A inteligência artificial está mudando rapidamente o cenário da cibersegurança. Ao mesmo tempo em que permite automatizar a detecção de ameaças e acelerar a resposta a incidentes, a tecnologia também está sendo utilizada para ampliar ataques, produzir fraudes mais convincentes e explorar dados sensíveis.

O Relatório do Custo das Violações de Dados de 2026, publicado pela IBM em parceria com o Ponemon Institute, mostra que o custo médio global de uma violação de dados atingiu US$ 4,99 milhões. O valor representa um aumento de 12% em comparação com o ano anterior e estabelece um novo recorde.

Segundo a IBM, esse crescimento está relacionado principalmente ao aumento dos custos de detecção, à maior escala dos incidentes e às perdas operacionais e comerciais enfrentadas pelas organizações.

IBM em fundo tecnológico com rede digital azul, representando vazamentos de dados, inteligência artificial e cibersegurança.

Ataques orientados por IA crescem 56%

Um dos principais alertas do relatório é o crescimento de 56% nos ataques orientados por inteligência artificial. Entre as ameaças que mais contribuíram para esse avanço estão as falsificações produzidas por deepfakes, os ataques de personificação e os malwares habilitados por IA.

Com ferramentas generativas, criminosos conseguem produzir mensagens, imagens, vídeos e áudios cada vez mais convincentes. Isso torna fraudes de engenharia social mais difíceis de identificar e aumenta o risco de comprometimento de credenciais, transferências financeiras indevidas e acesso não autorizado a ambientes corporativos.

A IA também permite automatizar etapas dos ataques, adaptar mensagens ao perfil das vítimas e ampliar campanhas maliciosas sem exigir o mesmo esforço operacional de métodos tradicionais.

Ataques contra modelos de IA elevam os prejuízos

Além do uso da IA para executar ataques, os próprios modelos passaram a ser alvos relevantes. Violações provocadas por ataques de inversão de modelos apresentaram um custo médio global de US$ 6 milhões, de acordo com a IBM.

Nesse tipo de ataque, o invasor tenta recuperar informações utilizadas no treinamento de um modelo ou inferir dados sigilosos a partir de suas respostas. Dependendo do ambiente, isso pode expor dados pessoais, informações comerciais, propriedade intelectual e outros conteúdos confidenciais.

O risco é maior quando organizações adotam sistemas de IA sem controlar adequadamente quais informações são processadas, armazenadas ou compartilhadas com modelos externos.

IA também reduz o custo das violações

Embora aumente a capacidade dos atacantes, a inteligência artificial também pode fortalecer significativamente a defesa. Empresas que utilizam amplamente IA e automação em seus processos de segurança conseguiram uma economia média de US$ 1,93 milhão em comparação com organizações que não utilizam essas tecnologias.

Soluções automatizadas podem identificar comportamentos anormais, correlacionar eventos, priorizar vulnerabilidades e reduzir o tempo necessário para detectar e conter uma invasão.

Essa redução de tempo é importante porque uma violação que permanece ativa por longos períodos tende a alcançar mais sistemas, comprometer mais dados e gerar maiores impactos financeiros, jurídicos e reputacionais.

No entanto, apenas implementar ferramentas de IA não é suficiente. As tecnologias precisam estar integradas a processos claros de monitoramento, resposta a incidentes, gestão de acessos e proteção de dados.

Identidades humanas e agentes de IA exigem controle

O crescimento da IA agêntica também cria uma nova categoria de identidades digitais. Agentes de IA podem acessar aplicações, consultar bancos de dados, executar tarefas e interagir com diferentes serviços em nome de pessoas ou organizações.

A IBM recomenda que essas identidades sejam protegidas por controles de acesso dinâmicos, permissões limitadas, monitoramento contínuo e mecanismos que permitam identificar quem autorizou cada ação.

Na prática, agentes de IA não devem receber permissões amplas ou acesso irrestrito a sistemas corporativos. O princípio do menor privilégio deve ser aplicado da mesma forma que ocorre com usuários humanos, contas administrativas e integrações automatizadas.

Também é necessário manter registros das ações realizadas, definir responsáveis e estabelecer formas de interromper rapidamente uma automação quando um comportamento indevido for identificado.

Dados utilizados pela IA precisam ser protegidos

A adoção acelerada de ferramentas generativas aumentou o risco de informações confidenciais serem inseridas em serviços que não foram devidamente avaliados pela organização.

Dados de clientes, códigos-fonte, credenciais, contratos, documentos internos e informações estratégicas podem ser expostos quando colaboradores utilizam plataformas de IA sem regras claras.

Para reduzir esse risco, a IBM destaca práticas como descoberta e classificação de dados, monitoramento em tempo real, resposta a ameaças e adoção de controles que facilitem o cumprimento de requisitos regulatórios.

As empresas também precisam estabelecer políticas sobre quais ferramentas podem ser utilizadas, quais tipos de dados podem ser processados e quais atividades exigem autorização prévia.

Segurança pós-quântica entra no planejamento

O relatório também chama atenção para a necessidade de preparar os ambientes para ameaças relacionadas à computação quântica.

Algoritmos criptográficos atualmente utilizados podem se tornar vulneráveis diante da evolução dos computadores quânticos. Embora essa transição não aconteça de forma imediata, organizações que armazenam informações sensíveis por longos períodos precisam começar a avaliar seus mecanismos de proteção.

A recomendação da IBM é identificar onde a criptografia é utilizada, analisar possíveis vulnerabilidades e planejar a migração para algoritmos de criptografia pós-quântica.

Esse processo é especialmente importante para empresas que tratam dados pessoais, registros financeiros, propriedade intelectual ou informações que precisam permanecer protegidas durante muitos anos.

Como reduzir o impacto de uma violação

O aumento do custo médio dos vazamentos demonstra que investir apenas em medidas preventivas não é suficiente. As organizações também precisam estar preparadas para detectar, conter e recuperar-se rapidamente de um incidente.

Entre as medidas mais relevantes estão a utilização de autenticação multifator, aplicação do princípio do menor privilégio, classificação de dados, monitoramento de eventos, gestão contínua de vulnerabilidades e manutenção de planos de resposta a incidentes.

Backups protegidos e testes periódicos de restauração também ajudam a reduzir os impactos de ataques como ransomware, falhas operacionais e exclusões indevidas.

No contexto da inteligência artificial, é necessário adicionar controles específicos, como inventário dos modelos utilizados, validação de fornecedores, proteção dos dados de treinamento, gestão das identidades dos agentes e monitoramento das ações automatizadas.

IA sem governança pode ampliar riscos

A principal conclusão do relatório é que a inteligência artificial não deve ser tratada apenas como uma ferramenta de produtividade.

Quando adotada sem controles, ela pode ampliar a superfície de ataque, expor dados e permitir que sistemas automatizados executem ações sem supervisão adequada. Por outro lado, quando integrada a uma estratégia de segurança bem estruturada, a IA pode reduzir o tempo de resposta e diminuir significativamente os prejuízos de uma violação.

O desafio para as organizações será equilibrar inovação, segurança e governança. A velocidade de adoção da tecnologia não pode superar a capacidade da empresa de compreender, controlar e proteger os sistemas utilizados.

Os números apresentados pela IBM mostram que essa preparação deixou de ser uma preocupação futura. A inteligência artificial já influencia diretamente o custo, a escala e a complexidade dos incidentes de segurança.

IA
22 de jul. de 2026
Vulnerabilidades
20 de jul. de 2026
Vulnerabilidades
15 de jul. de 2026
Constituição de Cibersegurança
10 de jul. de 2026
Vulnerabilidades
09 de jul. de 2026
Segurança da Informação
03 de jul. de 2026
Vulnerabilidades
23 de jun. de 2026
Supply Chain
09 de jun. de 2026
Threat Intelligence
25 de mai. de 2026
Threat Intelligence
13 de mai. de 2026
Threat Intelligence
07 de mai. de 2026
Vulnerabilidades
04 de mai. de 2026
Constituição de Cibersegurança
17 de abr. de 2026
Segurança da Informação
14 de abr. de 2026
Produtividade
07 de abr. de 2026
Produtividade
31 de mar. de 2026
Supply Chain
26 de mar. de 2026
Threat Intelligence
25 de mar. de 2026
Malware
23 de mar. de 2026
Constituição de Cibersegurança
12 de mar. de 2026
Governança & Tecnologia
09 de mar. de 2026
Segurança da Informação
04 de mar. de 2026
Malware
23 de fev. de 2026
Segurança da Informação
13 de fev. de 2026
Constituição de Cibersegurança
05 de fev. de 2026
Segurança da Informação
28 de jan. de 2026
Governança & Tecnologia
16 de jan. de 2026
Golpes Digitais
14 de jan. de 2026
Segurança da Informação
12 de jan. de 2026
Constituição de Cibersegurança
08 de jan. de 2026
Produtividade
15 de dez. de 2025
Malware
08 de dez. de 2025
Leaks
03 de dez. de 2025
Segurança da Informação
25 de nov. de 2025
Ataques Hackers
19 de nov. de 2025
Segurança da Informação
18 de nov. de 2025
Ataques Hackers
17 de nov. de 2025
Governança & Tecnologia
14 de nov. de 2025
Segurança da Informação
13 de nov. de 2025
Governança & Tecnologia
11 de nov. de 2025
Governança & Tecnologia
05 de nov. de 2025
Boas Práticas
04 de nov. de 2025
Malware
03 de nov. de 2025
Governança & Tecnologia
30 de out. de 2025
Ataques Hackers
29 de out. de 2025
Leaks
28 de out. de 2025
Boas Práticas
27 de out. de 2025
Ataques Hackers
23 de out. de 2025
Ataques Hackers
20 de out. de 2025
Ataques Hackers
17 de out. de 2025
Malware
16 de out. de 2025
Ataques Hackers
15 de out. de 2025
Golpes Digitais
10 de out. de 2025
Segurança da Informação
07 de out. de 2025
Malware
02 de out. de 2025
Segurança da Informação
30 de set. de 2025
Constituição de Cibersegurança
29 de set. de 2025
Segurança da Informação
26 de set. de 2025
Malware
19 de set. de 2025
Ataques Hackers
18 de set. de 2025
Constituição de Cibersegurança
15 de set. de 2025
Malware
11 de set. de 2025
Segurança da Informação
09 de set. de 2025
Produtividade
01 de set. de 2025
Leaks
29 de ago. de 2025
Boas Práticas
27 de ago. de 2025
Golpes Digitais
25 de ago. de 2025
Segurança da Informação
18 de ago. de 2025
Malware
11 de ago. de 2025
Golpes Digitais
07 de ago. de 2025
Segurança da Informação
04 de ago. de 2025
Malware
31 de jul. de 2025
Produtividade
28 de jul. de 2025
Golpes Digitais
24 de jul. de 2025
Malware
21 de jul. de 2025
Malware
17 de jul. de 2025
Ataques Hackers
10 de jul. de 2025
Boas Práticas
07 de jul. de 2025
Boas Práticas
03 de jul. de 2025
Produtividade
30 de jun. de 2025
Constituição de Cibersegurança
26 de jun. de 2025
Leaks
23 de jun. de 2025
Leaks
16 de jun. de 2025
Malware
12 de jun. de 2025
Constituição de Cibersegurança
05 de jun. de 2025
Ataques Hackers
02 de jun. de 2025
Produtividade
29 de mai. de 2025
Segurança da Informação
26 de mai. de 2025
Segurança da Informação
22 de mai. de 2025
Constituição de Cibersegurança
19 de mai. de 2025
Segurança da Informação
14 de mai. de 2025
Segurança da Informação
08 de mai. de 2025
Golpes Digitais
06 de mai. de 2025
Constituição de Cibersegurança
02 de mai. de 2025
Ataques Hackers
28 de abr. de 2025
Constituição de Cibersegurança
24 de abr. de 2025
Golpes Digitais
22 de abr. de 2025
Golpes Digitais
14 de abr. de 2025
Ataques Hackers
21 de fev. de 2025
Ataques Hackers
18 de fev. de 2025
Segurança da Informação
04 de fev. de 2025
Constituição de Cibersegurança
28 de jan. de 2025
Segurança da Informação
23 de jan. de 2025
Ataques Hackers
16 de jan. de 2025
Constituição de Cibersegurança
14 de jan. de 2025
Constituição de Cibersegurança
19 de dez. de 2024
Segurança da Informação
17 de dez. de 2024
Segurança da Informação
10 de dez. de 2024
Malware
06 de dez. de 2024
Constituição de Cibersegurança
03 de dez. de 2024
Boas Práticas
26 de nov. de 2024
Boas Práticas
19 de nov. de 2024
Segurança da Informação
12 de nov. de 2024
Boas Práticas
05 de nov. de 2024
Segurança da Informação
31 de out. de 2024
Segurança da Informação
29 de out. de 2024
Constituição de Cibersegurança
10 de out. de 2024
Segurança da Informação
03 de out. de 2024