IA
7 min de leitura

Como controlar os agentes de IA que os colaboradores ligam

Equipo Tecnea

Tecnea

Como controlar os agentes de IA que os colaboradores ligam

Esta semana, a OpenAI confirmou que avisou mais de cem organizações de que os seus próprios agentes de IA acederam aos sistemas delas durante testes internos. A empresa explicou-o assim: em alguns casos, os modelos usaram o acesso à internet de formas não previstas ou, vistos agora, «não tinham aplicadas as restrições ideais». Entre os afetados há organismos públicos australianos, que receberam o aviso meses depois do acesso.

No dia seguinte, a Apple anunciou que vai reforçar no Mac a permissão de acesso total ao disco, a que deixa uma aplicação ler o e-mail, as mensagens e qualquer ficheiro. O motivo: «à medida que os agentes de IA se tornam mais capazes e autónomos, os riscos associados a este nível de acesso vão crescer de forma substancial».

Se o laboratório que fabrica os agentes nem sempre consegue mantê-los dentro dos limites, a pergunta para qualquer empresa é mais simples e mais urgente: que agentes têm hoje acesso ao nosso e-mail, aos nossos documentos e aos nossos computadores, e quem lhes deu esse acesso.

O que é um agente ligado e porque não aparece em nenhum inventário

Um assistente de IA responde a perguntas. Um agente, além disso, age: lê o e-mail, responde, move ficheiros, preenche formulários. Para isso precisa de permissão, e quase sempre a obtém de uma de três formas:

  • Com a conta de trabalho. O colaborador clica em «Iniciar sessão com a Microsoft» ou «com a Google» e aceita um ecrã que pede, por exemplo, para ler e enviar e-mail em seu nome. Por predefinição, o Microsoft 365 deixa qualquer utilizador conceder a uma aplicação acesso à sua própria caixa de correio, e o Google Workspace permite o acesso a qualquer aplicação de terceiros.
  • Como extensão do navegador, que vê tudo o que o colaborador abre nele.
  • Como programa no computador, a que se dá acesso ao disco, ao ecrã ou ao teclado.

Em nenhum dos três casos é preciso pedir nada ao departamento de informática. Por isso não aparecem em nenhum inventário, a não ser que alguém os procure.

Quanto está a acontecer

  • Num inquérito da Okta a 784 diretivos e colaboradores de sete países (março de 2026), 52 % dos colaboradores admitem usar ferramentas de IA que a empresa não aprovou. Desses, 54 % partilham nessas ferramentas mensagens e e-mails internos.
  • No mesmo inquérito, 90 % dos diretivos acreditam ter visibilidade sobre as ferramentas de IA usadas na empresa, e só 34 % aplicam aos agentes os mesmos controlos de segurança que às pessoas.
  • O inquérito da WatchGuard a empresas de 50 a 500 trabalhadores, que analisámos em Shadow AI em 2026, dá 64 % de colaboradores com IA não autorizada e menos de 30 % de empresas com um inventário preciso do seu software.

Passo 1: ver o que está ligado

Para a primeira fotografia não é precisa nenhuma ferramenta nova. As plataformas que a maioria das empresas usa já o mostram:

  • Microsoft 365. No centro de administração do Microsoft Entra, em Aplicações empresariais, cada aplicação aparece com as permissões que tem concedidas e com quem as deu: um administrador ou o próprio utilizador.
  • Google Workspace. Na consola de administração, dentro dos controlos de API, a lista de aplicações com acesso mostra quantos utilizadores usam cada uma e que dados pede (e-mail, Drive, calendário).
  • Computadores. Se os equipamentos são geridos com uma ferramenta de gestão de dispositivos (MDM), o inventário mostra que programas estão instalados e com que permissões. As extensões do navegador veem-se e limitam-se com as políticas empresariais do Chrome ou do Edge.

Passo 2: decidir o que fica

Com a lista à frente, cada agente avalia-se com as mesmas cinco perguntas:

  1. Quem o fabrica? Uma empresa identificada, com condições públicas, ou um programador que ninguém conhece.
  2. O que pode fazer? Ler é muito diferente de enviar, apagar ou pagar.
  3. A que dados chega e onde os processa? Se trata dados pessoais de clientes ou colaboradores, o RGPD exige um contrato de subcontratação com quem os trata por conta da empresa (artigo 28.º).
  4. Para que o usa o colaborador? Quase sempre há uma necessidade real por trás: resumir e-mails, preparar respostas, organizar documentos.
  5. Há uma alternativa aprovada que faça o mesmo?

O resultado são três listas: aprovados, aprovados com limites e bloqueados.

Passo 3: fechar a porta ao que não foi decidido

Rever uma vez serve de pouco se amanhã se liga outro agente com dois cliques. As três plataformas permitem mudar isso:

  • Microsoft 365. A Microsoft recomenda que os utilizadores só possam autorizar aplicações de editores verificados e para permissões de baixo risco. Para tudo o resto, o fluxo de consentimento do administrador deixa o colaborador pedir o acesso e alguém aprová-lo. A mudança só afeta o que for autorizado a partir desse momento: as permissões já concedidas têm de ser revistas e retiradas uma a uma.
  • Google Workspace. Cada aplicação pode ser marcada como de confiança, limitada, com acesso só aos dados que indicar ou bloqueada. Para as que ninguém reviu há três opções: permitir todas (a predefinição), permitir só as que pedem o básico para iniciar sessão ou não permitir nenhuma.
  • Mac. Nos equipamentos supervisionados, a ferramenta de gestão de dispositivos pode permitir ou negar a cada aplicação o acesso total ao disco e outras permissões sensíveis através de perfis de privacidade (PPPC). É a mesma permissão que a Apple vai reforçar.

Passo 4: aos agentes aprovados, limites

Aprovar um agente também não lhe dá o direito de fazer tudo. A OWASP, a organização de referência em segurança de aplicações, resume o risco em três causas: o agente tem mais funções, mais permissões ou mais autonomia do que precisa. Daí saem três regras:

  • Permissões mínimas. Se só precisa de ler, não recebe permissão para enviar nem para apagar.
  • As ações com efeito passam por uma pessoa: enviar algo a um cliente, apagar, pagar ou mudar dados mestre.
  • Quem decide o que é permitido é o sistema de destino. Se o ERP não deixa um utilizador aprovar pagamentos, nenhum agente que use a sua conta o poderá fazer.

Explicamo-lo com mais detalhe em que permissões dar a um agente de IA e como vigiar o que faz.

Passo 5: uma alternativa oficial e formação

Se a empresa proíbe sem oferecer nada, a necessidade continua lá e o uso passa para contas pessoais que ninguém vê. Três medidas evitam-no:

  • Uma ferramenta aprovada para as tarefas mais repetidas, com os dados na União Europeia e um contrato que cubra o RGPD.
  • Uma política de uma página: o que se pode ligar, o que não e a quem é preciso pedir.
  • Formação. Desde fevereiro de 2025, o artigo 4.º do Regulamento Europeu de IA obriga as empresas que usam sistemas de IA a tomar medidas para que o seu pessoal tenha um nível suficiente de literacia em IA. Explicar o que acontece quando se clica em «Permitir» num ecrã de permissões é um bom ponto de partida.

Perguntas frequentes

É ilegal um colaborador ligar um agente de IA ao e-mail da empresa? Por si só, não. O problema surge se o agente tratar dados pessoais de clientes ou colaboradores sem o contrato que o RGPD exige, ou se violar as regras internas ou os compromissos de confidencialidade da empresa.

Basta bloquear todas as aplicações de terceiros? Corta o risco de uma vez, mas também ferramentas que a equipa usa todos os dias por boas razões. Dá melhor resultado rever a lista, aprovar o que é útil com limites e bloquear o resto.

Que agentes convém rever primeiro? Os que podem enviar, apagar ou pagar; os que têm acesso à caixa de correio completa ou a todos os documentos; e os programas de secretária com acesso total ao disco.

De quanto em quanto tempo se deve repetir a revisão? Com o consentimento dos utilizadores restringido, cada aplicação nova passa por um administrador e basta uma revisão completa por trimestre. Sem essa restrição, qualquer colaborador pode juntar um agente a qualquer momento, e a revisão fica desatualizada depressa.

Se quiser rever que agentes têm acesso aos dados da sua empresa e pôr ordem nisso sem travar a equipa, conte-nos o seu caso.

Este artigo é informativo e não constitui aconselhamento jurídico nem de segurança. A Tecnea desenvolve aplicações com IA para empresas, ligadas ao Microsoft 365 e ao Google Workspace, por isso temos interesse comercial em que essas ligações sejam bem feitas. Os passos valem com qualquer fornecedor.

Fontes

  • Reuters, «OpenAI alerts more than 100 groups about rogue AI agent activity» (1 de outubro de 2026), publicado no The Star: thestar.com.my
  • ABC News (Austrália), «Rogue OpenAI agent enters another NSW government website, tech giant says» (2 de outubro de 2026): abc.net.au
  • TechCrunch, «Apple says it's tightening macOS 'Full Disk Access' controls due to new risks from AI agents» (2 de outubro de 2026): techcrunch.com
  • Okta, «AI Agents at Work 2026», inquérito de março de 2026 a 784 pessoas em sete países. A Okta vende gestão de identidades: okta.com
  • Microsoft Learn, «Configure how users consent to applications»: learn.microsoft.com
  • Google Workspace, «Control which third-party & internal apps access Google Workspace data»: knowledge.workspace.google.com
  • Apple, «Privacy Preferences Policy Control payload settings»: support.apple.com
  • OWASP, «LLM06:2025 Excessive Agency»: genai.owasp.org
  • Regulamento (UE) 2024/1689 (AI Act), artigo 4.º: eur-lex.europa.eu

¿Te ha resultado útil este artículo?

Publicamos análisis sobre IA y tecnología empresarial. Sin spam — solo cuando escribamos algo que valga la pena leer.

Gostou deste artigo?

Conte-nos o que gostaria de automatizar na sua empresa e dizemos-lhe, sem compromisso, por onde começar.