
O essencial
- A IA generativa entrega um resultado que o leitor revê. A IA agêntica entrega um ato já consumado no momento em que se olha para ele. Desse único deslocamento decorre tudo o resto.
- Os agentes não constituem uma categoria jurídica nova: o artigo 3.º, n.º 1 do Regulamento Europeu da IA já abrange sistemas dotados de níveis variáveis de autonomia.
- A fronteira entre IA agêntica e IA generativa é um gradiente e não um interruptor. Governe-a por grau de agência: acesso a ferramentas, memória, planeamento próprio, efeito não revisto e passagem de trabalho entre agentes.
- O registo de riscos não muda de gravidade, muda de categoria. A injeção de prompt deixa de ser um problema de texto e passa a ser um problema de transação não autorizada.
- O dossiê de prova também muda: os registos de prompts deixam de bastar, porque o auditor exigirá os registos de ações, a identidade sob a qual o agente atuou e a demonstração de que o mecanismo de paragem funciona.
IA agêntica versus IA generativa: a diferença que desloca as obrigações
Peça a um fornecedor que explique a IA agêntica e obterá em toda a parte a mesma frase: a IA generativa cria conteúdos, a IA agêntica executa ações. É exata e não serve de nada a quem tem de autorizar uma entrada em produção. A versão útil é mais estreita. A IA generativa coloca um rascunho diante de uma pessoa, e é essa pessoa que decide se ele se torna real. A IA agêntica fecha esse intervalo: planeia uma sequência, invoca uma ferramenta, escreve num sistema de gestão e presta contas. O resultado e o efeito chegam em conjunto. Ora, nesse intervalo alojava-se tudo aquilo em que a governação se apoiava em silêncio: o passo de revisão, o registo de aprovação e a possibilidade de intercetar uma resposta errada antes de custar seja o que for. Suprimido o intervalo, os controlos não falham de forma ruidosa. Deixam apenas de estar onde o risco está. O legislador europeu não deixou isto passar. O artigo 3.º, n.º 1 define um sistema de IA como um sistema baseado em máquinas concebido para funcionar com níveis variáveis de autonomia e que infere resultados capazes de influenciar ambientes físicos ou virtuais. A autonomia consta já da definição. Um agente não é, por isso, um objeto jurídico inédito, mas o mesmo objeto com o comando mais avançado, razão pela qual as obrigações não mudam de identidade mas sim de peso.
A pilha de capacidades que cria o fosso
A Agentic Security Initiative da OWASP descreve um agente através de quatro capacidades: planeamento e raciocínio, memória e persistência de estado, uso de ferramentas e ação. Cada uma constitui tanto uma superfície de governação como uma superfície técnica.
- O planeamento significa que o sistema escolheu passos que ninguém enumerou, pelo que uma avaliação de riscos assente numa lista exaustiva de comportamentos esperados deixa de se sustentar.
- A memória significa que o estado persiste entre execuções, pelo que uma entrada contaminada pode alterar o comportamento muito depois de encerrada a sessão que a introduziu.
- O uso de ferramentas significa que o raio de ação é aquele que as credenciais permitem e não aquele que a caixa de texto permite.
- A ação significa que o efeito é real antes de ser revisto.
Um modelo de IA generativa possui a primeira capacidade em forma fraca e nenhuma das três restantes. É nisso que consiste todo o fosso, e cada secção seguinte não é mais do que uma consequência sua.
O teste das cinco perguntas: o seu sistema já atravessou a linha?
São raras as equipas que decidem construir um agente. Acrescentam uma chamada de ferramenta a um assistente conversacional, depois um ciclo de repetição, depois um agendador, e um sprint mais tarde a coisa escreve em produção. A passagem raramente é uma decisão, o que explica que raramente desencadeie uma revisão de governação. Submeta cada sistema pelo qual responde a estas cinco perguntas.
- Pode invocar uma ferramenta, uma API ou uma base de dados sem que uma pessoa aprove essa chamada concreta? Nesse caso, o ponto de controlo deslocou-se do resultado para a permissão.
- Conserva estado entre passos ou sessões capaz de alterar o comportamento posterior? Nesse caso, possui um ativo corruptível, que exige controlos de integridade e não apenas controlos de acesso.
- Decompôs o objetivo em passos que não foram definidos por si? Nesse caso, a avaliação de riscos já não pode avançar comportamento a comportamento e tem de avançar fronteira a fronteira.
- O resultado pode produzir efeitos sem que alguém o reveja antes? Nesse caso, a supervisão passa a ser um problema de conceção e deixa de ser um problema de processo.
- Entrega trabalho a outro agente ou recebe trabalho dele? Nesse caso, está a governar um sistema, e as falhas interessantes alojam-se na interação e não num componente isolado.
Um sim não constitui alarme. Cinco sins descrevem um sistema diferente daquele que a documentação retrata. O enquadramento mais sólido vem do Center for Long-Term Cybersecurity da Universidade de Berkeley, cujo Agentic AI Risk-Management Standards Profile defende que a governação deve escalar com o grau de agência em vez de tratar a autonomia como atributo binário. Inscreva a pontuação das cinco respostas no inventário e deixe que seja ela a determinar o peso dos controlos. Um campo que diga apenas «autónomo: sim ou não» não sobrevive ao encontro com uma carteira real. É também o ponto em que a shadow AI deixa de ser um problema de deteção para passar a ser um problema de classificação. Uma equipa que há ano e meio registou a sua ferramenta como assistente de escrita não refará a ficha por iniciativa própria porque alguém ativou as chamadas de função.
O que muda na classificação
É aqui que a distinção produz a sua primeira consequência jurídica concreta, e fá-lo em dois eixos em simultâneo. A análise da The Future Society sobre o modo como o Regulamento alcança os agentes, Ahead of the Curve (Oueslati e Staes-Polet, 2025), expõe ambos. O capítulo V alcança o modelo de finalidade geral situado sob o agente: os prestadores de modelos com risco sistémico têm de avaliar e mitigar os riscos decorrentes da integração desses modelos em sistemas agênticos. O capítulo III alcança o próprio sistema agêntico, através da classificação de risco elevado. Daí decorrem três consequências, e cada uma apanha alguém desprevenido. Em primeiro lugar, a qualificação de risco elevado de um agente polivalente permanece genuinamente incerta. O anexo III foi redigido antes de os riscos agênticos serem bem compreendidos, e um agente que pode ser apontado a muitas tarefas arrisca entrar no âmbito por defeito, salvo exclusão deliberada das utilizações de risco elevado por parte do prestador. Deliberada significa documentada e tecnicamente imposta, e não uma linha numa política de utilização. Quem trabalhe este ponto deve partir de um quadro de governação da IA e aplicá-lo à utilização mais ampla que o agente consegue alcançar, e não à utilização prevista. Em segundo lugar, o andaime que se acrescenta pode alterar a qualidade jurídica de quem o acrescenta. Envolver um modelo de grande escala numa camada de recuperação documental, num quadro de orquestração e num conjunto de ferramentas pode configurar uma modificação substancial, o que transfere obrigações de prestador para uma equipa que orçamentara obrigações de responsável pela implantação. A fatura de conformidade torna-se então sensivelmente diferente, e costuma aterrar num grupo de engenharia que nunca abriu o capítulo V. Em terceiro lugar, a classificação tem de ser refeita. Uma capacidade agêntica acrescentada a um sistema generativo existente não é um salto de versão: para efeitos de classificação trata-se de um sistema novo, e o trabalho de conformidade recomeça pela avaliação de riscos em vez de retomar no último visto.
O que muda na supervisão humana
O artigo 14.º exige que os sistemas de risco elevado sejam concebidos de modo a poderem ser efetivamente supervisionados por pessoas singulares, com medidas proporcionadas aos riscos, ao grau de autonomia e ao contexto de utilização. Lida a pensar num agente, a dificuldade torna-se evidente: a norma aumenta as suas exigências precisamente à medida que cresce a propriedade que torna essas exigências difíceis de satisfazer. A supervisão de um sistema generativo custa pouco porque é síncrona: alguém lê e depois age. A supervisão de um sistema agêntico custa muito porque a ação já ocorreu, devendo por isso ser concebida dentro do percurso de execução e não sobreposta a jusante. Daí resultam três mudanças concretas na supervisão exigida pelo artigo 14.º. O ponto de controlo substitui a releitura. A supervisão passa de ler um resultado para autorizar antecipadamente classes de ações e interromper ações determinadas durante a execução. Trata-se de um modelo de permissões, e merece o mesmo cuidado de conceção que o próprio prompt. O modo de supervisão desloca-se, mas não em todo o lado. Passar do human-in-the-loop ao human-on-the-loop é a escolha certa para processamentos de grande volume e baixa consequência. É a escolha errada quando uma decisão produz efeitos jurídicos ou similarmente significativos sobre uma pessoa, uma vez que o artigo 22.º do RGPD continua a limitar a decisão exclusivamente automatizada, independentemente da classificação que o Regulamento da IA atribua ao sistema. A CNPD tem sublinhado que a intervenção humana invocada deve ser efetiva e dotada de real poder de alteração. A supervisão tem de sobreviver ao seu próprio volume. A OWASP cataloga este ponto como T10, Overwhelming Human-in-the-Loop, e é o mais subestimado da lista. Uma fila de aprovação que um revisor escoa ao ritmo de quatrocentos elementos por hora não é supervisão: é um carimbo acompanhado de pista de auditoria. Quando um controlo depende de uma atenção que a cadência torna impossível, o controlo já falhou, e as provas documentarão essa falha.
O que muda no registo de riscos
É a secção que a maioria das comparações salta, e aquela em que a diferença deixa de ser conceptual. Os modos de falha não se agravam: mudam de categoria. Um registo generativo incide sobretudo no que o sistema diz: alucinação, fuga de confidencialidade, resultado discriminatório ou tóxico, injeção de prompt como problema de conteúdo. Um registo agêntico incide no que o sistema faz. A taxonomia da OWASP enumera quinze ameaças agênticas, entre as quais o envenenamento de memória, o abuso de ferramentas, a elevação de privilégios, a alucinação em cascata, a manipulação do objetivo, o repúdio e a falta de rastreabilidade, bem como os agentes descontrolados em sistemas multiagente. A frase a levar ao comité de riscos cabe numa linha: a injeção de prompt deixa de ser um problema de frase errada e passa a ser um problema de transação não autorizada. O mesmo ataque, outra classe de consequência, outro responsável. <table header-row=”true”> <tr> <td>Modo de falha</td> <td>Na IA generativa</td> <td>Na IA agêntica</td> <td>Em que se converte o controlo</td> </tr> <tr> <td>Injeção de prompt</td> <td>Texto contrário à política ou embaraçoso</td> <td>Chamada de ferramenta não autorizada, exfiltração, execução de código</td> <td>Fronteiras de confiança na entrada e privilégio mínimo nas ferramentas</td> </tr> <tr> <td>Alucinação</td> <td>Uma afirmação errada que um revisor interceta</td> <td>Uma ação errada já executada, sobre a qual assentam os passos seguintes</td> <td>Validação da ação e reversibilidade, e não apenas revisão do resultado</td> </tr> <tr> <td>Fuga de dados</td> <td>Texto sensível numa resposta</td> <td>Dados movidos entre sistemas pelo próprio agente</td> <td>Controlo de saída ao nível da ferramenta</td> </tr> <tr> <td>Corrupção de memória</td> <td>Não aplicável</td> <td>Um estado envenenado orienta o comportamento ao longo de várias sessões</td> <td>Validação de memória e isolamento de sessões</td> </tr> <tr> <td>Identidade</td> <td>Uma conta de serviço, um padrão de chamada</td> <td>Uma identidade não humana a atuar continuamente em vários sistemas</td> <td>Identidade de agente, credenciais circunscritas, imputabilidade completa</td> </tr> <tr> <td>Acumulação</td> <td>Contida numa resposta</td> <td>Falha em cascata entre passos ou entre agentes</td> <td>Avaliação ao nível do sistema, disjuntores, contenção</td> </tr> </table> O perfil de Berkeley acrescenta os riscos de cauda que pesam nos graus elevados de agência: perda de controlo, contorno da supervisão, desalinhamento enganoso e falhas multiagente em cascata. Formula ainda um princípio que merece entrar nas revisões de conceção: um sistema multiagente deve ser avaliado tanto por agente como em conjunto, porque os efeitos emergentes da interação não surgem nos testes de componente. A sua recomendação mais direta consiste em tratar um agente suficientemente capaz como não fiável e contê-lo em conformidade. Duas consequências práticas para programas já em curso. A metodologia de gestão do risco de IA tem de avaliar ao nível do sistema, sob pena de a análise agente a agente falhar as falhas de interação. E o red teaming de IA tem de visar a fronteira das ferramentas e o armazenamento de memória, e não apenas o prompt, porque é por aí que um agente verdadeiramente quebra.
O que muda nas provas a produzir
A conformidade não é aquilo que se acredita sobre o sistema, mas aquilo que se consegue mostrar. Neste terreno os dois paradigmas divergem com nitidez, e as equipas descobrem geralmente o fosso durante uma auditoria e não antes dela. Num sistema generativo o dossiê é familiar: documentação do modelo, resultados de avaliação, registos de prompts e saídas, e o comprovativo da revisão humana. Num sistema agêntico, a conservação de registos prevista no artigo 12.º tem de suportar bastante mais. Quem reconstitua uma única decisão do agente necessita do objetivo atribuído, do plano gerado, de cada chamada de ferramenta com parâmetros e resultado, da identidade sob a qual se atuou, da permissão que cobria a chamada, do carácter reversível da ação e da eventual reversão, bem como da localização do ponto de controlo humano. A OWASP arquiva a impossibilidade de apresentar esta cadeia como T8, repúdio e falta de rastreabilidade, e trata-a como ameaça de segurança. É igualmente uma falha de governação. Quem não consiga ligar uma ação a um agente, a uma versão e a uma permissão habilitante não poderá responder a um regulador, a um auditor ou a um lesado, e será a ausência do registo a tornar-se a constatação. Três artefactos a acrescentar, de que um sistema generativo nunca precisou:
- Uma decisão documentada de avançar ou não avançar antes da entrada em serviço, que o perfil de Berkeley situa em Manage 1.1. Por escrito, com as condições que a reverteriam.
- A prova de que o percurso de desativação funciona, ensaiada e não afirmada. Um botão de paragem que ninguém acionou num exercício continua a ser uma intenção de conceção e não um controlo.
- Um inventário de identidades não humanas, para que cada ação do agente se resolva numa credencial, num âmbito e num responsável.
É igualmente o momento em que a documentação técnica e o procedimento de comunicação de incidentes pedem uma reescrita em vez de uma extensão, tendo ambos sido concebidos em torno de um sistema que produz resultados e não efeitos.
O que muda na cadeia de valor
A dificuldade maior não é técnica. A The Future Society chama-lhe o problema das muitas mãos: quando o agente age, tantas partes contribuíram que a responsabilidade se dispersa, a menos que alguém a atribua deliberadamente. Três atores, com recursos, competências e informação de contexto assimétricos. O prestador do modelo constrói a capacidade subjacente e os meios que tornam a governação possível. O prestador do sistema agêntico adapta-a a uma finalidade e fixa os limites correspondentes. O responsável pela implantação executa-a sobre dados reais, utilizadores reais e consequências reais. A monitorização oferece a ilustração mais clara. O prestador do modelo tem de construir uma infraestrutura de monitorização configurável. O prestador do sistema tem de fixar limiares de alerta adequados ao caso de utilização. O responsável pela implantação tem de ler efetivamente os alertas e dar-lhes seguimento. Qualquer um dos três a agir sozinho produz algo que num diagrama se parece com supervisão e em exploração não o é. Para a maioria das organizações a pergunta prática passa a ser o que exigir a um fornecedor que vende um agente. Quatro pontos pertencem ao contrato: o esquema e a conservação dos registos que serão entregues, a granularidade com que é possível circunscrever as permissões do agente, o mecanismo de desativação e a respetiva latência medida, e os deveres de notificação quando o modelo ou o andaime mudarem por baixo. Trate estes elementos como pontos de due diligence de fornecedores com o mesmo peso das questões de segurança, porque uma alteração de capacidade entregue em silêncio é uma alteração de classificação que não foi decidida por si. O que não se delega é o dever do responsável pela implantação. O risco ligado ao contexto, a posição perante os direitos fundamentais e a conceção da supervisão permanecem na organização que explora o sistema: é o fio condutor da responsabilidade em matéria de IA assim que os agentes entram no parque aplicacional.
A lista de verificação da passagem
Dez ações quando um sistema atravessa a linha. Cada uma é verificável, o que importa mais do que ser cómoda.
- Refazer a classificação sobre a utilização mais ampla alcançável, e não sobre a prevista.
- Inscrever no inventário uma pontuação de grau de agência e abandonar o indicador binário de autonomia.
- Repetir a avaliação de riscos ao nível do sistema, incluindo as interações entre agentes.
- Registar cada agente como identidade não humana com um responsável nomeado.
- Circunscrever as permissões sobre ferramentas ao privilégio mínimo e fixar o raio de ação deliberadamente em vez de o herdar.
- Instrumentar um registo por ação que inclua objetivo, plano, chamada de ferramenta, identidade e reversibilidade.
- Definir e ensaiar o percurso de desativação, conservando o comprovativo do ensaio.
- Reconceber o ponto de controlo humano para que sobreviva à cadência de produção.
- Renegociar o contrato de fornecimento quanto a registos, permissões, paragem de emergência e notificação de alterações.
- Estender o procedimento de incidentes às ações executadas pelo agente, e não apenas aos resultados produzidos.
Quem hoje conduz tudo isto em folhas de cálculo encontra habitualmente no passo agêntico o limite do método, porque a prova passa a ser contínua em vez de periódica. É exatamente o problema para o qual existe uma plataforma de gestão do risco de IA.
Perguntas frequentes
O ChatGPT é IA generativa ou IA agêntica? Ambas, consoante a configuração. Utilizado como interface conversacional que devolve texto para ler, o produto é generativo. Dotado de ferramentas, navegação, execução de código ou conectores, e autorizado a encadear passos rumo a um objetivo, o mesmo produto comporta-se de modo agêntico. Por isso a pergunta não se resolve ao nível de um nome comercial, mas ao nível da configuração, das ferramentas ativadas e das permissões concedidas. Duas empresas com a mesma subscrição podem assim suportar obrigações muito diferentes. Qual a diferença entre um agente de IA e a IA agêntica? O perfil de Berkeley traça uma linha útil. Um agente de IA designa um único modelo dotado de ferramentas para concluir uma tarefa bem delimitada de princípio a fim. A IA agêntica designa um sistema de vários agentes coordenados rumo a objetivos mais amplos. A distinção governa a avaliação: um agente isolado avalia-se em larga medida por si só, ao passo que um sistema multiagente tem de ser avaliado por agente e em conjunto, dado que as falhas mais graves emergem da interação e não de um componente defeituoso. Pode dar um exemplo de IA agêntica? Um assistente de compras que lê uma fatura recebida, a confronta com a nota de encomenda, consulta a ficha do fornecedor, assinala uma divergência e deposita uma instrução de pagamento aprovada no sistema financeiro. Cada passo é banal. A combinação é agêntica porque o sistema planeou a sequência, mobilizou várias ferramentas e produziu um efeito financeiro sem que uma pessoa tivesse aprovado aquele pagamento concreto. A versão generativa do mesmo assistente teria redigido uma síntese para um contabilista agir. A IA agêntica é de risco elevado à luz do Regulamento Europeu? Não automaticamente, e não por ser agêntica. A qualificação depende da finalidade, de o sistema ser componente de segurança ou de se enquadrar num domínio do anexo III. A complicação está em que um agente polivalente consegue alcançar muitas finalidades, e as análises publicadas alertam para o facto de um sistema desses poder entrar no âmbito por defeito, salvo exclusão deliberada e demonstrável das utilizações de risco elevado. Classifique em função daquilo que o agente consegue alcançar e trate a exclusão como um controlo técnico comprovável e não como uma declaração de política. É necessária uma avaliação de riscos diferente da de uma IA generativa? Sim, e não apenas mais longa. Uma avaliação generativa é em larga medida centrada no resultado e pergunta o que o sistema poderia dizer e quem poderia ser prejudicado. Uma avaliação agêntica tem de ser centrada na ação e conduzida ao nível do sistema: o que o agente consegue alcançar, o que consegue alterar, o que acontece quando um passo falha a meio e como as falhas se acumulam entre passos ou entre agentes. O perfil de Berkeley liga este percurso às funções do NIST AI RMF, o que permite à maioria das organizações alargar um método existente em vez de adotar um novo. É preciso uma política de IA autónoma para os agentes? Raramente um documento separado, mas o existente reclama cláusulas novas: quem pode conceder a um agente acesso a uma ferramenta e sob que aprovação, que classes de ação exigem sempre um ponto de controlo humano, que obrigações de registo e identidade se aplicam, e que evento desencadeia uma reclassificação quando é ativada uma capacidade agêntica. Integrar estas cláusulas na política de IA preserva um documento único e oponível em vez de dois textos concorrentes.
Conclusão
A comparação que toda a gente publica está correta e para um degrau cedo demais. A IA generativa cria, a IA agêntica age, e a pergunta interessante é quanto isso lhe custa. Custa uma reclassificação, porque o conjunto de utilizações alcançáveis se alargou. Custa uma reconceção da supervisão, porque o artigo 14.º exige mais precisamente quando a autonomia torna mais difícil satisfazê-lo. Custa um registo de riscos novo, porque os modos de falha mudaram de categoria. Custa um dossiê de prova mais pesado, porque o auditor pergunta agora o que o sistema fez e sob que autoridade. E custa uma relação de fornecimento renegociada, porque a parte que altera a capacidade raramente é aquela que suporta a consequência. Nada disto depõe contra os agentes. Tudo isto depõe a favor de saber com precisão quando se adquiriu um. Submeta a sua carteira às cinco perguntas neste trimestre e meça que parte já atravessou a linha. Para manter a classificação, a conceção da supervisão, o registo de riscos e o rasto de prova num só lugar em vez de cinco folhas de cálculo, é essa a razão de ser da AI Sigil.