Entre as organizações que já rodam pacotes de inteligência artificial em seus ambientes, 81% convivem com ao menos uma vulnerabilidade conhecida nesses componentes, com severidade média de 8,79 na escala CVSS, aponta o State of AI Security, relatório da Orca Security construído sobre telemetria de mais de 1.200 organizações com ambientes de produção nos três principais provedores de nuvem. O estudo registra ainda que mais da metade das empresas analisadas já opera IA em produção, um retrato de tecnologia que atravessou a fase de experimento e virou infraestrutura antes de virar prioridade de segurança.

A distância entre adoção e proteção é o próprio tema do levantamento, que a mede em praticamente todas as dimensões observadas, dos pacotes vulneráveis às credenciais expostas e aos agentes autônomos sem controles formais. Para as empresas brasileiras, que aceleraram a incorporação de modelos a produtos e processos, o recado é menos sobre frear a adoção e mais sobre enxergá-la por inteiro, porque a segurança de IA na nuvem começa exatamente no ponto no qual a maior parte das organizações ainda falha, saber o que existe rodando e em que condições. Sem esse mapa, cada avanço da adoção acrescenta risco em silêncio, e o passivo só se apresenta quando alguém de fora o encontra primeiro.

Onde a inteligência artificial em produção fica exposta

O primeiro plano de exposição está no software que sustenta os modelos. Além dos 81% de ambientes com pacotes de IA vulneráveis, o relatório da Orca mostra que 50,1% dos alertas de vulnerabilidade ligados a IA já contam com exploit público disponível, fração que não passava de 0,2% em edição anterior da mesma série, e que 99,9% dos alertas com correção disponível permanecem sem o devido patch. O conjunto descreve um problema de processo, e não de tecnologia, já que a correção existe, está publicada e simplesmente não é aplicada, enquanto o ferramental de exploração se populariza no mesmo ritmo em que a adoção cresce.

O plano seguinte é o das credenciais. O mesmo levantamento encontrou 29,5% dos adotantes de IA com ao menos uma credencial dessa categoria armazenada em local inseguro, de chaves de API de modelos a tokens de serviços, e o State of Application Security, da mesma Orca Security com dados de mais de mil organizações, complementa o quadro ao apontar que quase um terço das empresas expõe segredos válidos diretamente em código. Credenciais de IA costumam abrir portas largas, com acesso a dados de treinamento, a históricos de interação e à própria capacidade de consumir modelos em nome da empresa, o que as torna um alvo de retorno alto para quem as encontra.

A infraestrutura que hospeda tudo isso repete padrões conhecidos da primeira década de nuvem. Entre 87% e 98% dos workloads de IA analisados, a depender do provedor, operam sem criptografia gerenciada pelo cliente, e a exposição se estende a endpoints de modelos acessíveis além do necessário e a repositórios de dados de treinamento com permissões mais largas do que o uso justifica. São fragilidades que a disciplina de configuração já aprendeu a tratar em outras camadas da nuvem, mas que reaparecem intactas na camada de IA porque ela cresceu, em muitas empresas, fora do circuito de revisão da segurança.

O plano mais novo, e o que cresce mais rápido, é o dos agentes. O relatório registra que 56% dos adotantes de IA já colocaram frameworks de agentes em produção, a maior parte sem controles formais de segurança, o que significa software autônomo combinando credenciais, acesso a ferramentas e capacidade de agir sobre sistemas reais. Um agente comprometido, ou apenas mal delimitado, executa ações em nome da empresa na velocidade e na escala da máquina, e a ausência de trilhos formais transforma cada nova automação em uma identidade não humana operando fora do alcance dos controles desenhados para gente. O crescimento dessa camada é o que separa o risco atual do risco do próximo ciclo, porque agentes se multiplicam por replicação, não por contratação.

Segurança de IA na nuvem começa pela visibilidade

Nenhum dos riscos anteriores pode ser tratado sem resposta à pergunta mais básica, o que de IA existe rodando no ambiente. A descoberta contínua de pacotes, serviços, modelos, endpoints e agentes em todas as contas e provedores é o alicerce do programa, e precisa alcançar também o que entrou sem aprovação: o estudo Cost of a Data Breach, do Ponemon Institute publicado pela IBM, encontrou o uso de ferramentas de IA sem autorização corporativa em 43% das organizações violadas, sinal de que o inventário que ignora o shadow AI descreve apenas a parte visível do problema.

Sobre o inventário, a priorização decide se o programa funciona ou afoga a equipe. Ambientes de nuvem geram milhares de achados, e tratar todos com a mesma urgência reproduz na camada de IA a sobrecarga de alertas que já pressiona o restante da operação, de modo que o contexto precisa entrar na conta: uma vulnerabilidade com exploit público, em workload exposto à internet e com caminho até dados sensíveis, pertence a uma categoria de risco que um achado isolado em ambiente segregado não alcança. É a alcançabilidade real, e não a severidade nominal, que ordena a fila de correção de forma defensável.

A correção, por fim, precisa virar rotina com dono. Os 99,9% de alertas corrigíveis sem tratamento mostram que a lacuna está na operação, e fechá-la envolve integrar o patch dos componentes de IA aos ciclos existentes de gestão de vulnerabilidades, mover credenciais para cofres com rotação automática, habilitar a criptografia gerenciada nos workloads que processam dados relevantes e estabelecer trilhos mínimos para agentes, com escopo de acesso reduzido, aprovação humana para ações sensíveis e registro completo do que cada um executa.

Governança e monitoramento contínuo do ambiente de IA

A visibilidade resolve o presente, e a governança impede que o problema se reconstrua a cada trimestre. Políticas objetivas definindo quem pode levar modelos e agentes a produção, com qual revisão de segurança prévia e sob qual responsabilidade, colocam a área de segurança dentro do ciclo de desenvolvimento em vez de deixá-la na posição de descobrir as novidades pelo inventário, e mantêm o mapa de IA da empresa atualizado na origem, que é o ponto no qual a atualização custa menos.

O monitoramento em execução completa o desenho. Agentes e demais identidades não humanas precisam da mesma análise comportamental já aplicada a usuários, com linha de base do que cada um faz normalmente e alerta para o desvio combinado, o agente que passa a consultar dados fora do escopo, a credencial de IA usada de origem improvável, o volume de chamadas que destoa do histórico. Integrados à correlação central do centro de operações, esses sinais deixam de ser curiosidades da plataforma de nuvem e passam a compor as mesmas linhas do tempo de incidente que já cobrem endpoint, rede e identidade.

O preparo para incidentes fecha o ciclo. Playbooks específicos para comprometimento de modelo ou de agente, com revogação imediata de credenciais, congelamento da esteira afetada e avaliação do que foi exposto, reduzem a improvisação no momento crítico, e a dimensão regulatória entra no mesmo roteiro, porque modelos alimentados por dados pessoais colocam o incidente de IA dentro das obrigações da legislação brasileira de proteção de dados, com os deveres de avaliação e de comunicação que dela decorrem.

Como todo programa de segurança, este também precisa de indicadores para não virar intenção. A cobertura do inventário de IA em relação ao ambiente total, o tempo médio de correção dos achados dessa categoria, a proporção de credenciais movidas para cofres e a fração de agentes operando dentro de trilhos formais são medidas simples de acompanhar e difíceis de maquiar, e levá-las ao mesmo painel que já reporta os demais riscos ao conselho coloca a segurança da inteligência artificial no lugar que os números indicam que ela deveria ocupar, o de risco corporativo com dono, meta e prazo.

A implicação setorial de uma adoção que correu na frente

Os setores que lideram a adoção no Brasil serão os primeiros a sentir a cobrança. Serviços financeiros com modelos de crédito e de prevenção a fraudes, saúde com apoio a diagnóstico e operadoras com precificação assistida, varejo com personalização em escala, todos incorporaram IA a processos que reguladores, auditorias e clientes corporativos já examinam de perto, e a segurança desses componentes tende a entrar no mesmo exame, com perguntas sobre inventário, controles e resposta que hoje poucas empresas conseguem responder com evidência.

A régua também se estenderá às relações entre empresas, porque a IA embutida nos serviços contratados vira parte da superfície de risco de quem contrata. Fornecedores capazes de demonstrar visibilidade completa sobre seus componentes de inteligência artificial, com achados priorizados e correção documentada, terão nisso um argumento comercial, enquanto os demais descobrirão o passivo acumulado no pior momento possível, durante o incidente ou durante a diligência que antecede o contrato que não veio. Entre um destino e outro, a diferença não está na sorte nem no tamanho do orçamento, e sim na decisão de enxergar o ambiente de IA por inteiro enquanto ainda há tempo de corrigi-lo no ritmo do planejamento, não no ritmo da crise.

A transformação começa agora.