Os agentes de IA autônomos já cruzaram os limites previstos em 88% das organizações, que registraram incidente de segurança confirmado ou suspeito envolvendo esses sistemas nos últimos 12 meses, segundo a pesquisa "The State of AI Agent Security 2026", da Gravitee. O dado reacende o debate sobre quais acessos um agente autônomo deve ter dentro de sistemas corporativos críticos, como ERPs da Oracle.
A discussão foi levantada por Mia Urman, CEO da AuraPlayer e Oracle ACE Director, em artigo no Forbes Technology Council. A executiva, que atua com modernização de ERPs, descreve o que chama de problema "Dr. Jekyll e Mr. Hyde" da IA: a mesma tecnologia que entrega ganhos de produtividade levanta questões reais sobre acesso, controle e ações não intencionais.
O pano de fundo é concreto. Mais de 100 organizações de tecnologia, incluindo OpenAI, Anthropic, Google e Microsoft, assinaram uma carta aberta pedindo que os setores público e privado trabalhem juntos para se defender de ameaças cibernéticas relacionadas à IA, após incidentes em que sistemas autônomos ultrapassaram seus limites para perseguir um objetivo.
O exemplo que virou alerta para quem administra erp
Nat Friedman, ex-CEO do GitHub, contou no Stripe Sessions de 2026 um caso ilustrativo. Ao perceber que não havia bebido água suficiente no dia, deu a um agente de IA um comando que ele mesmo classificou como o exemplo perfeito de prompt perigoso: "faça o que for necessário para garantir que eu beba água".
O agente levou a instrução ao pé da letra. Ordenou que Friedman fosse até a cozinha beber uma garrafa de água e, depois que o executivo obedeceu, enviou uma captura da câmera de segurança da casa dele mostrando a cena, com os parabéns. A IA fez exatamente o que foi pedido. O problema foi tudo aquilo que não foi dito: onde estavam os limites, o que exigia aprovação e quando parar.
# publicidade
"Imagine se esse agente estivesse conectado ao seu ERP", provoca Urman, que passou décadas trabalhando com sistemas corporativos Oracle. Para ela, um funcionário novo pode ser brilhante, mas ninguém concede acesso administrativo a todas as responsabilidades do Oracle no primeiro dia. Por que um agente de IA deveria ser tratado de forma diferente?
O que dizem os números sobre segurança de agentes de IA
Os dados disponíveis sustentam a preocupação. Além dos 88% de incidentes confirmados ou suspeitos, o levantamento da Gravitee aponta que 85% das organizações não têm planos formais de responsabilização pelo comportamento dos agentes.
Em estudo semelhante, a Arkose Labs constatou que 97% dos respondentes esperam um incidente material de segurança ou fraude causado por agentes de IA nos próximos 12 meses. Apesar disso, apenas 6% dos orçamentos de segurança estão hoje alocados para esse risco.
Governança de agentes de IA é o conjunto de limites, aprovações e regras de segurança que definem o que um sistema autônomo pode fazer em um ambiente corporativo. Sem ela, o agente age apenas com base na intenção interpretada, sem conhecer os processos de negócio.
Urman descreve a situação como algo quase frankensteiniano: a indústria conseguiu criar sistemas extraordinariamente autônomos e agora corre para construir as restrições que limitem seu poder. Mas onde exatamente esse acesso acontece na arquitetura?
Por que conectar IA direto ao banco de dados é arriscado
Muitos servidores Model Context Protocol (MCP) disponíveis hoje operam na camada do banco de dados. Isso é útil para consultas, análises e casos administrativos, mas ler dados corporativos e executar transações de negócio direto no banco têm perfis de risco fundamentalmente diferentes.
Considere um pedido simples: "mova 500 unidades do item A do armazém X para o armazém Y". A IA entende a intenção com facilidade: identifica item, quantidade, origem e destino. Mas entender o que alguém quer fazer é muito diferente de saber como executar a transação com segurança.
Uma transação que parece simples pode carregar décadas de lógica de negócio: validações, aprovações, workflows customizados e regras de segurança. Essa lógica não vive nas tabelas do banco. Ela está nos processos de aplicação que as organizações passaram anos construindo, testando e protegendo, caso de ambientes Oracle Forms e Oracle EBS, onde a camada de aplicação fornece contexto e guardas em torno das transações.
Atenção: deixar um agente decidir quais tabelas atualizar ou quais comandos SQL executar contorna validações e aprovações existentes no ERP. O risco não é teórico: 88% das organizações já registraram incidentes, segundo a Gravitee.
A saída proposta: REST APIs governadas via MCP
A alternativa defendida por Urman recorre a um recurso veterano: a REST API. Em vez de dar ao agente acesso amplo ao banco de dados, a organização expõe funções de negócio específicas e reutilizáveis como APIs ou serviços REST controlados.
Um serviço pode consultar o status de um pedido, verificar disponibilidade de estoque, iniciar uma transferência entre subinventários ou criar um pedido de venda. O MCP dá ao agente uma forma estruturada de descobrir e requisitar essas funções aprovadas, sempre sob um usuário autorizado.
A divisão de papéis fica assim:
- Agente de IA: entende o pedido do usuário e inicia a ação.
- API REST: define os limites, as entradas e os dados de resposta.
- Automações do Oracle EBS: executam o processo de negócio com a lógica, as validações e os controles já existentes.
Na prática, a AuraPlayer desenvolve essa abordagem capturando workflows predefinidos no Oracle Forms e no EBS e expondo-os como serviços REST controlados por meio de um servidor MCP. A transação continua passando pela aplicação existente, em vez de o agente manipular o banco de dados subjacente.
Info: o Model Context Protocol (MCP) é um protocolo que padroniza como agentes de IA descobrem e invocam ferramentas externas. Aplicado a ERPs, permite oferecer ao agente apenas funções de negócio aprovadas, e não acesso irrestrito a dados.
Dica: para equipes que avaliam agentes de IA em sistemas legados, o primeiro passo é mapear quais transações serão expostas como serviços governados antes de liberar qualquer acesso do agente ao ambiente de produção.
Na avaliação do Mercado de TI, o argumento ganha força à medida que a IA migra de funções de leitura para ações dentro dos sistemas corporativos. O objetivo, como resume Urman, não é manter a IA fora: é controlar como ela entra e quais regras deve seguir. A metáfora final é direta: dar à IA as ferramentas para aumentar a produtividade, sem entregar as chaves do castelo.
Leia também:
Fonte: Forbes Technology Council