Voltar

Implementação de IA

Como proteger dados empresariais em aplicações de IA

Proteger dados empresariais em aplicações de IA começa antes do prompt. A empresa precisa saber quais dados entram, por onde passam, quanto tempo ficam armazenados, quem consegue recuperá-los e quais terceiros participam do processamento. Segurança não pode depender apenas de uma cláusula dizendo que o modelo não treina com os dados.

Classifique e minimize

Defina categorias como público, interno, confidencial e restrito. Relacione cada caso de uso às categorias permitidas. Envie apenas os campos necessários para a tarefa. Se o agente precisa confirmar um pedido, talvez não precise receber documento completo, histórico financeiro e dados de todos os clientes.

Separe identidade, contexto e ação

Autentique usuário e serviço, aplique autorização antes da recuperação e dê escopo mínimo às ferramentas. Um modelo não deve decidir sozinho se alguém pode acessar um documento. Políticas de identidade e código determinístico fazem essa verificação.

Avalie o ciclo de vida do dado

Verifique criptografia, região de processamento, retenção, backups, exclusão, logs, suboperadores e uso para treinamento. Os controles de dados da plataforma OpenAI mostram como retenção e uso de dados variam por serviço e configuração; faça essa análise para cada fornecedor adotado.

Trate prompt injection como entrada não confiável

Documentos, páginas e mensagens podem conter instruções maliciosas. Separe conteúdo de instruções, limite ferramentas, valide saídas e nunca permita que texto recuperado altere política ou permissão. A OWASP mantém uma lista de riscos para aplicações com modelos de linguagem, incluindo injeção e divulgação de informação sensível.

Proteja logs e avaliações

Logs são essenciais, mas podem duplicar dados sensíveis. Redija campos, controle acesso, estabeleça retenção e use ambientes separados. Conjuntos de avaliação devem seguir a mesma política dos dados de produção.

Prepare resposta a incidentes

Defina como revogar credenciais, interromper ferramentas, localizar interações afetadas, avisar responsáveis e corrigir a causa. Teste o procedimento. Uma aplicação de IA faz parte do sistema de informação da empresa e deve entrar no processo existente de segurança.

Antes de lançar, responda: quais dados entram, com qual base e finalidade, quem acessa, onde são processados, quanto tempo permanecem, quais ações o sistema pode executar e como interrompê-lo. Depois acompanhe incidentes, acessos, mudanças de fornecedor e novos usos. Privacidade e segurança são condições operacionais contínuas, não uma aprovação única.

Leia também