Skip to main content

Agentes de IA podem bagunçar a sua governança de acessos

By 21 de julho de 2025agosto 26th, 2026Gestão de Identidade

Agentes de IA podem bagunçar a sua governança de acessos

Agentes de IA já tomam decisões e acessam sistemas corporativos, o que os transforma em um novo tipo de acesso que precisa ser governado. Tratá-los sem uma política clara amplia a superfície de ataque e o risco operacional.

Governar agentes de IA significa aplicar autenticação, autorização e responsabilização aos agentes que operam dentro dos seus sistemas, com o mesmo rigor dedicado aos acessos de pessoas.

Ao longo deste artigo, você verá onde esses agentes já atuam, como autenticá-los e autorizá-los, a diferença entre agentes autônomos e pessoais e os passos para incluí-los na governança de acessos.

O uso de agentes de IA no ambiente corporativo cresce de forma acelerada. De acordo com o Gartner, até 2028 cerca de 15% das decisões de trabalho serão tomadas por agentes de IA, um índice que era de 0% até 2024.

A mesma projeção indica que, até 2028, 33% dos aplicativos de software corporativo incluirão agentes de IA. No Brasil, um estudo da IDC aponta que 68% das empresas já adotam IA de alguma forma, com foco em áreas como TI, desenvolvimento de software, RH, finanças e aquisições.

Esse avanço traz novos desafios para a governança de acessos, principalmente quando não há clareza sobre como integrar os agentes às políticas existentes de IAM.

O emprego descontrolado de agentes pode abrir portas para ataques cibernéticos, sobretudo quando não existe governança definida sobre responsabilidades e direitos de acesso.

Antes de mais nada, é preciso diferenciar agentes autônomos de agentes pessoais, uma vez que as características da gestão de acessos nesses dois casos diferem de forma significativa.

Onde os agentes de IA já atuam nas empresas?

Os agentes de IA já estão integrados a sistemas corporativos como ERP, CRM e ferramentas colaborativas. Em um ERP, por exemplo, um agente pode executar compras automáticas com base em níveis mínimos de estoque.

Em um CRM, agentes autônomos respondem a consultas de clientes e atualizam cadastros, o que otimiza a produtividade das equipes comerciais. Além disso, muitos profissionais já estão acostumados a contar com um agente de IA em reuniões online, que transcreve o que foi falado e envia atas, resumos e planos de ação depois do encontro.

Como autenticar agentes de IA?

A autenticação de agentes de IA se apoia em técnicas já amplamente empregadas. As contas de serviço são contas específicas criadas para agentes que operam sem intervenção humana direta. As chaves de API funcionam como códigos usados para autenticar agentes em sistemas, tanto em nuvem quanto locais.

Já os tokens JWT e OAuth representam métodos mais avançados, que permitem uma autenticação mais dinâmica e segura, principalmente em ambientes de nuvem. Cada uma dessas técnicas exige a gestão de controles específicos com o propósito de evitar falhas de segurança.

Como definir os direitos de acesso dos agentes?

A autorização dos direitos dos agentes pode ser feita de diversas formas, conforme as características do sistema que o agente vai acessar.

Alguns sistemas permitem controlar apenas os direitos básicos de leitura (read) e escrita (write), ao passo que outros oferecem controles mais detalhados, como o CRUD (Create, Read, Update, Delete).

Entre as técnicas adicionais, o RBAC (Role-Based Access Control) define o acesso a partir de funções específicas, enquanto o ABAC (Attribute-Based Access Control) utiliza atributos detalhados dos agentes para determinar os direitos.

Agentes autônomos: o que muda na gestão de acessos?

Um agente autônomo atua sem supervisão humana direta, dentro dos limites definidos pelas técnicas de autenticação e autorização. É o caso, por exemplo, de um agente financeiro que realiza a conciliação bancária diária com direitos limitados à leitura de extratos e à escrita em registros contábeis.

Antes de tudo, agentes autônomos devem estar vinculados a uma ou mais pessoas responsáveis. A gestão do risco desses acessos é muito similar à gestão de contas de serviço.

Por isso, quando uma pessoa responsável deixa a empresa, torna-se necessário revisar ou até trocar as credenciais de autenticação, conforme a técnica empregada. Além disso, as permissões precisam ser revisadas periodicamente, a fim de evitar acessos excessivos que gerem riscos operacionais ou de segurança.

Agentes pessoais: por que herdam os riscos do usuário?

Agentes pessoais herdam os riscos do usuário porque recebem as mesmas permissões da pessoa que representam, ampliando sua capacidade de execução.

Um assistente virtual que gerencia a agenda de um executivo, por exemplo, pode marcar reuniões, enviar e-mails e acessar documentos restritos.

Do mesmo modo, um agente que gera relatórios de desempenho para um analista financeiro acessa diretamente sistemas de BI com permissões iguais às do analista.

Como incluir agentes de IA na governança de acessos?

Para incorporar agentes de IA à governança, a E-TRUST recomenda seis passos:

  1. Incluir, nos processos de aquisição e desenvolvimento de agentes de IA, uma etapa de análise da segurança dos acessos.
  2. Elaborar e manter atualizado um inventário de agentes ativos, seus responsáveis e seus objetivos.
  3. Definir quais são os métodos seguros de autenticação de agentes aceitos pela empresa.
  4. Definir quem tem a responsabilidade de conceder os direitos aos agentes e normatizar o uso do princípio do menor privilégio.
  5. Criar políticas específicas para auditoria periódica dos acessos e permissões dos agentes.
  6. Implementar revisões periódicas das permissões pelos responsáveis.

Além dos aspectos de governança recomendados, a empresa deve empregar técnicas e ferramentas de segurança tradicionais para proteger os acessos, como WAF, cofre de credenciais e testes estáticos e dinâmicos.

Pessoas, processos e tecnologia: por onde começar?

A inclusão de agentes de IA na governança de acessos deve ser analisada a partir de três dimensões fundamentais. No campo das pessoas, é preciso capacitar as equipes sobre a importância da gestão segura dos agentes e treiná-las quanto aos riscos de acessos indevidos.

No campo dos processos, cabe revisar os fluxos internos para incluir etapas de validação e auditoria dos acessos realizados por agentes. Já no campo da tecnologia, recomenda-se adotar soluções avançadas de IAM que suportem a governança dos acessos dos agentes e técnicas modernas de autenticação.

A negligência nessas áreas pode resultar em acessos não autorizados, vazamento de dados e prejuízos financeiros. Dessa forma, ferramentas modernas de IAM, como o HORACIUS IAM, ajudam a automatizar esses controles, mitigar riscos e garantir conformidade.

E-TRUST HORACIUS IAM

A E-TRUST evolui continuamente o sistema HORACIUS IAM para suportar plenamente a governança de agentes de IA, com recursos como:

  • Identificação dinâmica de contas de agentes sem autorização prévia (contas órfãs).
  • Fluxo de autorização e gerenciamento de permissões.
  • Integração com tecnologias emergentes específicas para IA.
  • Suporte ao protocolo MCP.

Como consequência desse trabalho, a E-TRUST se destacou como a primeira empresa brasileira a anunciar suporte ao protocolo MCP. Assim, agentes de IA podem acionar os serviços do HORACIUS IAM, o que possibilita implementar casos de uso específicos de forma simples e rápida.

Portanto, com uma governança de acessos clara e ferramentas adequadas, sua empresa aproveita plenamente os benefícios dos agentes de IA e mantém altos padrões de segurança.

Por fim, para conhecer mais benefícios da solução de identidade e acessos da E-TRUST, acesse o case de sucesso Smart Fit: do caos ao controle com o HORACIUS IAM.

 

ASSINAR NEWSLETTER DA E-TRUST - BOTÃO