A adoção de ferramentas de inteligência artificial pelas empresas nem sempre acontece de forma coordenada. Funcionários recorrem a diferentes plataformas, contas pessoais, extensões de navegador e recursos integrados a outras aplicações para realizar tarefas do dia a dia, muitas vezes sem que as equipes de segurança tenham visibilidade sobre essas interações, criando novos pontos cegos para as organizações, especialmente quando informações corporativas passam a circular por prompts, uploads, códigos e outras interações com sistemas de IA.
Esse cenário, no entanto, cria novos desafios para as equipes. Segundo o novo relatório State of the Internet (SOTI): The Enterprise AI Usage Risk Report 2026, da Akamai Technologies, Inc. (NASDAQ: AKAM), o uso de IA está avançando mais rapidamente do que os mecanismos tradicionais de governança, criando um ecossistema espalhado de ferramentas e contas que pode deixar dados corporativos fora do alcance dos controles de segurança.
Principais destaques do estudo:
47,11% das conversas corporativas com IA acontecem por identidades pessoais, em vez de contas gerenciadas pelas empresas, criando uma importante lacuna de visibilidade e governança.
14,4% das conversas de IA associadas a e-mails corporativos são realizadas por meio de assinaturas pessoais ou com acesso gratuito, que não estão submetidas aos mesmos controles de conformidade das licenças empresariais.
O uso de IA está concentrado em um pequeno grupo de usuários: enquanto quase 20% dos funcionários utilizam IA semanalmente, mais de 30% fazem uso mensal e pouco mais de 40% trimestral.
Quase 75% das extensões de navegador com IA solicitam permissões altas ou críticas, incluindo acesso a dados e atividades realizadas no navegador. Além disso, 16,31% dessas extensões possuem CVEs conhecidas, contra 10,8% entre as extensões em geral.
Extensões de IA são quase três vezes mais propensas a solicitar acesso a cookies do que extensões comuns, enquanto 41,91% pedem acesso a scripts, em comparação com 15,4% das demais extensões.
A expansão da IA também introduz novos vetores de ataque, como Vibe Hacking, CursorJacking e CometJacking, que exploram ambientes de desenvolvimento, extensões de navegador e agentes de IA.
O risco não está apenas na ferramenta, mas no que é compartilhado com ela
O uso de IA cria novos caminhos para a circulação de dados corporativos, que podem ser inseridos em prompts, códigos, uploads, capturas de tela e outras interações. Esse cenário é agravado pelo chamado shadow AI, quando funcionários utilizam ferramentas ou contas pessoais sem a supervisão das equipes de TI e segurança, dificultando a visibilidade sobre quais aplicações estão em uso e quais informações são compartilhadas.
Ao mesmo tempo, agentes autônomos e navegadores com IA passam a atuar diretamente sobre sistemas e fluxos de trabalho corporativos. Para a Akamai, à medida que esses agentes ganham autonomia, eles devem ser tratados como uma nova classe de identidade corporativa, com controles próprios de acesso, monitoramento e governança.
Como reduzir os riscos do uso de IA
Para a Akamai, o desafio não é simplesmente restringir o uso de IA, mas criar visibilidade e governança sobre seu uso. Entre as principais recomendações estão:
Identificar os usuários mais intensivos de IA, priorizando aqueles com maior exposição a dados e fluxos críticos;
Eliminar o shadow AI, identificando ferramentas utilizadas na organização e controlando o uso de contas pessoais;
Monitorar interações com IA em tempo real, incluindo prompts, uploads, downloads e ações de copiar e colar, aplicando controles de proteção de dados;
Revisar extensões de navegador e ferramentas de IA, avaliando permissões, vulnerabilidades e comportamento;
Estabelecer controles para agentes autônomos, com acesso baseado no princípio do menor privilégio, monitoramento e visibilidade sobre os sistemas e dados acessados.