INTELIGÊNCIA ARTIFICIAL

Um chamado coletivo em prol de defesa cibernética

Identidade Agêntica é um campo de batalha que ainda não dominamos.

02 SET 2026·6 MIN DE LEITURA

Esta semana, cerca de 120 empresas — muitas delas concorrentes diretas — assinaram uma carta aberta incomum: um chamado coletivo por uma onda global de defesa cibernética diante do avanço de ataques potencializados por IA.

As recomendações gerais já estão na pauta da maioria das organizações e executivos. Mas um trecho específico se destaca do resto e merece uma análise mais cuidadosa do que costuma receber: a exigência de que identidades agênticas sejam rastreáveis e passíveis de responsabilização.

Pode parecer um deslocamento sutil. Não é.

O que mudou no perímetro de segurança

Até pouco tempo, segurança da informação girava em torno de identidades humanas e de máquinas – usuários, credenciais, certificados, logs previsíveis.

Agora, o ator que acessa um sistema, toma uma decisão ou executa uma tarefa pode ser um agente autônomo de IA, operando com um grau de iniciativa que tende a crescer de forma exponencial, e que nenhum framework de governança tradicional foi desenhado para tratar, nem como usuário, tampouco como sistema.

É uma categoria nova. E as ferramentas que temos foram construídas para categorias antigas.

A lacuna que a carta aponta, mas não resolve

A carta reconhece a urgência do tema com clareza, porém aponta a direção sem desenhar o caminho. E é exatamente essa lacuna — mais do que o volume ou a sofisticação crescente dos ataques — que representa o verdadeiro campo de batalha.

Rastrear e governar identidades agênticas não é só um problema técnico de log e auditoria. É uma questão de responsabilidade.

Quando um agente autônomo erra, é usado como vetor de ataque ou ele mesmo é comprometido, quem responde por isso? O desenvolvedor que o construiu? A empresa que o implantou? O fornecedor da plataforma? O executivo que aprovou o caso de uso?

Os frameworks jurídicos, regulatórios e de governança corporativa que existem hoje não respondem a essa pergunta com clareza. E enquanto essa resposta não existir, a adoção de agentes vai crescer mais rápido do que a capacidade de governá-los, criando uma superfície de ataque que nenhuma empresa está preparada para defender adequadamente.

De tema técnico a pauta de liderança

Não por acaso, identidade agêntica e responsabilização de sistemas autônomos têm aparecido com frequência crescente nos conselhos, painéis e fóruns executivos dos quais venho participando nos últimos meses.

É um sinal importante. Significa que a discussão já deixou de ser exclusivamente técnica e passou a ocupar as mesas onde as decisões de negócio são tomadas — o lugar certo para ela estar.

CISOs e CIOs que ainda tratam esse tema como problema da equipe de engenharia estão subestimando o escopo do desafio. A governança de identidades agênticas exige decisões que vão além da arquitetura de sistemas: envolve política de uso, definição de alçada, critérios de auditoria, estrutura de responsabilidade legal e, em última instância, uma posição institucional sobre o papel que agentes autônomos devem ter dentro da organização.

O redesenho que não pode esperar

A carta coletiva das 120 empresas é um sinal relevante — não pelo conteúdo das recomendações, mas pelo gesto em si. Concorrentes diretos sentindo urgência suficiente para assinar juntos um documento público sobre um risco compartilhado é um dado que merece atenção.

O campo de batalha real não está num futuro próximo que ainda será forjado. Está nos próximos meses — no tempo que cada organização vai levar para redesenhar seu conceito de identidade e responsabilidade num mundo onde nem todo ator que age dentro de um sistema é humano.

Quem começar esse redesenho agora vai estar à frente. Quem esperar a regulação chegar vai estar respondendo a um problema que já escalou.

COMPARTILHAR