O recente decreto federal que ordena a todas as agências governamentais dos EUA a cessarem o uso da tecnologia da Anthropic trouxe um desafio significativo: um prazo de seis meses para a transição. O problema se agrava quando consideramos que a maioria das organizações desconhece onde os modelos da Anthropic estão integrados em seus fluxos de trabalho.
O abismo entre o que as empresas acreditam ter aprovado e o que efetivamente está em operação é mais amplo do que muitos líderes de segurança percebem. As dependências de fornecedores de IA não terminam no contrato assinado; elas se estendem através dos fornecedores, dos fornecedores dos fornecedores e das plataformas SaaS adotadas sem uma revisão de compra.
Esse é o cenário onde as dependências de IA não documentadas se acumulam, invisíveis até que uma migração forçada as torne um problema coletivo.
A diretiva governamental cria uma migração forçada sem precedentes. Empresas que dependem de um único fornecedor de IA para fluxos de trabalho críticos enfrentarão problemas semelhantes se esse fornecedor desaparecer. Incidentes de “Shadow AI” agora representam 20% de todas as violações, aumentando em até $670.000 os custos médios de violações de dados, conforme o relatório da IBM de 2025.
A Anthropic afirmou que oito das dez maiores empresas dos EUA utilizam o Claude, seu principal modelo. Organizações na cadeia de suprimentos dessas empresas têm exposição indireta à Anthropic, independentemente de terem contratado ou não.
Merritt Baer, CSO na Enkrypt AI, destaca que “os modelos não são intercambiáveis”. Trocar de fornecedor altera formatos de saída, características de latência, filtros de segurança e perfis de alucinação, o que implica em revalidação de controles.
A vasta adoção de tecnologia SaaS ensinou às equipes de segurança sobre os riscos de tecnologias não sancionadas. No entanto, as dependências de fornecedores de IA são mais complexas e menos visíveis, não deixando rastros claros nos sistemas de logs.
A diretiva federal não criou o problema de visibilidade da cadeia de suprimentos de IA, apenas o evidenciou. Merritt Baer sugere quatro passos concretos que podem ser executados em 30 dias:
A ilusão de controle pode ser perigosa. As organizações que mapearam suas cadeias de suprimento de IA antes da “tempestade” estarão mais preparadas para se recuperar. Portanto, mapear as dependências de fornecedores de IA até o subnível é crucial. Realize o teste de interrupção. Exija a divulgação. Dê a si mesmo 30 dias. A próxima migração forçada pode não vir com um aviso de seis meses.
Hwang Dong Man enfrenta insegurança e inveja em meio a amigos bem-sucedidos. Descubra essa trama…
Dilraba Dilmurat retida em Dubai após suspensão de voos devido a ataques no Oriente Médio,…
EY redefine padrões ao integrar agentes de codificação, aumentando produtividade em até 5 vezes sem…
Shin I Rang vê fantasmas e resolve casos únicos com Han Na Hyun em 'Phantom…
Primavera de 2026 traz 'Siren’s Kiss', estrelado por Park Min Young, Wi Ha Joon e…
Motorola aposta no luxo com o Razr Fold, destacando-se no mercado de dobráveis com materiais…