Voltar ao Blog
Inteligência Artificial

Shadow AI: Como descobrir quais ferramentas de IA a sua equipe já usa

Shadow AI é o uso de IA que a empresa não aprovou. Veja os riscos, três formas de descobrir o que a equipe já usa e como agir sem proibir tudo.

B
Time Belvory·Especialistas em Produtividade Corporativa
6 de Outubro, 20269 min de leitura
Equipe organiza notas em um quadro de vidro enquanto colegas acompanham em uma sala de reunião

Shadow AI é o uso de ferramentas de inteligência artificial generativa que a empresa não aprovou nem conhece. Quase nunca é má-fé: a equipe adotou a ferramenta para trabalhar mais rápido. O risco está no que a empresa não enxerga: dado confidencial colado em serviço externo, custo duplicado e decisões apoiadas em ferramentas que ninguém avaliou. Há três formas de descobrir o que está em uso: tráfego de rede, inventário de aplicativos nas máquinas e levantamento com os times. Cada uma enxerga uma parte diferente, e só a combinação das três mostra o quadro real, por equipe, sem transformar a descoberta em caça a pessoas.

O que é shadow AI e por que ela é um risco para a empresa?

Shadow AI é a versão de inteligência artificial de um problema antigo. Durante anos, as empresas lidaram com o shadow IT: planilhas, aplicativos e serviços em nuvem adotados pelas equipes sem passar pela TI. A diferença é que uma ferramenta de IA generativa não apenas guarda informação. Ela recebe o que a pessoa escreve, processa e devolve uma resposta. Cada pergunta feita a ela pode carregar um trecho de contrato, uma lista de clientes ou um pedaço de código.

O fenômeno já não é exceção. Uma pesquisa do Gartner com 302 líderes de cibersegurança, feita entre março e maio de 2025, mostrou que 69% das organizações suspeitam ou têm evidência de que funcionários usam ferramentas públicas de IA generativa proibidas. A mesma consultoria projeta que, até 2030, mais de 40% das empresas vão enfrentar incidentes de segurança ou de conformidade ligados a shadow AI (Gartner, press release, nov/2025). A amostra é internacional, mas o comportamento que ela descreve não depende de fronteira.

O risco, portanto, não é a IA. É a IA que ninguém sabe que está em uso.

Por que a equipe adota IA sem avisar ninguém?

Porque a ferramenta resolve um problema real, está a um clique de distância e, na maior parte das empresas, não existe uma alternativa aprovada. O Work Trend Index de 2024, da Microsoft e do LinkedIn, ouviu 31 mil pessoas em 31 países: 75% dos trabalhadores do conhecimento já usavam IA generativa no trabalho, e 78% desses usuários levavam as próprias ferramentas, sem esperar a empresa oferecer uma. O estudo também mostrou que 52% relutavam em admitir o uso nas tarefas mais importantes (Microsoft e LinkedIn, Work Trend Index, mai/2024). Os dados são globais, não brasileiros.

No Brasil, a adoção de IA pelas empresas passou de 13% em 2024 para 17% em 2025, e chegou a 50% entre as organizações com mais de 250 pessoas (Cetic.br, TIC Empresas 2025, jun/2026). Esse número mede a adoção decidida pela empresa. O uso por iniciativa individual, que é justamente o shadow AI, fica fora dele.

Juntando as duas pontas, o retrato é claro: a equipe já decidiu usar IA. A pergunta que resta para a liderança é se vai descobrir isso por dado ou por incidente. Como discutimos em IA e produtividade em 2026, a ferramenta só gera retorno quando é usada com propósito, e propósito exige saber o que está em uso.

Quais são os riscos de shadow AI para a empresa?

Os riscos se dividem em três, e cada um tem um dono natural na diretoria.

Dado saindo da empresa. É a preocupação do CISO. Quando alguém cola uma planilha de clientes ou um contrato em um serviço externo de IA, a informação sai do perímetro que a empresa controla. Dependendo do dado, isso toca a LGPD, cláusulas de confidencialidade com clientes e propriedade intelectual.

Custo duplicado e fora do orçamento. É a preocupação do CFO. Assinaturas individuais pagas no cartão e reembolsadas como despesa, duas ou três ferramentas parecidas em áreas diferentes, licenças corporativas compradas enquanto a equipe continua usando a versão pessoal. Tudo isso compõe o desperdício invisível que não aparece em nenhum relatório.

Decisão apoiada em ferramenta que ninguém avaliou. É a preocupação do CIO. Um texto, um cálculo ou um código gerado por IA entra no processo sem revisão, sem padrão e sem registro de qual ferramenta o produziu. Quando algo dá errado, ninguém sabe de onde veio.

Como descobrir quais ferramentas de IA a sua equipe já usa?

Existem três métodos. Nenhum resolve sozinho, porque cada um enxerga uma parte diferente do uso.

Tráfego de rede. Firewall, proxy e soluções de segurança de acesso mostram quais serviços de IA são acessados a partir da rede corporativa. É o método mais conhecido pela TI e o mais rápido de começar. O ponto cego é tudo o que acontece fora dessa rede: quem trabalha de casa sem VPN, o notebook conectado ao celular, a equipe híbrida.

Inventário de aplicativos nas máquinas. Um agente instalado nos computadores da equipe mostra quais programas estão instalados e quais estão de fato em uso, incluindo aplicativos de IA para desktop e os serviços de IA acessados pelo navegador. Ele acompanha a máquina onde ela estiver, em casa ou no escritório. O ponto cego é o celular pessoal, que fica fora do perímetro por definição.

Levantamento com os times. Perguntar diretamente, em conversa ou questionário, quais ferramentas cada equipe usa e para quê. É o único método que revela o motivo do uso, e o motivo é o que orienta a escolha da ferramenta oficial. O ponto cego é a subnotificação: se metade das pessoas reluta em admitir o uso, a resposta espontânea sempre fica abaixo da realidade.

Combinados, os três respondem à pergunta que importa para a decisão: quais ferramentas de IA estão em uso, em quais equipes, com qual intensidade e por qual motivo. Repare no sujeito dessa frase. São ferramentas e equipes, não pessoas. A descoberta de shadow AI serve para orientar política e investimento, não para encontrar culpados. Se virar caça, o uso migra para o celular pessoal e a empresa volta a não enxergar nada.

Quer entender quais ferramentas de IA já estão em uso na sua operação? Agende uma conversa com a Belvory. Olhamos juntos para o seu contexto e desenhamos o primeiro recorte da descoberta, por equipe.

Agendar uma conversa

Existe ferramenta para acompanhar o uso de IA generativa no Brasil?

Existe, em mais de uma categoria, e a escolha depende de qual pergunta você precisa responder primeiro. Soluções de segurança de rede respondem melhor ao CISO sobre o que trafega pela rede corporativa. Plataformas de gestão de SaaS respondem ao CFO sobre contratos e licenças. Plataformas de inteligência de eficiência digital respondem a uma pergunta que as outras deixam aberta: como a tecnologia é usada no dia a dia da operação, incluindo o impacto de aplicativos não autorizados na produtividade das equipes.

Seja qual for a categoria, cinco critérios separam uma ferramenta que ajuda de uma que cria outro problema:

  • Leitura por equipe e por aplicativo. O resultado precisa orientar decisão sobre ferramentas e áreas, não produzir lista de pessoas.
  • Nada de conteúdo. Para descobrir quais ferramentas estão em uso, não é preciso ler o que alguém digita nem capturar a tela.
  • Cobertura declarada. Todo número precisa dizer quanto da jornada e quantas máquinas foram de fato medidos. Sem isso, a ausência de dado vira falsa sensação de controle.
  • Transparência para o time. A equipe precisa saber o que é e o que não é coletado. É o que a LGPD pede e o que evita a migração para o celular pessoal.
  • Visão de uso, não só de acesso. Saber que uma ferramenta foi aberta uma vez é diferente de saber que ela faz parte do trabalho de uma equipe.

O b.nodefy, plataforma de inteligência de eficiência digital da Belvory, foi construído sobre esses critérios. Ele reúne inventário de software instalado, atividade de aplicativos e navegação agregada em uma leitura por equipe e período, com a cobertura ao lado de cada número. Uma ressalva honesta: justamente por não ler conteúdo, ele mostra quais ferramentas de IA estão em uso, mas não o que foi colado nelas. Para bloquear a saída de dado sensível, a resposta continua sendo política clara e controles de segurança específicos.

O que fazer depois de descobrir o shadow AI da empresa?

Proibir tudo é a reação mais comum e a menos eficaz. O próprio Gartner recomenda outro caminho: definir políticas claras de uso de IA para a empresa inteira, auditar regularmente o shadow AI e incluir a avaliação de risco de IA generativa no processo de avaliação de SaaS (Gartner, press release, nov/2025).

Na prática, isso se traduz em três movimentos:

  1. 1Definir o que pode e o que não pode entrar em ferramenta de IA. Classificar os tipos de dado é mais útil do que listar ferramentas proibidas, que mudam toda semana.
  2. 2Oferecer uma alternativa aprovada. Se a equipe usa IA porque precisa, a resposta é dar a ela uma ferramenta avaliada, com contrato e regras de uso. A descoberta mostra qual ferramenta faz mais sentido, porque mostra o que já é usado.
  3. 3Acompanhar a adoção por equipe. Depois da política, o dado mostra se a ferramenta oficial foi adotada, se a paralela perdeu espaço e se a licença comprada está sendo usada.

Por onde começar?

O caminho mais seguro é começar pequeno, com dado real, e expandir a partir do que o primeiro recorte mostrar. É assim que funciona o trial do b.nodefy:

  1. 1Escolha uma área piloto. De preferência uma equipe com uso digital intenso e acesso a informação sensível, como jurídico, comercial ou desenvolvimento.
  2. 2Levante o inventário. Quais aplicativos de IA estão instalados nas máquinas da área e como isso se compara ao que foi contratado.
  3. 3Leia o uso real. Quais ferramentas de IA, instaladas ou acessadas pelo navegador, fazem parte do dia a dia da equipe, com que intensidade, sempre com a cobertura ao lado.
  4. 4Expanda a partir do que aprendeu. Com o piloto validado, a leitura se estende a outras áreas, já com a política e os critérios definidos.

A meta é chegar ao fim do primeiro mês com dados suficientes para as primeiras decisões: qual ferramenta oficializar, qual assinatura paralela encerrar e qual regra de uso comunicar primeiro.

Próximo passo

Shadow AI não se resolve com proibição nem com suposição. Resolve-se sabendo o que está em uso, em quais equipes e por quê. Se você quer descobrir o que já acontece na sua operação antes que um incidente conte essa história, agende uma conversa com a Belvory: entendemos o seu contexto e desenhamos com você o primeiro recorte da descoberta.

Agendar uma conversa

Perguntas Frequentes

Qual a diferença entre shadow AI e shadow IT?

Shadow IT é qualquer tecnologia adotada sem aprovação da TI. Shadow AI é o caso específico das ferramentas de inteligência artificial, com um risco a mais: elas recebem e processam o que a pessoa escreve, então o dado da empresa pode sair junto com a pergunta. O b.nodefy mostra, na mesma leitura, o software instalado e as ferramentas de IA em uso por equipe.

Como descobrir shadow AI sem expor as pessoas?

Lendo o uso por equipe, período e aplicativo, e combinando com o time antes de começar o que é e o que não é coletado. A descoberta orienta política e investimento, não punição. O b.nodefy não lê o que a pessoa digita nem captura tela, e a página de privacidade fica acessível a qualquer usuário da conta, incluindo quem é medido.

Bloquear o ChatGPT resolve o problema?

Raramente. O bloqueio na rede corporativa empurra o uso para o celular pessoal ou para a rede de casa, onde a empresa deixa de enxergar qualquer coisa. O caminho que funciona combina política clara, alternativa aprovada e acompanhamento da adoção. Por isso o b.nodefy mostra se a ferramenta oficial foi adotada pelas equipes e se as paralelas perderam espaço depois da política.

A empresa pode acompanhar quais ferramentas de IA os funcionários usam no computador de trabalho?

Em geral, sim, desde que o acompanhamento tenha finalidade clara, seja proporcional e transparente para o time, como pede a LGPD. Cada caso deve ser validado com o jurídico da empresa. O b.nodefy coleta atividade de aplicativos e inventário de software, nunca conteúdo, e deixa visível para todos o que é e o que não é coletado.

Como saber se a licença de IA que a empresa comprou está sendo usada?

Comparando o número de licenças contratadas com o uso real da ferramenta por equipe, ao longo de algumas semanas. Acesso eventual não é uso: o que importa é se a ferramenta faz parte do trabalho. O b.nodefy mostra o uso real de cada aplicativo por equipe e aponta sinais de licença ociosa, sempre com a cobertura de cada número.

Quanto tempo leva para ter o primeiro retrato do shadow AI?

Com uma área piloto bem escolhida, o primeiro mês já traz dados para as primeiras decisões. O trial do b.nodefy começa por uma área piloto, lê inventário e uso real de ferramentas de IA com cobertura, e depois se expande para as demais áreas. Agende uma conversa para desenhar o seu piloto.