Setembro 30, 2026

Shadow AI: por que é que os Recursos Humanos devem liderar a adoção da IA

Cristina Martos

CONTENT CREATED BY:

Cristina Martos

Tabla de contenidos

A inteligência artificial (IA) faz parte do dia a dia de trabalho de milhares de profissionais. É utilizada para resumir documentos, preparar apresentações, analisar dados, traduzir informação, gerar conteúdos ou esclarecer dúvidas em questão de segundos. De facto, 1 em cada 3 trabalhadores que utiliza IA generativa no trabalho fá-lo sem que a sua empresa tenha conhecimento, segundo o estudo What we do in the AI shadows, da Deloitte, realizado com 25.000 trabalhadores. Neste contexto, a rápida adoção destas ferramentas está a dar origem a um fenómeno que muitas empresas ainda não têm sob controlo ou sequer identificaram: o Shadow AI.

Shadow AI é a utilização de ferramentas ou aplicações de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Também conhecido como IA na sombra, pode ocorrer quando um profissional utiliza uma conta pessoal de uma ferramenta de IA, introduz informação corporativa numa aplicação não autorizada ou incorpora soluções de inteligência artificial nos seus processos sem que estas tenham sido previamente validadas pelas equipas de TI, segurança ou compliance.

O problema não se limita à ferramenta que é utilizada. A organização pode perder visibilidade sobre que informação é introduzida, onde é processada, que respostas são geradas e para que decisões estão a ser utilizados esses resultados. Os dados começam a revelar a dimensão do desafio: o relatório Cost of a Data Breach 2025, da IBM, baseado em violações de segurança registadas em 600 organizações, indica que 63% ainda não dispunham de políticas de governação de IA ou continuavam a desenvolvê-las. Entre as organizações que registaram incidentes de segurança relacionados com IA, 97% não dispunham de controlos de acesso adequados.

ESTUDIO

Uso de la IA en RR. HH. y formación

Cómo se está utilizando la IA, qué está funcionando y qué es lo que realmente frena su adopción.

Descargar estudio

O que é Shadow AI ou IA na sombra?

O termo Shadow AI descreve qualquer utilização não autorizada de inteligência artificial dentro de uma empresa. É uma evolução do conhecido Shadow IT, mas incorpora novos riscos, porque a interação com uma ferramenta de IA não se limita à instalação de uma aplicação: cada prompt pode conter dados, cada resposta pode introduzir informação incorreta ou enviesada e cada automatização pode acabar por intervir num processo empresarial.

A inteligência artificial na sombra pode surgir mesmo quando o colaborador tem uma intenção legítima. Normalmente, o profissional procura resolver uma necessidade concreta com maior rapidez: resumir um relatório, interpretar informação complexa, escrever um e-mail, preparar uma proposta comercial ou analisar um documento.

O risco surge quando, para o fazer, recorre a ferramentas de IA não autorizadas e a empresa desconhece que dados estão a sair dos seus ambientes controlados ou como estão a ser utilizadas as respostas geradas.

Porque está o Shadow AI a crescer nas empresas?

A facilidade de acesso à IA generativa alterou a forma como a tecnologia é incorporada no trabalho. Um colaborador já não precisa de esperar que a sua organização implemente uma nova solução: pode aceder em segundos a ferramentas gratuitas ou freemium e começar a utilizá-las por iniciativa própria.

Por isso, o Shadow AI nas empresas não deve ser entendido apenas como um problema de incumprimento por parte do colaborador. Em muitos casos, também revela uma distância entre as necessidades dos profissionais e as ferramentas, os conhecimentos ou as respostas que a própria organização coloca à sua disposição.

Entre os fatores que podem impulsionar a utilização não autorizada de IA encontram-se:

  1. A procura de produtividade: os profissionais descobrem ferramentas que permitem realizar determinadas tarefas com maior rapidez.
  2. A falta de alternativas corporativas: quando não existe uma solução aprovada que responda a essa necessidade, o colaborador procura outra fora da empresa.
  3. A ausência de critérios claros: nem sempre está definido que ferramentas podem ser utilizadas, com que dados e para que tarefas.
  4. O desconhecimento do risco: um profissional pode saber utilizar uma ferramenta de IA sem compreender o que acontece à informação que nela introduz.
  5. Uma formação demasiado genérica: saber o que é a IA não equivale a saber como agir perante situações concretas de utilização.

Exemplos de Shadow AI numa organização

A utilização de IA por parte dos colaboradores pode transformar-se em Shadow AI em situações aparentemente quotidianas:

SituaçãoExemplo do Shadow AIRisco associado
DocumentaçãoCarregar um contrato ou relatório interno numa IA pública para que este seja resumidoDivulgação de informação confidencial
Marketing e vendasIntroduzir informações dos clientes para preparar uma propostaPerda de controlo sobre dados sensíveis
Recursos HumanosUtilizar uma IA não validada para analisar informações de candidatos ou colaboradoresPrivacidade e conformidade
DesenvolvimentoInserir código corporativo num assistente externoExposição sobre propriedade intelectual
Atendimento ao clienteConsultar casos reais numa ferramenta pessoal Tratamento não autorizado de dados
Atendimento ao clienteConsultar casos reais numa ferramenta pessoalTratamento não autorizado de dados
Gestão diáriaInstalar extensões ou assistentes de IA sem validação do departamento de TIFalta de rastreabilidade e novos acessos

A chave está, portanto, no facto de uma mesma tarefa poder ser legítima e, ainda assim, a forma escolhida para a realizar poder introduzir um risco que a organização desconhece.

Que riscos representa o Shadow AI para as empresas?

O impacto empresarial da IA não autorizada vai muito além da perda de controlo sobre as aplicações utilizadas pelos colaboradores.

Fuga de informação corporativa

Um dos principais riscos surge quando são introduzidos dados sensíveis em ferramentas externas: informação de clientes, documentação financeira, propriedade intelectual, estratégias, código, processos internos ou informação de colaboradores.

A IBM constatou que uma em cada cinco organizações analisadas tinha sofrido uma violação relacionada com Shadow AI. Além disso, as organizações com elevados níveis de IA na sombra registaram, em média, custos associados a violações de segurança superiores em 670.000 dólares aos das organizações com níveis reduzidos ou inexistentes de Shadow AI.

Falta de rastreabilidade

Se a empresa desconhece que ferramenta foi utilizada, torna-se também mais difícil determinar que informação foi introduzida, que resultado foi gerado e se essa resposta acabou por influenciar uma decisão.

Esta falta de rastreabilidade dificulta a supervisão, as auditorias e a investigação de possíveis incidentes.

Erros e respostas não verificadas

As ferramentas de inteligência artificial podem gerar respostas incorretas, incompletas ou descontextualizadas. Quando um colaborador utiliza uma solução não autorizada e confia nos seus resultados sem os verificar, o risco deixa de afetar apenas os dados e pode estender-se às decisões.

Propriedade intelectual e confidencialidade

Introduzir documentos, código, estratégias ou informação de produto em ferramentas externas pode afetar ativos que fazem parte do conhecimento diferenciador da empresa.

Risco regulatório

A adoção da IA também obriga as empresas a prestar atenção às responsabilidades decorrentes da sua utilização. Por isso, as áreas de tecnologia, segurança, compliance e RH precisam de se coordenar para definir como a inteligência artificial é integrada na organização.

Shadow AI vs. Shadow IT: são a mesma coisa?

Embora ambos os conceitos estejam relacionados, não significam exatamente o mesmo.

DúvidasShadow IT Shadow AI
O que éUtilização de software ou serviços tecnológicos não aprovadosUtilização ou integração de IA sem autorização ou supervisão
Risco principalAplicações e dados fora do controlo do departamento de TIDados, prompts, respostas, decisões e automatizações fora de controlo
ExemploUtilizar uma ferramenta SaaS não autorizadaIntroduzir documentação interna numa IA generativa pessoal

A diferença é importante porque o Shadow AI implica uma interação constante entre o utilizador, os dados e o modelo. Por isso, não basta saber que aplicações estão instaladas: as empresas precisam também de compreender como são utilizadas.

Como detetar Shadow AI numa empresa

Detetar a IA na sombra exige olhar para além do inventário tradicional de software. O primeiro passo consiste em compreender para que estão realmente os colaboradores a utilizar a IA. Que tarefas procuram acelerar? De que ferramentas precisam? Onde encontram dificuldades com as soluções corporativas?

A partir daí, as equipas de TI e segurança podem analisar as aplicações e extensões utilizadas, enquanto RH e Formação podem identificar lacunas de conhecimento: profissionais que não distinguem que dados podem introduzir numa ferramenta, que respostas precisam de revisão ou que alternativas estão aprovadas pela empresa.

Esta abordagem evita transformar a deteção de Shadow AI numa procura por culpados. O objetivo é identificar que necessidades estão a levar o colaborador para fora do enquadramento corporativo e atuar sobre elas.

Como prevenir o Shadow AI sem bloquear a utilização da inteligência artificial

Tentar resolver o Shadow AI apenas através da proibição de ferramentas pode deslocar o problema, mas não elimina necessariamente a necessidade que levou o profissional a utilizá-las. Uma estratégia eficaz precisa de combinar governação, tecnologia e pessoas.

A empresa deve estabelecer políticas claras e compreensíveis sobre que ferramentas estão autorizadas, para que podem ser utilizadas e que tipo de informação não deve ser introduzida nelas. Ao mesmo tempo, precisa de disponibilizar alternativas corporativas suficientemente úteis para que o colaborador não tenha de recorrer continuamente a aplicações externas.

São também necessários controlos tecnológicos que garantam visibilidade, gestão de acessos, proteção de dados e rastreabilidade. Mas existe uma terceira dimensão igualmente importante: que as pessoas saibam como agir.

Do conhecimento às skills: o papel dos RH perante o Shadow AI

Conhecer uma política corporativa não significa necessariamente saber aplicá-la quando surge uma situação real. Um colaborador pode saber que não deve partilhar “informação confidencial” e, ainda assim, ter dúvidas sobre se pode introduzir numa ferramenta de IA um excerto de um relatório, os dados de uma proposta comercial ou parte de uma conversa com um cliente.

É aqui que a literacia em IA precisa de evoluir para o desenvolvimento de skills aplicáveis ao trabalho diário: reconhecer informação sensível, avaliar o risco de uma ferramenta, verificar uma resposta gerada por IA, identificar quando é necessária supervisão humana ou saber que alternativa corporativa utilizar.

ESCUELA DE CIBERSEGURIDAD

Convierte a tus profesionales en la primera línea de defensa frente a las amenazas digitales

A experiência noutros domínios da cibersegurança mostra o impacto que esta abordagem pode ter. O Phishing by Industry Benchmarking Report 2026, da KnowBe4, analisou 42 milhões de simulações entre 14,8 milhões de utilizadores de 64.000 organizações e concluiu que a formação contínua reduziu em 79% a suscetibilidade ao phishing após um ano. O estudo refere-se especificamente ao phishing — e não ao Shadow AI —, mas demonstra o valor da capacitação contínua para alterar comportamentos relacionados com o risco.

Neste sentido, o desafio não consiste simplesmente em realizar uma sessão pontual de sensibilização sobre inteligência artificial. Trata-se de transformar conhecimento em comportamentos que possam ser aplicados quando surge uma situação real.

Shadow AI e AI Act: porque é que a literacia em IA ganha importância

A formação adquire também uma nova dimensão com o Regulamento Europeu da Inteligência Artificial, ou AI Act.

O seu artigo 4.º estabelece que os fornecedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da literacia em IA dos seus colaboradores e de outras pessoas que utilizem estes sistemas em seu nome, tendo em conta fatores como os seus conhecimentos técnicos, experiência, educação, formação e contexto de utilização.

A Comissão Europeia indica que esta obrigação de literacia está em aplicação desde fevereiro de 2025 e que a sua supervisão e aplicação começaram em agosto de 2026. A regulamentação não obriga a garantir um nível específico de literacia para cada colaborador, mas reforça a necessidade de as organizações adotarem medidas para desenvolver esses conhecimentos e capacidades.

Para RH e Formação, isto altera a abordagem: já não basta ensinar o que é a inteligência artificial. É necessário ter em conta quem utiliza cada sistema, para que o utiliza, que riscos encontra e de que conhecimentos necessita para o utilizar corretamente.

Conclusão: travar o Shadow AI? Uma questão de skills

Muitas organizações estão a abordar o Shadow AI a partir da tecnologia: que ferramentas bloquear, que acessos limitar ou que soluções autorizar. No entanto, a utilização não autorizada de IA também tem uma dimensão humana. Os colaboradores precisam de saber reconhecer quando uma informação é sensível, que riscos implica a utilização de determinadas ferramentas, quando devem verificar uma resposta e que alternativas corporativas têm ao seu dispor.

Por isso, reduzir a IA na sombra não passa apenas por estabelecer mais controlos, mas por desenvolver as competências necessárias para tomar melhores decisões em situações reais de trabalho. A literacia em IA deve evoluir de ações pontuais de sensibilização para um upskilling contínuo, prático e atualizado, capaz de acompanhar os profissionais à medida que mudam as ferramentas, os casos de utilização e os riscos associados.

É precisamente esta a abordagem do isEazy Skills: uma solução de formação corporativa concebida para desenvolver as competências de que os profissionais necessitam no seu dia a dia, com conteúdos especializados em áreas como inteligência artificial e cibersegurança. Porque, perante o Shadow AI, ter colaboradores informados é importante, mas contar com profissionais preparados e que saibam como agir é o que pode realmente fazer a diferença.

Perguntas frequentes sobre o Shadow AI

O que é Shadow AI?

Shadow AI é a utilização de ferramentas, aplicações ou sistemas de inteligência artificial por parte dos colaboradores sem a aprovação, supervisão ou conhecimento da organização. Pode incluir desde a utilização de uma conta pessoal de IA generativa até extensões, copilotos ou automatizações não validados pela empresa.

O que é a IA na sombra?

A IA na sombra é a tradução habitual de Shadow AI. Refere-se à utilização não autorizada de inteligência artificial dentro de uma organização e pode gerar riscos de segurança, privacidade, conformidade, propriedade intelectual e falta de rastreabilidade.

Porque surge o Shadow AI nas empresas?

Surge frequentemente quando os colaboradores encontram nas ferramentas externas uma forma rápida de responder a necessidades para as quais não dispõem de uma alternativa corporativa suficientemente ágil, ou quando não existem políticas e conhecimentos claros sobre as soluções de IA que podem utilizar.

Que exemplos de utilização não autorizada de IA são comuns?

Alguns exemplos são introduzir documentação corporativa numa IA pública, utilizar contas pessoais para analisar dados de trabalho, instalar assistentes ou extensões sem autorização, partilhar código com ferramentas externas ou utilizar respostas geradas por IA em decisões sem as validar.

Que riscos têm as ferramentas de IA não autorizadas?

Podem provocar a exposição de informação sensível, perda de rastreabilidade, riscos relacionados com a propriedade intelectual, incumprimentos internos ou regulamentares e decisões baseadas em respostas incorretas ou não verificadas.

Como pode uma empresa prevenir o Shadow AI?

A prevenção exige a combinação de políticas claras, ferramentas corporativas adequadas, controlos tecnológicos, governação da IA e formação. O objetivo não deve ser apenas bloquear aplicações, mas disponibilizar alternativas seguras e desenvolver as competências necessárias para que os colaboradores saibam utilizá-las corretamente.

Qual é o papel dos RH perante o Shadow AI?

Os RH e a área de Formação podem atuar sobre a dimensão humana do problema através de programas de literacia em IA e upskilling. O seu papel consiste em ajudar os profissionais a reconhecer riscos, compreender as políticas internas e aplicar critérios adequados perante situações reais de utilização de inteligência artificial.

O AI Act obriga a formar os colaboradores em inteligência artificial?

O artigo 4.º do AI Act estabelece que os fornecedores e responsáveis pela implementação de sistemas de IA devem adotar medidas para apoiar o desenvolvimento da literacia em IA das pessoas que operam ou utilizam estes sistemas em seu nome, tendo em conta os seus conhecimentos, experiência, formação e contexto de utilização.

GUÍA

¿Cumple tu plan de formación con la EU AI Act?

Prepara a tu organización para responder a la nueva regulación de la IA

Descargar guía