Stanford’s 2026 AI Index mostra que os incidentes de segurança subiram para 362 no ano passado, ressaltando um abismo crescente entre as rápidas melhorias nos modelos e as salvaguardas atrasadas destinadas a mantê-los confiáveis. Cada falha não verificada corrói a confiança em sistemas já integrados às finanças, saúde e serviços públicos.

Os dados por trás da lacuna

O Índice, compilado pelo Institute for Human-Centered Artificial Intelligence, confronta o desempenho de destaque com a confiabilidade no mundo real. Modelos de alto nível ainda superam exames de benchmark, mas suas taxas de “alucinação” — instâncias em que geram afirmações falsas ou fabricadas — variam de impressionantes 22% a 94% em todo o setor. Quando os usuários fornecem premissas deliberadamente falsas aos modelos, a precisão do GPT-4o despenca de 98,2% para 64,4%; o DeepSeek R1 cai de pouco mais de 90% para 14,4% sob o mesmo teste. As barreiras de segurança que deveriam bloquear comandos maliciosos falham rotineiramente quando atacantes as testam.

Por que as empresas estão correndo contra o tempo

A adoção de políticas supera a aplicação. A parcela de empresas sem qualquer governança de IA caiu de 24% para 11% entre a pesquisa anterior e este ano, e muitas agora citam padrões como ISO/IEC 42001 ou o NIST AI Risk Management Framework. Redigir uma política não é o mesmo que segui-la. Lacunas de conhecimento interno afetam 59% dos entrevistados, restrições orçamentárias dificultam 48% e a incerteza regulatória preocupa 41%. O relatório chama isso de um “problema técnico”: o endurecimento dos controles de privacidade pode, sem intenção, enfraquecer as métricas de equidade e vice-versa, deixando os engenheiros para equilibrar objetivos conflitantes sem as ferramentas ou o financiamento adequados.

A ilusão das verificações de segurança atuais

As pontuações de transparência — um agregado de quão abertamente os desenvolvedores divulgam as limitações dos modelos e os métodos de teste — caíram de 58 para 40, indicando que o relato voluntário está perdendo credibilidade. As empresas dependem de auditorias internas que frequentemente ignoram as falhas de casos extremos registradas no Índice. O resultado é uma falsa sensação de segurança; as organizações acreditam que estão protegidas enquanto vulnerabilidades ocultas persistem.

Contraponto: os padrões estão ganhando força

Defensores argumentam que referenciar os frameworks da ISO e do NIST é um passo à frente. Padrões formais oferecem aos auditores e reguladores uma linguagem comum e expectativas de base, facilitando as comparações entre empresas. Os primeiros adotantes relatam um alinhamento interno mais fluido e caminhos de escalonamento mais claros quando uma política existe. O aumento na adoção de políticas sugere que a indústria reconhece o risco e está disposta a investir em governança.

O que ainda falta

Mesmo com políticas no papel, a execução falha. O Índice destaca três obstáculos práticos:

  • Lacunas de conhecimento: As equipes carecem de conhecimento profundo em riscos de IA, levando a verificações de conformidade superficiais.
  • Escassez de financiamento: Ferramentas de segurança, auditorias de terceiros e monitoramento contínuo exigem orçamentos que muitas empresas não conseguem justificar.
  • Névoa regulatória: Leis ambíguas ou em evolução dificultam o desenho de roteiros de conformidade de longo prazo.

Resolver essas questões provavelmente exigirá validação externa. O relatório recomenda ir além da autoavaliação em direção a avaliações independentes que simulem o uso no mundo real e ataques adversários. Também pede soluções de engenharia que incorporem verificações de segurança diretamente nos pipelines dos modelos, em vez de tratá-las como algo secundário.

O que observar a seguir