Ir para o conteúdo principal
Voltar ao arquivo

Edição 14 · 7 de setembro de 2026

Edition 14

As suas conversas com IA são prova em tribunal, a UE classifica o ChatGPT como motor de busca, atacantes envenenam as memórias da IA, um hospital privado paga 500 mil euros (um público não pagaria), e porque é que a ciber não é um tema de campanha eleitoral.

Por Christophe Mazzola, CISO em exercício e fundador da Cyber Academy.

Receba o próximo GRC Brief na sua caixa de entrada.

Subscrever The GRC Brief

As suas conversas com IA não são privadas. Já estão a ser usadas em tribunal.

Pode dizer a um chatbot coisas que não diria ao seu amigo mais próximo. O Washington Post noticiou esta semana que essas conversas já surgem como prova, citando registos de chatbots usados em doze processos judiciais nos últimos dois anos. A razão é simples e fácil de esquecer: uma conversa com o ChatGPT ou o Claude não beneficia de qualquer privilégio legal que proteja o que diz a um advogado ou a um médico. Procuradores e partes adversárias podem requerer a sua divulgação por intimação judicial. A OpenAI divulgou o conteúdo de mais de 80 contas de utilizadores no segundo semestre de 2025, mais de quatro vezes o registado no ano anterior. E eliminar não o salva: no processo de direitos de autor do New York Times, um juiz ordenou à OpenAI que preservasse os registos de conversas, incluindo os que os utilizadores tinham pedido para apagar, anulando a eliminação que a empresa prometera ao abrigo do GDPR. A própria política da empresa permite também que revisores reencaminhem conversas para as autoridades quando detetam uma ameaça credível.

Fonte: Malwarebytes · via The Washington Post, 2 Sep 2026

A minha análise

O instinto de tratar um chatbot como confidente privado é precisamente a armadilha. Retire a intimidade e a verdade é banal: o ChatGPT é um serviço na nuvem gerido por uma empresa que regista os seus dados, os retém e os entrega quando um tribunal, ou a sua própria política, assim o determina. Está mais próximo de um e-mail do que de um diário, e o e-mail é passível de descoberta judicial há décadas. O erro não é usar IA; é esquecer o que ela é.

Para a sua organização, isto não é uma nota de rodapé sobre privacidade pessoal; é um problema de gestão de registos que já lhe pertence. Cada uma das 1.200 aplicações de IA não oficiais que mencionei há algumas semanas é agora um repositório de registos empresariais passíveis de descoberta judicial, potencialmente sujeitos a medidas de preservação legal e possivelmente fora das suas regras de retenção e classificação. Se um regulador ou uma parte litigante lhe pedisse para produzir ou preservar tudo o que os seus colaboradores escreveram em ferramentas de IA, conseguiria responder? Trate as conversas com IA pelo que são juridicamente: registos corporativos na nuvem de terceiros, e governe-as em conformidade.

A UE acaba de classificar o ChatGPT como motor de busca. O relógio está a contar.

A 31 de agosto, a Comissão Europeia designou formalmente o ChatGPT como Motor de Pesquisa em Linha de Muito Grande Dimensão ao abrigo do Regulamento dos Serviços Digitais, a par do Reddit e do Roblox, classificados como Plataformas em Linha de Muito Grande Dimensão, tendo cada um declarado mais de 45 milhões de utilizadores mensais na UE. A designação é a parte interessante. A UE decidiu regular um chatbot de IA como motor de busca, encaixando uma tecnologia de 2025 numa categoria de 2022, e com essa designação vem um aparato de conformidade exigente. Até janeiro de 2027, estes serviços devem avaliar e mitigar os riscos sistémicos que os seus algoritmos criam: conteúdo ilegal, danos para menores, efeitos no bem-estar mental, ameaças aos direitos fundamentais, integridade eleitoral e segurança pública; e abrir-se a auditorias independentes e ao escrutínio de investigadores. Todo o aparato visa o efeito do produto na sociedade, não a sua segurança.

Fonte: European Commission · DSA designation, 31 Aug 2026

A minha análise

A história que toda a gente contou esta semana foi «a grande IA é regulada», o que é verdade e aborrecido. O pormenor mais revelador é a categoria. Chamar ao ChatGPT um motor de busca é o som da regulação a esticar um regulamento com uma década sobre algo para o qual não foi escrito, e não será a última vez, porque a alternativa, um regime específico para cada novo tipo de IA, avança muito mais devagar do que a tecnologia. Espere mais este tipo de adaptação forçada, e espere que as fronteiras sejam litigadas.

A substância não diz respeito à segurança destes serviços, que já é melhor do que a de quase qualquer organização. Diz respeito ao efeito do produto nas pessoas que o utilizam. Um modelo generativo tem agora de avaliar e mitigar formalmente a forma como difunde conteúdo ilegal, prejudica menores, distorce eleições e erode a saúde mental, com auditores independentes e investigadores prestes a ter acesso para verificar o trabalho. É um tipo novo de exigência: não «o seu sistema é seguro», mas «o que é que o seu sistema está a fazer ao público». É a primeira vez que um regulador obriga uma IA generativa a prestar contas pelo seu efeito na sociedade e não pelo seu tempo de disponibilidade, e a forma como o ChatGPT responde até janeiro é a verdadeira história, mesmo que a obrigação em si nunca chegue à maioria das organizações.

Os agentes de IA já têm memória. Os atacantes aprenderam a envenenar o que recordam.

Os agentes de IA começaram a ter memória. Ao contrário de um chatbot que esquece quando a janela fecha, um agente com memória de longo prazo transporta informação de uma sessão para a seguinte, aprendendo preferências e resultados anteriores para melhorar ao longo do tempo. Investigadores, e agora atacantes, descobriram o problema. O envenenamento de memória implanta informação falsa ou maliciosa nessa memória armazenada e, como persiste, o agente recorda-a e age com base nela dias ou semanas mais tarde. Quando o agente também pode usar ferramentas, isso pode significar escolher um recurso, seguir uma instrução ou executar uma ação que um atacante plantou. Os vetores são banais: uma nota oculta num e-mail, um comentário no código, uma descrição de produto que o agente lê e arquiva silenciosamente como preferência. Isto não é marginal: ataques académicos reportam taxas de sucesso de injeção acima dos 90 por cento, e a OWASP adicionou o envenenamento de memória e contexto ao seu Top Ten de IA Agêntica de 2026. Como os investigadores colocam: proteger o prompt à entrada do sistema já não é suficiente; agora é preciso proteger o que ele transporta consigo.

Fonte: The Conversation · AI agent memory poisoning, 3 Sep 2026

A minha análise

Esta é uma caixa genuinamente nova para o seu modelo de ameaças, e merece uma. Durante dois anos, a superfície de ataque da IA foi o prompt, o elemento à entrada do modelo. A memória desloca o alvo para trás, para o estado persistente, e isso transforma o risco de um truque momentâneo num implante duradouro. É a mesma lição do ataque de persistência de passkey que abordei no mês passado: o movimento perigoso não é o que termina com a sessão; é o que fica silenciosamente instalado.

Por isso, se está a implementar agentes com memória, e após os números da semana passada provavelmente está, quer tenha decidido ou não, as perguntas mudam. O que pode escrever na memória do agente, e alguma dessa entrada é não confiável, como um e-mail ou uma página web? Consegue inspecionar, higienizar e reverter o que foi armazenado? A OWASP já codificou isto como um risco de topo em IA agêntica com defesas identificadas, pelo que não é especulativo. E sim, as ferramentas que detetam memória envenenada são elas próprias IA, que é o ciclo em que agora vivemos: usar IA para defender contra IA, indefinidamente. Não é um paradoxo a resolver; é simplesmente o trabalho agora.

Um hospital pagou 500.000 euros por uma violação. Um público não teria pago.

A autoridade francesa de proteção de dados multou o Hôpital privé de la Loire, um hospital privado do grupo Ramsay Santé, em 500.000 euros após uma violação em 2025 ter exposto os registos de mais de 727.000 pessoas, doentes e respetivos familiares listados. Leia as falhas que o regulador identificou, porque não há nada de exótico nelas: utilizadores externos, incluindo médicos visitantes, podiam entrar sem VPN e sem autenticação multifator, uma única conta comprometida dava acesso ao processo de todos os doentes, e não havia monitorização em tempo real, pelo que o atacante percorreu o sistema e exfiltrou dados ao longo de vários dias sem ser detetado. Estes não são problemas de ameaça persistente avançada. São os fundamentos em falta. E há um ponto mais discreto em quem pagou: foi um hospital privado. Ao abrigo do direito francês, a autoridade de proteção de dados não pode aplicar este tipo de coima a um organismo público, apenas advertências e repreensões. Um hospital público com falhas idênticas não teria enfrentado qualquer penalidade financeira.

Fonte: BleepingComputer · CNIL fine, Hôpital privé de la Loire, 3 Sep 2026

A minha análise

Observe o que falhou de facto, porque é a tese central desta newsletter numa única sanção. Sem MFA. Sem VPN. Sem segmentação de acessos. Sem monitorização. Não foi uma vulnerabilidade zero-day, não foi um Estado-nação; foram simplesmente os controlos básicos que nunca foram implementados, e 727.000 pessoas pagaram por isso. Qualquer framework do mundo teria sinalizado estas lacunas. O problema nunca foi saber o que fazer. Foi fazê-lo.

Agora a parte que devia incomodar qualquer pessoa que se preocupe com onde o risco se concentra realmente. O hospital privado recebeu uma coima de meio milhão de euros e uma humilhação pública. Um hospital público francês, que detém dados igualmente sensíveis, não enfrenta legalmente qualquer coima, e o Estado francês ainda não transpôs sequer a NIS2 para os seus próprios organismos. Assim, as entidades sujeitas a menor pressão de fiscalização são frequentemente as que detêm os dados de cidadãos mais sensíveis, recolhidos por obrigação, não por escolha. Essa inversão é a ponte para o último ponto, e não é apenas um problema francês.

A cibersegurança não deve ser um tema de campanha. Eis o que 100 auditorias públicas me ensinaram.

Para encerrar, um texto meu, e não é apenas sobre França. Com a abertura da campanha presidencial francesa após um verão de violações no setor público, a administração fiscal foi atingida três vezes separadas, defendi que a cibersegurança não deve tornar-se um marcador de campanha. Não porque deva ser ignorada, mas porque um marcador de diferenciação convida cada nova administração a redesenhar o roteiro, e os roteiros de ciber têm agora uma duração de nove anos: a migração pós-quântica chega a 2035, mais longa do que dois mandatos presidenciais. Apoio-me nas cerca de cem auditorias de administrações públicas que supervisionei na Valónia entre 2021 e 2024, onde o padrão era claro: as auditorias eram feitas, mas um presidente de câmara corta fitas à frente de um novo pavilhão desportivo, não à frente de uma segmentação de rede, e quando o ministro patrocinador saía, os relatórios ficavam a viver como PDFs. O argumento aplica-se a qualquer país que realize eleições.

Fonte: My full analysis · christophemazzola.fr

A minha análise

Serei breve porque o argumento está no artigo, mas eis o núcleo, e aplica-se onde quer que vote. A cibersegurança não tem uma verdadeira divisão ideológica. Ninguém faz campanha por encriptação mais fraca ou por uma resposta a vulnerabilidades mais lenta. Por isso, quando se torna um marcador de campanha, a única coisa que um candidato pode acrescentar é uma reformulação: uma nova agência, um âmbito redesenhado, um orçamento re-anunciado, e cada reformulação custa doze a dezoito meses de re-familiarização contra prazos que não se movem. A IA é diferente; tem divisões genuínas que valem a pena debater. A ciber defensiva não tem.

O que o setor público precisa não é de uma doutrina por eleição, mas de execução entre elas: financiamento plurianual que sobreviva à luta orçamental anual, marcos reportados publicamente ao parlamento em vez de enterrados numa comissão, e idealmente um compromisso transpartidário em torno de alguns prazos concretos que ninguém reabre. Vi, na Valónia, o que acontece sem esse patrocínio: boas auditorias a transformarem-se em PDFs arquivados. O argumento completo, com os números, está ligado. Se trabalha em contexto próximo do Estado, é a leitura que mais gostaria de ver nas suas mãos esta semana.

Gostou desta? Receba a próxima.

Aterre na próxima.

Cinco coisas que se moveram em GRC, todas as segundas. Análise honesta, sem reciclar comunicados.

Subscrever The GRC Brief