ESTUDIO
Uso de la IA en RR. HH. y formación
Setembro 30, 2026
CONTENT CREATED BY:

Tabla de contenidos
A inteligência artificial (IA) faz parte do dia a dia de trabalho de milhares de profissionais. É utilizada para resumir documentos, preparar apresentações, analisar dados, traduzir informação, gerar conteúdos ou esclarecer dúvidas em questão de segundos. De facto, 1 em cada 3 trabalhadores que utiliza IA generativa no trabalho fá-lo sem que a sua empresa tenha conhecimento, segundo o estudo What we do in the AI shadows, da Deloitte, realizado com 25.000 trabalhadores. Neste contexto, a rápida adoção destas ferramentas está a dar origem a um fenómeno que muitas empresas ainda não têm sob controlo ou sequer identificaram: o Shadow AI.
Shadow AI é a utilização de ferramentas ou aplicações de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Também conhecido como IA na sombra, pode ocorrer quando um profissional utiliza uma conta pessoal de uma ferramenta de IA, introduz informação corporativa numa aplicação não autorizada ou incorpora soluções de inteligência artificial nos seus processos sem que estas tenham sido previamente validadas pelas equipas de TI, segurança ou compliance.
O problema não se limita à ferramenta que é utilizada. A organização pode perder visibilidade sobre que informação é introduzida, onde é processada, que respostas são geradas e para que decisões estão a ser utilizados esses resultados. Os dados começam a revelar a dimensão do desafio: o relatório Cost of a Data Breach 2025, da IBM, baseado em violações de segurança registadas em 600 organizações, indica que 63% ainda não dispunham de políticas de governação de IA ou continuavam a desenvolvê-las. Entre as organizações que registaram incidentes de segurança relacionados com IA, 97% não dispunham de controlos de acesso adequados.
O termo Shadow AI descreve qualquer utilização não autorizada de inteligência artificial dentro de uma empresa. É uma evolução do conhecido Shadow IT, mas incorpora novos riscos, porque a interação com uma ferramenta de IA não se limita à instalação de uma aplicação: cada prompt pode conter dados, cada resposta pode introduzir informação incorreta ou enviesada e cada automatização pode acabar por intervir num processo empresarial.
A inteligência artificial na sombra pode surgir mesmo quando o colaborador tem uma intenção legítima. Normalmente, o profissional procura resolver uma necessidade concreta com maior rapidez: resumir um relatório, interpretar informação complexa, escrever um e-mail, preparar uma proposta comercial ou analisar um documento.
O risco surge quando, para o fazer, recorre a ferramentas de IA não autorizadas e a empresa desconhece que dados estão a sair dos seus ambientes controlados ou como estão a ser utilizadas as respostas geradas.
A facilidade de acesso à IA generativa alterou a forma como a tecnologia é incorporada no trabalho. Um colaborador já não precisa de esperar que a sua organização implemente uma nova solução: pode aceder em segundos a ferramentas gratuitas ou freemium e começar a utilizá-las por iniciativa própria.
Por isso, o Shadow AI nas empresas não deve ser entendido apenas como um problema de incumprimento por parte do colaborador. Em muitos casos, também revela uma distância entre as necessidades dos profissionais e as ferramentas, os conhecimentos ou as respostas que a própria organização coloca à sua disposição.
Entre os fatores que podem impulsionar a utilização não autorizada de IA encontram-se:
A utilização de IA por parte dos colaboradores pode transformar-se em Shadow AI em situações aparentemente quotidianas:
| Situação | Exemplo do Shadow AI | Risco associado |
|---|---|---|
| Documentação | Carregar um contrato ou relatório interno numa IA pública para que este seja resumido | Divulgação de informação confidencial |
| Marketing e vendas | Introduzir informações dos clientes para preparar uma proposta | Perda de controlo sobre dados sensíveis |
| Recursos Humanos | Utilizar uma IA não validada para analisar informações de candidatos ou colaboradores | Privacidade e conformidade |
| Desenvolvimento | Inserir código corporativo num assistente externo | Exposição sobre propriedade intelectual |
| Atendimento ao cliente | Consultar casos reais numa ferramenta pessoal | Tratamento não autorizado de dados |
| Atendimento ao cliente | Consultar casos reais numa ferramenta pessoal | Tratamento não autorizado de dados |
| Gestão diária | Instalar extensões ou assistentes de IA sem validação do departamento de TI | Falta de rastreabilidade e novos acessos |
A chave está, portanto, no facto de uma mesma tarefa poder ser legítima e, ainda assim, a forma escolhida para a realizar poder introduzir um risco que a organização desconhece.
O impacto empresarial da IA não autorizada vai muito além da perda de controlo sobre as aplicações utilizadas pelos colaboradores.
Um dos principais riscos surge quando são introduzidos dados sensíveis em ferramentas externas: informação de clientes, documentação financeira, propriedade intelectual, estratégias, código, processos internos ou informação de colaboradores.
A IBM constatou que uma em cada cinco organizações analisadas tinha sofrido uma violação relacionada com Shadow AI. Além disso, as organizações com elevados níveis de IA na sombra registaram, em média, custos associados a violações de segurança superiores em 670.000 dólares aos das organizações com níveis reduzidos ou inexistentes de Shadow AI.
Se a empresa desconhece que ferramenta foi utilizada, torna-se também mais difícil determinar que informação foi introduzida, que resultado foi gerado e se essa resposta acabou por influenciar uma decisão.
Esta falta de rastreabilidade dificulta a supervisão, as auditorias e a investigação de possíveis incidentes.
As ferramentas de inteligência artificial podem gerar respostas incorretas, incompletas ou descontextualizadas. Quando um colaborador utiliza uma solução não autorizada e confia nos seus resultados sem os verificar, o risco deixa de afetar apenas os dados e pode estender-se às decisões.
Introduzir documentos, código, estratégias ou informação de produto em ferramentas externas pode afetar ativos que fazem parte do conhecimento diferenciador da empresa.
A adoção da IA também obriga as empresas a prestar atenção às responsabilidades decorrentes da sua utilização. Por isso, as áreas de tecnologia, segurança, compliance e RH precisam de se coordenar para definir como a inteligência artificial é integrada na organização.
Embora ambos os conceitos estejam relacionados, não significam exatamente o mesmo.
| Dúvidas | Shadow IT | Shadow AI |
|---|---|---|
| O que é | Utilização de software ou serviços tecnológicos não aprovados | Utilização ou integração de IA sem autorização ou supervisão |
| Risco principal | Aplicações e dados fora do controlo do departamento de TI | Dados, prompts, respostas, decisões e automatizações fora de controlo |
| Exemplo | Utilizar uma ferramenta SaaS não autorizada | Introduzir documentação interna numa IA generativa pessoal |
A diferença é importante porque o Shadow AI implica uma interação constante entre o utilizador, os dados e o modelo. Por isso, não basta saber que aplicações estão instaladas: as empresas precisam também de compreender como são utilizadas.
Detetar a IA na sombra exige olhar para além do inventário tradicional de software. O primeiro passo consiste em compreender para que estão realmente os colaboradores a utilizar a IA. Que tarefas procuram acelerar? De que ferramentas precisam? Onde encontram dificuldades com as soluções corporativas?
A partir daí, as equipas de TI e segurança podem analisar as aplicações e extensões utilizadas, enquanto RH e Formação podem identificar lacunas de conhecimento: profissionais que não distinguem que dados podem introduzir numa ferramenta, que respostas precisam de revisão ou que alternativas estão aprovadas pela empresa.
Esta abordagem evita transformar a deteção de Shadow AI numa procura por culpados. O objetivo é identificar que necessidades estão a levar o colaborador para fora do enquadramento corporativo e atuar sobre elas.
Tentar resolver o Shadow AI apenas através da proibição de ferramentas pode deslocar o problema, mas não elimina necessariamente a necessidade que levou o profissional a utilizá-las. Uma estratégia eficaz precisa de combinar governação, tecnologia e pessoas.
A empresa deve estabelecer políticas claras e compreensíveis sobre que ferramentas estão autorizadas, para que podem ser utilizadas e que tipo de informação não deve ser introduzida nelas. Ao mesmo tempo, precisa de disponibilizar alternativas corporativas suficientemente úteis para que o colaborador não tenha de recorrer continuamente a aplicações externas.
São também necessários controlos tecnológicos que garantam visibilidade, gestão de acessos, proteção de dados e rastreabilidade. Mas existe uma terceira dimensão igualmente importante: que as pessoas saibam como agir.
Conhecer uma política corporativa não significa necessariamente saber aplicá-la quando surge uma situação real. Um colaborador pode saber que não deve partilhar “informação confidencial” e, ainda assim, ter dúvidas sobre se pode introduzir numa ferramenta de IA um excerto de um relatório, os dados de uma proposta comercial ou parte de uma conversa com um cliente.
É aqui que a literacia em IA precisa de evoluir para o desenvolvimento de skills aplicáveis ao trabalho diário: reconhecer informação sensível, avaliar o risco de uma ferramenta, verificar uma resposta gerada por IA, identificar quando é necessária supervisão humana ou saber que alternativa corporativa utilizar.
A experiência noutros domínios da cibersegurança mostra o impacto que esta abordagem pode ter. O Phishing by Industry Benchmarking Report 2026, da KnowBe4, analisou 42 milhões de simulações entre 14,8 milhões de utilizadores de 64.000 organizações e concluiu que a formação contínua reduziu em 79% a suscetibilidade ao phishing após um ano. O estudo refere-se especificamente ao phishing — e não ao Shadow AI —, mas demonstra o valor da capacitação contínua para alterar comportamentos relacionados com o risco.
Neste sentido, o desafio não consiste simplesmente em realizar uma sessão pontual de sensibilização sobre inteligência artificial. Trata-se de transformar conhecimento em comportamentos que possam ser aplicados quando surge uma situação real.
A formação adquire também uma nova dimensão com o Regulamento Europeu da Inteligência Artificial, ou AI Act.
O seu artigo 4.º estabelece que os fornecedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da literacia em IA dos seus colaboradores e de outras pessoas que utilizem estes sistemas em seu nome, tendo em conta fatores como os seus conhecimentos técnicos, experiência, educação, formação e contexto de utilização.
A Comissão Europeia indica que esta obrigação de literacia está em aplicação desde fevereiro de 2025 e que a sua supervisão e aplicação começaram em agosto de 2026. A regulamentação não obriga a garantir um nível específico de literacia para cada colaborador, mas reforça a necessidade de as organizações adotarem medidas para desenvolver esses conhecimentos e capacidades.
Para RH e Formação, isto altera a abordagem: já não basta ensinar o que é a inteligência artificial. É necessário ter em conta quem utiliza cada sistema, para que o utiliza, que riscos encontra e de que conhecimentos necessita para o utilizar corretamente.
Muitas organizações estão a abordar o Shadow AI a partir da tecnologia: que ferramentas bloquear, que acessos limitar ou que soluções autorizar. No entanto, a utilização não autorizada de IA também tem uma dimensão humana. Os colaboradores precisam de saber reconhecer quando uma informação é sensível, que riscos implica a utilização de determinadas ferramentas, quando devem verificar uma resposta e que alternativas corporativas têm ao seu dispor.
Por isso, reduzir a IA na sombra não passa apenas por estabelecer mais controlos, mas por desenvolver as competências necessárias para tomar melhores decisões em situações reais de trabalho. A literacia em IA deve evoluir de ações pontuais de sensibilização para um upskilling contínuo, prático e atualizado, capaz de acompanhar os profissionais à medida que mudam as ferramentas, os casos de utilização e os riscos associados.
É precisamente esta a abordagem do isEazy Skills: uma solução de formação corporativa concebida para desenvolver as competências de que os profissionais necessitam no seu dia a dia, com conteúdos especializados em áreas como inteligência artificial e cibersegurança. Porque, perante o Shadow AI, ter colaboradores informados é importante, mas contar com profissionais preparados e que saibam como agir é o que pode realmente fazer a diferença.
Shadow AI é a utilização de ferramentas, aplicações ou sistemas de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Pode incluir desde a utilização de uma conta pessoal de IA generativa até extensões, copilotos ou automatizações não validados pela empresa.
A IA na sombra é a tradução habitual de Shadow AI. Refere-se à utilização não autorizada de inteligência artificial dentro de uma organização e pode gerar riscos de segurança, privacidade, conformidade, propriedade intelectual e falta de rastreabilidade.
Surge frequentemente quando os colaboradores encontram nas ferramentas externas uma forma rápida de responder a necessidades para as quais não dispõem de uma alternativa corporativa suficientemente ágil, ou quando não existem políticas e conhecimentos claros sobre as soluções de IA que podem utilizar.
Alguns exemplos são introduzir documentação corporativa numa IA pública, utilizar contas pessoais para analisar dados de trabalho, instalar assistentes ou extensões sem autorização, partilhar código com ferramentas externas ou utilizar respostas geradas por IA em decisões sem as validar.
Podem provocar a exposição de informação sensível, perda de rastreabilidade, riscos relacionados com a propriedade intelectual, incumprimentos internos ou regulamentares e decisões baseadas em respostas incorretas ou não verificadas.
A prevenção exige a combinação de políticas claras, ferramentas corporativas adequadas, controlos tecnológicos, governação da IA e formação. O objetivo não deve ser apenas bloquear aplicações, mas disponibilizar alternativas seguras e desenvolver as competências necessárias para que os colaboradores saibam utilizá-las corretamente.
Os RH e a área de Formação podem atuar sobre a dimensão humana do problema através de programas de literacia em IA e upskilling. O seu papel consiste em ajudar os profissionais a reconhecer riscos, compreender as políticas internas e aplicar critérios adequados perante situações reais de utilização de inteligência artificial.
O artigo 4.º do AI Act estabelece que os fornecedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da literacia em IA das pessoas que operam ou utilizam estes sistemas em seu nome, tendo em conta os seus conhecimentos, experiência, formação e contexto de utilização.
GUÍA
Prepara a tu organización para responder a la nueva regulación de la IA
Descargar guía
