Um chamado coletivo em prol de defesa cibernética
Identidade Agêntica é um campo de batalha que ainda não dominamos.
Esta semana, cerca de 120 empresas — muitas delas concorrentes diretas — assinaram uma carta aberta incomum: um chamado coletivo por uma onda global de defesa cibernética diante do avanço de ataques potencializados por IA.
As recomendações gerais já estão na pauta da maioria das organizações e executivos. Mas um trecho específico se destaca do resto e merece uma análise mais cuidadosa do que costuma receber: a exigência de que identidades agênticas sejam rastreáveis e passíveis de responsabilização.
Pode parecer um deslocamento sutil. Não é.
O que mudou no perímetro de segurança
Até pouco tempo, segurança da informação girava em torno de identidades humanas e de máquinas – usuários, credenciais, certificados, logs previsíveis.
Agora, o ator que acessa um sistema, toma uma decisão ou executa uma tarefa pode ser um agente autônomo de IA, operando com um grau de iniciativa que tende a crescer de forma exponencial, e que nenhum framework de governança tradicional foi desenhado para tratar, nem como usuário, tampouco como sistema.
É uma categoria nova. E as ferramentas que temos foram construídas para categorias antigas.
A lacuna que a carta aponta, mas não resolve
A carta reconhece a urgência do tema com clareza, porém aponta a direção sem desenhar o caminho. E é exatamente essa lacuna — mais do que o volume ou a sofisticação crescente dos ataques — que representa o verdadeiro campo de batalha.
Rastrear e governar identidades agênticas não é só um problema técnico de log e auditoria. É uma questão de responsabilidade.
Quando um agente autônomo erra, é usado como vetor de ataque ou ele mesmo é comprometido, quem responde por isso? O desenvolvedor que o construiu? A empresa que o implantou? O fornecedor da plataforma? O executivo que aprovou o caso de uso?
Os frameworks jurídicos, regulatórios e de governança corporativa que existem hoje não respondem a essa pergunta com clareza. E enquanto essa resposta não existir, a adoção de agentes vai crescer mais rápido do que a capacidade de governá-los, criando uma superfície de ataque que nenhuma empresa está preparada para defender adequadamente.
De tema técnico a pauta de liderança
Não por acaso, identidade agêntica e responsabilização de sistemas autônomos têm aparecido com frequência crescente nos conselhos, painéis e fóruns executivos dos quais venho participando nos últimos meses.
É um sinal importante. Significa que a discussão já deixou de ser exclusivamente técnica e passou a ocupar as mesas onde as decisões de negócio são tomadas — o lugar certo para ela estar.
CISOs e CIOs que ainda tratam esse tema como problema da equipe de engenharia estão subestimando o escopo do desafio. A governança de identidades agênticas exige decisões que vão além da arquitetura de sistemas: envolve política de uso, definição de alçada, critérios de auditoria, estrutura de responsabilidade legal e, em última instância, uma posição institucional sobre o papel que agentes autônomos devem ter dentro da organização.
O redesenho que não pode esperar
A carta coletiva das 120 empresas é um sinal relevante — não pelo conteúdo das recomendações, mas pelo gesto em si. Concorrentes diretos sentindo urgência suficiente para assinar juntos um documento público sobre um risco compartilhado é um dado que merece atenção.
O campo de batalha real não está num futuro próximo que ainda será forjado. Está nos próximos meses — no tempo que cada organização vai levar para redesenhar seu conceito de identidade e responsabilidade num mundo onde nem todo ator que age dentro de um sistema é humano.
Quem começar esse redesenho agora vai estar à frente. Quem esperar a regulação chegar vai estar respondendo a um problema que já escalou.








