Ir para o conteúdo

Glossário

Shadow AI

Shadow AI é o uso de IA fora do escopo de aprovação ou dos controles de gestão de uma organização.

O termo descreve a relação entre uma atividade e as regras da organização. Não designa um tipo de modelo nem uma característica permanente de uma aplicação. O limite relevante pode envolver a funcionalidade, a conta, a finalidade, os dados ou as ações permitidas.

Aplicação conhecida, uso não aprovado

Uma aprovação define em quais circunstâncias pessoas ou sistemas podem usar uma aplicação. Essas condições importam porque a permissão para uma função não se estende automaticamente a outra.

Exemplo hipotético: uma empresa aprova um editor de documentos para redação colaborativa, mas exclui explicitamente a função opcional de geração de resumos por IA enquanto aguarda sua avaliação. Usar essa função fica fora do escopo aprovado, embora o editor seja conhecido e autorizado. Se, em vez disso, o registro de aprovação não mencionar a função e nenhuma regra aplicável esclarecer sua situação, o responsável pela análise tem uma dúvida a resolver, não uma evidência de descumprimento deliberado.

O que o rótulo não comprova

Shadow AI, por si só, não comprova intenção maliciosa, vazamento de informações ou ausência de registros da atividade. Cada conclusão exige evidências sobre o evento em questão. Uma lacuna na aprovação e um incidente de segurança confirmado são constatações diferentes, embora possam ocorrer juntas.

Uma situação desconhecida também precisa ser identificada como tal. Se as evidências disponíveis não permitem determinar qual conta, função ou aprovação se aplicava, a incerteza deve permanecer explícita. Classificar a atividade como aprovada iria além do que se sabe; classificá-la como proibida poderia produzir o mesmo erro.

Como esclarecer o escopo da aprovação

Compare o uso efetivo com uma decisão que especifique seu escopo. A pergunta útil é se essa decisão cobre a função e o contexto em questão, e não apenas se o nome da aplicação aparece em uma lista. Identifique quem pode resolver uma ambiguidade ou autorizar uma mudança. A visibilidade da atividade, sozinha, não toma essa decisão.

O AI RMF Playbook do NIST, em GOVERN 1.6, recomenda mecanismos para inventariar sistemas de IA e atribuir responsabilidade pela manutenção desse inventário. O inventário apoia esse trabalho, mas uma entrada não substitui uma aprovação com escopo definido.

Conceitos relacionados

  • Governança de IA é o conjunto mais amplo de políticas, responsabilidades, controles e evidências da organização no qual as decisões de aprovação são tomadas.
  • Governança do uso de IA trata das condições em que pessoas e sistemas usam IA. Shadow AI identifica atividades fora dos limites aplicáveis de aprovação ou gestão.

O pilar sobre Shadow AI explica como avaliar sinais incompletos, estabelecer o contexto relevante e transformar uma constatação em uma decisão de política com um responsável definido.