Publicidade
Um analista do time comercial baixa um PDF com um prompt pronto, visto nas redes sociais. Cola no ChatGPT que a empresa contratou e pede para virar um formulário; em poucos minutos, sai um mini-aplicativo funcionando, o que a IA generativa hoje consegue fazer sem programador.
Gosta tanto do resultado que manda o link para um fornecedor preencher cadastro. Ninguém da segurança viu aquele aplicativo antes de sair da empresa, e ninguém testou para onde os dados vão parar.
Esse analista não é o vilão da história. O problema não está na vontade dele, está no vazio em volta dela: ninguém disse o que pode, o que não pode, e o que precisa passar por outra pessoa antes de sair da empresa.
Continua depois da publicidade
Por baixo desse vazio tem um medo mais específico, raramente nomeado: o de parecer incapaz. Pesquisa com quase 29 mil engenheiros de uma empresa de tecnologia, das universidades Peking e Hong Kong Polytechnic, batizou esse mecanismo de “penalidade de competência”: quem usa IA para completar uma tarefa é visto por quem avalia como alguém que não sabia fazer aquilo sozinho.
Os próprios engenheiros previam essa penalidade antes de sofrê-la, e isso bastava para adotarem a ferramenta bem mais devagar do que ela permitia. Sem regra clara, esse mesmo medo não trava só a adoção, trava a transparência: a pessoa continua usando, só que sem contar.
Levantamento da GoTo com a consultoria Workplace Intelligence entrevistou 2.500 funcionários e identificou uma segunda camada do mesmo medo: 83% dos funcionários que usam IA temem ser culpados por um erro dela, e 42% preferem correr o risco de errar sozinhos a parecer lento ou substituível.
Continua depois da publicidade
Da insegurança ao vazamento, o caminho é curto
O mesmo silêncio que evita pedir ajuda também evita revisão: ninguém audita o que não sabe que existe.
Um documento sensível, como a planilha de salário da diretoria, foi compartilhado por engano como acessível a qualquer pessoa da organização. Basta alguém perguntar algo ao Microsoft Copilot para esse dado aparecer na resposta: o Copilot varre tudo o que está marcado como público ou liberado para busca interna, sem julgar se aquilo deveria estar ali, e entrega o que encontra, inclusive a quem nunca deveria ter acesso.
É o risco central de quem integra IA a e-mail, planilha e sistema interno: a ferramenta não pergunta duas vezes se havia permissão, ela só busca.
Continua depois da publicidade
Outro caminho começa numa auditoria que deu certo. Uma equipe baixa uma skill, um pacote pronto de instruções que a IA usa para automatizar uma tarefa, e a segurança audita o que ela faz antes de liberar: acessa um site externo, o conteúdo está limpo, aprovada.
Meses depois, quem distribui a skill troca o conteúdo desse mesmo site e passa a incluir ali uma instrução para desviar dados da empresa. A skill continua com o mesmo código e a mesma permissão, só a fonte mudou. O vazamento começa e ninguém percebe.
Esse risco deixou de ser exceção. Copilot Studio, da Microsoft, e Gemini Enterprise, do Google, deixam qualquer time montar automação sem escrever código e já estão aprovados em empresas: baixar uma skill pronta virou tão comum quanto instalar um aplicativo. A razão de baixar em vez de construir raramente é preguiça: é não ter aprendido a fazer.
Continua depois da publicidade
O analista do início, quem perguntou ao Copilot e quem aprovou aquela skill têm algo em comum: nenhum avisou ninguém antes de agir. Levantamento da KnowBe4 mostra que quase metade dos profissionais brasileiros, 49,5%, já compartilhou informação confidencial numa ferramenta de IA própria, fora do que a empresa contratou.
O que cabe à liderança fazer, e em que ordem
O time já usa IA, com ou sem aviso da empresa. Falta a liderança, do coordenador ao board, decidir se esse uso vai ter orientação ou continuar escondido.
Proibir a ferramenta nunca resolveu esse vazio, só trocou o problema visível por um invisível. As duas histórias acima ensinam algo mais específico: auditoria pontual não basta, porque o que foi aprovado ontem pode virar outra coisa amanhã.
O caminho que funciona tem ordem:
Treinamento primeiro. Um treinamento formal ensina a usar a ferramenta e, sempre que possível, a construir as próprias automações. É a resposta direta para quem baixa skill pronta por não saber fazer a própria: quando a empresa ensina, a pessoa para de precisar procurar fora. Começa por quem lidera: liderança que nunca usou IA de verdade não forma ninguém.
Política depois, escrita com quem vai usar. Chamar quem já usa IA para ajudar a redigir as regras é o que faz a política pegar. As regras que já valem começar hoje: auditar documento marcado como acessível a “qualquer pessoa com o link”, e proibir instalar skill de terceiro com acesso a dados da empresa. Skill de terceiro serve para estudar, não para rodar dentro de casa: o que acessa dados da empresa precisa ser construído por quem o treinamento formou.
Melhoria contínua, para não parar no papel. A cada trimestre, a empresa revisa o que está funcionando, o que não pegou e o que mudou, e documenta cada ajuste: é esse registro que aparece se a empresa precisar mostrar que levou o risco a sério.
O primeiro passo cabe numa reunião de trinta minutos esta semana: mapear com o time onde a IA já está sendo usada sem passar por ninguém, marcar data para o primeiro treinamento e escolher quem ajuda a escrever a política depois.
A mesma lógica cabe em outra escala, hoje, para quem usa mas não lidera:
- Nas últimas duas semanas, saiu de mim para fora da empresa algum resultado de IA que ninguém revisou antes?
- Existe algum documento meu, ou que eu acesso, marcado como “qualquer pessoa com o link”?
- Alguma skill que uso hoje veio de um site de terceiro, em vez de dentro da empresa?
- Se meu gestor visse como usei a IA nesse caso, eu teria como explicar por quê?
Para a empresa ganhar produtividade com inteligência artificial, é preciso que as pessoas e as áreas trabalhem juntas, e não cada um tentando resolver seu problema sozinho.