As organizações com as quais a RSA trabalha — bancos, órgãos governamentais, setor de defesa, infraestrutura crítica — estão avançando lentamente no que diz respeito aos agentes de IA. Essa cautela é interpretada como resistência à mudança. Mas não é isso. Trata-se de bom senso. Nesses setores, o fracasso não é apenas um atrito. O fracasso é um pagamento retido, um tratamento adiado, uma rede elétrica paralisada.
Por cerca de 70% Nos setores de alta segurança, a segurança e a privacidade são os principais obstáculos à adoção de agentes. Isso não é medo do novo. É uma avaliação precisa do que está em jogo.
Historicamente, os softwares utilizados por bancos, órgãos governamentais e todas as empresas partiam de uma premissa simples: as soluções, em grande parte, fazem o que você lhes diz para fazer, e nada mais. Na próxima semana, na Conferência de IA em São Francisco, explicarei como os agentes quebram essa premissa.
Os agentes podem fazer o que você lhes mandar fazer. Mas também podem fazer muito mais do que isso. Isso traz novos riscos para os quais a maioria dos setores de alta segurança não está preparada.
Um dos mitos que impede o avanço de praticamente todos os programas iniciais de agentes é a ideia de que a residência de dados equivale à soberania. A residência responde a uma pergunta: onde os dados ficam armazenados? Basta mantê-los na região certa, na nuvem certa e sob o contrato certo para atender aos requisitos de residência.
Os agentes não respeitam esse limite, pois não trabalham com dados em repouso. Eles os coletam, fazem análises com base neles e agem de acordo com eles — de forma independente e dinâmica. Um modelo hospedado em uma jurisdição faz análises com base em dados de clientes de outra. Campos confidenciais acabam em prompts, memória, logs e embeddings que residem fora do seu sistema de registro. Os dados foram movidos, e a residência nunca teve voz nessa movimentação. É nessa movimentação que a soberania realmente se rompe.
Adotamos agentes por causa de sua autonomia. Eles agem sem esperar que lhes digam o que fazer, e isso é realmente valioso — na verdade, esse é o ponto principal.
Mas a autonomia é indissociável da autoridade. Um agente capaz de agir em seu nome pode movimentar dinheiro, conceder acesso, alterar um registro ou acionar outro sistema. A capacidade que você adquiriu é agora o risco que você assume.
Essa é uma das razões pelas quais os setores altamente regulamentados têm razão em ser cautelosos quanto à implementação de serviços automatizados. Pois, quando o fazem, não estão apenas implantando uma ferramenta. Estão delegando autoridade. E a maioria das organizações ainda não definiu claramente o escopo do que delegou.
Na sessão, divido o problema em quatro pontos de controle. Eles vão além da perspectiva habitual de dados e infraestrutura, pois um agente lida com mais do que apenas dados:
Decisão: quem controla o resultado, neste momento?
Um agente com autoridade e amplas credenciais pode autorizar uma ação de alto impacto sem a intervenção humana. As cadeias de delegação são interrompidas, e não é possível comprovar que uma ação remonta a um responsável humano. A revisão que existe no papel, mas que expira devido à pressão da latência, falha de forma aberta em vez de falhar de forma segura.
Dados: o que o agente pode saber, tocar e transportar?
Além da localização, trata-se de uma cadeia de eventos: você consegue explicar o que o agente viu e utilizou para tomar uma decisão após o fato? A inserção imediata de comandos pode transformar um documento contaminado em uma instrução de exfiltração. Sem classificação e minimização no momento da ação, os dados confidenciais circulam sem controle.
Infraestrutura: onde ela funciona e sob o controle de quem?
Um ambiente compartilhado e multilocatário não oferece nenhuma garantia de isolamento jurisdicional ou físico. A inferência hospedada na nuvem pode, sem que se perceba, reintroduzir exatamente a exposição que uma organização pensava ter resolvido com o armazenamento local. Ambientes confidenciais não podem, de forma alguma, acessar APIs de modelos hospedados — e é assim que surgem as soluções alternativas não oficiais.
Ecossistema: em que mais o agente pode influenciar ou por meio de que mais pode agir?
Os agentes se conectam a ferramentas e servidores de terceiros que ninguém verificou ou registrou. Uma única ferramenta a jusante comprometida pode agir por meio dos privilégios já concedidos ao seu agente. Os agentes de parceiros e fornecedores herdam o acesso de forma transitiva, e uma cadeia de agentes que chamam outros agentes não possui um único ponto para aplicar ou auditar políticas.
Basta implantar um agente para que ele opere em todos os quatro ao mesmo tempo, independentemente de você ter definido o escopo para eles ou não.
As medidas de proteção no nível do prompt e do modelo são probabilísticas. Elas reduzem a probabilidade de um resultado indesejado; não oferecem garantias. Os setores regulamentados não podem auditar o que “provavelmente não aconteceu”. Uma medida de proteção pode detectar um padrão prejudicial conhecido, mas não pode atestar quem é um agente, onde ele está sendo executado e o que ele está autorizado a fazer em uma ação inédita.
Alta garantia significa basear cada ação na identidade. Um agente precisa de uma identidade verificável e de uma autoridade delimitada e comprovável, de modo que cada ação possa ser rastreada até um ator conhecido, uma autorização conhecida e uma cadeia auditável. A identidade é a âncora à qual se prendem os outros três pontos de controle — controlar a decisão, governar os dados, verificar a infraestrutura e restringir o ecossistema, tudo em relação a um agente que você possa realmente identificar. Se a identidade estiver errada, os outros três pontos se tornam meras suposições.
Antes de permitir que um agente execute uma ação, você deve ser capaz de responder ao seguinte: Quem autorizou isso? Onde foi executado? A quais dados ele tem acesso? Você pode comprovar isso?
Se essas respostas forem claras, contínuas e auditáveis, você poderá avançar rapidamente na IA e ainda assim ser aprovado na auditoria. Caso contrário, você não está governando os agentes — está apenas torcendo para que tudo dê certo. A soberania é uma postura, não um certificado. É contínua e auditável, pois os agentes agem continuamente, e um controle que você não consegue comprovar quando solicitado não é um controle.
A soberania agênica é a capacidade de manter controle comprovável sobre o que um agente de IA autônomo decide, com o que interage, em que é executado e por meio de que age — de forma contínua e de forma a atender aos requisitos das auditorias. Ao contrário da soberania de dados, que diz respeito ao local onde os dados reside, a soberania agênica diz respeito à autoridade em ação: toda decisão de um agente faz e todas as ações que ela realiza em seu nome.
Não. A residência de dados determina onde os dados ficam armazenados. Os agentes de IA trabalham com dados em movimento — eles os captam, analisam e agem com base neles de forma dinâmica, muitas vezes atravessando jurisdições e fora do sistema de registro. A residência não diz nada sobre esse movimento, e é exatamente aí que a soberania entra em colapso.
Como o custo do fracasso é grave — um pagamento retido, um tratamento adiado, uma rede elétrica interrompida — e não se trata de um mero inconveniente. A segurança e a privacidade são apontadas como o principal obstáculo à adoção por cerca de 70% de organizações de alta segurança. Essa cautela reflete uma avaliação precisa do que está em jogo, e não uma resistência à mudança.
Decisão (quem controla o resultado e se um ser humano é responsável por ele), Dados (o que o agente pode saber, armazenar e se sua origem é rastreável), Infraestrutura (onde ele é executado e sob o controle de quem) e Ecossistema (quais outras ferramentas e agentes ele pode influenciar ou por meio dos quais pode agir). Cada implantação de agente opera simultaneamente em todas as quatro dimensões.
As medidas de proteção no nível do prompt e do modelo são probabilísticas. Elas reduzem a probabilidade de um resultado indesejado, mas não oferecem garantias, e os setores regulamentados não podem auditar o que “provavelmente não aconteceu”. Uma medida de proteção pode sinalizar um padrão indesejado conhecido, mas não pode atestar a identidade, o ambiente e a autoridade de um agente para uma ação inédita.
Alta garantia significa que cada ação de um agente se baseia em uma identidade verificável e em uma autoridade delimitada e comprovável, de modo que se vincula a um agente conhecido, a uma autorização conhecida e a uma cadeia auditável. A identidade é a âncora; o controle das decisões, dos dados, da infraestrutura e do ecossistema depende, em sua totalidade, da capacidade de identificar o agente por trás de uma ação.
Terceiro: Quem autorizou isso? Onde foi executado? Você consegue comprovar? Se você conseguir responder a todas essas três perguntas de forma contínua e sempre que solicitado, poderá agir rapidamente e ainda assim ser aprovado na auditoria. Se não conseguir, você não está controlando o agente — está confiando nele.