Estudo da Oxford Economics encomendado pela SAP mostra que apenas 18% das empresas brasileiras têm estratégia unificada de IA e que cerca de 80% já registraram prejuízos com o uso clandestino de ferramentas abertas. A adoção informal de IA virou vetor de vazamento de dados, passivo regulatório e perda de continuidade — e exige resposta executiva imediata.
Introdução contextual
A inteligência artificial deixou de ser um experimento de laboratório para se tornar infraestrutura cotidiana de trabalho. Em poucos anos, assistentes generativos, copilotos de código e ferramentas de análise passaram a circular pelas empresas sem passar pelo crivo das áreas de tecnologia, segurança ou compliance. O resultado é um fenômeno que a literatura de governança chama de shadow AI: o uso de sistemas de IA fora do controle institucional, muitas vezes embutido em aplicativos de produtividade, extensões de navegador e contas pessoais.
Essa dinâmica não é apenas um detalhe operacional. Ela desloca o risco para dentro da organização, transformando cada colaborador em um ponto potencial de exposição de dados. É nesse contexto que ganha relevância o levantamento divulgado pelo Diário de Pernambuco, com base em estudo da Oxford Economics encomendado pela SAP.
O que aconteceu
Segundo a apuração, o estudo da Oxford Economics, produzido sob encomenda da SAP — multinacional de sistemas corporativos —, revela dois números que merecem atenção de qualquer conselho de administração. O primeiro: apenas 18% das empresas brasileiras possuem uma estratégia unificada de adoção de inteligência artificial. O segundo: cerca de 80% já contabilizaram prejuízos decorrentes do uso clandestino de ferramentas de IA abertas.
Os dois dados se explicam mutuamente. Quando não há política corporativa clara, canais oficiais de adoção e mecanismos de monitoramento, os colaboradores recorrem a soluções externas para ganhar produtividade. Essas ferramentas, em geral, operam em nuvem pública, com termos de uso que permitem retenção e treinamento sobre os dados inseridos. O que entra como um prompt pode sair como informação sensível exposta, sem que a empresa tenha visibilidade do episódio.
Vale destacar que o levantamento não aponta para uma rejeição à IA. Ao contrário: indica adoção acelerada, porém desordenada. A ausência de estratégia unificada não significa ausência de uso — significa uso sem direção, sem priorização de casos de negócio e sem controles proporcionais ao risco.
Por que isso importa para empresas
O primeiro impacto é financeiro. Prejuízos associados ao uso clandestino de IA raramente aparecem como uma linha contábil isolada. Eles se manifestam como incidentes de segurança, retrabalho, multas contratuais, perda de propriedade intelectual e custos de remediação. Quando 80% das empresas relatam perdas, o fenômeno deixa de ser exceção e passa a ser estatística de base.
O segundo impacto é regulatório. A Lei Geral de Proteção de Dados (LGPD) impõe obrigações de finalidade, necessidade e segurança no tratamento de dados pessoais. Inserir informações de clientes, colaboradores ou parceiros em ferramentas de IA sem base legal e sem contrato de operador é, em si, um risco de sanção. Some-se a isso o avanço de marcos regulatórios de IA em diferentes jurisdições, que tendem a exigir inventário de sistemas, avaliação de risco e documentação de decisões automatizadas.
O terceiro impacto é competitivo. Empresas que estruturam governança de IA conseguem escalar casos de uso com confiança, negociar contratos com fornecedores em posição de força e transformar dados em ativos protegidos. As que não o fazem ficam presas em um ciclo de pilotos isolados, retrabalho e desconfiança interna — perdendo velocidade justamente onde a IA prometia ganho.
Impacto para cibersegurança, governança, IA ou continuidade
Do ponto de vista de cibersegurança, a IA informal amplia a superfície de ataque. Ela cria canais não inventariados de saída de dados, dificulta a correlação de eventos em SIEM e reduz a eficácia de controles de DLP, porque o tráfego é legítimo do ponto de vista do usuário. Ataques de prompt injection e envenenamento de dados também ganham terreno quando não há curadoria de fontes e validação de respostas.
Na governança, o problema é de alçada. Sem uma instância responsável por aprovar, catalogar e revisar sistemas de IA, decisões críticas migram para o nível individual. Isso fragiliza a prestação de contas, dificulta auditorias e compromete a capacidade de demonstrar conformidade a reguladores, clientes e investidores.
No campo da própria IA, o efeito é a degradação da qualidade. Modelos alimentados com dados não governados tendem a reproduzir vieses, alucinar com mais frequência e gerar resultados inconsistentes entre áreas. A ausência de avaliação contínua transforma ganhos pontuais em passivos difusos.
Por fim, a continuidade de negócios fica exposta. Dependência de ferramentas sem contrato corporativo, sem SLA e sem plano de contingência significa que uma mudança unilateral de preço, de política de uso ou o bloqueio de uma conta pode interromper processos inteiros. Resiliência exige redundância, e redundância exige inventário — exatamente o que a adoção clandestina não oferece.
Leitura executiva da WSVP
A leitura da WSVP é direta: o problema não é a IA, é a ausência de arquitetura de decisão em torno dela. Os números do estudo da Oxford Economics e da SAP funcionam como um diagnóstico de maturidade. Eles mostram que a maioria das empresas brasileiras já pagou o preço da informalidade e ainda não construiu o antídoto.
Há três conclusões que merecem atenção da liderança. A primeira é que proibir não funciona. Bloqueios genéricos empurram o uso para canais ainda menos visíveis, como dispositivos pessoais e redes domésticas. A resposta eficaz combina política clara, canais aprovados e capacitação. A segunda é que governança de IA é um tema de negócio, não apenas de TI. Envolve jurídico, compliance, recursos humanos, segurança e as áreas de receita. Sem patrocínio executivo, qualquer política nasce frágil. A terceira é que medição é pré-requisito de gestão. Não se governa o que não se inventaria, e não se inventaria o que não se descobre.
Em nossa avaliação, as empresas que tratarem IA como ativo estratégico — com dono, orçamento, métricas e controles — vão capturar valor de forma desproporcional nos próximos ciclos. As demais continuarão acumulando passivos invisíveis até que um incidente os torne públicos.
Recomendações práticas
- Inventarie o uso real de IA. Mapeie ferramentas aprovadas, aplicativos embutidos, extensões e contas pessoais em uso. Combine descoberta técnica com autodeclaração das áreas.
- Defina uma política de uso aceitável. Estabeleça categorias de dados (públicos, internos, confidenciais, pessoais sensíveis) e o que pode ou não ser inserido em cada tipo de ferramenta.
- Crie canais oficiais de adoção. Ofereça alternativas corporativas com contrato, controle de retenção e trilha de auditoria. Se o caminho oficial for pior que o clandestino, o clandestino vence.
- Institua um comitê de governança de IA. Com representação de negócio, tecnologia, jurídico, segurança e compliance, com mandato para aprovar, revisar e revogar casos de uso.
- Classifique riscos por caso de uso. Nem toda aplicação exige o mesmo rigor. Priorize decisões que afetem pessoas, crédito, saúde, segurança e informações reguladas.
- Exija cláusulas contratuais específicas. Retenção de dados, não treinamento sobre dados do cliente, localização de processamento, notificação de incidentes e direito de auditoria.
- Treine e comunique continuamente. Campanhas de conscientização com exemplos reais do próprio setor são mais eficazes do que políticas genéricas.
- Monitore e meça. Acompanhe incidentes, adoção de canais oficiais, tempo de aprovação de casos de uso e cobertura de inventário. Trate esses indicadores como métricas de gestão.
Fontes consultadas
- Diário de Pernambuco — Uso não autorizado de IA expõe empresas a riscos de vazamento de dados
- SAP — site oficial
- Oxford Economics — site oficial
- Autoridade Nacional de Proteção de Dados (ANPD)
Disclaimer
Este rascunho foi produzido com apoio de inteligência artificial e ainda requer revisão humana antes da publicação.


