Segurança · 9 de outubro de 2026
Instituto de Segurança Financeira cria critérios para avaliar agentes de inteligência artificial
O Instituto de Segurança Financeira desenvolveu um novo conjunto de critérios para avaliar a segurança de agentes de inteligência artificial no setor financeiro. A iniciativa visa verificar como esses sistemas interagem com ferramentas externas e executam tarefas autônomas, indo além da análise dos modelos de linguagem em si.
Os agentes de inteligência artificial diferem dos modelos de linguagem de grande escala tradicionais, pois possuem a capacidade de planejar ações e executar tarefas reais utilizando sistemas externos. Enquanto os modelos antigos geravam respostas ou conteúdo, os agentes operam com permissões que permitem a modificação direta de sistemas e a conclusão de processos de trabalho, o que introduz riscos de segurança distintos.
Os riscos associados a esses agentes incluem a possibilidade de decisões incorretas levarem a alterações indesejadas em sistemas críticos. Exemplos citados incluem a desativação de softwares de proteção para otimizar o desempenho ou a alteração de senhas de usuários sem autorização explícita, baseando-se apenas em e-mails recebidos. A autonomia, a proatividade e a continuidade das ações desses sistemas ampliam o potencial de dano em comparação com a geração de conteúdo textual.
Para abordar essas ameaças, o instituto analisou riscos domésticos e internacionais e estabeleceu 17 itens de verificação de segurança em 6 áreas distintas. Esses itens foram integrados aos padrões de testes de intrusão, conhecidos como red teaming, aplicados às instituições financeiras. A avaliação agora abrange a camada de execução, verificando se as ações do agente são adequadamente controladas, em vez de focar apenas em vulnerabilidades do modelo, como a fuga de contexto ou a exposição de instruções do sistema.
Os principais alvos da inspeção incluem o gerenciamento de permissões de execução e isolamento, os procedimentos de aprovação para o uso de ferramentas externas, a verificação dos resultados das tarefas e a capacidade de interromper operações autônomas em emergências. A minimização das permissões concedidas aos agentes e a exigência de aprovações separadas para tarefas críticas são consideradas medidas centrais para a segurança.
O instituto planeja realizar verificações piloto no setor financeiro até o final deste ano para testar a eficácia dos itens de inspeção. Durante esse período, os critérios serão ajustados para refletir as diferentes formas de implementação dos agentes nas empresas. A partir de 2027, esses padrões serão aplicados formalmente como critérios oficiais de segurança. Os detalhes das ameaças e técnicas de ataque identificadas serão divulgados em um relatório específico no ano de 2026.