ESTUDO
Uso da IA em RH e Treinamento
Fique por dentro de todas as nossas novidades
Inscreva-se na nossa newsletter Fique por dentro de todas as nossas novidades
September 30, 2026
CONTENT CREATED BY:

Table of contents
A inteligência artificial (IA) faz parte do dia a dia de trabalho de milhares de profissionais. Ela é utilizada para resumir documentos, preparar apresentações, analisar dados, traduzir informações, gerar conteúdos ou esclarecer dúvidas em questão de segundos. De fato, 1 em cada 3 profissionais que utiliza IA generativa no trabalho faz isso sem que sua empresa saiba, segundo o estudo What we do in the AI shadows, da Deloitte, realizado com 25.000 trabalhadores. Nesse contexto, a rápida adoção dessas ferramentas está dando origem a um fenômeno que muitas empresas ainda não têm sob controle ou sequer identificaram: o Shadow AI.
Shadow AI é o uso de ferramentas ou aplicações de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Também conhecido como IA na sombra, pode ocorrer quando um profissional utiliza uma conta pessoal de uma ferramenta de IA, insere informações corporativas em uma aplicação não autorizada ou incorpora soluções de inteligência artificial aos seus processos sem que tenham sido previamente validadas pelas áreas de TI, segurança ou compliance.
O problema não está apenas em qual ferramenta é utilizada. A organização pode perder visibilidade sobre quais informações são inseridas nela, onde são processadas, quais respostas são geradas e para quais decisões esses resultados estão sendo utilizados. Os dados começam a mostrar a dimensão do desafio: o relatório Cost of a Data Breach 2025, da IBM, baseado em violações de segurança vivenciadas por 600 organizações, aponta que 63% ainda não tinham políticas de governança de IA ou continuavam desenvolvendo-as. Entre as organizações que registraram incidentes de segurança relacionados à IA, 97% não contavam com controles de acesso adequados.
O termo Shadow AI descreve qualquer uso não autorizado de inteligência artificial dentro de uma empresa. Trata-se de uma evolução do conhecido Shadow IT, mas que incorpora novos riscos, porque a interação com uma ferramenta de IA não se limita à instalação de uma aplicação: cada prompt pode conter dados, cada resposta pode introduzir informações incorretas ou enviesadas e cada automação pode acabar interferindo em um processo empresarial.
A inteligência artificial na sombra pode surgir mesmo quando o colaborador tem uma intenção legítima. Normalmente, o profissional busca resolver uma necessidade específica com mais rapidez: resumir um relatório, interpretar informações complexas, escrever um e-mail, preparar uma proposta comercial ou analisar um documento.
O risco surge quando, para isso, ele recorre a ferramentas de IA não autorizadas e a empresa desconhece quais dados estão saindo de seus ambientes controlados ou como as respostas geradas estão sendo utilizadas.
A facilidade de acesso à IA generativa mudou a forma como a tecnologia é incorporada ao trabalho. Um colaborador já não precisa esperar que sua organização implemente uma nova solução: pode acessar em segundos ferramentas gratuitas ou freemium e começar a utilizá-las por conta própria.
Por isso, o Shadow AI nas empresas não deve ser entendido apenas como um problema de descumprimento por parte do colaborador. Em muitos casos, ele também revela uma distância entre as necessidades dos profissionais e as ferramentas, os conhecimentos ou as respostas que a própria organização disponibiliza.
Entre os fatores que podem impulsionar o uso não autorizado de IA estão:
O uso de IA por parte dos colaboradores pode se transformar em Shadow AI em situações aparentemente cotidianas:
| Situação | Exemplo do Shadow AI | Risco associado |
|---|---|---|
| Documentação | Enviar um contrato ou relatório interno a uma IA pública para que ela o resuma | Divulgação de informações confidenciais |
| Marketing e vendas | Insira as informações dos clientes para elaborar uma proposta | Perda de controle sobre dados confidenciais |
| RR.HH. | Utilizar uma IA não validada para analisar informações de candidatos ou funcionários | Privacidade e conformidade |
| Desenvolvimento | Colocar código corporativo em um assistente externo | Exposição sobre propriedade intelectual |
| Atendimento ao cliente | Consultar casos reais em uma ferramenta pessoal | Tratamento não autorizado de dados |
| Atendimento ao cliente | Consultar casos reais em uma ferramenta pessoal | Tratamento não autorizado de dados |
| Gestão diária | Instalar extensões ou assistentes de IA sem a aprovação do departamento de TI | Falta de rastreabilidade e novos acessos |
A chave, portanto, está no fato de que uma mesma tarefa pode ser legítima e, ainda assim, a forma escolhida para realizá-la pode introduzir um risco que a organização desconhece.
O impacto corporativo da IA não autorizada vai muito além da perda de controle sobre quais aplicações os colaboradores utilizam.
Um dos principais riscos surge quando dados sensíveis são inseridos em ferramentas externas: informações de clientes, documentação financeira, propriedade intelectual, estratégias, código, processos internos ou informações de colaboradores.
A IBM constatou que uma em cada cinco organizações analisadas havia sofrido uma violação relacionada ao Shadow AI. Além disso, as organizações com altos níveis de IA na sombra registraram, em média, custos com violações de segurança US$ 670.000 superiores aos das organizações com níveis baixos ou inexistentes de Shadow AI.
Se a empresa não sabe qual ferramenta foi utilizada, também se torna mais difícil determinar quais informações foram inseridas, qual resultado foi gerado e se essa resposta acabou influenciando uma decisão.
Essa falta de rastreabilidade dificulta a supervisão, as auditorias e a investigação de possíveis incidentes.
As ferramentas de inteligência artificial podem gerar respostas incorretas, incompletas ou descontextualizadas. Quando um colaborador utiliza uma solução não autorizada e confia em seus resultados sem verificá-los, o risco deixa de afetar apenas os dados e pode se estender às decisões.
Inserir documentos, código, estratégias ou informações de produto em ferramentas externas pode afetar ativos que fazem parte do conhecimento estratégico e diferencial da empresa.
A adoção da IA também exige que as empresas prestem atenção às responsabilidades decorrentes de seu uso. Por isso, as áreas de tecnologia, segurança, compliance e RH precisam se coordenar para definir como a inteligência artificial será integrada à organização.
Embora os dois conceitos estejam relacionados, eles não significam exatamente a mesma coisa.
| Dúvidas | Shadow IT | Shadow AI |
|---|---|---|
| O que é | Uso de softwares ou serviços tecnológicos não aprovados | Uso ou integração de IA sem autorização ou supervisão |
| Principal risco | Aplicativos e dados fora do controle da TI | Dados, prompts, respostas, decisões e automatizações fora de controle |
| Exemplo | Utilizar uma ferramenta SaaS não autorizada | Inserir documentação interna em uma IA generativa pessoal |
A diferença é importante porque o Shadow AI envolve uma interação constante entre o usuário, os dados e o modelo. Portanto, não basta saber quais aplicações estão instaladas: as empresas também precisam compreender como elas são utilizadas.
Detectar a IA na sombra exige ir além do inventário tradicional de software. O primeiro passo é compreender para que os colaboradores estão realmente utilizando a IA. Quais tarefas eles estão tentando acelerar? De quais ferramentas precisam? Onde encontram dificuldades com as soluções corporativas?
A partir daí, as equipes de TI e segurança podem analisar as aplicações e extensões utilizadas, enquanto RH e Treinamento podem identificar lacunas de conhecimento: profissionais que não sabem distinguir quais dados podem inserir em uma ferramenta, quais respostas precisam ser revisadas ou quais alternativas são aprovadas pela empresa.
Essa abordagem evita transformar a detecção de Shadow AI em uma busca por culpados. O objetivo é identificar quais necessidades estão levando o colaborador para fora do ambiente corporativo e agir sobre elas.
Tentar resolver o Shadow AI apenas proibindo ferramentas pode deslocar o problema, mas não necessariamente eliminar a necessidade que levou o profissional a utilizá-las. Uma estratégia eficaz precisa combinar governança, tecnologia e pessoas.
A empresa deve estabelecer políticas claras e fáceis de entender sobre quais ferramentas são autorizadas, para que podem ser utilizadas e que tipo de informação não deve ser inserida nelas. Ao mesmo tempo, precisa oferecer alternativas corporativas suficientemente úteis para que o colaborador não tenha que recorrer continuamente a aplicações externas.
Também são necessários controles tecnológicos que proporcionem visibilidade, gestão de acessos, proteção de dados e rastreabilidade. Mas existe uma terceira camada igualmente importante: que as pessoas saibam como agir.
Conhecer uma política corporativa não significa necessariamente saber aplicá-la quando surge uma situação real. Um colaborador pode saber que não deve compartilhar “informações confidenciais” e, ainda assim, ter dúvidas sobre se pode inserir em uma ferramenta de IA um trecho de um relatório, os dados de uma proposta comercial ou parte de uma conversa com um cliente.
É nesse ponto que a alfabetização em IA precisa evoluir para o desenvolvimento de skills aplicáveis ao dia a dia de trabalho: reconhecer informações sensíveis, avaliar o risco de uma ferramenta, verificar uma resposta gerada por IA, identificar quando a supervisão humana é necessária ou saber qual alternativa corporativa utilizar.
A experiência em outras áreas da cibersegurança mostra o impacto que essa abordagem pode ter. O Phishing by Industry Benchmarking Report 2026, da KnowBe4, analisou 42 milhões de simulações entre 14,8 milhões de usuários de 64.000 organizações e concluiu que o treinamento contínuo reduziu em 79% a suscetibilidade ao phishing após um ano. O estudo se refere especificamente ao phishing — e não ao Shadow AI —, mas demonstra o valor da capacitação contínua para modificar comportamentos relacionados ao risco.
Nesse sentido, o desafio não consiste simplesmente em realizar uma ação pontual de conscientização sobre inteligência artificial. Trata-se de transformar conhecimento em comportamentos que possam ser aplicados quando surge uma situação real.
O treinamento também ganha uma nova dimensão com o Regulamento Europeu de Inteligência Artificial, ou AI Act.
Seu artigo 4 estabelece que provedores e responsáveis pela implantação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da alfabetização em IA de seus colaboradores e de outras pessoas que utilizem esses sistemas em seu nome, levando em consideração fatores como conhecimentos técnicos, experiência, educação, treinamento e contexto de uso.
A Comissão Europeia indica que essa obrigação de alfabetização está em vigor desde fevereiro de 2025 e que sua supervisão e aplicação começaram em agosto de 2026. A regulamentação não exige garantir um nível específico de alfabetização para cada colaborador, mas reforça a necessidade de que as organizações adotem medidas para desenvolver esses conhecimentos e capacidades.
Para RH e Treinamento, isso muda a abordagem: já não basta ensinar o que é inteligência artificial. É necessário considerar quem utiliza cada sistema, para que o utiliza, quais riscos encontra e quais conhecimentos precisa ter para utilizá-lo corretamente.
Muitas organizações estão abordando o Shadow AI sob a perspectiva da tecnologia: quais ferramentas bloquear, quais acessos limitar ou quais soluções autorizar. No entanto, o uso não autorizado de IA também tem uma dimensão humana. Os colaboradores precisam saber reconhecer quando uma informação é sensível, quais riscos estão associados ao uso de determinadas ferramentas, quando devem verificar uma resposta e quais alternativas corporativas estão ao seu alcance.
Por isso, reduzir a IA na sombra não depende apenas da implementação de mais controles, mas de desenvolver as competências necessárias para tomar melhores decisões em situações reais de trabalho. A alfabetização em IA precisa evoluir de ações pontuais de conscientização para um upskilling contínuo, prático e atualizado, capaz de acompanhar os profissionais à medida que mudam as ferramentas, os casos de uso e os riscos associados.
Essa é precisamente a abordagem do isEazy Skills: uma solução de treinamento corporativo desenvolvida para fortalecer as competências de que os profissionais precisam no dia a dia, com conteúdos especializados em áreas como inteligência artificial e cibersegurança. Porque, diante do Shadow AI, ter colaboradores informados é importante, mas contar com profissionais preparados e que saibam como agir é o que pode realmente fazer a diferença.
Shadow AI é o uso de ferramentas, aplicativos ou sistemas de inteligência artificial por parte dos funcionários sem a aprovação, supervisão ou conhecimento da organização. Isso pode incluir desde o uso de uma conta pessoal de IA generativa até extensões, copilotos ou automações não validadas pela empresa.
A “IA na sombra” é a tradução comum para “Shadow AI”. Refere-se ao uso não autorizado de inteligência artificial dentro de uma organização e pode gerar riscos relacionados à segurança, privacidade, conformidade, propriedade intelectual e falta de rastreabilidade.
Isso costuma ocorrer quando os funcionários encontram em ferramentas externas uma maneira rápida de resolver necessidades para as quais não dispõem de uma alternativa corporativa suficientemente ágil, ou quando não há políticas e orientações claras sobre quais soluções de IA podem ser utilizadas.
Alguns exemplos incluem inserir documentação corporativa em uma IA pública, usar contas pessoais para analisar dados do trabalho, instalar assistentes ou extensões sem autorização, compartilhar código com ferramentas externas ou utilizar respostas geradas por IA em decisões sem validá-las.
Elas podem provocar exposição de informações sensíveis, perda de rastreabilidade, riscos relacionados à propriedade intelectual, descumprimentos internos ou regulatórios e decisões baseadas em respostas incorretas ou não verificadas.
A prevenção exige a combinação de políticas claras, ferramentas corporativas adequadas, controles tecnológicos, governança de IA e treinamento. O objetivo não deve ser apenas bloquear aplicativos, mas oferecer alternativas seguras e desenvolver as competências necessárias para que os colaboradores saibam utilizá-los corretamente.
O RH e a área de Treinamento podem atuar sobre a dimensão humana do problema por meio de programas de alfabetização em IA e upskilling. Seu papel é ajudar os profissionais a reconhecer riscos, compreender as políticas internas e aplicar critérios adequados diante de situações reais de uso da inteligência artificial.
O artigo 4º do AI Act estabelece que provedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para promover o desenvolvimento da alfabetização em IA das pessoas que operam ou utilizam esses sistemas em seu nome, levando em consideração seus conhecimentos, experiência, treinamento e contexto de uso.