79% das empresas executam agentes de IA. Dois por cento conseguem governá-los.

Em 6 de outubro, quatro empresas diferentes lançaram produtos voltados para a mesma lacuna. Esse alinhamento temporal não é coincidência, e a própria lacuna é a história.
O próprio relatório Horizons of Identity Security, da SailPoint, apresenta os números sem rodeios: 79 por cento das empresas já executam agentes de IA em produção, e apenas 2 por cento implantaram ferramentas de segurança de identidade criadas especificamente para governá-los. No Reino Unido, empresas estão adicionando até 10.000 agentes de IA e identidades de máquina por mês. Ninguém está revisando esse volume de acessos manualmente.
Leia os dois números em conjunto e a forma do problema fica clara. A indústria construiu primeiro a capacidade e depois os controles, o que é a ordem normal para infraestrutura, mas perigosa quando a capacidade pode realizar ações irreversíveis. Um agente ao qual foram concedidas uma credencial e um objetivo pode mover dados, gastar dinheiro e modificar sistemas sem que ninguém aprove cada etapa. A janela entre "nós implantamos isso" e "conseguimos prestar contas do que ele fez" é a janela em que os incidentes acontecem.
O número de 2 por cento também é generoso consigo mesmo. Ter uma ferramenta implantada não é o mesmo que ter governança implementada. A maioria dessas organizações ainda está na fase em que a ferramenta produz um painel que ninguém lê.
O que foi lançado no mesmo dia
A SailPoint anunciou os Autonomous Agents em sua conferência Navigate 2026, em Austin. Três classes de agentes que monitoram ações em tempo de execução, aplicam políticas e ajustam privilégios ao tamanho certo sem um humano no circuito para cada etapa. Ao lado deles, o Autonomous Identity Security Posture Management usa contexto de identidade ao vivo da plataforma SailPoint Atlas para trazer continuamente à tona exposições em todos os tipos de identidade e acionar remediação em tempo real, substituindo a revisão periódica de acessos que fica obsoleta no momento em que termina.
O Agentic Fabric expandido mapeia toda a superfície de agentes de IA de uma organização, adicionando descoberta de IA shadow, controles de autorização em tempo de execução e um kill switch instantâneo que pode revogar o acesso de um único agente sem interromper todo o resto. O Zero Standing Privilege chega por meio de provisionamento just-in-time, de modo que o acesso é concedido para uma tarefa específica e retirado quando a tarefa termina. A SailPoint aplica o mesmo modelo a pessoas, contas de serviço e agentes de IA.
O diretor de tecnologia da empresa, Chandra Gnanasambandam, expôs a restrição de projeto sem rodeios: a ideia de que um administrador revisará e aprovará o acesso de um grupo de agentes autônomos fazendo 10.000 chamadas de ferramentas por segundo não está ultrapassada, é uma fantasia. A única maneira de governar máquinas autônomas, argumenta ele, é com defesa autônoma de máquinas.
A AppViewX lançou no mesmo dia o Agent Identity Security: um Guardian Agent leve para endpoints que descobre agentes de IA aprovados e shadow, um MCP Gateway para governar servidores shadow, e seu próprio Agent Kill Switch, que pode encerrar um agente automaticamente ou sob demanda. Ele adiciona uma AI Bill of Materials expandida, rastreamento de custos e verificações de alinhamento com OWASP, MITRE ATLAS, GDPR e NIST AI RMF.
A PRE Security lançou o AgentGuard, que trata cada agente como uma identidade persistente com uma missão, um histórico comportamental e um padrão esperado de atividade. Em vez de inspecionar prompts isolados, ele avalia se um agente ainda está em missão e o que provavelmente fará em seguida. Em uma demonstração, o AgentGuard observou um agente de contas a pagar se desviar de seu fluxo de trabalho normal, em direção a acessar um armazenamento de credenciais, enumerar dados sensíveis e tentar uma transferência externa. Cada ação parecia legítima. Em conjunto, elas descreviam uma exfiltração em andamento, e a transferência foi bloqueada antes que os dados deixassem o ambiente.

A Hack The Box apresentou o AI Range Enterprise Edition, voltado para a outra metade do problema: as organizações adicionam agentes depois que eles passam em um benchmark de fornecedor e depois nunca os testam em relação ao trabalho real que eles realizarão continuamente. A oferta permite que equipes de segurança avaliem se seus agentes conseguem desempenhar os papéis atribuídos à medida que modelos, dados e ameaças mudam.
Esse último produto aponta para uma lacuna sutil que os outros não abordam. Ferramentas de governança presumem que você sabe o que um agente deveria estar fazendo. Ferramentas de competência perguntam se ele consegue fazer o trabalho. Um agente que é perfeitamente governado dentro de sua missão atribuída, mas incapaz de desempenhar essa missão de forma confiável, ainda é um problema, apenas mais silencioso. A indústria tem estado excepcionalmente disposta a aceitar o desempenho em benchmarks como prova de prontidão para produção, e a HTB está cobrando pelo ceticismo.
Por que a camada de governança chegou de uma vez
A governança de agentes deixou de ser teórica quando os agentes começaram a deter credenciais. Um agente que pode chamar APIs, consultar bancos de dados e executar comandos é uma identidade não humana com privilégios reais, e as ferramentas de identidade criadas para funcionários nunca foram projetadas para uma população que cresce aos milhares por mês e age na velocidade das máquinas.
O modo de falha que une todos os quatro produtos é o mesmo. Uma ação individual de um agente parece adequada. Uma sequência delas, não. Filtros de prompt, que perguntam se uma determinada entrada é perigosa, não conseguem ver essa forma. Análises comportamentais conseguem, e é por isso que o enquadramento da PRE, de que o AgentGuard pergunta se um agente está se tornando perigoso, em vez de se um prompt é perigoso, é a pergunta mais útil.
Há um sinal comercial contundente por baixo do sinal técnico. O setor de seguros está se preparando para sinistros contra executivos de IA sob apólices de responsabilidade de administradores e diretores, com a teoria de que o dano causado por um agente descontrolado é uma falha de governança, e não um acidente. Quando as seguradoras começarem a precificar a supervisão de agentes, "temos um documento de política" deixa de ser uma resposta.
A parte que ninguém resolveu
Quatro fornecedores lançando kill switches é progresso. Também são quatro respostas para uma pergunta que ainda precisa de um padrão: do que a identidade de um agente realmente consiste, e quem aprova quando ela muda?
No momento, cada plataforma define uma identidade de agente em seus próprios termos. A SailPoint a trata como uma identidade governada ao lado de humanos e contas de serviço. A AppViewX a trata como uma entidade descobrível por endpoint com uma lista de materiais. A PRE a trata como uma trajetória comportamental com uma missão. Esses são três primitivos diferentes usando a mesma palavra, e uma empresa que executa agentes que interagem entre todos os três fornecedores descobrirá que as classificações não se alinham. Ainda não existe um equivalente ao handshake SAML para identidade de agente, nenhuma atestação portátil que diga "este agente é quem ele afirma ser e está autorizado para este escopo" de uma forma que outra plataforma possa verificar.
A SailPoint está buscando conformidade com FedRAMP High, PCI DSS 4.0 e EU Sovereign Cloud enquanto abre um data center na Coreia do Sul. É uma aposta de que compradores regulados vão querer que a governança de agentes fique dentro de seu perímetro de conformidade existente. É uma aposta razoável. Mas o número de 2 por cento não vai mudar porque existem ferramentas melhores. Ele vai mudar quando deixar um agente sem governança se tornar o que coloca uma empresa em apuros. Dada a direção do mercado de seguros, o momento parece menos uma questão e mais uma inevitabilidade.
Artigos relacionados
Fotos de satélite agora são dados de treinamento de robôs
O gargalo no treinamento de IA física deixou de ser o poder computacional ou a capacidade do modelo. Passou a ser a qualidade do mundo sintético.
O Gemini 3.5 Live Translate do Google elimina a pausa
Tradução que roda continuamente, na própria voz do falante, em um celular que já está no seu bolso, move o recurso de algo que você abre para algo que simplesmente está ligado.
A China escreveu a primeira norma de segurança obrigatória para agentes de IA
A segurança deixa de ser um recurso que você anuncia para se tornar um portão que você precisa atravessar. O inventário de riscos está em 13 categorias e 97 itens.
Conteúdo gerado por IA agora precisa revelar sua identidade
Esse passo não resolve todos os problemas, mas transforma “gerado por IA” de uma opção que podia ser ocultada em uma pergunta que precisa ser respondida.