A pergunta foi feita num comité de direção e levou quarenta minutos a não ter resposta: quantos agentes de IA temos a funcionar neste momento. Os sistemas dizem quatro, os que passaram pela arquitetura. As operações dizem sete, porque contam os que a equipa montou na ferramenta de automação. O marketing não sabe, mas o assistente que resume as reuniões e as envia por email está lá desde março. Ninguém mente e ninguém acerta, porque ninguém tem a lista.
A tese numa linha: o censo vem antes da governação. Não se aplica uma política a uma frota que ninguém contou, e quase todas as iniciativas de governação de IA começam pela política — o documento, o comité, o enquadramento — sobre um conjunto que ninguém sabe enumerar. O inventário de agentes de IA não é a parte aborrecida do projeto de governação: é a sua precondição.
Inventário de agentes de IA na empresa: porque o censo vem antes da governação
Uma política de agentes diz o que cada um tem permissão para fazer, quem aprova e quem responde se errar. Tudo isso se aplica a uma lista. Se a lista não existe, a política governa os agentes que passaram pelo processo — que são precisamente os de menor risco, porque alguém os reviu — e deixa os restantes de fora. O resultado é um enquadramento de governação cumprido a cem por cento sobre metade da frota, e um comité tranquilo pelas razões erradas.
A lacuna está medida. A Cloud Security Alliance publicou a 21 de abril de 2026 o inquérito Autonomous but Not Controlled, com um resultado incómodo: 82% das organizações encontraram na sua infraestrutura agentes de IA que não sabiam que tinham, e 65% tiveram pelo menos um incidente relacionado com agentes nos últimos doze meses. Desses incidentes, 61% acabaram em exposição de dados, 43% em interrupção operacional e 35% em custo económico direto.
O detalhe que transforma o número em tese vem a seguir: 68% dos inquiridos declaram ter boa visibilidade sobre os seus agentes. As duas cifras saem da mesma amostra. A confiança na visibilidade não é visibilidade; é o que se sente quando não há lista contra a qual verificar. E não foi um susto isolado: 41% tinham descoberto agentes desconhecidos mais do que uma vez no mesmo ano.
Âmbito destas cifras, dito com clareza: inquérito online a 418 profissionais de TI e segurança de organizações de tamanhos e países variados, realizado em janeiro de 2026, encomendado e financiado por um fornecedor de segurança de identidades de agentes — Token Security — com o questionário desenvolvido em conjunto com os analistas da CSA. Dimensiona um problema que o patrocinador vende resolver, e tem de ser lido com isso à frente. Serve para a ordem de grandeza, não como medição nossa nem como promessa de resultado.
A inclinação aponta para o mesmo lado por outro ângulo. A Gartner, na nota de 28 de abril de 2026 sobre como gerir a proliferação de agentes, prevê que em 2028 uma empresa média do Fortune 500 global terá mais de 150.000 agentes em uso, contra menos de 15 em 2025, e acrescenta que apenas 13% das organizações acreditam ter a governação de agentes adequada. O segundo dos seis passos que recomenda é, literalmente, construir um inventário centralizado. Âmbito: é uma previsão de analista sobre grandes empresas globais, não uma cifra do mercado português nem a medição de nada. O que importa aqui não é o número: é a inclinação. Uma frota que cresce assim não se conta a posteriori.
De onde saem os agentes que não registaste
A imagem mental errada é a do colaborador rebelde a montar um agente às escondidas. Acontece, mas não é o volume. O volume vem de cada ferramenta que já pagas ter ativado o seu, e de ativá-lo não ter parecido a ninguém uma decisão que precisasse de autorização.
| De onde sai | Como aparece | Porque ninguém o registou |
|---|---|---|
| Automação interna e scripts | Um fluxo que alguém montou para não fazer à mão uma tarefa semanal e que agora, de passagem, chama um modelo | Nasceu como script, não como agente, e nenhuma política de IA se aplicava aos scripts |
| Plataformas de LLM: assistentes e ferramentas próprias | Um assistente configurado com documentos internos e acesso a uma ou duas ferramentas | Cria-se em minutos a partir de uma interface, sem qualquer registo e sem qualquer compra |
| SaaS com automação incluída | O CRM, o ERP ou o gestor de tickets que estreia a sua função agêntica numa atualização | Não o compraste: ativaram-no. A decisão foi tomada pelo fornecedor no seu roteiro |
| Fluxos de desenvolvimento | Um agente que revê código, abre incidências ou faz deploy, montado pela própria equipa | Vive na cadeia de ferramentas de engenharia, que quase nunca entra no âmbito do inventário de IA |
As quatro vias são, por esta ordem, as que mais aparecem no inquérito da CSA: automação interna ou scripting (51%), plataformas de LLM incluindo assistentes e ferramentas próprias (47%), SaaS com automação incorporada (40%) e fluxos criados por desenvolvimento (40%). Nenhuma das quatro exige que alguém decida pôr um agente. Por isso o censo não se levanta a perguntar quem lançou um agente: tem de se perguntar que ferramentas têm e o que cada uma já faz por sua conta.
E há uma segunda metade do problema que se descobre mais tarde: os agentes que deixaram de ser usados e ninguém desligou. No mesmo inquérito, apenas 21% das organizações têm um processo formal de desativação. Um agente abandonado não desaparece: conserva a credencial, as permissões e o acesso, e continua a ser uma identidade válida contra os teus sistemas muito depois de o caso de uso ter morrido. A CSA chama-lhe dívida de desativação, e é a razão pela qual a ficha precisa de data de entrada e de procedimento de desligamento desde o primeiro dia. Que credenciais e que âmbito dar a cada um está em que permissões dar a um agente de IA; o inventário é o que mantém essa decisão consultável dois anos depois.
Os cinco campos que a ficha de cada agente tem de ter
Um inventário serve ou não serve segundo o que se possa decidir com ele. Cinco campos por agente já permitem priorizar; com vinte não se preenche. Estes são os cinco, com a pergunta operacional a que cada um responde:
| Campo | A pergunta a que responde | O que acontece se faltar |
|---|---|---|
| Dono | A quem ligo quando este agente faz algo estranho | A incidência circula por três equipas antes de encontrar alguém que a possa parar |
| O que toca | Que sistemas lê e em quais escreve | Não se pode estimar o dano de uma falha, por isso toda a falha é tratada como grave ou como banal, e as duas coisas saem caras |
| Com que credencial | Sob que identidade atua e até onde chega essa identidade | Ao revogar um acesso rompem-se coisas que ninguém sabia que dependiam dele |
| Desde quando | Há quanto tempo está a funcionar e quem o autorizou na altura | Não se distingue o que alguém aprovou do que simplesmente está ali há muito tempo |
| Como se desliga | O procedimento exato para o parar sem romper o processo que sustenta | O travão de mão improvisa-se no dia da incidência, o pior dia para o desenhar |
Os cinco são deliberadamente poucos. A tentação é acrescentar o modelo que usa, o custo mensal, a versão do prompt, o responsável técnico e o de negócio. Tudo isso é útil e tudo isso é o que transforma o inventário num formulário que ninguém preenche. Cinco campos, o dono completa-os em três minutos. Vinte, preenche-os uma consultora uma vez e ficam obsoletos em seis semanas.
O inventário é uma lista aborrecida, não um produto
O modo de falha mais comum não é nunca começar: é começar demasiado bem. O pedido de ter visibilidade sobre os nossos agentes transforma-se num projeto com ferramenta de descoberta, painel, integrações e comité de acompanhamento. Seis meses depois há uma demonstração e continua a não haver lista.
Uma folha de cálculo em dia vale mais do que um painel desatualizado. Não porque a folha seja melhor — não é — mas porque o valor do inventário está todo em refletir a realidade de hoje, e isso depende de um hábito, não de uma ferramenta. As ferramentas de descoberta ajudam a sério quando já tens a lista e queres encontrar o que te escapou: não substituem o censo, auditam-no.
O que se pode fazer quando já estão contados, e não antes
Com a lista em cima da mesa, o que antes eram conversas passa a tarefas. Pode classificar-se por risco e exigir aprovação humana só onde importa, em vez de travar tudo por igual. Pode revê-se que agentes continuam a justificar o seu acesso e retirar os que não. Pode saber-se, quando um modelo muda ou uma integração cai, o que vai romper e quem tem de ser avisado. Essa função contínua — políticas, rasto de cada ação, gestão de incidentes e conformidade — é a que montamos e operamos em governar os agentes de IA da tua empresa, e o inventário é o seu primeiro entregável, não um passo prévio que se salte.
A ordem importa pouco quando o risco já está por cima. Se a pergunta de hoje não é quantos temos mas qual me vai armar alguma coisa esta semana, o primeiro é a contenção: permissões mínimas, aprovação humana no que custa dinheiro ou toca pessoas, e um travão de mão que funcione a sério. Isso é evitar que os teus agentes de IA se descontrolem. O censo levanta-se de igual modo, mas depois de baixar a temperatura.
E há uma decisão que o inventário deixa a nu assim que existe: quanto pode cada agente decidir por sua conta. A escada de permissões e evidências que o determina está em os níveis de autonomia de um agente, e o enquadramento mais amplo de controlo sobre o que já tens automatizado, em governação e controlo da automação com IA. As duas perguntas respondem-se sobre a lista. Sem ela são opiniões bem argumentadas.
Como levantar o censo numa semana
Não é preciso um projeto. É preciso uma semana e alguém com autoridade para perguntar.
- Começa pela lista de ferramentas, não pela de agentes. Pega no inventário de SaaS que compras ou TI já mantêm e marca quais estrearam funções agênticas ou de assistente. Aí está a maior parte do que não sabias que tinhas.
- Pergunta por processo, não por tecnologia. «Que parte do teu trabalho semanal já é feita por algo automático» devolve agentes que «lançaram algum agente de IA» nunca devolve.
- Revê as credenciais e as chaves de API ativas e procura as que não tenham uma pessoa por trás. Uma identidade não humana sem dono é um agente sem ficha, ou um agente morto que continua com as chaves.
- Preenche os cinco campos e fica por aí. Nada de classificações finas na primeira passagem: com dono, âmbito, credencial, antiguidade e desligamento já podes priorizar.
- Transforma o registo em requisito. A partir da semana seguinte, nenhum agente novo recebe credencial sem estar na lista. É a única regra do processo e é a que o mantém vivo.
Nada disto é sofisticado, e é por isso que se salta: não brilha num comité e não se parece com uma estratégia de IA. Mas o primeiro controlo sobre uma frota é saber quantos são. Todo o resto — políticas, aprovações, auditoria, desativação — aplica-se a uma lista que alguém teve de escrever à mão.