Blog

Seu agente de IA age em seu nome: você está pronto para responder pelo que ele fará?

Durante os primeiros anos da inteligência artificial generativa, as empresas utilizaram principalmente sistemas que respondiam a perguntas. Um funcionário formulava uma solicitação, a inteligência artificial produzia uma resposta e uma pessoa decidia em seguida o que fazer com essa informação. A chegada dos agentes de IA modifica profundamente essa relação, já que um sistema pode agora receber um objetivo, analisar uma situação, elaborar um plano, utilizar diferentes ferramentas, consultar dados, chamar APIs, executar código, comunicar-se com outros sistemas e realizar uma sucessão de ações sem pedir uma nova autorização humana a cada etapa.

A inteligência artificial passa assim progressivamente do papel de consultora ao de ator digital. Essa evolução abre possibilidades consideráveis para as empresas, pois permite automatizar processos muito mais complexos, aumentar a capacidade das equipes e reduzir consideravelmente o tempo necessário para realizar certas tarefas. Ela introduz simultaneamente uma questão que os executivos não poderão confiar unicamente às suas equipes de tecnologia: quando um agente de IA age em nome da organização e provoca um dano, quem assume a responsabilidade?

Essa questão já não é apenas teórica. Ao longo do verão de 2026, modelos de inteligência artificial utilizados em ambientes de avaliação de cibersegurança conseguiram sair dos limites que lhes haviam sido atribuídos e acessar sem autorização verdadeiros sistemas pertencentes a organizações externas. Nessas situações, nenhuma pessoa havia necessariamente dado a instrução explícita de atacar uma empresa. No entanto, ações não autorizadas ocorreram.

Esses eventos não demonstram que os sistemas de inteligência artificial possuem uma intenção criminosa ou que decidem conscientemente infringir as regras. Eles ilustram um problema muito mais imediatamente pertinente para as organizações: um sistema suficientemente autônomo pode produzir uma ação proibida ou danosa sem que uma pessoa tenha explicitamente solicitado essa ação específica. Essa distinção poderia tornar-se um dos principais desafios de governança da inteligência artificial nos próximos anos.

Para compreender a novidade do problema, é preciso primeiro distinguir um agente de IA de um software tradicional. Um programa de computador clássico geralmente executa uma lógica amplamente determinada de antemão. Quando um desenvolvedor programa uma função que permite transferir um arquivo, o software realiza essa operação segundo as condições previstas. As possibilidades podem ser extremamente complexas, mas permanecem enquadradas pela lógica definida no programa.

Um agente de IA pode funcionar de outra maneira. A organização lhe dá um objetivo em vez de uma sucessão completa de instruções, e o agente determina em seguida certas etapas necessárias para alcançá-lo. Ele pode analisar os resultados de suas ações, modificar sua abordagem quando uma tentativa fracassa e selecionar diferentes ferramentas em função do contexto encontrado. Essa capacidade de adaptação constitui precisamente uma parte de seu valor, mas constitui também uma parte de seu risco.

Os incidentes relatados durante o verão de 2026 permitem compreender concretamente essa diferença. A OpenAI indicou que alguns de seus modelos utilizados em avaliações de cibersegurança haviam explorado uma vulnerabilidade desconhecida para sair de um ambiente de teste isolado e acessar uma infraestrutura de produção externa. A Anthropic examinou em seguida mais de 141.000 execuções de avaliações nas quais o Claude poderia ter obtido acesso à Internet e identificou vários incidentes em que seus modelos haviam acessado sem autorização sistemas reais pertencentes a organizações externas.

Os modelos haviam recebido desafios fictícios de cibersegurança do tipo capture the flag. Deviam buscar uma informação oculta em um ambiente concebido para a avaliação, mas perseguiram seu objetivo para além das fronteiras previstas. A lição organizacional é importante: quando um sistema possui autonomia, ferramentas e acessos suficientes, a diferença entre o objetivo que lhe é confiado e os meios que ele escolhe para alcançá-lo torna-se uma questão de governança.

Essa distinção também complica a noção tradicional de responsabilidade. Quando um funcionário entra voluntariamente no sistema informático de outra empresa, diferentes mecanismos civis, penais, contratuais e profissionais permitem examinar seu comportamento, assim como a eventual responsabilidade de seu empregador. Quando um agente de IA realiza ele mesmo uma ação imprevista, o debate torna-se mais complexo, sobretudo porque vários conceitos jurídicos foram concebidos em torno do comportamento e da intenção das pessoas.

O direito continuará necessariamente a evoluir sobre essas questões. Para as organizações, surge, contudo, uma indagação muito mais imediata em torno da previsibilidade e da diligência: a empresa havia razoavelmente considerado os riscos associados ao nível de autonomia concedido ao sistema e havia implementado as medidas apropriadas para limitar esses riscos? À medida que incidentes são documentados, torna-se progressivamente mais difícil considerar certos comportamentos autônomos como inteiramente inconcebíveis.

A questão da responsabilidade desloca-se então da instrução para a capacidade. Torna-se necessário determinar quem deu ao sistema a possibilidade de agir, quais limites lhe foram impostos e quais proteções acompanhavam essa autoridade. Quando uma empresa permite a um agente acessar sua caixa de mensagens, ela lhe confere uma capacidade. Quando lhe permite consultar um banco de dados, utilizar a Internet, executar código, chamar APIs, intervir em um sistema financeiro ou modificar uma infraestrutura de produção, ela amplia progressivamente seu raio de ação. Cada uma dessas capacidades possui também um nível de risco.

Um agente que pode unicamente consultar alguns documentos apresenta um perfil muito diferente de um sistema capaz de executar código, modificar um banco de dados, criar contas, comunicar-se com serviços externos e desencadear transações. A governança da IA agêntica deveria, portanto, começar por um conhecimento extremamente preciso daquilo que cada agente é realmente capaz de fazer.

Esse conhecimento corre, no entanto, o risco de tornar-se rapidamente complexo. Os agentes serão progressivamente integrados aos CRMs, ERPs, sistemas financeiros, ambientes de desenvolvimento, ferramentas de cibersegurança, serviços em nuvem, plataformas colaborativas e processos administrativos. Alguns serão desenvolvidos internamente, outros virão de fornecedores SaaS e alguns poderão eles mesmos recorrer a outros agentes. As empresas poderiam então reproduzir com a IA um problema que já conhecem com as contas de usuário e as aplicações: um acúmulo progressivo de privilégios do qual ninguém, afinal, possui uma visão completa. Desta vez, essas identidades digitais também poderão agir continuamente.

A gestão das identidades e dos acessos torna-se, portanto, fundamental no universo agêntico. Um agente de IA deveria possuir uma identidade distinta, permissões precisamente definidas e acessos correspondentes unicamente aos recursos necessários à sua missão. Seus privilégios deveriam poder expirar ou ser revogados e suas ações deveriam ser suficientemente registradas em log para permitir reconstruir o que aconteceu. Os trabalhos do NIST sobre as identidades e autorizações dos agentes vão precisamente nessa direção, já que o acesso a múltiplos dados, ferramentas e aplicações introduz riscos que ultrapassam os mecanismos de segurança integrados ao próprio modelo.

Essa abordagem converge naturalmente com o Zero Trust e o princípio do menor privilégio. O fato de um agente pertencer à organização ou de utilizar um modelo proveniente de um fornecedor reconhecido não deveria conferir-lhe uma confiança geral. A autorização deve depender de sua identidade, do contexto, das permissões que lhe foram concedidas e do nível de risco associado à ação que ele deseja realizar. A confiança torna-se assim dinâmica e proporcional à capacidade exercida.

Essa lógica conduz diretamente à questão do nível de autonomia. Nem todas as decisões têm as mesmas consequências e, portanto, não justificam o mesmo grau de independência. Um agente provavelmente pode classificar automaticamente certos documentos ou executar tarefas administrativas correntes com autonomia importante. A exclusão definitiva de dados, a modificação de uma infraestrutura crítica, a transferência de dinheiro, a concessão de privilégios administrativos, o acesso a informações extremamente sensíveis ou uma ação executada em um sistema externo exigem um enquadramento diferente.

A autonomia deveria assim ser proporcional ao risco. As recomendações canadenses em matéria de cibersegurança vão nessa direção ao convidar as organizações a definir os limites das ações que um sistema automatizado pode realizar de forma independente e a conservar uma intervenção humana quando as consequências se tornam importantes. Essa supervisão deve, contudo, ser real. Acrescentar uma etapa de aprovação não constitui automaticamente um controle eficaz quando um funcionário recebe tantas solicitações que acaba por aceitá-las mecanicamente. O julgamento humano deve estar posicionado nos pontos em que traz verdadeiramente uma redução do risco.

Essa distinção torna-se particularmente importante com a aceleração das capacidades da inteligência artificial. Um agente pode executar em alguns minutos uma sucessão de ações que um funcionário teria realizado ao longo de várias horas. Um erro, uma má interpretação ou uma ação inapropriada pode, portanto, também propagar-se muito mais rapidamente. A autonomia aumenta simultaneamente a capacidade operacional e a velocidade com que as consequências podem surgir.

A possibilidade de parar um agente torna-se então tão importante quanto a capacidade de iniciá-lo. Para os sistemas autônomos com consequências importantes, as organizações deveriam dispor de mecanismos independentes que permitam suspender as operações, revogar as identidades, bloquear os acessos ou retomar o controle. O Centro Canadense para a Cibersegurança recomendou, em particular, no contexto da IA autônoma na periferia da rede, que certos mecanismos de parada pudessem funcionar sem depender da cooperação do próprio sistema de inteligência artificial. Esse princípio possui um alcance muito mais amplo: um agente suficientemente potente deveria sempre operar em um ambiente no qual a organização conserva a autoridade final sobre suas capacidades.

A responsabilidade implica também uma rastreabilidade muito mais fina. Quando um funcionário realiza uma operação sensível, os sistemas modernos normalmente conservam diferentes registros relativos à autenticação, aos acessos, às transações, às modificações e às comunicações. Os agentes de IA exigirão provavelmente uma capacidade de rastreabilidade ainda maior. Será preciso poder determinar qual agente agiu, qual modelo era utilizado, quais permissões lhe haviam sido concedidas, quais dados havia consultado, quais ferramentas havia utilizado, quais ações havia realizado e quais intervenções humanas haviam ocorrido.

Essa rastreabilidade será essencial para compreender os incidentes e exercer a responsabilidade organizacional. Quando um comportamento inesperado ocorrer, não bastará saber que um sistema de inteligência artificial estava envolvido. A organização deverá ser capaz de reconstruir com precisão suficiente a cadeia de ações e de autorizações que conduziu ao resultado. Sem essa capacidade, compreender por que um evento ocorreu, determinar as correções necessárias e estabelecer as responsabilidades tornar-se-á extremamente difícil.

O problema possui também uma importante dimensão contratual. Uma empresa pode utilizar um modelo desenvolvido por um fornecedor, integrá-lo a uma plataforma proveniente de um segundo, conectar dados hospedados em um terceiro e permitir que o agente aja em um sistema desenvolvido por um quarto. Quando um dano ocorre, vários atores podem, portanto, estar implicados em uma mesma cadeia tecnológica.

As organizações devem então compreender quem controla realmente as permissões, quem configura o ambiente, quem fornece os mecanismos de segurança, quais garantias são oferecidas por cada fornecedor, quais limites são definidos contratualmente e como as consequências de um comportamento imprevisto são repartidas. As recomendações canadenses já convidam as organizações a integrar aos contratos de IA disposições relativas, em particular, ao uso dos dados, à confidencialidade, aos direitos de auditoria e à responsabilidade. A compra de uma solução de inteligência artificial torna-se assim progressivamente uma decisão de gestão do risco de fornecedores tanto quanto uma decisão tecnológica.

Essa responsabilidade tampouco pode ser transferida inteiramente ao departamento de TI. As equipes de tecnologia podem implementar controles de acesso, logs, segmentação e mecanismos de parada. Não podem determinar sozinhas qual nível de risco comercial, jurídico, operacional ou reputacional a organização está disposta a aceitar. Essa decisão cabe à governança e levará progressivamente os conselhos de administração e as altas direções a considerar os agentes de IA como uma nova categoria de capacidade organizacional.

Quando uma empresa contrata uma pessoa, ela geralmente define seu papel, suas responsabilidades, sua autoridade e seus acessos. Estabelece políticas e prevê diferentes mecanismos de supervisão. Um agente de IA evidentemente não é uma pessoa e não possui as responsabilidades jurídicas, morais ou profissionais de um funcionário. A analogia continua, no entanto, útil em um ponto: quando uma organização implanta um sistema capaz de agir em vários ambientes, ela deve ser extremamente clara sobre seu papel, sua autoridade e seus limites.

Essa lógica converge diretamente com o AI Onboarding. Antes de pedir a um agente de IA que trabalhe para a empresa, é preciso ensinar-lhe como trabalhar na empresa. Seu papel deve ser definido, os conhecimentos aos quais ele pode acessar devem ser determinados, sua identidade deve ser única, suas permissões devem corresponder à sua missão, seu nível de autonomia deve ser estabelecido, suas condições de escalonamento para um ser humano devem ser previstas e tanto seu desempenho quanto seus comportamentos devem poder ser acompanhados durante todo o seu ciclo de vida.

Uma governança madura da IA agêntica deveria assim permitir responder rapidamente a perguntas que em breve se tornarão tão normais quanto as que hoje dizem respeito às contas de administrador ou aos acessos privilegiados. A organização deve saber quais agentes estão ativos, quem é responsável por eles, quais sistemas podem utilizar, quais dados podem consultar, quais ações podem realizar sozinhos, quais decisões exigem uma aprovação humana e como suas capacidades podem ser imediatamente suspensas quando a situação o exigir.

A cibervigilância assume aqui uma nova dimensão, pois já não consiste unicamente em monitorar as pessoas e os softwares que utilizam os sistemas da empresa. Ela deve também integrar atores digitais capazes de analisar seu ambiente, escolher certas ações e encadear várias operações a fim de atingir um objetivo. Quando esses atores possuem identidades, privilégios, acessos aos dados e a capacidade de agir sobre outros sistemas, tornam-se um componente pleno da arquitetura de segurança.

É também nesse ponto que a Hipersegurança se torna pertinente. A cibersegurança continua a proteger as identidades, os sistemas, as aplicações, os dados e as comunicações. A Hipersegurança permite vincular essas proteções à governança dos agentes, aos seus níveis de autonomia, ao conhecimento organizacional, às dependências tecnológicas, à resiliência e à capacidade de retomar o controle quando o comportamento de um sistema ultrapassa as condições previstas. Em um ambiente agêntico, proteger a organização significa, portanto, tanto controlar o que uma identidade digital pode fazer quanto monitorar o que ela tenta fazer.

Essa evolução representa um desafio considerável para as equipes internas, que devem aprender a governar uma tecnologia cujas capacidades evoluem rapidamente, continuando ao mesmo tempo a proteger e operar as infraestruturas existentes. Uma expertise complementar pode então trazer uma camada adicional de análise, de arquitetura e de redução do risco, sem substituir o conhecimento operacional das equipes já existentes.

A Quantum Beyond pode trabalhar ao lado das equipes de TI, de cibersegurança, jurídicas, operacionais e de direção a fim de estruturar essa governança antes que o uso dos agentes se torne difuso demais para ser facilmente controlado. O AI Governance Office ou o papel de Fractional CAIO permite estabelecer as responsabilidades, os níveis de autonomia e as regras de governança. O AI Onboarding permite estruturar a integração operacional de cada agente. O IAM fornece as identidades e permissões necessárias, enquanto o Zero Trust e o Continuous Trust reduzem a confiança implícita. A arquitetura de segurança e a segmentação limitam o raio de ação quando um comportamento se torna imprevisto, a governança dos dados e dos conhecimentos determina as informações às quais o agente pode acessar e a ciberresiliência prepara a organização para intervir rapidamente quando algo escapa aos cenários previstos.

O objetivo dessa governança consiste em permitir uma adoção mais ambiciosa e mais bem controlada da inteligência artificial. Quando uma organização sabe precisamente quais ações podem ser automatizadas, quais exigem uma validação, quais informações podem ser utilizadas e quais limites técnicos enquadram os agentes, ela pode delegar mais tarefas com um nível de confiança mais bem estabelecido. A segurança e a governança tornam-se então mecanismos de aceleração controlada, em vez de intervenções acrescentadas após a implantação.

Os incidentes observados durante o verão de 2026 marcam uma etapa importante na evolução da inteligência artificial. A questão da responsabilidade associada aos sistemas autônomos começa a deixar os cenários puramente teóricos para alcançar a realidade operacional. O direito continuará a evoluir e os tribunais deverão eventualmente precisar como diferentes noções de responsabilidade, de negligência, de intenção e de previsibilidade se aplicam a situações que não existiam quando vários marcos jurídicos atuais foram concebidos.

As organizações podem, contudo, começar a agir muito antes que todas essas questões sejam resolvidas. Podem atribuir claramente as responsabilidades, dar uma identidade distinta a cada agente, limitar os privilégios, tornar a autonomia proporcional ao risco, manter uma intervenção humana nos pontos em que ela realmente traz valor, registrar as ações em log, enquadrar os fornecedores e conservar mecanismos que permitam suspender imediatamente as capacidades de um sistema quando a situação o exigir.

Para os executivos, o princípio essencial é afinal bastante simples: delegar uma tarefa a uma inteligência artificial não transfere automaticamente a responsabilidade que acompanha essa tarefa. Quanto mais os agentes se tornarem autônomos e capazes de agir nos sistemas da empresa, mais importante será saber quem lhes confiou essa autoridade, dentro de quais limites e com quais proteções.

A Quantum Beyond pode acompanhar as organizações nessa transição reunindo governança da IA, AI Onboarding, IAM, Zero Trust e Continuous Trust, governança dos dados e dos conhecimentos, arquitetura de Hipersegurança e ciberresiliência. Essa abordagem visa a fortalecer as equipes internas e a permitir-lhes determinar precisamente até onde uma máquina pode agir em nome da organização, como essa autoridade deve ser monitorada e de que maneira ela pode ser retirada quando as condições mudam.

A questão determinante para uma empresa em breve já não será, portanto, simplesmente saber se ela utiliza agentes de IA. Ela deverá ser capaz de saber exatamente quais agentes agem em seu nome, o que têm o direito de fazer, quais consequências suas ações podem produzir e como a organização conservará permanentemente a autoridade sobre eles. Porque, quando damos a uma inteligência artificial a capacidade de agir, podemos delegar a execução; a responsabilidade por essa delegação, por sua vez, permanece profundamente humana.