As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização do risco: a ameaça está se deslocando para os fluxos de trabalho cotidianos. Não é só haver mais ataques; é que os dados, as decisões e as autorizações circulam hoje por plataformas colaborativas, SaaS e assistentes com IA, e aí encontra o risco seu novo ponto crítico. Em 2026, vários indicadores mostram melhorias pontuais em 2025, mas a tendência quinquenal revela volatilidade e extensão do mandato do CISO que combina identidade, comportamento humano, governança da IA e pressão directiva.
Atos confirmados do relatório: a preocupação com a IA escalou claramente entre 2024 e 2026 (54% → 60% → 78% de CISOs que consideram GenAI um risco). O controle de acesso a ferramentas gerativas também aumentou: 78% de organizações bloqueiam ou limitam seu uso em 2026 (contra 59% em 2025). Além disso, 79% de CISOs dizem que devem gerir riscos ligados à IA sem um aumento proporcional de recursos. Em matéria de “risco humano”, a percentagem de responsáveis que o apontam como a maior vulnerabilidade foi de 56% (2022), 60% (2023), 74% (2024), 66% (2025) e 79% (2026). A relação com os conselhos de administração foi volátil: alinhamento relatado 51% (2022), 62% (2023), 84% (2024), 64% (2025) e 85% (2026). Os relatórios também indicam que, embora as expectativas de ver um ataque material baixaram em 2026 em 2025, continuam acima de 2022 e mais de metade dos CISOs reportam perdas materiais de informação no período.

Estes números obrigam a deixar de pensar a cibersegurança como uma barreira perimetral e começar a tratá-la como governo do trabalho digital. Tecnicamente, a emergência provém de três dinâmicas que confluem: 1) proliferação de SaaS e plataformas colaborativas que multiplicam pontos de saída de dados; 2) integração de assistentes e agentes de IA que ampliam quem ou o que pode acessar, transformar ou agir sobre informação; e 3) persistência do fator humano —malicia, descuido, contas comprometidas ou saídas laborais — que continua sendo um vetor dominante de perda de dados (o relatório aponta que em organizações com perda material, 93% implicou funcionários cessantes).
O mecanismo é claro: identidades com permissões excessivas, tokens e APIs mal geridos, ou fluxos automáticos que transferem dados sensíveis a modelos ou serviços externos — por vezes sem registros de propósito ou controles de saída — permitem exfiltrar ou filtrar informações sem um ataque tradicional de borda. Quando um assistente com IA passa de “responder” a “actuar” (executar um e-mail, carregar um arquivo, investir em um processo), a superfície de ataque incorpora decisões automatizadas e dependências de terceiros auditar.
Conseqüências práticas: as empresas enfrentam riscos operacionais (interrupções e perda de continuidade), regulatórios (exposição por fuga de dados pessoais ou secretos comerciais) e reputacionais que impactam valorização e faturamento — precisamente as preocupações que os conselhos apontam no seu diálogo com CISOs. Ao mesmo tempo, a maior visibilidade do papel cibernético torna a pressão crescente e expectativas sem sempre acompanhá-las de recursos.
O que pode e deve fazer um responsável pela segurança - e o que um leitor com papel operacional ou responsável pode exigir - requer priorizar medidas concretas e aplicáveis agora. Em primeiro lugar, tratar a governação da IA como um problema de segurança de dados e controlo de decisões: inventário de integrações de IA, classificação de dados que possam tocar modelos, políticas de acesso por contexto (que dados podem ver cada papel), registro de prompts e saídas, e controles de exfiltração na camada de integração (APIs, gateways). Validação de modelos e testes de “red team” para detectar vazamentos de dados ou comportamentos indesejados devem ser parte do ciclo.
Em identidade e ciclo de vida do empregado: aplicar princípio de mínimos privilégios com revisões periódicas de direitos, acesso condicional (MFA + avaliação de risco do dispositivo), just-in-time para privilégios críticos e automação do offboarding (revocar SSO, rotar segredos, desativar tokens e eliminar acessos a SaaS). Para contas privilegiadas, usar PAM e rotatividade de credenciais com auditoria. Essas ações atacam diretamente as principais causas de perda de dados vinculadas a funcionários salientes ou sobrepermissões.
Em controles técnicos e detecção: implantar DLP orientado a SaaS e colaboração, CASB ou SSPM que dem visibilidade de configurações de aplicativos, API gateway com limitação de tipos de dados, e UEBA/analytics para detectar comportamentos anormais. Integrar telemetria de aplicações e modelos de IA em SIEM/SOAR para evidenciar cadeias de eventos envolvendo assistentes e máquinas. Onde for viável, aplicar tokenização ou mascarado em outputs automáticos que alimentam modelos externos.
Em governança e relatório: traduzir risco técnico para impacto de negócios para o diretório (valorização, downtime, perda de clientes), estabelecer métricas de controle focadas para “onde ocorre o trabalho” (por exemplo, percentagem de repositórios sensíveis com proteção DLP ativa, taxa de revisões de privilégios completas, cobertura de registros de prompts). E aceitar a evidência do relatório: se 79% de CISOs gerem IA sem recursos adicionais, o passo imediato é pedir e justificar investimento baseado em mapeamento de riscos e ROI de mitigações por fluxo de trabalho crítico.

O que é seguro afirmar e o que é incerto: é confirmado que a IA e o risco humano têm escalado em importância nos últimos anos e que a governação da IA e a gestão de identidades são pontos críticos. É uma interpretação razoável — que se estende por esta série — dizer que o “centro de gravidade” do risco foi movido para as interações diárias de trabalho; no entanto, permanece incerto o ritmo exato ao qual controles concretos (por exemplo, listas de bloqueio contra permitir acessos contextuais) reduzirão perdas em diferentes tipos de organizações. Também não é seguro como evoluirão as regulamentações específicas sobre a IA e a responsabilidade — essa combinação condicionará prioridades e custos.
Se quiser aprofundar os quadros e guias práticos para governar a IA e a arquitectura de confiança zero, consulte recursos como a iniciativa NIST sobre a gestão dos riscos da IA ( NIST AI RMF) e padrões de arquitetura de confiança zero ( NIST SP 800-207). Para o contexto do estudo citado e comparação de tendências, você pode revisar a web do provedor que publicou a série de pesquisa ( Proofpoint).
Em resumo: a prioridade imediata não é apenas “prevenir a próxima intrusão”, mas redesenhar controles e relatórios para proteger a maneira como hoje se trabalha: identidades, dados e agentes inteligentes. Essa é a alavanca que reduz a exposição real; pedir recursos para abrir essa alavanca é, segundo os dados, a próxima conversa que os CISOs devem levar ao comitê executivo e ao conselho.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...