Pilar 04 · AI Security
Shadow AI: a IA já está dentro da empresa, antes da governança chegar.
Colaboradores usam ChatGPT, Gemini, Claude, Copilot, Perplexity e dezenas de outras ferramentas todos os dias, frequentemente com dados sensíveis, sem política, sem controle e sem trilha. A VGrid mapeia, classifica e transforma Shadow AI em governança aplicada.
Liderança sênior na entrega · Rafael Lotfi Marrocos Leite
- ISO/IEC 42001 Lead Implementer
- ISO/IEC 42001 Lead Auditor
- ISO/IEC 27001 Lead Auditor
- ISO/IEC 27701 Lead Implementer
- EXIN AI Compliance Professional
- Shadow AI é o uso de IA generativa por colaboradores sem avaliação formal de TI, segurança ou compliance.
- Expõe a empresa a vazamento de dados em prompts, violação de LGPD e dependência de fornecedor não avaliado.
- Controle prático: inventário, política de uso aceitável, DLP, monitoramento e conscientização (AI Literacy).
- Endereçado pela ISO/IEC 42001 (cláusula de uso de IA por terceiros e ferramentas externas).
O que é Shadow AI e por que é risco corporativo
Shadow AI é o uso de ferramentas, modelos e serviços de IA fora do radar de TI, segurança, jurídico e compliance, quase sempre bem-intencionado, mas sem governança.
Dados sensíveis em ferramentas externas
Informação pessoal, estratégica, financeira, jurídica ou regulada inserida em LLM público sem garantia de retenção, treinamento ou compartilhamento.
Falta total de visibilidade
TI não sabe quais ferramentas estão sendo usadas, por quem, com que frequência, com quais dados e para qual finalidade.
Risco regulatório direto
LGPD, EU AI Act, sigilo bancário, sigilo médico, segredo industrial, todos sob exposição quando dado regulado vai parar em LLM externo.
Decisão automatizada informal
Áreas usam IA generativa para decidir sobre cliente, candidato, fornecedor, sem revisão, sem trilha, sem responsável formal.
Vazamento via prompt
Colaborador cola contrato, código, dado de cliente em prompt, informação pode alimentar modelo, ficar em log do fornecedor ou ser exposta em contexto compartilhado.
Política existe mas não é seguida
Empresa publica diretriz genérica, ninguém lê, ninguém treina, ninguém mede, Shadow AI continua igual depois da política.
Como transformamos Shadow AI em governança
Diagnóstico, política, controle, transparência e ciclo, não só bloqueio de URL.
Mapeamento real de uso
Identificação técnica e por área das ferramentas em uso, frequência, finalidade e tipo de dado tratado, não estimativa, dado real.
Classificação por risco
Matriz por ferramenta, risco do dado, risco do fornecedor, risco da finalidade, risco regulatório, com decisão de aceitar, restringir, alternativar ou bloquear.
Política corporativa de IA aplicável
Política curta, clara, com exemplos práticos do que pode, do que não pode e do que precisa de aprovação, não documento de 30 páginas que ninguém lê.
Controles técnicos proporcionais
DLP para LLM, gateway de IA, alternativas corporativas seguras (versões enterprise), bloqueio seletivo, monitoramento com governança.
Transparência e capacitação
Comunicação institucional, treinamento por área, exemplos práticos e canal de dúvida, para que colaborador adote alternativa segura, não esconda mais.
Ciclo de revisão e métrica
Indicadores de uso, revisão periódica da política, ajuste por incidente e relatório executivo de Shadow AI sob controle.
Comparativo de frameworks
ISO/IEC 42001 vs NIST AI RMF vs EU AI Act
As três referências centrais de Governança de IA — uma norma internacional certificável, um framework voluntário de gestão de risco e um regulamento com aplicabilidade específica — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.
| Dimensão | ISO/IEC 42001:2023 | NIST AI RMF 1.0 | EU AI Act (UE 2024/1689) |
|---|---|---|---|
| Natureza | Norma internacional certificável | Framework voluntário, sem força normativa | Regulamento da União Europeia, aplicável conforme escopo legal |
| Origem | ISO/IEC (internacional) | NIST — EUA | União Europeia (Regulamento 2024/1689) |
| Foco principal | Sistema de Gestão de IA (AIMS) | Gestão de risco de IA | Conformidade por classe de risco |
| Estrutura | Cláusulas 4–10 + Anexo A (38 controles) | 4 funções: Govern, Map, Measure, Manage | Risco proibido / alto / limitado / mínimo |
| Certificação | Sim, emitida por organismo de certificação acreditado | Não existe certificação NIST | Avaliação de conformidade exigida para sistemas de alto risco, conforme o caso |
| Sanções diretas | Não (perda de certificado) | Não há | Até 7% do faturamento global ou €35M |
| Aplica a empresa brasileira | Adoção voluntária, em qualquer setor | Sim, como referência técnica | Depende de avaliação: mercado europeu ou resultado usado na UE |
| Crosswalk com as outras | Há crosswalks com o NIST AI RMF e mapeamentos parciais com o EU AI Act | Crosswalks publicados com a ISO/IEC 42001; mapeamento não equivale a atendimento | A ISO/IEC 42001 apoia a evidência, sem gerar conformidade automática |
| Posicionamento VGrid | Implementação completa + auditoria interna | Aplicação prática + GAI Profile | Adequação preventiva |
Resumo VGrid, revisão de 09/09/2026. Partir da ISO/IEC 42001 organiza parte das evidências úteis ao EU AI Act e ao PL 2338/2023, sem gerar conformidade automática nem equivalência entre os instrumentos. Fontes primárias: ISO/IEC 42001, NIST AI RMF e cronograma oficial do EU AI Act.
Como conduzimos o programa Shadow AI
- 01
Diagnóstico técnico e cultural
Mapeamento de tráfego, levantamento por área, conversa com lideranças e classificação preliminar.
- 02
Política e alternativas seguras
Política aplicável, definição de ferramentas corporativas aprovadas e fluxo de exceção.
- 03
Controles e governança
Implantação de DLP para LLM, gateway de IA, monitoramento com governança e processo de revisão de uso.
- 04
Comunicação e capacitação
Onboarding por área, materiais práticos, sessões de Q&A e canal de suporte.
- 05
Métrica, revisão e melhoria
Indicadores de adesão, redução de risco, revisão periódica e ajuste em incidente.
Para quem é
Empresas com colaboradores usando IA generativa em escala
Quem suspeita (ou sabe) que ChatGPT, Gemini, Claude, Copilot já são rotina sem visibilidade formal.
CISOs, gerentes de SI e DPOs
Quem precisa apresentar postura sobre Shadow AI ao conselho, regulador, cliente B2B ou auditoria.
Setores regulados
Financeiro, saúde, jurídico, seguros, capital aberto, onde dado em LLM externo é exposição imediata.
Empresas em jornada ISO/IEC 42001
Inventário e controle de uso de IA são entregas obrigatórias da norma, Shadow AI é primeiro passo.
Empresas com propriedade intelectual sensível
Quem trata código, fórmula, contrato, modelo de negócio, dado de cliente em escala.
Áreas de Risco, Compliance e Auditoria Interna
Quem precisa estruturar resposta formal a Shadow AI dentro do programa de risco corporativo.
Diferenciais da nossa atuação
Diagnóstico com dado real, não survey
Combinamos análise técnica de tráfego com conversa por área, dado verificável, não percepção.
Política aplicável, não decorativa
Documentos curtos, exemplos práticos, alternativas seguras claras, adoção real, não cumprimento de checklist.
Bloqueio é último recurso
Bloquear sem alternativa empurra colaborador para celular pessoal e laptop fora da rede. Trabalhamos com adoção segura.
Ferramenta com Calculadora própria
Disponibilizamos calculadora pública para estimar exposição financeira de Shadow AI, entrega imediata, sem reunião.
Shadow AI integra o Pilar 04 , AI Security e conecta diretamente com Shadow AI Control, Calculadora Shadow AI, Governança de IA e ISO/IEC 42001.
Perguntas frequentes
Shadow AI já está na sua empresa. A governança pode chegar agora.
Solicite um diagnóstico de Shadow AI para mapear uso real, classificar risco, estruturar política aplicável, controles proporcionais e capacitação por área.