September 30, 2026

Shadow AI: por que é que os Recursos Humanos devem liderar a adoção da IA

Cristina Martos

CONTENT CREATED BY:

Cristina Martos

Table of contents

A inteligência artificial (IA) faz parte do dia a dia de trabalho de milhares de profissionais. Ela é utilizada para resumir documentos, preparar apresentações, analisar dados, traduzir informações, gerar conteúdos ou esclarecer dúvidas em questão de segundos. De fato, 1 em cada 3 profissionais que utiliza IA generativa no trabalho faz isso sem que sua empresa saiba, segundo o estudo What we do in the AI shadows, da Deloitte, realizado com 25.000 trabalhadores. Nesse contexto, a rápida adoção dessas ferramentas está dando origem a um fenômeno que muitas empresas ainda não têm sob controle ou sequer identificaram: o Shadow AI.

Shadow AI é o uso de ferramentas ou aplicações de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Também conhecido como IA na sombra, pode ocorrer quando um profissional utiliza uma conta pessoal de uma ferramenta de IA, insere informações corporativas em uma aplicação não autorizada ou incorpora soluções de inteligência artificial aos seus processos sem que tenham sido previamente validadas pelas áreas de TI, segurança ou compliance.

O problema não está apenas em qual ferramenta é utilizada. A organização pode perder visibilidade sobre quais informações são inseridas nela, onde são processadas, quais respostas são geradas e para quais decisões esses resultados estão sendo utilizados. Os dados começam a mostrar a dimensão do desafio: o relatório Cost of a Data Breach 2025, da IBM, baseado em violações de segurança vivenciadas por 600 organizações, aponta que 63% ainda não tinham políticas de governança de IA ou continuavam desenvolvendo-as. Entre as organizações que registraram incidentes de segurança relacionados à IA, 97% não contavam com controles de acesso adequados.

ESTUDO

Uso da IA em RH e Treinamento

Como a IA está sendo utilizada, o que está funcionando e o que realmente impede sua adoção.

Baixar estudo

O que é Shadow AI ou IA na sombra?

O termo Shadow AI descreve qualquer uso não autorizado de inteligência artificial dentro de uma empresa. Trata-se de uma evolução do conhecido Shadow IT, mas que incorpora novos riscos, porque a interação com uma ferramenta de IA não se limita à instalação de uma aplicação: cada prompt pode conter dados, cada resposta pode introduzir informações incorretas ou enviesadas e cada automação pode acabar interferindo em um processo empresarial.

A inteligência artificial na sombra pode surgir mesmo quando o colaborador tem uma intenção legítima. Normalmente, o profissional busca resolver uma necessidade específica com mais rapidez: resumir um relatório, interpretar informações complexas, escrever um e-mail, preparar uma proposta comercial ou analisar um documento.

O risco surge quando, para isso, ele recorre a ferramentas de IA não autorizadas e a empresa desconhece quais dados estão saindo de seus ambientes controlados ou como as respostas geradas estão sendo utilizadas.

Por que o Shadow AI está crescendo nas empresas?

A facilidade de acesso à IA generativa mudou a forma como a tecnologia é incorporada ao trabalho. Um colaborador já não precisa esperar que sua organização implemente uma nova solução: pode acessar em segundos ferramentas gratuitas ou freemium e começar a utilizá-las por conta própria.

Por isso, o Shadow AI nas empresas não deve ser entendido apenas como um problema de descumprimento por parte do colaborador. Em muitos casos, ele também revela uma distância entre as necessidades dos profissionais e as ferramentas, os conhecimentos ou as respostas que a própria organização disponibiliza.

Entre os fatores que podem impulsionar o uso não autorizado de IA estão:

  1. A busca por produtividade: os profissionais descobrem ferramentas que permitem realizar determinadas tarefas com mais rapidez.
  2. A falta de alternativas corporativas: quando não existe uma solução aprovada que atenda a determinada necessidade, o colaborador busca outra fora da empresa.
  3. A ausência de critérios claros: nem sempre está definido quais ferramentas podem ser utilizadas, com quais dados e para quais tarefas.
  4. O desconhecimento dos riscos: um profissional pode saber utilizar uma ferramenta de IA sem compreender o que acontece com as informações que insere nela.
  5. Um treinamento genérico demais: saber o que é IA não significa necessariamente saber como agir diante de situações concretas de uso.

Exemplos de Shadow AI em uma organização

O uso de IA por parte dos colaboradores pode se transformar em Shadow AI em situações aparentemente cotidianas:

SituaçãoExemplo do Shadow AIRisco associado
DocumentaçãoEnviar um contrato ou relatório interno a uma IA pública para que ela o resumaDivulgação de informações confidenciais
Marketing e vendasInsira as informações dos clientes para elaborar uma propostaPerda de controle sobre dados confidenciais
RR.HH. Utilizar uma IA não validada para analisar informações de candidatos ou funcionáriosPrivacidade e conformidade
DesenvolvimentoColocar código corporativo em um assistente externoExposição sobre propriedade intelectual
Atendimento ao clienteConsultar casos reais em uma ferramenta pessoal Tratamento não autorizado de dados
Atendimento ao clienteConsultar casos reais em uma ferramenta pessoalTratamento não autorizado de dados
Gestão diáriaInstalar extensões ou assistentes de IA sem a aprovação do departamento de TIFalta de rastreabilidade e novos acessos

A chave, portanto, está no fato de que uma mesma tarefa pode ser legítima e, ainda assim, a forma escolhida para realizá-la pode introduzir um risco que a organização desconhece.

Quais são os riscos do Shadow AI para as empresas?

O impacto corporativo da IA não autorizada vai muito além da perda de controle sobre quais aplicações os colaboradores utilizam.

Vazamento de informações corporativas

Um dos principais riscos surge quando dados sensíveis são inseridos em ferramentas externas: informações de clientes, documentação financeira, propriedade intelectual, estratégias, código, processos internos ou informações de colaboradores.

A IBM constatou que uma em cada cinco organizações analisadas havia sofrido uma violação relacionada ao Shadow AI. Além disso, as organizações com altos níveis de IA na sombra registraram, em média, custos com violações de segurança US$ 670.000 superiores aos das organizações com níveis baixos ou inexistentes de Shadow AI.

Falta de rastreabilidade

Se a empresa não sabe qual ferramenta foi utilizada, também se torna mais difícil determinar quais informações foram inseridas, qual resultado foi gerado e se essa resposta acabou influenciando uma decisão.

Essa falta de rastreabilidade dificulta a supervisão, as auditorias e a investigação de possíveis incidentes.

Erros e respostas não verificadas

As ferramentas de inteligência artificial podem gerar respostas incorretas, incompletas ou descontextualizadas. Quando um colaborador utiliza uma solução não autorizada e confia em seus resultados sem verificá-los, o risco deixa de afetar apenas os dados e pode se estender às decisões.

Propriedade intelectual e confidencialidade

Inserir documentos, código, estratégias ou informações de produto em ferramentas externas pode afetar ativos que fazem parte do conhecimento estratégico e diferencial da empresa.

Risco regulatório

A adoção da IA também exige que as empresas prestem atenção às responsabilidades decorrentes de seu uso. Por isso, as áreas de tecnologia, segurança, compliance e RH precisam se coordenar para definir como a inteligência artificial será integrada à organização.

Shadow AI vs. Shadow IT: são a mesma coisa?

Embora os dois conceitos estejam relacionados, eles não significam exatamente a mesma coisa.

DúvidasShadow IT Shadow AI
O que éUso de softwares ou serviços tecnológicos não aprovadosUso ou integração de IA sem autorização ou supervisão
Principal riscoAplicativos e dados fora do controle da TIDados, prompts, respostas, decisões e automatizações fora de controle
ExemploUtilizar uma ferramenta SaaS não autorizadaInserir documentação interna em uma IA generativa pessoal

A diferença é importante porque o Shadow AI envolve uma interação constante entre o usuário, os dados e o modelo. Portanto, não basta saber quais aplicações estão instaladas: as empresas também precisam compreender como elas são utilizadas.

Como detectar Shadow AI em uma empresa

Detectar a IA na sombra exige ir além do inventário tradicional de software. O primeiro passo é compreender para que os colaboradores estão realmente utilizando a IA. Quais tarefas eles estão tentando acelerar? De quais ferramentas precisam? Onde encontram dificuldades com as soluções corporativas?

A partir daí, as equipes de TI e segurança podem analisar as aplicações e extensões utilizadas, enquanto RH e Treinamento podem identificar lacunas de conhecimento: profissionais que não sabem distinguir quais dados podem inserir em uma ferramenta, quais respostas precisam ser revisadas ou quais alternativas são aprovadas pela empresa.

Essa abordagem evita transformar a detecção de Shadow AI em uma busca por culpados. O objetivo é identificar quais necessidades estão levando o colaborador para fora do ambiente corporativo e agir sobre elas.

Como prevenir o Shadow AI sem bloquear o uso da inteligência artificial

Tentar resolver o Shadow AI apenas proibindo ferramentas pode deslocar o problema, mas não necessariamente eliminar a necessidade que levou o profissional a utilizá-las. Uma estratégia eficaz precisa combinar governança, tecnologia e pessoas.

A empresa deve estabelecer políticas claras e fáceis de entender sobre quais ferramentas são autorizadas, para que podem ser utilizadas e que tipo de informação não deve ser inserida nelas. Ao mesmo tempo, precisa oferecer alternativas corporativas suficientemente úteis para que o colaborador não tenha que recorrer continuamente a aplicações externas.

Também são necessários controles tecnológicos que proporcionem visibilidade, gestão de acessos, proteção de dados e rastreabilidade. Mas existe uma terceira camada igualmente importante: que as pessoas saibam como agir.

Do conhecimento às skills: o papel do RH diante do Shadow AI

Conhecer uma política corporativa não significa necessariamente saber aplicá-la quando surge uma situação real. Um colaborador pode saber que não deve compartilhar “informações confidenciais” e, ainda assim, ter dúvidas sobre se pode inserir em uma ferramenta de IA um trecho de um relatório, os dados de uma proposta comercial ou parte de uma conversa com um cliente.

É nesse ponto que a alfabetização em IA precisa evoluir para o desenvolvimento de skills aplicáveis ao dia a dia de trabalho: reconhecer informações sensíveis, avaliar o risco de uma ferramenta, verificar uma resposta gerada por IA, identificar quando a supervisão humana é necessária ou saber qual alternativa corporativa utilizar.

ESCOLA DE CIBERSEGURANÇA

Transforme seus profissionais na primeira linha de defesa contra ameaças digitais

A experiência em outras áreas da cibersegurança mostra o impacto que essa abordagem pode ter. O Phishing by Industry Benchmarking Report 2026, da KnowBe4, analisou 42 milhões de simulações entre 14,8 milhões de usuários de 64.000 organizações e concluiu que o treinamento contínuo reduziu em 79% a suscetibilidade ao phishing após um ano. O estudo se refere especificamente ao phishing — e não ao Shadow AI —, mas demonstra o valor da capacitação contínua para modificar comportamentos relacionados ao risco.

Nesse sentido, o desafio não consiste simplesmente em realizar uma ação pontual de conscientização sobre inteligência artificial. Trata-se de transformar conhecimento em comportamentos que possam ser aplicados quando surge uma situação real.

Shadow AI e AI Act: por que a alfabetização em IA ganha importância

O treinamento também ganha uma nova dimensão com o Regulamento Europeu de Inteligência Artificial, ou AI Act.

Seu artigo 4 estabelece que provedores e responsáveis pela implantação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da alfabetização em IA de seus colaboradores e de outras pessoas que utilizem esses sistemas em seu nome, levando em consideração fatores como conhecimentos técnicos, experiência, educação, treinamento e contexto de uso.

A Comissão Europeia indica que essa obrigação de alfabetização está em vigor desde fevereiro de 2025 e que sua supervisão e aplicação começaram em agosto de 2026. A regulamentação não exige garantir um nível específico de alfabetização para cada colaborador, mas reforça a necessidade de que as organizações adotem medidas para desenvolver esses conhecimentos e capacidades.

Para RH e Treinamento, isso muda a abordagem: já não basta ensinar o que é inteligência artificial. É necessário considerar quem utiliza cada sistema, para que o utiliza, quais riscos encontra e quais conhecimentos precisa ter para utilizá-lo corretamente.

Conclusão: como reduzir o Shadow AI? Uma questão de skills

Muitas organizações estão abordando o Shadow AI sob a perspectiva da tecnologia: quais ferramentas bloquear, quais acessos limitar ou quais soluções autorizar. No entanto, o uso não autorizado de IA também tem uma dimensão humana. Os colaboradores precisam saber reconhecer quando uma informação é sensível, quais riscos estão associados ao uso de determinadas ferramentas, quando devem verificar uma resposta e quais alternativas corporativas estão ao seu alcance.

Por isso, reduzir a IA na sombra não depende apenas da implementação de mais controles, mas de desenvolver as competências necessárias para tomar melhores decisões em situações reais de trabalho. A alfabetização em IA precisa evoluir de ações pontuais de conscientização para um upskilling contínuo, prático e atualizado, capaz de acompanhar os profissionais à medida que mudam as ferramentas, os casos de uso e os riscos associados.

Essa é precisamente a abordagem do isEazy Skills: uma solução de treinamento corporativo desenvolvida para fortalecer as competências de que os profissionais precisam no dia a dia, com conteúdos especializados em áreas como inteligência artificial e cibersegurança. Porque, diante do Shadow AI, ter colaboradores informados é importante, mas contar com profissionais preparados e que saibam como agir é o que pode realmente fazer a diferença.

Perguntas frequentes sobre o Shadow AI

O que é o Shadow AI?

Shadow AI é o uso de ferramentas, aplicativos ou sistemas de inteligência artificial por parte dos funcionários sem a aprovação, supervisão ou conhecimento da organização. Isso pode incluir desde o uso de uma conta pessoal de IA generativa até extensões, copilotos ou automações não validadas pela empresa.

O que é a IA oculta?

A “IA na sombra” é a tradução comum para “Shadow AI”. Refere-se ao uso não autorizado de inteligência artificial dentro de uma organização e pode gerar riscos relacionados à segurança, privacidade, conformidade, propriedade intelectual e falta de rastreabilidade.

Por que o Shadow AI está surgindo nas empresas?

Isso costuma ocorrer quando os funcionários encontram em ferramentas externas uma maneira rápida de resolver necessidades para as quais não dispõem de uma alternativa corporativa suficientemente ágil, ou quando não há políticas e orientações claras sobre quais soluções de IA podem ser utilizadas.

Quais são os exemplos mais comuns de uso não autorizado de IA?

Alguns exemplos incluem inserir documentação corporativa em uma IA pública, usar contas pessoais para analisar dados do trabalho, instalar assistentes ou extensões sem autorização, compartilhar código com ferramentas externas ou utilizar respostas geradas por IA em decisões sem validá-las.

Quais são os riscos das ferramentas de IA não autorizadas? 

Elas podem provocar exposição de informações sensíveis, perda de rastreabilidade, riscos relacionados à propriedade intelectual, descumprimentos internos ou regulatórios e decisões baseadas em respostas incorretas ou não verificadas.

Como uma empresa pode prevenir o Shadow AI? 

A prevenção exige a combinação de políticas claras, ferramentas corporativas adequadas, controles tecnológicos, governança de IA e treinamento. O objetivo não deve ser apenas bloquear aplicativos, mas oferecer alternativas seguras e desenvolver as competências necessárias para que os colaboradores saibam utilizá-los corretamente.

Qual é o papel do RH diante do Shadow AI? 

O RH e a área de Treinamento podem atuar sobre a dimensão humana do problema por meio de programas de alfabetização em IA e upskilling. Seu papel é ajudar os profissionais a reconhecer riscos, compreender as políticas internas e aplicar critérios adequados diante de situações reais de uso da inteligência artificial.

O AI Act obriga as empresas a capacitar os colaboradores em inteligência artificial? 

O artigo 4º do AI Act estabelece que provedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para promover o desenvolvimento da alfabetização em IA das pessoas que operam ou utilizam esses sistemas em seu nome, levando em consideração seus conhecimentos, experiência, treinamento e contexto de uso.