Cyber and AI

Divulgações sobre supervisão de cibersegurança e IA: o que as empresas compartilharam em 2025

Divulgações públicas revelam como os principais conselhos estão supervisionando a IA e a cibersegurança.


Em resumo

  • As empresas estão expandindo as divulgações sobre governança de inteligência artificial (IA) e cibersegurança à medida que o papel da tecnologia nos negócios evolui.
  • As divulgações sobre supervisão de IA aumentaram significativamente, mais do que dobrando em muitas áreas.
  • Por meio de divulgações aprimoradas, as empresas têm a oportunidade de comunicar melhor a rigorosidade de sua abordagem de governança tecnológica.

No atual ambiente digital, em rápida mudança e de alto risco, os conselhos estão elevando sua abordagem de supervisão. As divulgações voluntárias sobre IA e cibersegurança não são mais apenas comuns — elas também são mais robustas, dobrando em escopo em várias áreas críticas.

As empresas estão colocando o foco em sua governança tecnológica, sinalizando uma ênfase crescente na supervisão de cibersegurança e IA para as partes interessadas.

No último ano, de acordo com as divulgações corporativas, a sofisticação crescente das ameaças cibernéticas levou as empresas a aprimorar suas defesas de cibersegurança, enquanto criminosos também avançaram em seus métodos de ataque. Os ataques de ransomware cresceram mais de um terço, e a IA generativa (GenAI) — em vez da IA tradicional — vem emergindo como um elemento central tanto nas ameaças, muitas vezes na forma de deepfakes, quanto nas estratégias de resposta das empresas.

Deepfakes são apenas um exemplo de como atores maliciosos estão usando a GenAI para fins prejudiciais, sendo o segundo tipo mais comum de incidente de cibersegurança, atrás apenas do malware.¹ Alguns argumentam que o maior risco hoje é a perda de informações sensíveis da empresa, quando funcionários usam serviços de IA não aprovados.²

Uma pesquisa recente com funcionários em tempo integral de diversas indústrias e regiões nos Estados Unidos levantou que 78% dos funcionários relatam usar ferramentas de IA no escritório e 58% admitem fornecer informações sensíveis da empresa a grandes modelos de linguagem.³

 

Ao mesmo tempo, as organizações estão cada vez mais usando GenAI como parte de suas ferramentas para responder a riscos cibernéticos.⁴

 

A supervisão do conselho nessas áreas é crítica para identificar e mitigar riscos que podem representar uma ameaça significativa para a empresa.

 

Este artigo explora como as divulgações de supervisão tecnológica e as práticas de governança relacionadas estão evoluindo para enfrentar os desafios deste momento. Nosso objetivo é ajudar os conselhos e as equipes de administração a entender o cenário de divulgação e as práticas de governança subjacentes, além de identificar oportunidades para fortalecer e comunicar melhor a rigorosidade de sua abordagem de governança em uma área de foco das partes interessadas.

Tendências de divulgação de supervisão de IA em 2025: quatro descobertas principais

Divulgações de IA de empresas da Fortune 100

Selecione uma categoria:

Tópico

Divulgação

2025

2024

Abordagem de supervisão de riscos

IA divulgada como uma área de expertise buscada no conselho ou citada em pelo menos uma biografia de conselheiro

48%

16%

Supervisão por comitê em nível de conselho

Divulgou que pelo menos um comitê em nível de conselho foi encarregado da supervisão de questões de IA*

Divulgou supervisão de IA pelo comitê de auditoria

Divulgou supervisão de IA por um comitê não relacionado à auditoria

40%

21%

25%

11%

8%

8%

Habilidades e expertise dos conselheiros

IA divulgada como uma área de expertise buscada no conselho ou citada em pelo menos uma biografia de conselheiro

IA divulgada como uma área de expertise buscada no conselho

IA citada em pelo menos uma biografia de conselheiro

Esforços de educação e treinamento em nível de conselho sobre IA

44%

15%

35%

11%

26%

8%

23%

8%

Estrutura de relatórios da administração

Forneceu insights sobre relatórios da gestão ao conselho e/ou comitês que supervisionam questões de IA

Identificou pelo menos um dos administradores fornecendo insights sobre IA ao conselho (por exemplo, o CISO ou CTO)

Incluiu linguagem sobre a frequência de relatórios da administração ao conselho ou comitês

16%

8%

9%

6%

4%

5%

Tópico

Divulgação

2025

2024

Fatores de risco

Incluiu IA como um fator de risco independente

Incluiu IA como um fator de risco

36%

89%

14%

69%

Tópico

Divulgação

2025

2024

Uso responsável

Divulgou o uso de estruturas, princípios ou diretrizes de IA

25%

11%

Engajamento dos acionistas

Incluiu IA entre os tópicos de engajamento dos acionistas

21%

11%

Remuneração

Incluiu IA nas considerações de remuneração executiva

31%

25%

Educação e treinamento

Divulgou o uso de esforços de educação e treinamento em questões de IA

13%

5%

As porcentagens são baseadas nas divulgações totais das empresas. Os dados são baseados nas 80 empresas da lista Fortune 100 de 2025 que apresentaram Formulários 10-K e Formulários de referência para este ano até 31 de julho de 2025.

*Algumas empresas delegam questões de supervisão de IA a mais de um comitê em nível de conselho.


Tendências de divulgação de supervisão de cibersegurança em 2025: quatro descobertas principais

Divulgações de cibersegurança de empresas da Fortune 100

Selecione uma categoria:

Tópico

2025

2023

2021

2019

Divulgou que pelo menos um comitê em nível de conselho foi encarregado da supervisão de questões de cibersegurança*

96%

92%

87%

81%

Divulgou que o comitê de auditoria supervisiona questões de cibersegurança

78%

77%

68%

62%

Divulgou supervisão por um comitê não focado em auditoria (por exemplo, risco, tecnologia)

35%

30%

28%

24%

Divulgou supervisão por um comitê de risco

13%

13%

10%

9%

Divulgou supervisão por um comitê de tecnologia

11%

10%

9%

9%

Divulgou supervisão por outro comitê (por exemplo, conformidade)

13%

9%

9%

8%

Tópico

2025

2023

2021

2019

Cibersegurança divulgada como uma área de expertise buscada no conselho ou citada em pelo menos uma biografia de conselheiro

86%

78%

70%

53%

Cibersegurança divulgada como uma área de expertise buscada no conselho

73%

62%

43%

27%

Cibersegurança citada em pelo menos uma biografia de conselheiro

74%

66%

59%

46%

Tópico

2025

2023

2021

2019

Forneceu insights sobre relatórios da administração ao conselho e/ou comitês que supervisionam questões de cibersegurança

100%

84%

66%

57%

Identificou pelo menos um dos administradores fornecendo insights sobre cibersegurança ao conselho (por exemplo, o CISO ou CIO)

89%

56%

32%

27%

Chief Information Security Officer (CISO)

78%

41%

22%

16%

Chief Information Officer (CIO)

24%

20%

11%

13%

Chief Technology Officer (CTO)

15%

5%

1%

0%

Incluiu linguagem sobre a frequência de relatórios da administração ao conselho ou comitê

99%

77%

56%

44%

Divulgou frequência pelo menos anual ou trimestral de relatórios; as empresas restantes usaram termos como “regularmente” ou “periodicamente”

60%

49%

34%

18%

Tópico

2025

2023

2021

2019

Divulgou alinhamento com estrutura ou padrão externo**

73%

30%

11%

4%

National Institute of Standards and Technology (NIST)

64%

22%

9%

3%

International Organization for Standardization (ISO)

23%

6%

3%

0%

Outros**

15%

9%

3%

0%

Referenciou prontidão para resposta, como planejamento, recuperação de desastres ou considerações de continuidade de negócios

99%

77%

68%

59%

Declarou que os esforços de preparação incluem simulações, exercícios de mesa ou testes de prontidão para resposta

58%

13%

5%

3%

Declarou que a empresa mantém um nível seguro de cibersegurança

31%

27%

16%

11%

Incluiu cibersegurança nas considerações de remuneração executiva

10%

10%

9%

1%

Tópico

2025

2023

2021

2019

Divulgou o uso de educação e esforços de treinamento para mitigar o risco de cibersegurança

86%

56%

37%

25%

Tópico

2025

2023

2021

2019

Divulgou colaboração com pares, grupos da indústria ou formuladores de políticas

40%

16%

11%

11%

Tópico

2025

2023

2021

2019

Divulgou o uso de um consultor externo independente

99%

43%

23%

14%

As porcentagens são baseadas nas divulgações totais das empresas. Os dados são baseados nas 80 empresas da lista Fortune 100 de 2025 que apresentaram Formulários 10-K e Formulários de referência para este ano até 31 de julho de 2025.

*Algumas empresas delegam a supervisão de cibersegurança a mais de um comitê em nível de conselho.

**Algumas empresas divulgam que buscam alinhar-se a mais de uma estrutura ou padrão externo. Essas estruturas ou padrões cobrem diferentes escopos e podem não abranger todos os aspectos da empresa; algumas incluem certificação ou atestação externa. Outras estruturas ou padrões incluem os Padrões de Segurança de Dados da Indústria de Cartões de Pagamento, a Aliança de Confiança em Informações de Saúde, Controles de Sistema e Organização 1 e 2, entre outros.


Divulgações sobre supervisão de cibersegurança e IA: o que as empresas compartilharam em 2025

Baixe o relatório completo para ver todos os dados e questões para o conselho considerar.


Esta é uma tradução de conteúdo da EY Estados Unidos. A versão original, em inglês, está disponível em: Cyber and AI oversight disclosures in 2025.

Resumo

Os conselhos estão priorizando cada vez mais a transparência e fortalecendo as divulgações sobre governança de IA e cibersegurança. Quase metade das empresas da Fortune 100 destaca a IA na supervisão de riscos do conselho, com detalhes crescentes sobre governança, expertise dos conselheiros e responsabilidades dos comitês. A IA também é citada com mais frequência como um fator de risco distinto nas divulgações regulatórias. Quando se trata de supervisão de cibersegurança, a maioria das empresas da Fortune 100 atribui essa supervisão ao comitê de auditoria, alinha-se a estruturas externas, realiza exercícios de preparação e busca expertise cibernética na sala do conselho.

Sobre este artigo