Todo mundo usa ferramentas de IA hoje em dia, especialmente no trabalho. E as empresas estão adotando políticas de uso de IA para garantir que os funcionários não compartilhem dados da empresa com ferramentas não autorizadas. Mas antes de decidir quais ferramentas sua equipe pode usar, você precisa da lista de ferramentas que eles já estão usando, e quanto tempo é dedicado a cada uma.

Obter essa lista é o que a maioria das pessoas quer dizer quando pergunta como detectar shadow AI. Isso tem muito pouco a ver com executar um programa de segurança e muito a ver com ler seus próprios dados de uso da forma correta.

Foi exatamente isso que fizemos no nosso próprio workspace na semana passada. Esses números estão mais abaixo, e são reais.

O Que É Shadow AI?

Shadow AI é qualquer ferramenta de IA que sua equipe usa para o trabalho sem aprovação ou supervisão. Os funcionários podem, sem perceber, compartilhar registros de clientes, cláusulas de contratos, dados financeiros ainda não divulgados ou código-fonte. Eles podem até fazer isso através de uma conta pessoal, o que significa que você não terá registro do que foi compartilhado e nenhuma forma de auditar isso depois.

O ChatGPT em uma aba do navegador. Um assistente de programação que alguém instalou para testar e acabou mantendo. Uma extensão de IA no navegador. Um recurso de IA ativado dentro de um software que você já paga.

Uma ferramenta acaba sendo usada porque está ali e resolve o problema. Quando a opção aprovada chega seis meses atrasada, ou chega e faz o trabalho mal feito, a não aprovada assume o lugar. Shadow AI costuma ser um problema de oferta que aparece disfarçado de problema de segurança.

Por Que É Difícil Enxergar a Shadow AI

As pessoas fazem login com contas pessoais

O Verizon Data Breach Investigations Report de 2026 constatou que 45% dos funcionários hoje usam IA regularmente no trabalho, contra 15% no ano anterior, e que 67% dos que acessaram serviços de IA em dispositivos corporativos estavam logados com contas não corporativas. É por isso que o painel de administração do seu Google Workspace pode não mostrar um login pessoal no ChatGPT. 

A IA chega dentro de softwares que você já aprovou

Sua ferramenta de projetos, seu CRM e sua ferramenta de design provavelmente já têm suas próprias funcionalidades de IA. É por isso que você pode não conseguir detectá-las, já que a ferramenta principal já está aprovada. 

Esse também é o motivo pelo qual bloquear não funciona como primeira medida. Se você bloqueia uma ferramenta a nível de rede, os funcionários podem migrar para o celular, um notebook pessoal ou uma conta pessoal na mesma máquina. 

Como detectar shadow AI na sua equipe: quatro lugares para olhar

1. Seus dados de uso de apps e sites

Use ferramentas de detecção de IA e de controle de tempo com recursos de monitoramento. Elas podem fornecer a lista de quais aplicativos e sites as pessoas usam durante as sessões de trabalho. E quando você ordena essa lista, consegue identificar as ferramentas de IA: cursor, claude.ai, chatgpt.com, gemini.google.com, perplexity.ai, além de uma longa cauda de opções menores.

2. Detalhe do navegador, não apenas “Chrome”

Se o seu relatório de uso mostra apenas o tempo gasto no Chrome, naturalmente você não vai enxergar a shadow AI. Você precisa dos nomes dos sites por baixo do navegador, e idealmente dos registros a nível de URL, para conseguir ver claramente o uso de IA. 

3. Os recursos de IA dentro de softwares que você já usa e paga

As ferramentas de detecção podem deixar passar ferramentas que não são essencialmente de IA, já que você já as aprovou pela sua funcionalidade principal. Essa parte você tem que checar manualmente. Percorra as ferramentas da sua lista de assinaturas, abra as configurações de administrador e anote quais recursos de IA estão ativados, quem os habilitou e a quais dados eles têm acesso.

4. Pergunte diretamente à sua equipe

Pergunte o que as pessoas estão usando e para que usam. Isso funciona muito melhor quando você deixa claro o que pretende fazer com a resposta, que deve ser aprovar a maior parte das ferramentas.

É uma boa ideia fazer essa pergunta antes de ter os dados de uso na sua frente, pois do contrário isso pode soar como uma acusação. Mas mesmo que você já tenha a lista de ferramentas e saiba que há algumas não autorizadas entre elas, vá em frente e converse com a sua equipe. 

Dois Tipos de Ferramentas de Detecção de Shadow AI

Essas ferramentas se dividem em duas categorias: ferramentas de segurança e ferramentas de gestão de equipe.

Plataformas de Segurança e Governança de SaaS

As ferramentas de detecção de shadow AI da categoria de segurança conseguem detectar, bloquear e impor regras. Normalmente são as equipes de segurança ou de TI que compram essas ferramentas. 

Teramind atua no endpoint. Ele detecta ferramentas de IA não autorizadas, navegadores nativos de IA, extensões de navegador, apps de IA para desktop e modelos locais que nunca passam por um firewall de rede, captura transcrições completas de prompt e resposta e bloqueia código-fonte ou dados pessoais (PII) que sejam digitados ou colados em prompts de IA. Ele também é um produto completo de monitoramento de funcionários e DLP, ou seja, vem com gravação de tela e tudo o que isso implica para a sua equipe. 

Reco cobre o lado do SaaS. Ele funciona sem agente e apenas em modo de leitura, integrando-se ao seu provedor de identidade para obter a lista de aplicativos conhecidos e analisando metadados de e-mail em busca de sinais de cadastros em ferramentas não autorizadas. Ele também encontra ferramentas de IA e copilots que acessam seus dados através de concessões OAuth e integrações de terceiros. Por funcionar somente em modo de leitura, ele não consegue impedir ninguém de inserir dados sensíveis em uma ferramenta de IA. 

Knostic é voltado para assistentes de IA corporativos, e não para chatbots públicos. Ele fornece controles de acesso baseados no princípio do “need-to-know” para assistentes como Microsoft Copilot, Glean e Gemini, descobre o uso de shadow AI e gera logs de auditoria mostrando quem acessou quais dados através de qual sistema de IA. Ele também é posicionado como um complemento ao Microsoft Purview para detecção de compartilhamento excessivo. É relevante se a sua preocupação é que dados internos cheguem ao colega errado através de um copilot. 

Auvik é a mais voltada para operações de TI das cinco. Ele instala coletores leves nos endpoints e extensões de navegador que monitoram a atividade na web, compara o que vê com um banco de dados de mais de 125.000 aplicativos, sinaliza como ativamente usados os apps acessados várias vezes por semana e notifica você quando alguém visita uma nova plataforma de IA descoberta. Ele também acompanha desperdício de licenças e gastos com SaaS, o que muitas vezes é o argumento interno mais fácil de defender. 

Ferramentas de Análise de Equipe e Controle de Tempo

As ferramentas de detecção da categoria de análise de equipe focam em mostrar o uso das ferramentas de IA. Elas não bloqueiam nada, e normalmente são os gestores de equipe que as compram, e não o departamento de segurança. 

Para o trabalho de detecção, o que importa é se a ferramenta te dá os nomes a nível de site, o tempo por ferramenta, uma divisão por pessoa e por equipe, e histórico suficiente para você comparar este mês com o anterior. Muitos controles de tempo têm um relatório de apps e sites. Mas nem todos oferecem os relatórios detalhados de que você precisa para uma detecção precisa das ferramentas de IA. 

WebWork está nessa categoria. Ele te dá um relatório de apps e sites com detalhes nos mínimos pormenores, incluindo o tempo por ferramenta por pessoa e por equipe, junto com as URLs. Ele também se conecta a ferramentas de IA através do MCP, o que significa que você pode obter respostas sobre a shadow AI na sua equipe perguntando diretamente ao seu modelo de IA. A próxima seção é esse relatório, rodado no nosso próprio workspace.

Como Foi uma Semana de Uso de IA no Nosso Próprio Workspace

Nós usamos o WebWork na nossa própria equipe, então puxamos os números em vez de descrevê-los de forma abstrata. Este é um workspace ao longo de uma semana, a semana de 17 a 23 de agosto de 2026, e é um exemplo de como o relatório se parece.

Em todo o workspace, registramos 36.721 minutos. As ferramentas de IA representaram 15,6% desse tempo, ou 95,3 horas.

FerramentaHoras% do tempo de IA% de todo o tempo registradoPessoas
Cursor AI54,156,8%8,8%3
Claude32,534,1%5,3%11
ChatGPT7,98,3%1,3%11
Google Gemini0,50,6%0,1%2
WebWork AI0,10,1%~0%1
platform.openai.com0,10,1%~0%1

Por equipe, a de Engenharia respondeu por 48,3 horas de IA, quase todas no Cursor. A de Website Production veio em seguida com 27,1 horas, majoritariamente no Claude. A de Management registrou 12,8 horas, Product Marketing 10,8, Product Design 4,5, Quality Assurance 3,7 e Customer Success Management 3,5, onde o ChatGPT, e não o Claude, foi a ferramenta líder.

O relatório de apps e sites registra quais aplicativos e sites as pessoas usam durante as sessões monitoradas, com o tempo gasto por ferramenta, dividido por membro e por equipe. Vale notar que o detalhe a nível de URL está disponível a partir do plano Plus.

Além disso, quando você conecta o WebWork às ferramentas de IA através do MCP, ele te dá a divisão acima em percentuais — o uso das ferramentas de IA em toda a equipe, separado entre ferramentas autorizadas e não autorizadas, com a frequência de uso de cada uma.

Uma coisa a deixar clara: o WebWork te dá visibilidade, e não imposição de regras. Nós não bloqueamos ferramentas, não inspecionamos prompts nem interceptamos dados copiados e colados. Se são esses os recursos de que você precisa, escolha uma das plataformas de segurança da seção acima. 

O que nós podemos te dizer é quais ferramentas de IA sua equipe usa, quem as usa e quanto tempo é dedicado a cada uma.

Se você quer ver esse relatório na sua própria equipe, o WebWork é grátis por 14 dias, sem precisar de cartão. Deixe rodando por uma semana e receba a lista de IA.

O Que Fazer com os Dados Depois de Tê-los

Aprove as ferramentas que as pessoas já usam

Se sua equipe já usa uma ferramenta e não há nenhuma objeção séria a ela, coloque-a na lista de aprovadas e compre contas para a equipe. Uma conta de equipe é visível, controlada e normalmente mais barata do que as assinaturas individuais que as pessoas colocam no reembolso uma de cada vez. Isso também tira o uso das contas pessoais, que era o problema de verdade.

Cite ferramentas específicas na política

Cite as ferramentas que são aprovadas, cite as que não são e diga por quê, e diga quais categorias de dados nunca devem ir para nenhuma delas. Isso pode incluir registros de clientes, credenciais, dados financeiros ainda não divulgados e código-fonte que não é seu.

Diga o que você fará com uma ferramenta que ainda não está na lista

Dê às pessoas uma forma de perguntar, e responda dentro de uma semana. Assim você cria transparência e constrói confiança, para que os membros da equipe se sintam à vontade para tirar qualquer dúvida sobre as ferramentas que usam. 

Confira os números novamente

Rode o mesmo relatório daqui a um mês e novamente daqui a um trimestre, porque novas ferramentas surgem o tempo todo. Ao reconferir, você verá se a política pegou ou se o uso apenas migrou para outro lugar.

Comece pelo Que Sua Equipe Já Está Fazendo

A detecção é o passo mais barato de qualquer programa de IA, e é o que torna todas as decisões seguintes mais fáceis. Para escrever uma política sensata, você precisa de dados reais sobre quais ferramentas as pessoas da sua equipe já usam. 

Vamos rodar esse relatório novamente no próximo trimestre e ver o que mudou. Talvez surjam novas ferramentas, ou talvez equipes diferentes comecem a usar ferramentas diferentes. 

Se você quer ter a mesma visão da sua equipe, experimente o WebWork grátis por 14 dias ou agende uma demonstração e nós te mostramos os relatórios com os seus próprios dados. De qualquer forma, comece pela lista. A política fica muito mais fácil de escrever depois que você a tem em mãos.

 

Na categoria:

Ferramentas, Monitoramento,