John Farley, diretor executivo de Responsabilidade Cibernética da Gallagher, discute o amplo escopo da responsabilidade relacionada à IA, por que ela é importante para os líderes empresariais e como eles podem reduzir suas exposições por meio de um planejamento proativo de resposta a incidentes.

De vieses incorporados aos algoritmos a problemas relacionados ao envenenamento de dados, os riscos relacionados ao uso da IA estão evoluindo rapidamente.

A terceira pesquisa anual da Gallagher sobre as atitudes em relação à adoção da IA revela que a maioria dos líderes empresariais considera ter um bom entendimento dos riscos relacionados ao uso da IA. No entanto, menos da metade adotou estruturas formais de gestão de riscos.

Esse número sugere que há uma oportunidade de fortalecer os controles e avaliar como as apólices poderiam responder a perdas futuras, segundo John Farley, diretor executivo de Responsabilidade Cibernética da Gallagher.

P. Os participantes do setor de seguros acreditam que as reclamações relacionadas à responsabilidade associada à IA afetarão diversas linhas de negócios. Que outras exposições relacionadas à IA você prevê?

R. No âmbito da responsabilidade profissional, tenho algumas preocupações quanto a reclamações por negligência médica decorrentes do uso de ferramentas de IA para diagnosticar problemas de saúde e de possíveis falsos negativos ou falsos positivos nos resultados dos testes.

Além disso, o "envenenamento de dados" — em que um agente mal-intencionado ou funcionário insatisfeito manipula deliberadamente conjuntos de dados ou tenta influenciar o treinamento da IA com dados incorretos ou incompletos — pode gerar resultados que causem danos.

Muitas questões relacionadas à cobertura estão associadas ao envenenamento de dados. Em primeiro lugar, há as perdas decorrentes da interrupção para os usuários que dependem da plataforma de IA. Se o modelo precisar ser retreinado, isso pode gerar perdas em cascata para milhares de empresas que dependem desse provedor de plataforma, representando também um risco sistêmico significativo. Além disso, surge a questão de saber se as empresas afetadas conseguirão migrar para outro provedor de plataforma.

Outra questão é a regulamentação. Vários estados dos EUA estão adotando medidas mais rigorosas para exigir a notificação de incidentes de viés de dados às autoridades regulatórias. A questão, então, é como as empresas determinam quando e como o problema se originou, o que devem fazer para interrompê-lo, quais medidas precisam tomar enquanto isso e o que estão fazendo para evitar que isso volte a ocorrer.

Além disso, há a possibilidade de os advogados dos demandantes processarem não apenas o provedor da plataforma, mas também o usuário, como o banco, o hospital ou o fabricante que utiliza a plataforma. Ainda não chegamos a esse ponto, mas isso vai acontecer.

P. Quando perguntamos aos líderes empresariais quais mecanismos eles possuíam para mitigar riscos relacionados à IA, menos da metade possuía um plano de resposta a incidentes. Isso parece um percentual bastante baixo, não?

R. Sim, mas isso não é tão surpreendente assim. Quando o ransomware começou a atingir as empresas, muitas delas não possuíam nenhum plano de resposta a incidentes. Com o passar do tempo, as pessoas começaram a elaborar planos para lidar com o ransomware e a engenharia social.

No entanto, incidentes envolvendo IA exigem uma resposta adicional. Não se trata apenas de entrar em contato com um advogado especializado em violações de dados para esclarecer suas obrigações legais de notificar as pessoas cujas informações foram comprometidas, ou de contratar um negociador especializado em ransomware para reduzir o valor da extorsão.

Em uma situação de viés de IA, é preciso analisar o funcionamento interno da plataforma de IA, descobrir onde ocorreu o erro, como corrigi-lo e como migrar para outra plataforma para dar continuidade aos negócios. Isso pode exigir o conjunto de habilidades de um cientista de dados ou de outros especialistas em tecnologia.

Além das questões jurídicas e operacionais, há questões de reputação e riscos relacionados à cadeia de suprimentos de terceiros. Veremos uma atenção cada vez maior às melhores práticas para IA e à forma como as empresas podem modificar ou complementar os planos existentes de resposta a incidentes de ransomware.

Embora as empresas afirmem estar cientes dos riscos potenciais da IA, apenas metade delas abordou as vulnerabilidades de segurança relacionadas à IA, incluindo investimentos em segurança cibernética. E apenas 43% desenvolveram um plano de resposta a incidentes por escrito especificamente para perdas relacionadas à IA.

P. Como o setor de seguros está respondendo aos riscos de responsabilidade civil relacionados à IA?

R- Algumas seguradoras no mercado estão cobrindo esses riscos de forma proativa. Uma seguradora emitiu uma cláusula adicional no ano passado para cobrir a contaminação de dados para provedores de plataformas, cobrindo o custo do retreinamento da plataforma de IA.

Mas, se analisarmos o que ocorreu com os riscos cibernéticos há mais de uma década, muitas apólices patrimoniais não possuíam exclusões para riscos cibernéticos. Ainda assim, quando sofreram perdas cibernéticas em número suficiente, acabaram excluindo os riscos cibernéticos, e então surgiram, finalmente, as apólices cibernéticas independentes.

Podemos observar uma situação semelhante em todas as linhas tradicionais de cobertura quando se trata de perdas relacionadas à IA. Se houver um volume significativo de sinistros, é provável que vejamos uma mudança de abordagem e, no curto prazo, a inclusão de mais exclusões nas apólices.

Evidências recentes, ainda que não oficiais, corroboram esse ponto, com a notícia de que pelo menos três seguradoras líderes estão buscando aprovação regulatória para a exclusão de perdas decorrentes da IA em suas apólices de responsabilidade civil profissional e de responsabilidade civil comercial geral.

Muitas questões de cobertura estão associadas à contaminação de dados. Se o modelo precisar ser retreinado, isso representará uma perda em cascata para milhares de empresas.
John Farley, diretor executivo de Responsabilidade Cibernética da Gallagher.

Sabemos que os sinistros estão ocorrendo. O banco de dados da MIT AI Risk Initiative possui um rastreador de incidentes que mostra que esses eventos estão ocorrendo.1 A questão é: qual será a frequência dos incidentes em 2026 e nos anos seguintes, e qual será a gravidade das perdas cobertas pelo seguro? Ainda não temos perdas suficientes para observar uma mudança no mercado, mas isso pode mudar este ano.

P. Quem será, em última instância, responsabilizado por incidentes relacionados à IA?

R. A responsabilidade será compartilhada. Os autores das ações judiciais processarão tanto o desenvolvedor quanto ao implementador da IA; portanto, é provável que haja cláusulas contratuais entre eles definindo quem é responsável por quê. Pois, embora a culpa possa ser do provedor da plataforma, haverá acusações contra o usuário, alegando que ele deveria ter incluído um ser humano no processo para monitorar o resultado.

Embora a regulamentação ainda esteja em fase inicial, é possível que procuradores-gerais afirmem que um banco, hospital ou fabricante deveria ter implementado controles, em vez de confiar cegamente na plataforma de IA.

Uma em cada cinco empresas sofreu prejuízos e/ou apresentou pedidos de indenização devido a riscos relacionados à IA, de acordo com a Pesquisa sobre adoção e riscos da IA de 2026, da Gallagher.

P. Como as empresas podem ser mais proativas na gestão de seus riscos relacionados à IA, e como seriam as melhores práticas?

A. Temos aconselhado nossos clientes a ficarem atentos à sua apólice de seguro cibernético, mas também a outras linhas de cobertura que possam passar a excluir perdas decorrentes da IA.

As empresas podem tomar diversas medidas para estabelecer salvaguardas em relação à IA à medida que a adotam:

  • Utilizem mecanismos de acesso privilegiado que controlem quem pode acessar a plataforma e inserir dados.
  • É fundamental que haja intervenção humana no processo — certifique-se de que haja alguém para auditar e monitorar os resultados regularmente.
  • Mantenha-se atualizado com as regulamentações sobre o que é permitido e o que não é, e como reagir caso ocorra um incidente.
  • Manter-se a par de estruturas disponíveis publicamente, como o NIST e a ISO, irá mantê-lo informado sobre as melhores práticas à medida que adota a IA.

É claro que há o cenário em constante mudança dos mecanismos de transferência de risco no setor de seguros. Podemos observar a inclusão de exclusões nas linhas tradicionais de cobertura, bem como cláusulas adicionais que ampliem a cobertura de alguma forma, o que pode ter implicações diferentes para desenvolvedores e implementadores de IA.

Apenas 53% dos líderes empresariais do setor de seguros afirmaram que o seguro cobria integralmente as perdas relacionadas à IA de seus clientes.

P. Como as empresas devem abordar o desenvolvimento de um plano de resposta a incidentes de IA?

R. É semelhante ao manual de procedimentos para ransomware. Haverá exposição jurídica, portanto, o diretor jurídico terá um papel importante. Talvez seja necessário um advogado externo que conheça todas as regulamentações em vigor e possa auxiliar em qualquer investigação regulatória.

Mas também é necessário identificar quem são seus especialistas em IA — seja em uma plataforma própria ou de terceiros — para determinar onde a plataforma começou a apresentar falhas, o que causou isso e o que é preciso fazer para evitar que isso se repita.

Se a empresa estiver utilizando a plataforma para fornecer serviços e produtos essenciais aos seus clientes e ela parar repentinamente, o que isso significa para os seus negócios? É possível migrar para outra plataforma? A empresa possui seguro para essa eventualidade? Há tantas questões a serem respondidas que não serão abordadas por um plano tradicional contra ransomware.

Para obter mais informações sobre como gerenciar os riscos à medida que sua empresa implementa a IA em suas operações e para conhecer os resultados completos da nossa pesquisa, consulte a Pesquisa da Gallagher 2026 sobre adoção e riscos da IA: IA em ação.

Publicado em maio de 2026


Sources

1"How Is AI Harming Us?" (Como a IA está nos prejudicando?) MIT AI Risk Initiative, fevereiro de 2026.