Os agentes de IA já têm mais acessos do que os seus colaboradores?

A adoção acelerada de agentes de inteligência artificial — software que planeia, decide e executa tarefas em nome de pessoas — está a pôr em causa os alicerces da gestão de identidades nas organizações. Depois de anos a desenhar controlos para colaboradores humanos, as equipas de segurança confrontam-se com atores autónomos que pedem credenciais, encadeiam permissões e agem a velocidade de máquina. A OWASP já publicou uma lista de riscos específica para estas aplicações, os fabricantes de identidade estão a reposicionar as suas plataformas e vários relatórios de mercado apontam para um desequilíbrio crescente entre identidades humanas e não humanas. Para as organizações em Portugal, o tema cruza-se diretamente com o novo regime da cibersegurança, com o AI Act e com a proteção de dados pessoais.

Resposta rápida: Os agentes de IA deixaram de ser “mais uma conta de serviço”: planeiam, usam ferramentas e atuam com autoridade delegada, o que quebra os pressupostos dos sistemas tradicionais de gestão de identidade e acessos (IAM). A OWASP publicou em dezembro de 2025 o Top 10 for Agentic Applications 2026, com dez categorias de risco (ASI01 a ASI10) que vão do sequestro de objetivos ao abuso de identidade e privilégios. A ação recomendada é simples de enunciar e exigente de executar: inventariar todos os agentes e credenciais associadas, atribuir a cada agente uma identidade própria com privilégio mínimo e duração limitada, exigir aprovação humana para ações críticas e registar integralmente as ações para efeitos de auditoria.

De utilizador passivo a ator autónomo

A diferença face à automação clássica é qualitativa. Estes sistemas já não se limitam a invocar um modelo: planeiam, decidem, delegam e executam ações em nome de utilizadores e de outros sistemas. Ao contrário da IA tradicional, que espera por um prompt, os agentes atuam por iniciativa própria, tomam decisões e invocam ferramentas em vários sistemas com supervisão humana mínima — e um único pedido de um utilizador pode desdobrar-se em dezenas de ações em segundos.

Em termos de identidade, isto significa que o agente deixa de ser apenas um destinatário de permissões para passar a ser um ator capaz de iniciar pedidos de acesso. A modelação habitual — tratar o agente como uma conta de serviço — falha precisamente na cadeia de delegação: uma conta de serviço tradicional tem identidade durável, credenciais que rodam e um âmbito limitado à finalidade da carga de trabalho, enquanto as identidades agénticas são dinâmicas, efémeras e autónomas, atravessando domínios e zonas de confiança.

O que diz a OWASP sobre os riscos agénticos

A referência técnica mais consolidada é o trabalho da Agentic Security Initiative da OWASP. O OWASP Top 10 for Agentic Applications 2026, publicado a 9 de dezembro de 2025 e construído com mais de 100 especialistas, cataloga dez categorias de risco (ASI01 a ASI10) próprias de agentes autónomos que planeiam, mantêm memória, invocam ferramentas e atuam com autoridade delegada. A lista complementa duas iniciativas anteriores: o Top 10 para aplicações LLM, centrado em riscos ao nível do modelo, e o MCP Top 10, focado na camada de ligação entre o agente e sistemas externos.

Categoria de riscoO que significa na prática
Sequestro de objetivos (Agent Goal Hijack)Manipulação dos objetivos ou da lógica de decisão do agente através de conteúdo malicioso, como e-mails, PDF, convites de calendário ou documentos recuperados por RAG
Abuso de ferramentas (Tool Misuse)Uso indevido de ferramentas legítimas dentro dos privilégios já concedidos ao agente
Abuso de identidade e privilégiosLacuna de atribuição quando o agente herda ou delega credenciais sem âmbito adequado
Envenenamento de memória e contextoCorrupção persistente da memória, embeddings e contexto partilhado que condiciona ações futuras
Comunicação insegura entre agentesFragilidades nos protocolos agente-a-agente, descoberta e validação semântica
Falhas em cascata e agentes descontroladosPropagação de uma falha por vários agentes; agentes comprometidos ou desalinhados que continuam a operar de forma aparentemente legítima
Síntese de categorias do OWASP Top 10 for Agentic Applications 2026. Fonte: documentação pública da OWASP e análises derivadas.

As descrições destas categorias incluem o sequestro de objetivos por injeção indireta de prompt, o abuso de ferramentas dentro dos privilégios concedidos, o abuso de identidade e privilégios, riscos de cadeia de abastecimento alargados a ferramentas, servidores MCP e registos de agentes, execução inesperada de código e envenenamento de memória e contexto. A categoria ASI10 corresponde a agentes descontrolados — comprometidos, desalinhados ou em deriva — que continuam a operar de forma não prevista. Um conceito transversal merece destaque: a OWASP introduz na lista de 2026 a noção de “agência mínima”, ou seja, conceder a cada agente apenas a autonomia indispensável para executar tarefas seguras e delimitadas.

Os números por detrás do alarme (e as devidas cautelas)

Boa parte das estatísticas que circulam sobre este tema provém de inquéritos de fabricantes, pelo que devem ser lidas como indicadores de tendência e não como medições independentes. Ainda assim, a direção é consistente. Segundo o relatório de panorama de segurança de identidade da Palo Alto Networks para 2026, as identidades máquina, incluindo agentes de IA, já superam as humanas numa proporção de 109 para 1, espera-se um crescimento de 85% no número de agentes no período de um ano e 96% dos inquiridos referem identidades humanas com acessos muito além do necessário.

Do lado dos incidentes, a HiddenLayer, com base num inquérito a 250 responsáveis de TI e segurança divulgado em março de 2026, indica que uma em cada oito violações reportadas associadas a IA está já ligada a sistemas agénticos. Um inquérito da SailPoint citado pela Strata Identity aponta que 80% dos profissionais de TI já observaram agentes de IA a agir de forma inesperada ou a executar ações não autorizadas. A Cloud Security Alliance, por seu turno, sublinha a dimensão do problema de inventário: mais de 16% das organizações não acompanham sequer a criação de identidades relacionadas com IA.

A identidade como ponto de controlo

O mercado está a reorganizar-se em torno desta ideia. Na conferência Oktane, em setembro de 2026, a Okta apresentou a extensão da sua plataforma de identidade a agentes, com o argumento de que as empresas devem tratá-los como identidades governadas e não como software vulgar; segundo a analista Krista Case, citada no evento, a identidade é “um ponto de controlo crítico” entre o raciocínio probabilístico da IA e a execução determinística nas empresas. A mesma lógica aparece do lado da IBM, que defende a ausência de credenciais de longa duração — sem privilégio permanente — e gestão automatizada do ciclo de vida para viabilizar acessos efémeros e atribuídos no momento.

Medidas concretas para quem já tem agentes em produção

  • Inventariar antes de governar: mapear agentes, ferramentas, servidores MCP, chaves de API e tokens associados, identificando o responsável humano por cada um.
  • Identidade única por agente: evitar a partilha de credenciais humanas com agentes, prática que a investigação da Cloud Security Alliance encomendada pela Strata identifica como comum por falta de alternativa (equipas partilham credenciais e tokens humanos com agentes porque não existe alternativa).
  • Privilégio e agência mínimos: privilégio mínimo estrito por ferramenta, aprovação humana para ações de risco e execução em sandbox com listas de permissão de rede.
  • Autorização por ação: validar cada ação sensível num motor central de políticas, exigir aprovação humana para escalamento de privilégios e ligar tokens a uma finalidade, utilizador e sessão específicos.
  • Credenciais efémeras e registos imutáveis: limites de utilização adaptativos, credenciais just-in-time e monitorização forte com registos imutáveis.
  • Isolamento de memória: separar a sessão do agente da memória e limpá-la entre tarefas, para travar fugas de dados e ataques que exploram a memória.

Porque é que isto importa em Portugal

Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), os agentes de IA não são uma categoria à parte: entram nas obrigações gerais de gestão de riscos, de controlo de acessos, de segurança da cadeia de abastecimento e de notificação de incidentes ao CNCS/CERT.PT. Um agente com privilégios excessivos que provoque uma indisponibilidade ou uma fuga de dados é, para efeitos regulatórios, um incidente como qualquer outro — com o agravante de a atribuição de responsabilidade ser mais difícil quando as credenciais são partilhadas e os registos incompletos.

Há ainda a dimensão da proteção de dados. Sempre que um agente acede a dados pessoais de clientes, candidatos ou colaboradores, aplicam-se os princípios de minimização, limitação da finalidade e responsabilidade do RGPD, o que exige saber exatamente que dados o agente consultou, com que fundamento e durante quanto tempo os reteve em memória. A isto soma-se o calendário europeu da IA: com a revisão aprovada em julho de 2026, as obrigações para casos de uso de risco elevado passam a aplicar-se a 2 de dezembro de 2027 (e a 2 de agosto de 2028 para componentes de segurança abrangidos por legislação setorial), enquanto a marcação técnica de conteúdo gerado por IA se antecipa para 2 de dezembro de 2026. As obrigações de transparência do artigo 50.º continuam aplicáveis desde 2 de agosto de 2026, pelo que o adiamento não dispensa preparação.

Para as PME portuguesas, a leitura prática é direta: antes de colocar um agente a tratar faturação, apoio ao cliente ou código, convém responder a quatro perguntas — que identidade usa, o que pode fazer, durante quanto tempo e quem responde pelas suas ações. A pergunta deslocou-se de “este agente consegue autenticar-se?” para “o que está autorizado a fazer, em nome de quem, por quanto tempo e quem responde por isso?”

Perguntas frequentes

Um agente de IA é o mesmo que uma conta de serviço?

Não. Uma conta de serviço tem identidade estável e âmbito fixo, ligado a uma carga de trabalho. Um agente decide o que fazer a seguir, pode pedir acessos adicionais e delegar trabalho noutros agentes, o que exige controlos de autorização por ação e credenciais de curta duração.

Qual é o risco mais citado nos agentes de IA?

O sequestro de objetivos por injeção indireta de instruções, em que conteúdo malicioso num documento, página web ou mensagem redireciona o comportamento do agente. Surge no topo das preocupações do OWASP Top 10 for Agentic Applications 2026, a par do abuso de ferramentas e do abuso de identidade e privilégios.

Uma PME que usa apenas assistentes comerciais precisa de se preocupar?

Sim, sobretudo quando esses assistentes recebem chaves de API ou acesso a caixas de correio, CRM e repositórios de código. O risco não está no modelo em si, mas nas permissões que lhe são concedidas e na ausência de registos que permitam reconstruir o que foi feito.

Por onde começar com recursos limitados?

Comece pelo inventário de agentes e credenciais, elimine credenciais humanas partilhadas com agentes, aplique privilégio mínimo por ferramenta, exija aprovação humana para ações irreversíveis e garanta registo centralizado das ações para auditoria e resposta a incidentes.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela OWASP GenAI Security Project, Cloud Security Alliance, IBM, Palo Alto Networks, HiddenLayer e pelo Jornal Oficial da União Europeia.