A IA já entrou na empresa. E agora, quem está no comando?
Uma política corporativa de inteligência artificial precisa estabelecer regras concretas sobre quais ferramentas podem ser utilizadas, quais informações podem ser inseridas, quais usos são proibidos, como os resultados devem ser revisados e quem é responsável pela supervisão.
Há uma pergunta que muitos gestores ainda não fazem (mas deveriam fazer): o que os meus funcionários estão colocando nas ferramentas de inteligência artificial? A resposta pode ser mais preocupante do que parece. Enquanto empresas discutem se devem ou não adotar inteligência artificial, a tecnologia já está sendo utilizada diariamente por empregados, prestadores de serviços e colaboradores para redigir e-mails, resumir documentos, traduzir contratos, analisar planilhas, elaborar apresentações, responder clientes, produzir relatórios e até apoiar decisões. Muitas vezes, sem que a organização saiba exatamente quais ferramentas estão sendo utilizadas, que informações estão sendo inseridas ou o que está sendo feito com os resultados produzidos.
O problema é que a adoção informal da IA cria um vácuo regulatório dentro das organizações. Um funcionário pode, por exemplo, inserir em uma ferramenta gratuita uma minuta contratual, informações sobre um cliente, dados de uma negociação ainda não divulgada, documentos internos, estratégias comerciais ou informações relacionadas a uma operação logística. Pode também utilizar uma ferramenta que não foi homologada pela empresa, sem conhecer suas políticas de armazenamento, tratamento ou reutilização dos dados. O risco dessas condutas ultrapassa o âmbito tecnológico e alcança aspectos jurídicos, concorrenciais, contratuais e reputacionais.
Em que pese não se tenha ainda, no País, um Marco Regulatório de Inteligência Artificial em vigor, a legislação brasileira já estabelece obrigações relacionadas à proteção de dados, segurança da informação, confidencialidade e responsabilidade pelo tratamento inadequado de informações. A discussão sobre inteligência artificial apenas acrescenta novas camadas a um problema que as empresas já deveriam estar administrando.
O próprio Projeto de Lei nº 2.338/2023, que trata da regulamentação da inteligência artificial no Brasil (já aprovado pelo Senado e tramitando na Câmara dos Deputados), aponta nessa direção. O texto prevê mecanismos de boas práticas e governança, com políticas internas, supervisão, gestão de riscos e medidas de segurança técnicas e organizacionais. Também contempla a avaliação de impacto algorítmico em determinadas situações. Ainda não se trata de uma lei em vigor e, portanto, o texto pode sofrer alterações. Mas esperar sua aprovação para começar a estruturar uma governança de IA seria um erro estratégico.
A razão está justamente na velocidade com que a tecnologia está sendo incorporada aos processos empresariais. Um bom exemplo veio do próprio Judiciário. Há algumas semanas, escrevemos nesta coluna sobre o caso ocorrido no Pará, em que duas advogadas inseriram em uma petição inicial um comando oculto, escrito em fonte branca sobre fundo branco, para tentar influenciar o funcionamento da inteligência artificial utilizada pela Justiça do Trabalho. O sistema Galileu (sistema de IA do Poder Judiciário) identificou a instrução e o episódio resultou em sanções por ato atentatório à dignidade da Justiça.
Poucas semanas depois, o Tribunal de Justiça de Santa Catarina identificou situação semelhante em um processo envolvendo uma empresa nacional do setor de cosméticos. Segundo o Tribunal, foi inserido de forma dissimulada nos autos um comando destinado a orientar uma IA generativa a produzir uma decisão favorável à empresa e contrária aos pedidos formulados pela consumidora. O caso resultou em condenação por litigância de má-fé e determinação de apuração da conduta ética dos advogados envolvidos.
O episódio é relevante para as empresas por uma razão que vai muito além do processo judicial. Ele mostra que a inteligência artificial não cria uma nova ética. Ela amplia a escala, a velocidade e, em alguns casos, a sofisticação dos riscos que já existiam. Esses casos de prompt injection são bons exemplos. Uma instrução maliciosa pode ser inserida em um conteúdo aparentemente legítimo e, quando processada por determinado sistema de IA, alterar o comportamento esperado da ferramenta. Em uma empresa, isso pode significar muito mais do que uma resposta errada de um chatbot. Se estivermos falando de agentes de IA capazes de consultar documentos, acessar sistemas, movimentar informações ou executar tarefas, uma manipulação pode produzir consequências concretas.
Não por acaso, a Ernst & Young (EY) publicou em junho uma análise especificamente sobre os riscos de segurança associados à inteligência artificial agêntica. Entre as ameaças apontadas está justamente o prompt injection, ao lado de alucinações e dos riscos decorrentes de fluxos de trabalho autônomos e pouco controlados. A recomendação é a criação de camadas de confiança e governança capazes de incorporar monitoramento, definição de responsabilidades e mecanismos de escalonamento para intervenção humana.
A mesma EY oferece um exemplo ainda mais eloquente de para onde estamos caminhando. Em abril, anunciou a implementação global de IA agêntica em sua área de Assurance, incorporando uma estrutura multiagente à plataforma utilizada em seus trabalhos de auditoria. Significa reconhecer que não estamos discutindo se a IA vai entrar nas organizações. Isso já é uma realidade. A discussão empresarial relevante agora é quem está autorizando seu uso, para quais finalidades, com quais dados, sob quais condições e com quem responde quando algo dá errado?
Uma política corporativa de inteligência artificial precisa estabelecer regras concretas sobre quais ferramentas podem ser utilizadas, quais informações podem ser inseridas, quais usos são proibidos, como os resultados devem ser revisados e quem é responsável pela supervisão. Também é recomendável que contratos com fornecedores e parceiros comerciais passem a contemplar cláusulas específicas sobre utilização de IA, confidencialidade, proteção de dados, segurança, propriedade intelectual e responsabilidade por resultados produzidos ou decisões apoiadas por sistemas automatizados.
Para empresários e gestores dos setores portuário, logístico e de comércio exterior, essa discussão é particularmente urgente. Em cadeias empresariais altamente integradas, uma ferramenta utilizada por um único empregado ou fornecedor pode processar informações que interessam a diversos outros agentes da operação. A ausência de governança em uma ponta pode, portanto, transformar-se em risco para toda a cadeia.
Resistir à inteligência artificial, neste momento, provavelmente significa aceitar o risco de ser ultrapassado por quem souber utilizá-la melhor. Mas adotá-la sem regras é assumir um risco igualmente desnecessário. A questão central, no momento, é como incorporar a IA aos processos empresariais de maneira inteligente, segura e responsável, extraindo os ganhos de produtividade e competitividade sem transformar a própria tecnologia em uma nova fonte de vulnerabilidade.
No fim, a empresa que estará mais preparada para a era da IA será aquela que souber responder, com clareza, a uma pergunta aparentemente simples: quando a inteligência artificial entra na operação, quem permanece no comando?
Roberta Lopes da Cruz Antonio escreve quinzenalmente para o BE News. Seus textos são publicados às quartas-feiras.