Um contrato para resumir, um email para reformular, código para corrigir, um ficheiro de cliente para analisar… Em poucos segundos, as ferramentas de IA generativa podem permitir aos colaboradores poupar um tempo precioso.
Mas por detrás destas utilizações, cada vez mais frequentes, surge uma questão essencial: que dados estão realmente a ser partilhados com estas ferramentas?
A rápida adoção da inteligência artificial está a criar novos fluxos de informação que as empresas devem agora integrar na sua estratégia de cibersegurança. O objetivo não é necessariamente proibir a IA, mas permitir a sua utilização sem perder o controlo sobre os dados da empresa.
Quando um simples prompt se torna um risco para os seus dados
A utilização de IA generativa pode parecer inofensiva. No entanto, para obter uma resposta relevante, o utilizador é frequentemente levado a fornecer contexto adicional.
Esse contexto pode conter informações confidenciais: dados de clientes, informações financeiras, documentos contratuais, dados de RH, código-fonte, informações estratégicas ou ainda credenciais técnicas.
O risco não está, portanto, apenas na ferramenta utilizada, mas também naquilo que os colaboradores partilham com ela.
O envio de texto, imagens ou documentos para um serviço externo de IA generativa pode implicar a transmissão dessas informações para uma infraestrutura que não está sob o controlo direto da empresa.
Esta questão torna-se ainda mais relevante à medida que as utilizações da IA se multiplicam nas diferentes áreas de negócio.
Porque é que a IA está a mudar a forma como as empresas protegem os seus dados?
As empresas já dispõem de várias medidas para proteger as suas informações: gestão de direitos de acesso, encriptação, segurança dos postos de trabalho, controlo de emails ou monitorização das transferências de ficheiros.
Mas a IA generativa está a criar novas formas de utilização.
Um colaborador pode copiar algumas linhas de um contrato diretamente para uma interface web, enviar um documento completo para um assistente de IA ou ligar uma ferramenta a diferentes fontes de informação internas.
O risco torna-se ainda mais significativo com o desenvolvimento da IA agêntica. Estes sistemas já não se limitam a responder a uma pergunta: podem aceder a diferentes aplicações, processar várias fontes de informação e executar determinadas ações em nome do utilizador.
Quanto mais a IA estiver integrada nos sistemas de informação, mais estratégica se torna a gestão dos fluxos de dados.
DLP: o que é a prevenção contra a perda de dados?
A DLP, ou Data Loss Prevention, engloba as tecnologias e políticas que permitem identificar informações sensíveis e prevenir a sua divulgação ou transferência não autorizada.
Tradicionalmente, uma estratégia DLP permite, por exemplo, monitorizar ou controlar:
- o envio de dados sensíveis por email;
- a transferência de ficheiros para serviços cloud;
- a cópia de dados para dispositivos externos;
- a partilha de documentos confidenciais;
- determinadas ações realizadas a partir dos postos de trabalho.
Com o crescimento da IA generativa, estes mecanismos devem agora considerar um novo potencial canal de saída de informação: as próprias ferramentas de IA.
O objetivo pode passar, por exemplo, por detetar quando um utilizador tenta transmitir determinadas categorias de dados para um serviço não autorizado e, de acordo com as regras definidas pela empresa, emitir um alerta, bloquear ou controlar essa ação.
A DLP é suficiente para proteger as utilizações de IA?
Não. A tecnologia, por si só, não consegue responder a todos os riscos.
Uma estratégia eficaz assenta em vários níveis de proteção complementares.
Identificar os dados a proteger. Nem todas as informações apresentam o mesmo nível de sensibilidade. A empresa deve identificar quais os dados confidenciais, pessoais, estratégicos ou sujeitos a requisitos específicos.
Definir as ferramentas autorizadas. Uma solução de IA integrada e administrada pela empresa não apresenta necessariamente as mesmas condições de utilização que um serviço público utilizado livremente por um colaborador.
Implementar regras técnicas. A DLP e outras ferramentas de cibersegurança permitem transformar parte da política de segurança em controlos concretos.
Sensibilizar os colaboradores. Os utilizadores devem compreender por que razão determinadas informações não devem ser copiadas para um prompt e saber quais as ferramentas adequadas a cada contexto. A sensibilização é, aliás, um elemento central de uma estratégia de cibersegurança, como abordamos também no nosso artigo « A sensibilização, um pilar estratégico da cibersegurança ».
Acompanhar a evolução das utilizações. A IA evolui rapidamente. As regras definidas hoje terão de ser adaptadas à medida que novos assistentes e agentes forem integrados nos ambientes de trabalho.
A proteção dos dados perante a IA deve, por isso, combinar governação, tecnologia e sensibilização.
Da governação da IA à proteção dos dados
Definir uma política ou carta de utilização da IA é um primeiro passo essencial: permite especificar as ferramentas autorizadas, as utilizações permitidas e as informações que podem ou não ser transmitidas.
Mas é igualmente necessário garantir a aplicação dessas regras.
É precisamente neste ponto que a cibersegurança e a DLP complementam a governação: a governação define o enquadramento e os mecanismos de segurança contribuem para garantir o seu cumprimento.
Esta abordagem permite evitar uma oposição entre inovação e segurança. Pelo contrário, o objetivo é permitir que os colaboradores beneficiem das vantagens da IA num ambiente onde os riscos foram identificados e controlados.
Para aprofundar este tema, consulte também o nosso artigo « Já utiliza IA. Definiu as regras que devem acompanhar a sua utilização? »
Como pode a Lùkla acompanhá-lo?
Proteger as utilizações de IA exige, antes de mais, compreender como os dados circulam na sua organização e como os colaboradores utilizam efetivamente estas novas ferramentas.
Através da nossa expertise Cloud & Cyber, a Lùkla acompanha as empresas na avaliação e proteção dos seus ambientes: auditorias de segurança, análise de riscos, proteção de dados e definição e implementação de mecanismos de segurança adequados.
Esta abordagem permite, nomeadamente, identificar os dados sensíveis, os fluxos a monitorizar e as utilizações de IA que podem representar um risco, para depois definir as medidas técnicas adequadas, incluindo soluções DLP quando o contexto o justifique.
Pode ainda ser complementada pela nossa expertise Change & Adopt, para trabalhar a governação, as regras de utilização, a sensibilização e a adoção responsável das ferramentas de IA pelos colaboradores.
Proteger os seus dados não significa abdicar da IA.
Significa criar as condições necessárias para utilizar a IA sem expor as informações que constituem o valor da sua empresa.
A IA acelera as suas atividades. Mantenha o controlo sobre os seus dados.
A inteligência artificial continuará a integrar-se nas ferramentas e nos processos das empresas. Consequentemente, os fluxos de dados associados também continuarão a aumentar.
Identificar as utilizações, classificar as informações sensíveis, enquadrar as ferramentas e implementar os controlos adequados torna-se essencial para beneficiar do potencial da IA sem criar novas áreas de risco.
Contacta nos
Proteja as suas utilizações de IA com os nossos especialistas.



