top of page

Os Gastos com Segurança de IA da Kaspersky Crescem à Medida que a Shadow AI Rompe o Modelo de Controle

há 6 dias
16 min de leitura

A Kaspersky afirma que a adoção de IA levou 41% das empresas a aumentar os investimentos em segurança da informação, enquanto funcionários continuam levando ferramentas externas de IA para o trabalho. Os dados da Kaspersky sobre gastos com segurança de IA revelam um conflito que as equipes de segurança não conseguem resolver comprando mais um produto isolado. As empresas querem acelerar a adoção de IA, mas seus controles existentes muitas vezes não conseguem enxergar onde a IA já está operando.

As conclusões vêm de uma pesquisa global com 1.800 tomadores de decisão e especialistas em TI e cibersegurança de 18 países. Os participantes representavam setores como tecnologia, manufatura, finanças, varejo e atacado. A Kaspersky publicou os resultados globais em 29 de julho de 2026, antes de relatórios regionais renovarem a atenção sobre os números em setembro.

Esta não é apenas mais uma história sobre orçamentos de segurança. O problema mais difícil é a lacuna cada vez maior entre a IA empresarial aprovada e a shadow AI, isto é, ferramentas de IA usadas sem aprovação formal ou supervisão. As organizações financiam adoção e proteção ao mesmo tempo, enquanto funcionários ainda podem mover informações corporativas por contas pessoais, extensões de navegador, assistentes especializados e recursos de IA incorporados.

A disputa central é, portanto, entre a adoção controlada de IA e a adoção liderada por funcionários. Bloquear ferramentas externas pode empurrar a atividade ainda mais para fora de vista. Permitir tudo pode expor dados sensíveis, credenciais, documentos internos e processos de negócios a sistemas que as equipes de segurança não avaliaram.

O que os Dados da Kaspersky sobre Gastos com Segurança de IA Realmente Dizem

O número principal importa porque a adoção de IA se tornou um fator direto para o orçamento de segurança, e não apenas mais um item em uma lista de ameaças.

Segundo a pesquisa global da Kaspersky, 41% das empresas aumentaram os investimentos em segurança da informação devido à adoção de IA. Outros fatores relatados incluíram o aumento dos custos de violações, migração para a nuvem e incidentes de segurança recentes.

Esse resultado não significa que 41% expandiram seus orçamentos apenas por causa da shadow AI. Tampouco revela o tamanho de cada aumento. As conclusões publicadas estabelecem uma relação entre adoção e decisões de investimento, mas não fornecem valores em dólar nem a distribuição do crescimento orçamentário.

As respostas mais amplas ajudam a explicar por que os orçamentos estão mudando. Dezenove por cento dos participantes classificaram vulnerabilidades de IA entre suas ameaças atuais mais perigosas. Phishing ficou acima, com 22%, seguido por ataques massivos de malware, com 20%.

Esses números colocam o risco de IA próximo a ameaças empresariais já estabelecidas, sem substituí-las. Líderes de segurança precisam proteger sistemas convencionais enquanto acrescentam acesso a modelos, prompts, plugins, agentes, dados de treinamento e código gerado por IA às suas responsabilidades.

Segundo a Kaspersky, a pressão é especialmente importante nos setores de finanças, governo e tecnologia. Esses setores lidam com dados valiosos e operam sistemas que dão aos atacantes fortes incentivos para atacá-los. Eles também enfrentam pressão significativa para automatizar o trabalho baseado em conhecimento e processos voltados ao cliente.

A adoção não está esperando os programas de segurança se atualizarem. A Kaspersky informou que 81% das empresas pesquisadas estavam explorando ou implantando ferramentas internas baseadas em grandes modelos de linguagem. Dezoito por cento haviam integrado essas tecnologias aos fluxos de trabalho.

Empresas com sistemas internos de IA citaram três motivações igualmente comuns. Maior eficiência de processos, redução de erros humanos e melhores entregas aos clientes foram selecionadas por 59% dessas organizações.

Uma divulgação relacionada da Kaspersky constatou que funcionários já usavam IA em diversas categorias de trabalho. Análise e visualização de dados lideraram com 54%, seguidas por gestão de projetos, com 49%, e busca de informações, com 47%. O trabalho específico de departamentos chegou a 46%, enquanto geração e edição de texto alcançaram 41%.

Esses casos de uso abrangem muitos tipos de dados. Um assistente de projetos pode receber requisitos de clientes, prazos e atribuições de funcionários. Uma ferramenta de análise pode processar registros financeiros, métricas operacionais ou conteúdo exportado de bancos de dados.

A fronteira de segurança muda sempre que essas informações chegam a um modelo, plugin ou serviço habilitado por IA. As equipes precisam saber quem forneceu os dados, qual conta os processou, por quanto tempo permanecem disponíveis e quais sistemas conectados a ferramenta pode alcançar.

É por isso que a mudança nos gastos vai além de proteger modelos contra ataques técnicos. Ela também abrange identidade, classificação de dados, análise de fornecedores, visibilidade de rede, desenvolvimento de software, resposta a incidentes e treinamento de funcionários.

A Kaspersky tem um interesse comercial evidente em enfatizar essas necessidades. A empresa vende produtos de segurança e recomenda seus próprios serviços junto com a pesquisa. Os leitores devem tratar as porcentagens como evidência de uma pesquisa patrocinada por fornecedor, e não como uma medida independente de todo o mercado.

Ainda assim, a amostra abrangeu 1.800 profissionais focados em segurança em 18 países. As conclusões capturam uma preocupação organizacional clara: projetos de IA estão criando despesas fora do orçamento original de licenças de software ou infraestrutura.

Cada assistente adicional pode criar mais um caminho de identidade, fluxo de dados e dependência de fornecedor. Cada modelo interno pode acrescentar exigências de infraestrutura, monitoramento, acesso e testes. Os gastos com segurança estão se tornando parte do custo operacional da IA empresarial.

Essa é a primeira mudança importante. A segurança de IA não começa mais depois que uma empresa implanta um modelo relevante. Ela começa quando trabalhadores procuram formas mais rápidas de concluir tarefas comuns.

A Adoção de IA Está Expandindo a Superfície de Ataque

As empresas não estão apenas se defendendo contra atacantes assistidos por IA; elas estão adicionando sistemas de IA que criam novos pontos para erros e exploração.

Uma superfície de ataque inclui os sistemas, identidades, interfaces e caminhos de dados que um atacante pode potencialmente alcançar. A adoção de IA a expande por meio de endpoints de modelos, sistemas de recuperação de informações, plugins, entradas de prompts, ações autônomas e integrações de terceiros.

Esses componentes introduzem riscos de software familiares em combinações pouco conhecidas. Um controle de acesso fraco continua sendo um controle de acesso fraco, mas um agente de IA pode exercer esse acesso em várias ferramentas. Uma credencial exposta continua perigosa, mas um assistente conectado pode usá-la na velocidade de uma máquina.

A Kaspersky relatou um forte aumento nas falhas registradas que afetam serviços de IA e grandes modelos de linguagem. Sua análise de vulnerabilidades contabilizou 935 vulnerabilidades no segundo trimestre de 2026.

Esse número foi dez vezes maior que o nível registrado no quarto trimestre de 2025, segundo os dados de gestão de vulnerabilidades da empresa. A Kaspersky classificou 119 das vulnerabilidades do segundo trimestre como críticas, quase cinco vezes o nível do fim de 2025.

As categorias mais comuns incluíram controles de acesso fracos, autenticação ou autorização defeituosas e vulnerabilidades de injeção. A injeção ocorre quando uma entrada manipulada altera a forma como um sistema interpreta instruções ou executa ações conectadas.

O aumento exige interpretação cuidadosa. Mais vulnerabilidades registradas podem refletir maior implantação, mais atenção de pesquisadores, melhor divulgação ou uma queda real na qualidade do software. Os totais publicados não separam esses efeitos.

Mesmo assim, as categorias apontam para problemas concretos de engenharia. As empresas precisam proteger o software que envolve os modelos, e não apenas examinar os próprios modelos. Autenticação, limites de permissão, tratamento de entradas, registro de eventos e gestão de dependências continuam essenciais.

Agentes de IA elevam os riscos porque podem executar ações, em vez de apenas produzir texto. Um assistente conectado a e-mail, armazenamento em nuvem, repositórios de código e calendários tem um impacto potencial maior do que um chatbot autônomo.

O agente também complica a atribuição. Um funcionário legítimo pode autorizar uma ação, enquanto um contexto manipulado altera o que o sistema finalmente faz. Os registros de segurança precisam preservar a solicitação do usuário, a decisão do modelo, a chamada de ferramenta, o recurso-alvo e a alteração resultante.

A orientação sobre segurança de agentes da OWASP Foundation aborda esse problema mais amplo de governança. Seu trabalho de 2026 concentra-se em proteger sistemas autônomos por meio de controles que abrangem desenvolvimento, implantação, identidade e supervisão.

Essa abordagem importa porque a proteção tradicional de endpoints enxerga apenas parte do fluxo de trabalho. Uma sessão de navegador pode parecer legítima mesmo quando um funcionário cola material restrito em um site aprovado. Um token válido de agente ainda pode autorizar uma ação insegura.

As equipes de segurança, portanto, precisam de várias camadas de evidência. Elas precisam de um inventário de serviços de IA, visibilidade sobre a movimentação de dados, controles para identidades conectadas e um processo de revisão para ações de alto impacto.

O mesmo princípio se aplica ao código gerado por IA. Um desenvolvedor pode aceitar uma dependência ou configuração sugerida sem compreender suas propriedades de segurança. O resultado então entra na cadeia normal de fornecimento de software e pode chegar à produção.

A Kaspersky também afirmou que seus sistemas detectaram mais de 33.300 ataques contra pequenas e médias empresas durante os primeiros quatro meses de 2026. Esses ataques disfarçavam software malicioso ou indesejado para PC como serviços populares de IA.

Esse total foi quase cinco vezes maior que o do período comparável de 2025, segundo a empresa. A descoberta mostra como atacantes podem explorar a demanda por IA sem comprometer um modelo real. A engenharia social familiar pode se apoiar na marca da IA.

A lição prática é mais ampla do que adquirir detecção específica para IA. As empresas precisam conectar a governança de IA às disciplinas de segurança existentes. Gestão de ativos, controles de identidade, desenvolvimento seguro, avaliação de fornecedores e resposta a incidentes precisam compartilhar a mesma visão da implantação.

Isso cria pressão sobre os diretores de segurança da informação, mas também alcança líderes de tecnologia e negócios. Um departamento que compra um serviço de IA tomou uma decisão de segurança, mesmo quando a compra nunca passa pelo orçamento de segurança.

Uma equipe que cria um assistente interno toma outra decisão ao escolher fontes de dados e permissões. O risco muda novamente quando esse assistente ganha a capacidade de enviar mensagens, modificar registros ou iniciar transações.

A superfície de ataque é, portanto, moldada pelo desenho do negócio. As equipes de segurança não podem reduzi-la sem entender quais funções de IA geram valor e quais conexões são desnecessárias. Isso exige cooperação antes da implantação, não uma reunião de aprovação após o lançamento.

A Shadow AI Transforma Produtividade em Dívida de Governança

A shadow AI cresce quando as ferramentas aprovadas não acompanham a velocidade, a capacidade ou a conveniência que os funcionários podem obter de forma independente.

A Kaspersky constatou que 31% dos participantes globais consideravam o uso não controlado, por funcionários, de ferramentas de IA de terceiros um fator de risco comum. A empresa citou especificamente serviços como ChatGPT e DeepSeek.

O risco não se limita a trabalhadores que deliberadamente quebram regras. Recursos de IA agora aparecem em ferramentas de escrita, produtos de busca, assistentes de reuniões, ambientes de programação, plataformas de análise e extensões de navegador. Os funcionários podem não reconhecer cada função habilitada por IA como um processador de dados separado.

A Kaspersky informou que 59% das organizações permitiam o uso de IA de terceiros sob restrições. Essas restrições incluíam proibições de enviar nomes de empresas ou documentos internos. Outros 23% permitiam acesso irrestrito, ao mesmo tempo em que ofereciam orientações e treinamento.

Juntos, esses números mostram que a maioria das organizações pesquisadas não tentava impor uma proibição total. Elas buscavam preservar um acesso útil enquanto limitavam comportamentos prejudiciais.

Esse compromisso é difícil de aplicar. Uma regra contra o envio de documentos internos parece clara até que os funcionários trabalhem com fragmentos. Um prompt pode revelar informações sensíveis sem conter um arquivo completo.

Um profissional de vendas pode colar objeções de clientes em um assistente. Um engenheiro pode enviar um bloco de código que contenha endpoints internos. Um recrutador pode pedir a uma ferramenta que resuma anotações sobre candidatos ou discussões sobre remuneração.

Cada ação pode parecer menor do que enviar um documento confidencial. Coletivamente, esses prompts podem expor relações organizacionais, planos de produto, informações de clientes e arquitetura técnica.

A shadow AI também inclui contas pessoais usadas para trabalho da empresa. Um serviço aprovado para uso corporativo ainda pode gerar risco quando os funcionários optam por contas de consumidor. As equipes de segurança podem perder controles administrativos, configurações de retenção, registros de auditoria e a capacidade centralizada de remover acessos.

Isso revela a principal fraqueza das respostas baseadas apenas em políticas. Uma regra escrita descreve o comportamento esperado, mas não consegue descobrir ferramentas automaticamente, classificar prompts ou revogar integrações desconhecidas. O treinamento ajuda as pessoas a reconhecer riscos, mas a memória não é um controle técnico.

Uma proibição total cria uma fraqueza diferente. Os funcionários ainda enfrentam prazos e expectativas de desempenho. Se um assistente externo reduz horas de trabalho, alguns usuários buscarão dispositivos pessoais, contas alternativas ou serviços menos visíveis.

A empresa então perde a visibilidade limitada disponível por meio de sistemas gerenciados. O bloqueio pode reduzir o uso casual, mas também pode tornar a atividade restante mais difícil de medir.

Portanto, a melhor comparação não é entre acesso permissivo e segurança rigorosa. É entre acesso visível e governado e acesso invisível e improvisado. A segurança melhora quando o caminho aprovado é útil o bastante para atrair adoção voluntária.

Esse caminho exige mais do que uma assinatura corporativa. Os funcionários precisam de orientações claras sobre dados aceitáveis, tarefas compatíveis e caminhos de escalonamento. Também precisam de alternativas aprovadas que se adequem a diferentes funções.

Um desenvolvedor pode precisar de assistência com entendimento de código e contexto de repositório. Um pesquisador pode precisar de análise documental com fontes rastreáveis. Um gerente de projeto pode precisar de resumos de reuniões, tarefas e decisões.

Para fluxos de trabalho intensivos em conhecimento, as equipes devem entender a diferença entre um repositório corporativo compartilhado e um sistema pessoal antes de conceder acesso à IA. Um prático guia sobre bases de conhecimento pode ajudar a enquadrar decisões sobre propriedade, escopo e recuperação de informações.

A dívida de governança se acumula quando as empresas implementam capacidades antes de definir esses limites. Assim como a dívida técnica, ela permanece oculta enquanto os sistemas parecem funcionar. O custo se torna visível durante uma auditoria, um incidente, a saída de um funcionário ou uma mudança de fornecedor.

A IA pode acelerar esse acúmulo porque a adoção costuma ser descentralizada. Uma equipe de marketing pode ativar um assistente sem aguardar uma implementação central. Um desenvolvedor pode conectar um modelo por meio de uma interface de programação de aplicações em poucas horas.

A IA incorporada cria outro ponto cego. Uma empresa pode aprovar uma plataforma de software antes que esse fornecedor adicione um assistente ou agente automatizado. A avaliação anterior da organização pode não abranger o novo fluxo de dados ou o provedor do modelo.

Por isso, a avaliação de fornecedores precisa se tornar contínua o bastante para captar mudanças materiais de funcionalidades. Os contratos devem abordar uso de dados, retenção, subprocessadores, notificação de incidentes e controles administrativos. As equipes técnicas precisam verificar se o comportamento configurado corresponde a esses termos.

O inventário é o ponto de partida, mas inventário por si só não é governança. As equipes de segurança devem distinguir experimentação de produção, redação de baixo risco de análise sensível e assistentes somente de leitura de agentes que podem alterar sistemas.

Essa classificação determina os controles. Uma ferramenta pública de brainstorming não deve receber registros de clientes. Um assistente interno de recuperação de informações precisa de permissões que reflitam as fontes subjacentes. Um agente que executa ações precisa de autoridade mais restrita e de barreiras de aprovação mais robustas.

A principal troca continua inevitável. Cada proteção adiciona fricção, enquanto cada controle removido aumenta a exposição. O melhor projeto não eliminará essa tensão, mas poderá posicionar a fricção onde as consequências são maiores.

As empresas devem reservar as verificações mais rigorosas para informações sensíveis e ações de maior impacto. Tarefas de baixo risco podem usar controles mais simples. Esse modelo baseado em risco oferece aos funcionários um caminho crível sem tratar todos os prompts como igualmente perigosos.

A Pesquisa Mostra Pressão, Não Prova

As conclusões da Kaspersky mostram que os líderes de segurança sentem pressão, mas não comprovam que gastos maiores tenham produzido uma adoção mais segura de IA.

O número de 41% mede as organizações que aumentaram o investimento em razão da adoção de IA. Ele não mede se essas organizações reduziram incidentes, descobriram shadow AI ou impediram a exposição de dados.

A pesquisa também reúne tomadores de decisão e especialistas de vários setores e países. Essa abrangência torna o padrão relevante, mas pode ocultar diferenças significativas de porte organizacional, regulação, maturidade e exposição a ameaças.

A publicação da Kaspersky não fornece um questionário completo, distribuição de respostas, procedimento de amostragem ou margem de erro. Ela também não detalha o número de 41% por categoria de investimento. Os compradores podem estar financiando produtos, pessoal, consultoria, treinamento ou infraestrutura.

Essas limitações não invalidam os resultados. Elas restringem o que os leitores devem concluir. A pesquisa sustenta uma afirmação sobre comportamento orçamentário relatado, não um veredito sobre eficácia de segurança.

O patrocínio de fornecedores cria outro motivo para cautela. A Kaspersky recomenda seu próprio portfólio de segurança na mesma publicação. Sua posição comercial não torna a pesquisa falsa, mas uma validação independente fortaleceria alegações mais amplas sobre o mercado.

As métricas de risco também dependem da percepção dos respondentes. Dezenove por cento classificaram vulnerabilidades de IA como um dos principais perigos, enquanto 31% identificaram shadow AI como um fator comum. Essas respostas descrevem conscientização e experiência, não contagens de incidentes verificadas de forma independente.

Uma publicação separada da Kaspersky afirmou que 82% das organizações expressaram preocupação com riscos de IA. Entre os 87% que enfrentaram um incidente cibernético no ano anterior, 13% relataram ameaças decorrentes especificamente de vulnerabilidades relacionadas à IA.

Mais uma vez, a atribuição é difícil. Um incidente envolvendo malware associado à IA difere de um serviço de modelo explorado. O vazamento de dados por meio de um prompt de funcionário difere de um agente agindo com base em instruções maliciosas.

Agrupar todos os casos sob “risco de IA” pode levar a gastos vagos. As empresas podem comprar produtos de monitoramento sobrepostos sem definir as exposições que precisam reduzir. Elas também podem tratar a governança como responsabilidade apenas da equipe de segurança.

O National Institute of Standards and Technology oferece um ponto de partida mais estruturado. Seu perfil de IA generativa adapta o AI Risk Management Framework aos riscos em desenvolvimento, implantação e uso de IA generativa.

A estrutura organiza o trabalho em torno de governar, mapear, medir e gerenciar riscos. Essa sequência incentiva as organizações a definir o contexto antes de selecionar controles. Ela também trata a gestão de riscos como um processo de ciclo de vida.

Para uma empresa, “governar” inclui propriedade, responsabilização e políticas. “Mapear” significa compreender sistemas, usuários, dados e consequências. “Medir” abrange testes, monitoramento e evidências. “Gerenciar” transforma essas evidências em ações priorizadas.

Essa estrutura expõe uma fraqueza nas respostas guiadas por gastos. Uma empresa pode comprar ferramentas antes de mapear onde a IA aparece. Pode coletar alertas antes de decidir quais comportamentos importam. Pode treinar funcionários sem medir se práticas arriscadas mudam.

Gastos eficazes devem produzir resultados observáveis. A organização deve saber quais serviços de IA estão ativos, quais categorias de dados os alcançam e quais identidades podem autorizar ações externas.

Ela também deve saber se os funcionários preferem ferramentas aprovadas. A baixa adoção de serviços aprovados pode indicar capacidades ausentes, fricção excessiva, comunicação fraca ou desconfiança. Essa é uma medida de governança, não apenas uma métrica de software.

As equipes de segurança devem acompanhar os tempos de avaliação de novas ferramentas. Ciclos longos de aprovação podem incentivar alternativas não autorizadas. Avaliações mais rápidas não exigem padrões menores se as organizações usarem categorias de risco repetíveis e configurações pré-aprovadas.

Exercícios de incidentes oferecem outro teste. As empresas podem simular uma credencial de IA vazada, um plugin malicioso, um prompt sensível ou um agente realizando uma alteração não autorizada. A resposta revela lacunas que os totais orçamentários não conseguem mostrar.

As áreas de compras devem medir dependências de fornecedores e opções de saída. Uma organização precisa saber se consegue exportar logs, remover dados, revogar integrações e migrar fluxos de trabalho. Essas capacidades se tornam importantes quando os produtos mudam seus termos ou sua postura de segurança.

Nada disso garante segurança. Os sistemas de IA estão mudando rapidamente, e as organizações enfrentarão informações imperfeitas. O objetivo razoável é aprendizado controlado com evidências, não a promessa de que todos os riscos foram eliminados.

A tendência de gastos com segurança de IA identificada pela Kaspersky só se torna significativa quando o investimento melhora a visibilidade e limita as consequências. Caso contrário, orçamentos crescentes podem coexistir com uma shadow AI em expansão e responsabilização fraca.

Três Sinais Que Testarão a Mudança nos Gastos

O próximo teste é saber se orçamentos maiores produzem controle mensurável sem levar os funcionários a ferramentas ainda menos visíveis.

O primeiro sinal é a descoberta. Nos próximos meses, as empresas devem informar se conseguem identificar serviços de IA, contas pessoais, funcionalidades incorporadas e integrações de agentes em seus ambientes.

A descoberta importa porque as políticas não podem governar atividades desconhecidas. Um inventário útil deve conectar cada serviço a um responsável, finalidade de negócio, classificação de dados, método de identidade e conjunto de conexões externas.

Se as organizações divulgarem métricas de visibilidade mais robustas, a tese de gastos ganha sustentação. Isso mostraria que o investimento em segurança está transformando atividades desconhecidas em atividades gerenciadas. Uma visibilidade estagnada sugeriria que os gastos continuam desvinculados da adoção.

O segundo sinal é a taxa de adoção de ferramentas autorizadas. As empresas devem comparar o uso aprovado com tentativas bloqueadas, solicitações de exceção e a demanda dos funcionários por sistemas alternativos.

Uma alta adoção aprovada indicaria que governança e produtividade podem coexistir. Também reduziria o incentivo ao uso de contas pessoais para o trabalho cotidiano. Contornos persistentes enfraqueceriam as alegações de que os programas existentes enfrentam a shadow AI.

A qualidade das ferramentas aprovadas importa mais do que o número de licenças adquiridas. Um assistente autorizado que não consegue acessar as informações necessárias ou oferecer suporte a tarefas especializadas não substituirá opções externas melhores.

As organizações devem examinar quais grupos evitam o caminho aprovado. Engenheiros, pesquisadores, equipes de vendas e analistas têm necessidades diferentes. Um único assistente geral pode não atender a todos os fluxos de trabalho.

O terceiro sinal são as evidências de incidentes. As empresas precisam de definições consistentes para eventos relacionados à IA, incluindo vulnerabilidades de modelos, credenciais expostas, código gerado inseguro, prompts sensíveis, plugins maliciosos e ações não autorizadas de agentes.

Categorias claras melhorariam as comparações entre períodos e organizações. Também revelariam se a principal exposição vem de invasores, falhas de software, comportamento de funcionários ou permissões excessivas.

Uma redução nos incidentes recorrentes reforçaria o argumento a favor dos investimentos atuais. Números crescentes de detecções exigiriam mais contexto. Eles podem refletir uma exposição pior, ou podem mostrar que um monitoramento aprimorado finalmente está encontrando atividades ocultas.

Por isso, líderes de segurança devem combinar os totais de incidentes com o tempo de detecção, o tempo de contenção, os dados afetados e o impacto nos negócios. Também devem documentar qual controle falhou e qual mudança foi implementada em seguida.

O mercado técnico oferecerá outra camada de evidências. Novos padrões de segurança para agentes, orientações atualizadas sobre vulnerabilidades e suporte mais amplo a auditorias mostrarão se os fornecedores conseguem oferecer controles interoperáveis.

A interoperabilidade é importante porque os fluxos de trabalho de IA atravessam muitos sistemas. Um provedor de modelos, uma plataforma de identidade, uma fonte de dados, um navegador, um endpoint e um serviço de segurança podem observar partes diferentes de uma única transação.

As organizações precisam de registros que possam ser conectados entre essas camadas. Sem essa conexão, uma investigação se torna uma reconstrução manual de logs parciais. Ações autônomas tornam esse atraso mais custoso.

O investimento em segurança também deve incluir pessoas que entendam tanto os fluxos de trabalho quanto os controles. Uma plataforma de monitoramento não consegue decidir se uma tarefa é apropriada para um departamento. Esse julgamento exige responsáveis pelo negócio, equipes jurídicas, especialistas em segurança e usuários.

A educação dos funcionários continua necessária, mas as empresas devem evitar apresentar os trabalhadores como o único problema. As equipes frequentemente adotam ferramentas externas porque os processos oficiais não atendem às necessidades operacionais.

A resposta duradoura é tornar o comportamento seguro mais fácil. Isso significa ferramentas aprovadas e úteis, limites claros para os dados, canais rápidos de revisão, permissões estritamente delimitadas e responsabilização visível por ações de alto impacto.

A pesquisa da Kaspersky retrata uma transição real nos orçamentos. A IA não é mais financiada apenas por meio de experimentação, infraestrutura ou programas de produtividade. A segurança tornou-se parte da conta da adoção.

A questão ainda sem resposta é se as empresas estão comprando controle ou apenas tranquilidade. O crescimento do orçamento, por si só, não pode respondê-la. A cobertura de inventário, o uso autorizado e os resultados de incidentes podem.

Para compradores corporativos, a ação imediata é direta: perguntar quais novas evidências cada investimento em segurança produzirá. Se um produto não puder melhorar a visibilidade, restringir o acesso ou reduzir o tempo de resposta, sua relação com o risco de IA continuará incerta.

Desenvolvedores devem perguntar de quais permissões um assistente realmente precisa. Profissionais do conhecimento devem verificar quais dados podem ser enviados com segurança e qual conta rege a interação. Líderes devem comparar a política com o comportamento real dos funcionários.

Os gastos da Kaspersky com segurança de IA continuarão sendo um sinal útil do mercado, mas a IA paralela é o teste operacional mais difícil. No próximo trimestre, observe se as empresas conseguem trazer o trabalho real para sistemas governados sem eliminar o valor que impulsionou a adoção.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page