Um relatório de 2025 mencionado no texto deixa claro que os agentes autônomos já passaram da fase de simples assistentes de texto. Dentro das empresas, eles agora executam tarefas em várias etapas, do atendimento ao cliente ao processamento de dados. O mesmo relatório aponta outro problema: muitos desses agentes acessam sistemas com o login de funcionários, o que aumenta a exposição de segurança, enfraquece a rastreabilidade e complica a responsabilização quando acontece um incidente.
Ao mesmo tempo, esse mesmo estudo mostra que as organizações trabalham com uma mistura de plataformas aprovadas e outras que nunca passaram por aprovação formal. O resultado é um ambiente fragmentado, com identidades, permissões e controles espalhados. Para as equipes de segurança, isso se traduz em menos visibilidade justamente quando essas ferramentas começam a agir com mais autonomia.
Os números ajudam a colocar o problema em perspectiva. De acordo com o relatório, 75% dos funcionários já usam ferramentas generativas no trabalho, e 59% recorrem a opções que a empresa não aprovou. Há mais um dado que chama atenção: o chamado uso sombra dessas plataformas cresceu 156% entre 2023 e 2025. A adoção está correndo na frente; a governança, não.
E uma parte desse avanço acontece fora do alcance da TI. O relatório indica que cerca de 47% dos usuários acessam esse tipo de serviço por contas pessoais, escapando de políticas corporativas, registros centralizados e controles de segurança. Na prática, a empresa perde a capacidade de saber que dados foram enviados, que tarefas foram delegadas e quais integrações estão rodando. O quadro fica mais delicado porque os agentes autônomos vêm assumindo atividades mais complexas e, segundo o mesmo levantamento, 38% dos funcionários admitem já ter compartilhado dados confidenciais com essas plataformas sem autorização.
O risco sobe mais um degrau quando esses agentes passam a operar com credenciais humanas. Se uma ação aparece registrada no login de um empregado, pode ser difícil distinguir o que foi feito por uma pessoa e o que saiu da execução de um algoritmo.
Com isso, as trilhas de auditoria ficam borradas ou incompletas. Isso atrapalha investigações internas, resposta a incidentes e revisões de conformidade. Também aumenta o impacto financeiro de uma falha: segundo o levantamento citado no texto, 670 mil violações ligadas ao uso sombra dessas ferramentas podem acrescentar cerca de 670 mil ao custo de um incidente, por causa da complexidade maior no trabalho operacional e forense.
Mesmo com esse avanço acelerado, a governança ainda está nos primeiros passos. O relatório citado no texto estima que aproximadamente 63% das organizações não têm uma política definida para esse tipo de tecnologia ou ainda estão montando regras básicas de uso. Para especialistas, o modelo tradicional de gestão de identidade e acesso já não dá conta do cenário.
A tendência é tratar agentes autônomos como uma categoria própria de identidade não humana, com ciclo de vida dedicado, revisões periódicas de acesso, permissões mínimas e monitoramento específico. Em outras palavras, já não basta saber quais funcionários têm acesso. Agora, as empresas também precisam saber quais agentes agem em seu nome, com que privilégios e dentro de quais limites.