Shadow AI é o uso de ferramentas de inteligência artificial generativa que a empresa não aprovou nem conhece. Quase nunca é má-fé: a equipe adotou a ferramenta para trabalhar mais rápido. O risco está no que a empresa não enxerga: dado confidencial colado em serviço externo, custo duplicado e decisões apoiadas em ferramentas que ninguém avaliou. Há três formas de descobrir o que está em uso: tráfego de rede, inventário de aplicativos nas máquinas e levantamento com os times. Cada uma enxerga uma parte diferente, e só a combinação das três mostra o quadro real, por equipe, sem transformar a descoberta em caça a pessoas.
O que é shadow AI e por que ela é um risco para a empresa?
Shadow AI é a versão de inteligência artificial de um problema antigo. Durante anos, as empresas lidaram com o shadow IT: planilhas, aplicativos e serviços em nuvem adotados pelas equipes sem passar pela TI. A diferença é que uma ferramenta de IA generativa não apenas guarda informação. Ela recebe o que a pessoa escreve, processa e devolve uma resposta. Cada pergunta feita a ela pode carregar um trecho de contrato, uma lista de clientes ou um pedaço de código.
O fenômeno já não é exceção. Uma pesquisa do Gartner com 302 líderes de cibersegurança, feita entre março e maio de 2025, mostrou que 69% das organizações suspeitam ou têm evidência de que funcionários usam ferramentas públicas de IA generativa proibidas. A mesma consultoria projeta que, até 2030, mais de 40% das empresas vão enfrentar incidentes de segurança ou de conformidade ligados a shadow AI (Gartner, press release, nov/2025). A amostra é internacional, mas o comportamento que ela descreve não depende de fronteira.
O risco, portanto, não é a IA. É a IA que ninguém sabe que está em uso.
Por que a equipe adota IA sem avisar ninguém?
Porque a ferramenta resolve um problema real, está a um clique de distância e, na maior parte das empresas, não existe uma alternativa aprovada. O Work Trend Index de 2024, da Microsoft e do LinkedIn, ouviu 31 mil pessoas em 31 países: 75% dos trabalhadores do conhecimento já usavam IA generativa no trabalho, e 78% desses usuários levavam as próprias ferramentas, sem esperar a empresa oferecer uma. O estudo também mostrou que 52% relutavam em admitir o uso nas tarefas mais importantes (Microsoft e LinkedIn, Work Trend Index, mai/2024). Os dados são globais, não brasileiros.
No Brasil, a adoção de IA pelas empresas passou de 13% em 2024 para 17% em 2025, e chegou a 50% entre as organizações com mais de 250 pessoas (Cetic.br, TIC Empresas 2025, jun/2026). Esse número mede a adoção decidida pela empresa. O uso por iniciativa individual, que é justamente o shadow AI, fica fora dele.
Juntando as duas pontas, o retrato é claro: a equipe já decidiu usar IA. A pergunta que resta para a liderança é se vai descobrir isso por dado ou por incidente. Como discutimos em IA e produtividade em 2026, a ferramenta só gera retorno quando é usada com propósito, e propósito exige saber o que está em uso.
Quais são os riscos de shadow AI para a empresa?
Os riscos se dividem em três, e cada um tem um dono natural na diretoria.
Dado saindo da empresa. É a preocupação do CISO. Quando alguém cola uma planilha de clientes ou um contrato em um serviço externo de IA, a informação sai do perímetro que a empresa controla. Dependendo do dado, isso toca a LGPD, cláusulas de confidencialidade com clientes e propriedade intelectual.
Custo duplicado e fora do orçamento. É a preocupação do CFO. Assinaturas individuais pagas no cartão e reembolsadas como despesa, duas ou três ferramentas parecidas em áreas diferentes, licenças corporativas compradas enquanto a equipe continua usando a versão pessoal. Tudo isso compõe o desperdício invisível que não aparece em nenhum relatório.
Decisão apoiada em ferramenta que ninguém avaliou. É a preocupação do CIO. Um texto, um cálculo ou um código gerado por IA entra no processo sem revisão, sem padrão e sem registro de qual ferramenta o produziu. Quando algo dá errado, ninguém sabe de onde veio.
Como descobrir quais ferramentas de IA a sua equipe já usa?
Existem três métodos. Nenhum resolve sozinho, porque cada um enxerga uma parte diferente do uso.
Tráfego de rede. Firewall, proxy e soluções de segurança de acesso mostram quais serviços de IA são acessados a partir da rede corporativa. É o método mais conhecido pela TI e o mais rápido de começar. O ponto cego é tudo o que acontece fora dessa rede: quem trabalha de casa sem VPN, o notebook conectado ao celular, a equipe híbrida.
Inventário de aplicativos nas máquinas. Um agente instalado nos computadores da equipe mostra quais programas estão instalados e quais estão de fato em uso, incluindo aplicativos de IA para desktop e os serviços de IA acessados pelo navegador. Ele acompanha a máquina onde ela estiver, em casa ou no escritório. O ponto cego é o celular pessoal, que fica fora do perímetro por definição.
Levantamento com os times. Perguntar diretamente, em conversa ou questionário, quais ferramentas cada equipe usa e para quê. É o único método que revela o motivo do uso, e o motivo é o que orienta a escolha da ferramenta oficial. O ponto cego é a subnotificação: se metade das pessoas reluta em admitir o uso, a resposta espontânea sempre fica abaixo da realidade.
Combinados, os três respondem à pergunta que importa para a decisão: quais ferramentas de IA estão em uso, em quais equipes, com qual intensidade e por qual motivo. Repare no sujeito dessa frase. São ferramentas e equipes, não pessoas. A descoberta de shadow AI serve para orientar política e investimento, não para encontrar culpados. Se virar caça, o uso migra para o celular pessoal e a empresa volta a não enxergar nada.
Quer entender quais ferramentas de IA já estão em uso na sua operação? Agende uma conversa com a Belvory. Olhamos juntos para o seu contexto e desenhamos o primeiro recorte da descoberta, por equipe.
Agendar uma conversaExiste ferramenta para acompanhar o uso de IA generativa no Brasil?
Existe, em mais de uma categoria, e a escolha depende de qual pergunta você precisa responder primeiro. Soluções de segurança de rede respondem melhor ao CISO sobre o que trafega pela rede corporativa. Plataformas de gestão de SaaS respondem ao CFO sobre contratos e licenças. Plataformas de inteligência de eficiência digital respondem a uma pergunta que as outras deixam aberta: como a tecnologia é usada no dia a dia da operação, incluindo o impacto de aplicativos não autorizados na produtividade das equipes.
Seja qual for a categoria, cinco critérios separam uma ferramenta que ajuda de uma que cria outro problema:
- Leitura por equipe e por aplicativo. O resultado precisa orientar decisão sobre ferramentas e áreas, não produzir lista de pessoas.
- Nada de conteúdo. Para descobrir quais ferramentas estão em uso, não é preciso ler o que alguém digita nem capturar a tela.
- Cobertura declarada. Todo número precisa dizer quanto da jornada e quantas máquinas foram de fato medidos. Sem isso, a ausência de dado vira falsa sensação de controle.
- Transparência para o time. A equipe precisa saber o que é e o que não é coletado. É o que a LGPD pede e o que evita a migração para o celular pessoal.
- Visão de uso, não só de acesso. Saber que uma ferramenta foi aberta uma vez é diferente de saber que ela faz parte do trabalho de uma equipe.
O b.nodefy, plataforma de inteligência de eficiência digital da Belvory, foi construído sobre esses critérios. Ele reúne inventário de software instalado, atividade de aplicativos e navegação agregada em uma leitura por equipe e período, com a cobertura ao lado de cada número. Uma ressalva honesta: justamente por não ler conteúdo, ele mostra quais ferramentas de IA estão em uso, mas não o que foi colado nelas. Para bloquear a saída de dado sensível, a resposta continua sendo política clara e controles de segurança específicos.
O que fazer depois de descobrir o shadow AI da empresa?
Proibir tudo é a reação mais comum e a menos eficaz. O próprio Gartner recomenda outro caminho: definir políticas claras de uso de IA para a empresa inteira, auditar regularmente o shadow AI e incluir a avaliação de risco de IA generativa no processo de avaliação de SaaS (Gartner, press release, nov/2025).
Na prática, isso se traduz em três movimentos:
- 1Definir o que pode e o que não pode entrar em ferramenta de IA. Classificar os tipos de dado é mais útil do que listar ferramentas proibidas, que mudam toda semana.
- 2Oferecer uma alternativa aprovada. Se a equipe usa IA porque precisa, a resposta é dar a ela uma ferramenta avaliada, com contrato e regras de uso. A descoberta mostra qual ferramenta faz mais sentido, porque mostra o que já é usado.
- 3Acompanhar a adoção por equipe. Depois da política, o dado mostra se a ferramenta oficial foi adotada, se a paralela perdeu espaço e se a licença comprada está sendo usada.
Por onde começar?
O caminho mais seguro é começar pequeno, com dado real, e expandir a partir do que o primeiro recorte mostrar. É assim que funciona o trial do b.nodefy:
- 1Escolha uma área piloto. De preferência uma equipe com uso digital intenso e acesso a informação sensível, como jurídico, comercial ou desenvolvimento.
- 2Levante o inventário. Quais aplicativos de IA estão instalados nas máquinas da área e como isso se compara ao que foi contratado.
- 3Leia o uso real. Quais ferramentas de IA, instaladas ou acessadas pelo navegador, fazem parte do dia a dia da equipe, com que intensidade, sempre com a cobertura ao lado.
- 4Expanda a partir do que aprendeu. Com o piloto validado, a leitura se estende a outras áreas, já com a política e os critérios definidos.
A meta é chegar ao fim do primeiro mês com dados suficientes para as primeiras decisões: qual ferramenta oficializar, qual assinatura paralela encerrar e qual regra de uso comunicar primeiro.
Próximo passo
Shadow AI não se resolve com proibição nem com suposição. Resolve-se sabendo o que está em uso, em quais equipes e por quê. Se você quer descobrir o que já acontece na sua operação antes que um incidente conte essa história, agende uma conversa com a Belvory: entendemos o seu contexto e desenhamos com você o primeiro recorte da descoberta.
Agendar uma conversa


