas reflexões, destaco as seis tendências fundamentais que devem guiar as organizações para que não sejam apenas usuárias de IA, mas que tenham governança real sobre ela.


1. A IA deixa de ser suporte e passa a operar o negócio

O mercado está entrando definitivamente na era da IA agêntica (Agentic AI). Se por anos a inteligência artificial ocupava um papel de recomendação, hoje ela já aprova transações, executa fluxos operacionais e interage com clientes de forma autônoma. O Gartner projeta que, até 2028, 60% das empresas utilizarão a IA agêntica para executar processos.

Com isso, o risco muda de lugar: não está mais apenas no código, mas na decisão automatizada, onde uma falha deixa de ser um bug e passa a ser um evento direto de negócio. Para escalar com segurança, as empresas precisam urgentemente combater a "Shadow AI" (IA invisível operando no ambiente) e criar rastreabilidade e limites claros de atuação para esses agentes.


2. Governança de IA entra em definitivo na agenda do Board

A discussão sobre IA evoluiu. A pergunta nas mesas de diretoria deixou de ser "como usar a IA?" para se tornar: "quem responde pelas decisões que ela toma?" Quando sistemas passam a agir de forma autônoma, o risco deixa de ser apenas tecnológico e se torna corporativo e regulatório. Especialmente com legislações como a LGPD no Brasil, a responsabilidade sobre decisões automatizadas exige que a governança deixe de ser tratada isoladamente pela TI. O risco invisível de uma "IA sem dono" exige a definição de limites de atuação e ownership claro de forma integrada entre segurança, jurídico, compliance e negócios.


3. O dado se torna o principal vetor de risco

O perímetro tradicional de segurança se dissolveu. O maior risco atual não está necessariamente no modelo de IA, mas nos dados que fluem por ele. Dados sensíveis e estratégicos estão circulando em prompts, logs e conectores (como MCP) sem o controle adequado. 

O impacto de um vazamento muitas vezes ocorre dentro do uso legítimo da ferramenta, não por uma invasão. O dado se tornou o novo perímetro, e as organizações precisam mapear urgentemente o fluxo dessas informações, tratando a entrada (prompts) como verdadeiras interfaces de risco.


4. Ataques passam a explorar o comportamento, não apenas vulnerabilidades

Os ataques modernos estão deixando de focar apenas em quebrar infraestruturas para explorar a camada de interpretação lógica da IA. Através de manipulação de contexto e comandos ocultos — com técnicas como prompt injection e abordagens similares ao ClickFix —, os sistemas são induzidos a executar ações indevidas sem que haja qualquer falha clássica de segurança no código. Em vez de derrubar o sistema, o atacante influencia a IA a tomar a decisão errada. Isso exige que a segurança expanda seus testes para incluir simulações comportamentais e monitoramento contínuo das decisões.


5. Identidades não-humanas ampliam exponencialmente a superfície de risco

APIs, bots, integrações e agentes de IA já executam um volume de ações superior ao dos usuários humanos e, na maioria das vezes, sem a governança devida. O modelo tradicional de gestão de acessos não cobre mais essa realidade, pois o risco dessas entidades não está apenas no acesso, mas na sua execução em velocidade de máquina. Identidades não-humanas frequentemente operam com privilégios excessivos e credenciais estáticas. A resposta para isso passa por visibilidade total, substituição por credenciais dinâmicas e rotativas, e a aplicação de privilégios mínimos.


6. Segurança passa a ser parte do produto e da arquitetura

Em um cenário onde decisões são automatizadas em tempo real, tratar a segurança como uma etapa final de validação significa chegar tarde demais. A segurança não é mais uma camada adicional; ela deve ser parte intrínseca do produto e inserida na Definition of Ready. Isso significa definir desde o primeiro dia de desenho arquitetônico como a IA será governada, quais dados irá utilizar e quais limites de ação automatizada ela terá. Quando integrada desde o início, a segurança deixa de ser uma barreira e se torna um habilitador de velocidade e escala para os negócios.

A reflexão final que o RSAC 2026 nos deixa é uma mudança de paradigma essencial: velocidade e segurança não competem, elas se reforçam. As empresas que lideram o mercado já entenderam que não adianta apenas adotar a IA; é preciso operacionalizá-la de forma madura. A pergunta final que fica para os executivos não é mais o quanto a segurança impacta o desenvolvimento, mas sim: se a segurança não nasce junto com o seu produto inteligente, quanto risco você está potencializando sem perceber?


Leonardo Horvath

Leonardo Horvath dos Reis

Senior Security Officer, CI&T