Shadow AI ganhou controle técnico. Mas a decisão continua sendo sua

A Microsoft passou a bloquear o envio de dados sensíveis para IAs não autorizadas. Veja as 5 mudanças de 21 a 29/09/2026 e o que o seu CoE precisa decidir.

Eduardo Amaral

Blog Thumbnail

Shadow AI ganhou controle técnico. Mas a decisão continua sendo sua

Pense em quantas vezes, nesta semana, alguém da sua empresa colou um trecho de contrato, uma planilha ou um e-mail de cliente numa ferramenta de IA para "ganhar tempo". Agora a pergunta que importa: qual dessas ferramentas foi aprovada pela sua área de TI ou de Segurança?

Para a maioria das organizações, a resposta honesta é "não sabemos". E é exatamente aí que mora o risco.

A IA não autorizada é o novo Shadow IT

A adoção de IA generativa não esperou pela política corporativa. Ela aconteceu de baixo para cima, nas áreas de negócio, no navegador de cada colaborador. O movimento é legítimo: as pessoas querem produzir mais e melhor. O problema é que, sem critério, o dado sensível da empresa passa a circular por ferramentas que ninguém avaliou, sob termos de uso que ninguém leu.

Durante muito tempo, a resposta a esse risco foi quase só normativa: uma política publicada na intranet, um treinamento anual, um aviso por e-mail. Política é necessária, mas política que ninguém lê não governa.

O que a Microsoft entregou nesta semana

No dia 24 de setembro, a Microsoft anunciou a disponibilidade geral (GA) de uma integração entre o Microsoft Purview e o Microsoft Entra Global Secure Access. Na prática, o Purview passa a classificar o conteúdo na camada de rede e a impedir que dados sensíveis sejam enviados a destinos considerados de risco, incluindo ferramentas de IA de consumo.

Para quem cuida de segurança e compliance operacional, é uma mudança relevante: o combate à Shadow AI deixa de depender apenas de orientação e passa a ter um controle técnico aplicado no ponto em que o dado sai da empresa. O roadmap do Microsoft 365 também indica, para janeiro de 2027, a ampliação da proteção inline para aplicativos de IA generativa no Edge for Business.

O bloqueio só é tão bom quanto o seu critério

Aqui está o ponto que costuma ficar fora dos anúncios: uma ferramenta de bloqueio não sabe, sozinha, o que é sensível para a sua empresa. Ela depende de três decisões que continuam sendo suas.

A primeira é a classificação da informação. Se contratos, dados de RH e informações de clientes não estão rotulados, o controle não tem o que proteger. A segunda é a lista de IAs sancionadas: quais ferramentas são aprovadas, para quais usos e com quais dados. A terceira é o processo de exceção. Sempre haverá uma área com uma necessidade legítima que não cabe na regra, e ela precisa de um caminho claro, com responsável e prazo, para não voltar à clandestinidade.

A recomendação prática é começar em modo de auditoria. Observe o que está saindo, para onde e por quem, antes de ligar o bloqueio. Isso evita interromper o trabalho das áreas e gera a evidência que a liderança precisa para decidir.

As outras quatro mudanças da semana

A Shadow AI foi o destaque, mas não foi o único movimento com impacto em governança entre 21 e 29 de setembro.

Power Platform: diretrizes para makers no Copilot Studio. Publicado no roadmap em 25/09 (RM570967), o recurso permite que administradores definam, por ambiente, quais ferramentas, modelos, conectores e canais estão aprovados. As diretrizes aparecem para o maker no próprio painel de revisão do agente. O preview está previsto para setembro e a disponibilidade geral para novembro de 2026. É a política do CoE saindo do documento e entrando na ferramenta.

Copilot e IA: Security Copilot incluído no E5 e E7. Desde 24/09 (MC1478465), tenants com Microsoft 365 E5 ou E7 recebem Security Copilot sem compra adicional, com 400 Security Compute Units (SCUs) por mês a cada 1.000 licenças, até 10.000 SCUs mensais. É uma boa notícia, mas é capacidade medida, não ilimitada. Parte do ecossistema, como o data lake do Sentinel e agentes de terceiros, continua cobrada à parte. Sem casos de uso priorizados e um indicador de consumo, a cota se esgota sem gerar valor mensurável.

Copilot e IA: agentes chamando agentes. Desde 25/09 (MC1478975), agentes declarativos do Microsoft 365 Copilot podem acionar agentes do Agent 365 pelo protocolo Agent2Agent (A2A). Apenas administradores instalam esses agentes, o que é positivo. Ainda assim, cada cadeia de agentes encadeia acessos a dados e decisões automatizadas. Um agente sem dono é uma decisão automatizada sem responsabilidade clara.

Microsoft 365: arquivos em chats externos do Teams liberados por padrão. Também em 25/09 (MC1479514), a Microsoft comunicou que o compartilhamento de arquivos em chats federados virá habilitado por padrão, com permissão concedida automaticamente e rótulo "External". A implantação começa no fim de outubro e vai até novembro de 2026. O detalhe crítico: a mudança sobrescreve configurações que estavam desativadas. Quem desligou o recurso por decisão de segurança precisará reaplicar a política depois do rollout.

O padrão que se repete

Olhando as cinco notícias juntas, a leitura é clara. A Microsoft está levando cada vez mais controle para dentro das ferramentas: diretrizes no Copilot Studio, bloqueio na rede, cota de segurança incluída na licença, aprovação administrativa de agentes. Isso é bom para quem governa.

Ao mesmo tempo, a mesma semana trouxe uma mudança de padrão que reverte uma decisão já tomada por muitas empresas. Controle nativo ajuda, mas não substitui critério. E critério só existe quando alguém decide, registra, executa e acompanha.

Microsoft 365 é onde a colaboração acontece. Por isso, também é onde muitos riscos se escondem.

Como aplicar com o G.O.V.E.

O framework G.O.V.E. ajuda a transformar essas notícias em ação, e não só em leitura.

Governar com critérios. Defina quais IAs são sancionadas, quais conectores e modelos cada ambiente pode usar, quem aprova agentes conectados e qual é a posição da empresa sobre arquivos em chats externos.

Organizar a execução. Converta cada decisão em plano de ação com tarefas, responsáveis e prazos. Revisar a configuração do Teams antes do fim de outubro é uma tarefa com data, não uma intenção.

Visualizar riscos e custos. Acompanhe alertas de DLP de rede, consumo de SCUs e o inventário de agentes conectados como indicadores do CoE, visíveis para TI, Segurança e liderança.

Evoluir continuamente. A cada ciclo, verifique o que a Microsoft mudou por padrão no seu tenant. Governança não é um projeto. É uma jornada de maturidade.

Onde a Governance4U entra

A Governance4U é uma plataforma e metodologia de Governança Tecnológica Microsoft. Não substituímos as ferramentas nativas de Purview, Entra ou do Power Platform admin center: ajudamos a sua empresa a decidir como usá-las e a transformar essas decisões em operação.

Na prática, isso significa planos de ação por nível de maturidade, tarefas com responsáveis e prazos, evidências de execução, indicadores para a liderança e reuniões de governança com memória, decisão e direção. O objetivo é que mudanças como as desta semana deixem de ser surpresa e passem a ser pauta.

Não governamos a empresa. Ajudamos a empresa a governar sua tecnologia.

Sua empresa sabe quem está usando IA, com quais dados e a que custo? Converse com a Governance4U e entenda o nível de maturidade da sua governança tecnológica.

Fontes

Latest News & Blogs

Related Blog Post

By

Eduardo Amaral

Shadow AI ganhou controle técnico. Mas a decisão continua sendo sua

A Microsoft passou a bloquear o envio de dados sensíveis para IAs não autorizadas. Veja as 5 mudanças de 21 a 29/09/2026 e o que o seu CoE precisa decidir.

By

Eduardo Amaral

Shadow AI ganhou controle técnico. Mas a decisão continua sendo sua

A Microsoft passou a bloquear o envio de dados sensíveis para IAs não autorizadas. Veja as 5 mudanças de 21 a 29/09/2026 e o que o seu CoE precisa decidir.

By

Eduardo Amaral

9 min de leitura

O novo inventário da Power Platform muda o jogo da governança: sua empresa está preparada para agir?

O novo Power Platform Inventory amplia a visibilidade sobre aplicativos, fluxos, agentes, ambientes e conectores. Mas inventário não é governança: o desafio é transformar dados em decisões e planos de ação.

By

Eduardo Amaral

9 min de leitura

O novo inventário da Power Platform muda o jogo da governança: sua empresa está preparada para agir?

O novo Power Platform Inventory amplia a visibilidade sobre aplicativos, fluxos, agentes, ambientes e conectores. Mas inventário não é governança: o desafio é transformar dados em decisões e planos de ação.

By

Eduardo Amaral

8 min de leitura

O fim do CoE Starter Kit mostra que governança em Power Platform precisa ir além dos dashboards

O CoE Starter Kit não é mais mantido ativamente pela Microsoft. Mais do que uma mudança técnica, isso revela um problema maior: muitas empresas confundiram inventário com governança.

By

Eduardo Amaral

8 min de leitura

O fim do CoE Starter Kit mostra que governança em Power Platform precisa ir além dos dashboards

O CoE Starter Kit não é mais mantido ativamente pela Microsoft. Mais do que uma mudança técnica, isso revela um problema maior: muitas empresas confundiram inventário com governança.