A IA está em todo o lado. As competências para a proteger e governar não estão.
Nova investigação internacional revela que quase metade dos líderes séniores de TI afirmam que as suas equipas não têm as competências necessárias para garantir a segurança e governar as tecnologias de IA já utilizadas na empresa.
Principais conclusões
- Nova investigação da Barracuda mostra que 44% dos líderes de TI mais séniores em organizações com 100 a 500 empregados, e 49% daqueles em organizações com 500 a 1.000 empregados, classificam a segurança e governação Baseado em IA como uma das suas três principais lacunas de capacidades.
- O desafio de competências é mais pronunciado em organizações onde a IA está integrada no email, operações comerciais e fluxos de trabalho.
As organizações estão a adotar rapidamente a IA, mas muitas carecem da experiência necessária para gerir os riscos de segurança, governação e conformidade que a acompanham.
A Barracuda entrevistou recentemente líderes de TI e segurança em organizações com entre 100 e 2.000 colaboradores nos EUA, EMEA e APAC. O inquérito perguntou: "Onde é que a sua equipa de segurança atualmente carece das competências ou experiência necessárias para responder eficazmente?"
As conclusões revelam lacunas generalizadas de competências na segurança e governação de IA, especialmente entre organizações de mercado intermédio e empresas que integram IA em sistemas de email, fluxos de trabalho operacionais e sistemas empresariais.
A segurança e governação de IA estão entre as maiores lacunas de competências em geral
Quase 4 em cada 10 (38%) das organizações inquiridas afirmam que as suas equipas não têm as competências ou conhecimentos necessários para proteger e governar as ferramentas de IA utilizadas em toda a empresa.
Isto inclui 44% dos CIOs em organizações com 100 a 500 colaboradores e 49% daqueles em organizações com 500 a 1,000 colaboradores.
A segurança e governança de IA foram classificadas como a terceira maior lacuna de competências identificada na pesquisa. Apenas dois desafios tiveram pontuações mais altas: responder a ataques de phishing alimentados por IA e ataques de engenharia social (47%) e defender-se contra ataques baseados em identidade (39%).
Porque os líderes séniores de TI estão particularmente preocupados
A perspetiva do responsável de TI é particularmente importante porque estas funções têm uma visibilidade ampla sobre pessoas, processos, tecnologia e estratégia empresarial. Frequentemente, são os primeiros a ver onde a adoção de IA está a superar a governação, o desenvolvimento de políticas e a gestão de riscos.
A sua preocupação acrescida também mostra que a governação de IA já não é uma questão de cibersegurança de nicho confinada às equipas de segurança. Está a tornar-se cada vez mais um desafio de liderança em toda a empresa que requer supervisão nas funções de tecnologia, conformidade, gestão de risco, jurídico, RH e liderança executiva.
Escala e complexidade tornam a governação mais difícil
A investigação sugere que a segurança e a governação Baseado em IA tornam-se mais difíceis à medida que a complexidade organizacional aumenta.
Entre as maiores organizações de médio porte pesquisadas (com 1.500 a 2.000 funcionários), 47% relataram falta de experiência em governança Baseado em IA, em comparação com 38% das organizações com 100 a 500 funcionários. A diferença não é dramática, mas é reveladora.
À medida que as organizações crescem, normalmente introduzem mais aplicações, utilizadores, fontes de dados e processos empresariais, com mais integrações entre eles. Podem também enfrentar uma maior variedade de obrigações regulamentares e de conformidade.
Nestes ambientes, governar a IA torna-se, sem surpresa, mais difícil. As organizações precisam de visibilidade sobre quais ferramentas de IA estão a ser utilizadas, que dados essas ferramentas podem aceder, como os resultados estão a ser usados e quem é responsável pela supervisão. Manter padrões de governança consistentes em um ambiente maior e mais diversificado pode ser desafiador, mesmo para equipas com bons recursos.
Os fluxos de trabalho de e-mail conectados por IA aumentam as apostas
Outro achado interessante diz respeito a organizações onde a IA está a tornar-se operacionalmente incorporada.
À medida que as organizações implementam cada vez mais agentes Baseado em IA para ligar sistemas de Email, CRM, RH, finanças e apoio ao cliente, a governação de IA torna-se significativamente mais complexa. 42% das organizações que utilizam IA para integrar email com fluxos de trabalho relataram preocupações sobre a expertise em governação de IA. Isso compara-se com 35% das organizações onde o email continua a ser um processo exclusivamente humano.
Esta descoberta destaca uma mudança na forma como as organizações devem pensar sobre o risco de IA. Quando a IA se torna conectada às operações empresariais, o impacto potencial expande-se significativamente. A IA pode ganhar acesso a informações sensíveis, influenciar decisões empresariais, automatizar processos operacionais ou iniciar ações em sistemas conectados.
Nesse ponto, a governação de IA vai além da monitorização de prompts e resultados gerados por IA. Torna-se uma questão de controlar como a IA acede aos dados, interage com sistemas empresariais, influencia decisões e inicia ações.
Provedores de serviços geridos apoiam clientes preocupados
Os resultados mostram que as organizações que trabalham com provedores de serviços geridos (MSPs) são mais propensas a citar a falta de especialização em segurança e governação de IA. 40% dos clientes MSP expressaram preocupação com essas lacunas de competências, em comparação com apenas 30% da pequena minoria de organizações que não utilizam MSPs e não têm planos de o fazer.
Isso sugere que muitas organizações reconhecem que não têm toda a expertise necessária internamente e estão a recorrer cada vez mais a MSPs para suporte com segurança de IA, governação e gestão de risco.
Curiosamente, as organizações que não utilizam MSPs e não têm planos para o fazer reportam que o seu principal desafio de competências é "traduzir os riscos técnicos em impacto nos negócios".
Por outras palavras, reconhecem que têm dificuldades em compreender como os riscos técnicos — que incluiriam IA não protegida e não gerida — poderiam impactar o negócio. Isto pode explicar porque não veem a necessidade de procurar ajuda externa. As organizações que utilizam Clientes MSP classificaram esta lacuna de competências como a mais baixa de todas.
Nenhuma organização é imune
As competências de governança de segurança de IA não se limitam a uma indústria ou geografia específica. Pelo menos 3 em cada 10 inquiridos nos setores analisados relatam insuficiência de conhecimentos para proteger e governar o uso empresarial de IA. O problema também foi classificado entre as três principais preocupações de competências na maioria dos países incluídos na pesquisa.
Como fechar a lacuna de capacidades
À medida que a adoção de IA continua, a falta de segurança e governação robustas exporá as organizações a riscos crescentes. Os funcionários podem carregar dados confidenciais em plataformas públicas de IA; agentes de IA podem aceder a informações de que não precisam; dados sensíveis podem ser incluídos em prompts, saídas ou conjuntos de dados de treino; e as organizações podem perder visibilidade sobre onde os dados empresariais estão a ser processados ou armazenados.
A solução não é restringir o uso de AI — os benefícios empresariais são imensos, e os funcionários provavelmente encontrarão alternativas que expõem a organização a riscos adicionais.
Em vez disso, as organizações precisam de formas práticas e escaláveis para adotar IA de forma segura, sem abrandar a inovação ou perder visibilidade e controlo sobre como os dados empresariais são utilizados. Soluções como Barracuda AI Data Security ajudam as organizações e os Clientes MSP a manter a visibilidade e o controlo sobre como os utilizadores utilizam os dados empresariais na IA, apoiando a adoção segura da IA sem abrandar a inovação.
Metodologia
A Barracuda inquiriu 2.000 decisores de TI e segurança de nível médio a superior em funções de TI e negócios em organizações com entre 100 e 2.000 empregados de uma vasta gama de indústrias nos EUA, Reino Unido, França, DACH (Alemanha, Áustria, Suíça), Benelux (Bélgica, Países Baixos, Luxemburgo), os Países Nórdicos (Dinamarca, Finlândia, Noruega, Suécia), Austrália, Índia e Japão. O inquérito foi realizado para a Barracuda pela agência de investigação independente Arlington Research.
Relatório de Ameaças de E-mail de 2026
Saiba como a IA e o phishing como serviço estão a remodelar o panorama das ameaças de e-mail e como se proteger.
Subscreva o Blogue Barracuda.
Inscreva-se para receber destaques sobre ameaças, comentários do setor e muito mais.
O Relatório de Ameaças Globais XDR Gerido
Principais conclusões sobre as táticas que os atacantes utilizam para atacar as organizações e as vulnerabilidades de segurança que tentam explorar.