Cibersegurança na era da aceleração: sua organização consegue acompanhar o novo ritmo?
Durante anos, o tempo constituiu uma forma de proteção invisível em cibersegurança. Descobrir uma vulnerabilidade complexa podia exigir semanas ou meses de pesquisa. Analisar um novo algoritmo criptográfico exigia conhecimentos extremamente especializados. Desenvolver um método de exploração demandava pessoal competente, infraestruturas, dinheiro e muita paciência. As organizações também dispunham de certo tempo para analisar as ameaças, priorizar as correções e adaptar progressivamente seus mecanismos de proteção.
Essa realidade começa a mudar com a aceleração das capacidades da inteligência artificial. No verão de 2026, pesquisadores da Anthropic demonstraram que um modelo de IA de ponta podia contribuir de maneira importante para trabalhos de criptoanálise que tradicionalmente teriam exigido esforços humanos consideráveis. O Claude Mythos Preview permitiu notadamente melhorar substancialmente o melhor ataque conhecido contra o HAWK, um candidato à padronização de assinaturas digitais pós-quânticas, após cerca de 60 horas de trabalho. Em outro experimento, o modelo descobriu de maneira largamente autônoma uma melhoria importante de um ataque contra uma versão voluntariamente reduzida do AES. Esses trabalhos não significam de forma alguma que os sistemas criptográficos atualmente implantados estejam subitamente comprometidos: o HAWK continua sendo um candidato à padronização e o AES completo não foi quebrado.
A importância desses experimentos está em outro lugar. Eles dão uma amostra do que pode ocorrer quando a inteligência artificial começa a comprimir radicalmente o tempo necessário para realizar certas tarefas intelectuais altamente especializadas. Esse fenômeno ultrapassa amplamente a criptografia e já atinge a programação, a busca de vulnerabilidades, a análise de dados, a pesquisa científica e diferentes formas de automação. Para os executivos, uma pergunta torna-se então incontornável: o que acontece quando as tecnologias e as ameaças começam a evoluir mais rapidamente do que as organizações encarregadas de governá-las?
O experimento conduzido pela Anthropic fornece uma ilustração particularmente interessante dessa compressão do tempo. O HAWK já havia atravessado dois anos de exame por especialistas no âmbito do processo de padronização pós-quântica do NIST. O Claude Mythos Preview contribuiu, no entanto, para descobrir em cerca de 60 horas uma melhoria significativa do melhor ataque conhecido contra o esquema. Para o AES, um modelo operando de maneira largamente autônoma encontrou em cerca de uma semana um método que melhora consideravelmente certos ataques anteriores contra uma versão voluntariamente reduzida da cifra.
Esses resultados evidentemente não significam que uma inteligência artificial pode agora quebrar os mecanismos criptográficos que protegem a Internet. A própria Anthropic insiste nessa distinção. Eles mostram, contudo, que sistemas de IA começam a tornar-se capazes de participar seriamente de uma atividade científica extremamente especializada que tradicionalmente exigia muito tempo e uma expertise rara. Essa evolução interessa diretamente à cibersegurança porque o tempo constitui uma das variáveis fundamentais de todo confronto entre atacantes e defensores.
Uma vulnerabilidade tem valor diferente conforme sejam necessários seis meses ou seis horas para compreender como explorá-la. Uma fraqueza torna-se mais perigosa quando sua descoberta pode ser automatizada, e um ataque torna-se economicamente acessível a mais atores quando o custo intelectual necessário para desenvolvê-lo diminui. Uma organização também dispõe de menos margem de manobra quando o período que separa a descoberta de uma fraqueza de sua exploração potencial se contrai. A verdadeira vantagem de um atacante poderia, portanto, provir cada vez mais de sua velocidade de análise e de execução.
O Escritório do Superintendente de Instituições Financeiras do Canadá interessou-se recentemente por essa transformação e pelo encurtamento dos prazos de reação provocado pelos avanços da IA de ponta. Essa evolução começa a questionar certas práticas tradicionais de gestão de correções e de resposta a incidentes. O problema torna-se organizacional tanto quanto tecnológico, já que numerosos processos de cibersegurança foram concebidos para funcionar em velocidade humana, ao passo que certas capacidades de análise e de automação começam progressivamente a funcionar na velocidade das máquinas.
Em uma organização tradicional, uma vulnerabilidade é detectada, documentada, transmitida às pessoas envolvidas, analisada, classificada segundo seu nível de risco, submetida a uma decisão, testada, planejada e depois corrigida. Cada uma dessas etapas tem sua razão de ser. A prudência operacional continua essencial, já que uma correção aplicada rapidamente demais pode ela própria provocar uma falha ou perturbar operações críticas. O problema aparece quando essa cadeia completa de decisão exige várias semanas, enquanto a capacidade de análise e de exploração situada do outro lado avança para algumas horas ou alguns dias.
Essa diferença de ritmo poderia tornar-se um dos grandes desafios de cibersegurança dos próximos anos. Ela não diz respeito, aliás, unicamente aos agentes maliciosos. Os mesmos sistemas capazes de analisar código, buscar vulnerabilidades e explorar rapidamente diferentes hipóteses podem ajudar os pesquisadores, os fabricantes de software e as equipes de cibersegurança a descobrir fraquezas antes que sejam exploradas.
O International AI Safety Report 2026, dirigido por Yoshua Bengio e realizado com a contribuição de mais de uma centena de especialistas internacionais, constata igualmente a progressão das capacidades cibernéticas dos sistemas de inteligência artificial, notadamente em programação e em descoberta de vulnerabilidades. O efeito líquido dessa evolução permanece, porém, incerto. Uma IA capaz de encontrar rapidamente uma fraqueza pode ajudar um atacante, enquanto a mesma capacidade pode permitir ao defensor descobri-la, compreendê-la e corrigi-la antes dele. Entramos, portanto, em um ambiente no qual a inteligência artificial pode acelerar simultaneamente os dois lados.
Para as organizações, a questão determinante torna-se então a de sua capacidade de integração. Uma empresa pode dispor de ferramentas de inteligência artificial extremamente eficazes e continuar funcionando com processos decisórios concebidos vinte anos antes. Ela pode detectar uma anomalia em alguns segundos e precisar de três dias para determinar quem tem a autoridade necessária para intervir. Ela pode descobrir automaticamente uma vulnerabilidade e esperar várias semanas até que uma janela de manutenção permita corrigi-la. Ela pode igualmente gerar milhares de alertas adicionais sem aumentar proporcionalmente sua capacidade de determinar quais exigem realmente uma intervenção.
A aceleração tecnológica não produz, portanto, automaticamente uma organização mais rápida. Acrescentar mais automação a uma empresa incapaz de priorizar rapidamente seus riscos pode simplesmente produzir mais informações a tratar. Acrescentar inteligência artificial a um processo excessivamente complexo pode acelerar sua execução sem corrigir as razões pelas quais ele havia se tornado complexo. O desafio consiste antes em acelerar inteligentemente a compreensão, a decisão e a adaptação, conservando ao mesmo tempo os controles necessários à qualidade das decisões.
Essa distinção recoloca em primeiro plano várias capacidades organizacionais que podem parecer menos espetaculares do que os últimos modelos de inteligência artificial. Uma organização que conhece precisamente seus ativos pode determinar rapidamente se uma nova vulnerabilidade a afeta. Aquela que conhece suas dependências de software pode identificar mais facilmente os sistemas atingidos. Uma arquitetura corretamente segmentada permite limitar rapidamente uma exposição. Uma gestão rigorosa das identidades reduz as possibilidades de movimentação quando um comprometimento ocorre. Uma governança clara permite, por fim, saber quem tem a autoridade necessária para tomar uma decisão urgente. Essas capacidades determinam frequentemente a velocidade real de reação.
O conhecimento organizacional torna-se assim um componente fundamental da ciberresiliência. Quando uma empresa não sabe exatamente quais sistemas possui, quais bibliotecas eles utilizam, quais fornecedores intervêm, quais dados neles circulam ou quais identidades possuem quais privilégios, cada novo evento desencadeia uma investigação antes mesmo que a verdadeira resposta possa começar. Uma parte importante do tempo perdido não provém então da sofisticação do ataque, mas da dificuldade de compreender suficientemente rápido a própria organização.
Essa realidade conecta-se diretamente ao desafio da cibervigilância. Em um ambiente no qual as capacidades tecnológicas progridem rapidamente, uma avaliação anual de segurança fornece essencialmente uma fotografia de um ambiente que recomeça a mudar já no dia seguinte. As aplicações são atualizadas, novos serviços são conectados, os fornecedores modificam suas arquiteturas, vulnerabilidades são descobertas e novas técnicas de ataque aparecem. A cibervigilância transforma progressivamente essa fotografia em uma capacidade contínua de observação e de reavaliação, a fim de saber o que muda com antecedência suficiente para poder decidir antes que a mudança se torne um incidente.
Essa lógica assume uma importância particular em criptografia. As organizações já se deparam com a transição para os mecanismos pós-quânticos porque um futuro computador quântico suficientemente poderoso poderia tornar vulneráveis certos algoritmos amplamente utilizados hoje. O experimento realizado com o HAWK acrescenta outra dimensão a essa reflexão: mesmo os novos algoritmos devem ser continuamente examinados, atacados, testados e aprimorados. Uma estratégia criptográfica duradoura não pode, portanto, repousar unicamente sobre a escolha do próximo algoritmo. Ela deve também permitir mudá-lo quando os conhecimentos e os padrões evoluem.
É precisamente por isso que a cripto-agilidade torna-se uma capacidade estratégica. Uma organização deve conhecer os mecanismos criptográficos que utiliza, os lugares onde se encontram, os sistemas que deles dependem e a dificuldade real de sua substituição. Quando uma fraqueza é descoberta ou um padrão evolui, ela pode então determinar rapidamente sua exposição e organizar uma transição. Em um ambiente tecnológico que acelera, a capacidade de mudar torna-se por vezes mais importante do que a capacidade de prever perfeitamente o que virá em seguida.
Essa ideia ultrapassa amplamente a criptografia. Ela se aplica aos modelos de inteligência artificial, aos fornecedores de nuvem, aos softwares, às bibliotecas, às APIs, aos dispositivos móveis e aos equipamentos conectados. Quanto mais os ciclos tecnológicos se encurtam, mais uma arquitetura rígida acumula rapidamente uma dívida estratégica. A organização resiliente torna-se progressivamente aquela que conserva conhecimento, modularidade e controle suficientes para poder evoluir sem ter de reconstruir constantemente seu ambiente.
Os trabalhos dirigidos por Yoshua Bengio permanecem prudentes quanto à trajetória exata dos próximos anos. Restrições técnicas, energéticas ou econômicas poderiam retardar certos avanços, enquanto laços de retroalimentação nos quais a própria inteligência artificial contribui para a pesquisa em IA poderiam, ao contrário, acelerar certos progressos. Não existe consenso científico que permita afirmar precisamente qual trajetória prevalecerá, e essa incerteza constitui ela própria uma informação importante para os executivos.
Uma organização não precisa prever corretamente a velocidade exata do progresso para se preparar. Ela deve sobretudo evitar construir seus processos sobre a hipótese implícita de que o ritmo atual permanecerá estável. As preocupações expressas por certos pesquisadores diretamente envolvidos no desenvolvimento de sistemas de ponta ilustram, aliás, essa tensão. As conclusões relativas aos riscos futuros permanecem debatidas, mas uma constatação merece atenção: a velocidade de evolução das capacidades torna-se ela própria uma variável que as organizações devem aprender a governar.
Para as empresas e as organizações governamentais, essa questão possui uma dimensão muito mais imediata do que os debates sobre o futuro distante da inteligência artificial. As equipes de cibersegurança já precisam absorver continuamente novas vulnerabilidades, tecnologias, regulamentações, arquiteturas e técnicas de ataque. Elas devem proteger ambientes híbridos compostos por sistemas internos, nuvem, aplicações SaaS, dispositivos móveis, objetos conectados e agora agentes de inteligência artificial. Devem simultaneamente manter as operações e evitar que a busca por velocidade introduza ela própria novos riscos.
Nenhuma equipe pode multiplicar indefinidamente seus recursos no mesmo ritmo dessa complexidade. A expertise externa pode então acrescentar temporária ou continuamente capacidade especializada, trazer um olhar independente e ajudar as equipes internas a examinar certos domínios que não têm necessariamente tempo de aprofundar mantendo ao mesmo tempo suas responsabilidades operacionais cotidianas.
É nessa perspectiva que a Quantum Beyond pode acompanhar as organizações. Nosso papel consiste em trabalhar ao lado das equipes existentes a fim de aumentar sua capacidade de compreender, antecipar e absorver a mudança. A arquitetura de segurança permite identificar as dependências e os caminhos críticos. O IAM, o Zero Trust e o Continuous Trust contribuem para limitar as consequências de um comprometimento. A ciberresiliência prepara a organização para continuar funcionando quando as medidas preventivas não bastam mais. A governança da inteligência artificial ajuda a enquadrar sistemas cujas capacidades evoluem rapidamente, enquanto o Qb Knowledge Standard contribui para tornar o conhecimento organizacional mais estruturado e utilizável. A preparação pós-quântica permite enfim construir o inventário criptográfico, o mapeamento das dependências e a cripto-agilidade necessários para gerenciar uma transição que se estenderá por vários anos.
Essas disciplinas compartilham, por fim, um mesmo objetivo: reduzir o tempo necessário para compreender o que está acontecendo e aumentar a capacidade da organização de agir corretamente. É também nesse ponto que a reflexão pode evoluir da cibersegurança para a Hipersegurança. Os controles de cibersegurança continuam essenciais, mas devem funcionar em um ambiente no qual as identidades, os dados, as aplicações, os fornecedores, a inteligência artificial, as infraestruturas Edge e os mecanismos criptográficos evoluem continuamente. A Hipersegurança busca conectar essas diferentes dimensões à resiliência, à governança, à soberania e à capacidade de adaptação da organização, para que a proteção possa também acompanhar o novo ritmo.
Durante décadas, buscamos principalmente tornar nossos sistemas mais difíceis de atacar. Essa ambição continua fundamental, mas deve agora ser acompanhada de outra capacidade: tornar as organizações mais rápidas em compreender, decidir e adaptar-se. Essa aceleração não significa que todas as decisões devam ser tomadas mais rapidamente. Algumas exigem sempre distanciamento, validação e uma expertise humana aprofundada.
O experimento da Anthropic fornece ele próprio uma excelente ilustração disso. O modelo pôde produzir rapidamente certos resultados criptográficos, ao passo que sua verificação humana exigiu muito mais tempo. No caso da melhoria relativa à versão reduzida do AES, a Anthropic relata que o modelo encontrou seu método em cerca de uma semana, enquanto dois pesquisadores dedicaram em seguida quase um mês a adquirir confiança suficiente na validade do resultado. A máquina pode, portanto, acelerar consideravelmente a descoberta, enquanto a organização deve acelerar sua capacidade de compreender essa descoberta sem sacrificar o rigor necessário para decidir corretamente.
A transformação que se anuncia não se resume, portanto, nem a uma competição entre humanos e máquinas, nem a uma simples corrida entre atacantes e defensores. Ela distinguirá cada vez mais as organizações capazes de aprender, decidir e adaptar-se com rapidez suficiente daquelas cujas tecnologias aceleram muito mais rápido do que seus processos de governança. A vantagem não virá apenas da velocidade das máquinas, mas da capacidade humana e organizacional de transformar essa velocidade em decisões confiáveis.
Os resultados obtidos pela Anthropic em criptoanálise não significam que os mecanismos criptográficos que protegem hoje nossas informações tenham subitamente se tornado obsoletos. Eles oferecem, no entanto, aos executivos uma amostra particularmente interessante do que ocorre quando a inteligência artificial começa a reduzir radicalmente o tempo necessário para realizar certas tarefas intelectuais complexas.
Esse fenômeno pode afetar simultaneamente a pesquisa, o desenvolvimento de software, a descoberta de vulnerabilidades, as atividades defensivas e as atividades maliciosas. A resposta não pode, portanto, limitar-se a adquirir tecnologias cada vez mais rápidas. As organizações devem desenvolver sua própria capacidade de aceleração conhecendo melhor seus ativos e suas dependências, estruturando seu conhecimento, reduzindo os privilégios desnecessários, melhorando a segmentação, esclarecendo as responsabilidades, automatizando inteligentemente certas análises e construindo arquiteturas suficientemente ágeis para evoluir quando os conhecimentos mudam.
A cibervigilância torna-se então uma capacidade permanente de aprendizado e de adaptação, enquanto a Hipersegurança permite conectar essa vigilância ao conjunto da arquitetura, das identidades, dos dados, da inteligência artificial, da criptografia, da resiliência e da soberania. O objetivo consiste em criar organizações capazes de continuar a proteger suas operações enquanto as tecnologias, as dependências e as ameaças evoluem.
A Quantum Beyond pode acrescentar uma camada adicional a essa capacidade trabalhando com as equipes internas sobre a arquitetura, a ciberresiliência, o Zero Trust e o Continuous Trust, o IAM, a governança da IA, o conhecimento organizacional, a cibervigilância e a preparação pós-quântica. Essa contribuição visa a reforçar os profissionais já responsáveis por esses ambientes, trazendo-lhes a expertise, a perspectiva e a capacidade complementares necessárias quando o ritmo da mudança ultrapassa o que uma equipe operacional pode razoavelmente absorver sozinha.
Não conhecemos precisamente a velocidade com que as capacidades da inteligência artificial progredirão ao longo dos próximos anos, e os próprios pesquisadores reconhecem a incerteza que cerca essa trajetória. Para as organizações, essa incerteza não impede, contudo, de agir. Quando o tempo necessário para descobrir uma fraqueza pode passar de vários meses a alguns dias, o principal risco não é mais apenas a fraqueza em si. Ele reside também no fato de continuar a administrá-la com uma organização concebida para o ritmo de ontem.
