A IA revolucionou o CX, mas também barateou a fraude, multiplicou identidades digitais e colocou a responsabilidade compartilhada no centro da cultura de cibersegurança. No CONAREC 2026, Opice Blum Advogados, Klabin e Nuvidio lançaram um olhar crítico sobre segurança e o avanço agêntico da IA.
A IA é a mesma tecnologia que acelerou o desenvolvimento de produtos e que colocou nas mãos de golpistas ferramentas acessíveis e escaláveis. Para Janu Queiroz, COO e cofundadora da Nuvidio, plataforma que combina IA e vídeo para dar segurança a operações críticas, a consequência mais profunda desse movimento vai além do volume de ataques.
“A IA apesar de ter sido fantástica ela massificou e barateou as fraudes. E o grande desafio a partir de agora é: é o humano que está tomando a decisão?”, provoca Janu.
Esse é um grande desafio em segurança quando quem executa a transação é um agente de IA. “A ideia é que seremos muito mais produtivos e possamos resolver muito mais coisas. Mas até que ponto o seu agente de IA vai poder tomar uma decisão para você?”, diz Janu.
Ela cita startups que já oferecem agentes personalizados para investir em nome do usuário, o que exige definir com precisão os limites dessa autorização. “Eu vou deixar que ele faça o investimento, mas eu não quero comprar Bitcoin, por exemplo. Em que momento o agente vai parar e falar: ‘deixa eu perguntar para o Renato se ele realmente está concordando com aquilo’?”
Na sua visão, confirmar identidade, portanto, é só o começo sobre cibersegurança na era agêntica. Na Nuvidio, ele explica que a verificação também reúne outros sinais para avaliar se uma decisão é legítima. “A gente coleta não só a identidade, mas também a emoção, o sentimento, o consentimento, a localização. E vamos dar um score para aquela transação, para aquela jornada, para uma tomada de decisão”, explica Janu. E o uso vai de empréstimos a qualquer transação financeira de maior risco.
E a escala do desafio tende a crescer rapidamente. Cleber Guimarães Ferreira, CISO da Klabin, cita uma projeção que muda a forma de pensar identidade digital. “O Gartner fala que, em 2030, cada humano vai ter 80 agentes associados a essa identidade. E a dificuldade com IA é como controlar uma IA autônoma. Eu falo que a IA autônoma é igual a filho, você fala para não fazer, mas ela pode fazer”, diz Cleber.
Evidência para rastrear a responsabilidade
E quando um agente comete um erro ou um ilícito? Alguém precisa responder por ele. Nesse ponto, Renato Opice Blum, executive chairman do Opice Blum Advogados, diz que o problema jurídico está menos em definir se haverá responsabilização e mais em reconstruir o caminho até ela.
“Essa questão da responsabilidade sempre vai acontecer no direito. A dificuldade fica na identificação da cadeia”, diz. Um clique ou uma autorização aparentemente simples, lembra ele, já gera responsabilidade.
E o risco é concreto. Renato menciona casos recentes, divulgados pela imprensa, de modelos testados em ambientes controlados que teriam escapado dos limites impostos e acessado outros sistemas.
É por isso que a preservação de registros entra no centro da estratégia de segurança. “Uma das coisas com que temos uma preocupação grande é salvaguardar evidência. Traduzindo, é o log de acesso. Quanto tempo eu guardo essa informação? Por um ano? Dois anos? Três anos? Cinco anos? Porque, se tiver um problema como esse, eu consigo resgatar essa informação e saber se foi ou não a IA que alucinou”, explica Cleber.
Para Janu, a própria noção de identidade vai precisar de mais camadas. “Cada um vai ter um ID multibiométrico? O que mais eu vou coletar para garantir que alguém está tomando aquela decisão e está dando um consentimento real daquilo que está acontecendo?”, questiona.
Ou seja, o desafio também chega a operações cotidianas, diz Janu. “É produto em que o banco vai ter que te dar uma resposta rápida para você mandar um Pix. E como a gente vai fazer isso garantindo que não tem nenhum agente entrando no seu celular?”
IA contra IA, e resiliência acima de tudo
Cleber diz que uma preocupação central é o chamado ataque inédito, que explora vulnerabilidades ainda desconhecidas e que a IA torna mais fácil de encontrar.
Diante disso, parte de uma premissa realista. “A dinâmica vai ser sempre reativa, porque a gente vai sempre se deparar com algumas coisas que a gente não previu. E com a IA isso se potencializa muito mais. Então, a atuação nossa daqui para frente é como eu retorno o ambiente mais rápido”, pontua.
E isso deve mudar a forma como os sistemas são construídos, explica Cleber. Um sistema atacado poderia ser substituído por outro, totalmente novo, no dia seguinte. Enquanto essa transição acontece, simulações de crise podem ajudar as empresas a treinar essa retomada. “O investimento daqui para frente vai ser muito direcionado para como retornar a operação, já sabendo que o ataque pode ser cada vez mais eficiente”, alerta.
Sobre um ataque de ransomware, que é um tipo de ataque cibernético em que um software malicioso invade um computador, servidor ou rede e sequestra os dados, Cleber diz que a decisão de pagar os criminosos para recuperar o ambiente não cabe à área de segurança. “O ideal é não pagar, porque você está alimentando o cibercrime. Se o processo não for estabelecido, você não tem uma capacidade de retornar. É decisão do alto executivo. Então, a decisão não é nem minha”, explica o executivo.
Na Klabin, esse tipo de cenário é simulado com um comitê que reúne jurídico, comunicação e relações com investidores, abastecido pela equipe técnica com dados de impacto e tempo de recuperação. Para facilitar essas conversas, Cleber defende tratar o ataque cibernético como qualquer outro risco corporativo.
Cibersegurança vira cultura de empresa
Se o impacto sobre cibersegurança hoje é corporativo, a responsabilidade também precisa ser. “A IA não é só uma responsabilidade de segurança ou de tecnologia. A IA veio permear todo o processo das companhias. O jurídico tem que estar na discussão, e com gente de gestão para mudar processo”, afirma Cleber.
Janu reforça que diante desse cenário nenhum setor está protegido por natureza. “Cibersegurança hoje não está na área de cyber apenas. Hoje, os ataques acontecem de qualquer forma. Então, a disseminação de segurança deveria ser transversal dentro da empresa e precisa acontecer”, afirma.
Essa mudança de cultura também começa até fora do ambiente de trabalho, diz Janu. “Nós educamos nossos filhos a não abrir as portas ou conversar com estranhos. Hoje, os estranhos estão dentro dos celulares, estão dentro de uma mensagem”, frisa.
Leis que acompanhem o ritmo
Outro ponto avaliado no debate foi a velocidade dos ataques digitais, que hoje contrasta com o tempo das empresas reguladas, que precisam testar ferramentas e cumprir exigências de compliance. E nesse ponto, Renato afirma que o próprio direito vai precisar mudar de ritmo.
“Nós teremos um novo direito muito em breve, uma nova forma de fazer leis. Já caminhamos mais ou menos para isso. Quando a gente joga a legislação para agências reguladoras, de um dia para o outro ela já pode mudar a definição de um risco. Isso é positivo, porque a gente ganha tempo”, afirma.
Segundo ele, estudos sobre o futuro da IA tendem a apontar dois caminhos: cenários de perda de controle quando não há regulação e cenários positivos quando existe ao menos uma regulação mínima. Renato cita ainda decisões de tribunais chineses que teriam barrado a substituição de trabalhadores por sistemas de IA, justamente no país que mais avança na tecnologia.
Janu também aposta em mais regras. “Eu acho que a gente vai estar mais regulado. O mal vai estar lá de qualquer maneira, mas precisamos estar mais regulado, tentando entender até onde cada um pode ir.”
Do excesso à execução
Olhando para o futuro sobre o tema, os executivos se dizem otimistas, mas com ressalvas. Para Janu, a vantagem humana nessa relação de segurança estará na capacidade de transformar informação em ação. “A capacidade de processamento da IA é maior do que a do ser humano. Então, o diferencial que teremos é pegar essa informação e todos aqueles dados e transformar em execução”, diz.
Janu ainda faz um alerta sobre o custo humano desse avanço. “A IA já dominou o dia a dia das pessoas. Então, não adianta resistir. O que temos que aprender é lidar com isso. Eu vejo um mundo muito produtivo, mas extremamente sobrecarregado também.”
Cleber encerra lembrando que ninguém tem todas as respostas nesse cenário, citando o filósofo Mario Sergio Cortella. “Não nascemos prontos. Aí eu acrescento: se permita errar. A gente está escrevendo, literalmente, a história.”
5 insights do painel
- Empresas precisam definir limites claros para o que um agente de IA pode fazer em nome do usuário.
- IA barateou a fraude e logs e evidências são a base para rastrear responsabilidades.
- Tratar o risco cibernético como risco corporativo facilita decisões críticas.
- Segurança deve ser uma cultura transversal dentro das empresas.
- Regulação mais ágil pode reduzir a distância entre o ritmo da tecnologia e o da lei.






