
As empresas estão preparadas para fraudes com voz e imagem geradas por IA?
Durante anos, o treinamento padrão de compliance em qualquer departamento financeiro seguiu uma lógica simples: desconfiar de e-mails com erros de português, remetentes estranhos e pedidos urgentes de transferência. Esse manual está ficando obsoleto. O Advogado Especialista em Inteligência Artificial Jonatas Lucena esclarece que a inteligência artificial generativa passou a reproduzir justamente os elementos que, até pouco tempo, serviam para confirmar a identidade de uma pessoa o rosto, a voz, o jeito de falar. E isso transformou o golpe do falso CEO em um risco jurídico corporativo de outra ordem de grandeza.
Os números que sustentam a preocupação
Um levantamento divulgado em 31 de agosto pelo Cetic.br, em parceria com a ANPD, deixou claro que o problema já não é hipotético. Segundo a pesquisa, cerca de 45 milhões de brasileiros com 16 anos ou mais, 32% dos usuários de internet no país relataram ter sido alvo de alguma tentativa de golpe envolvendo uso indevido de dados pessoais. Desses, 27,5 milhões afirmam ter sido efetivamente vítimas. Aplicativos de mensagem concentram 84% das abordagens fraudulentas, segundo o estudo.
O dado mais relevante para o ambiente corporativo, no entanto, é outro: pela primeira vez, o Cetic.br também mediu o nível de preocupação da população com o uso de dados pessoais por ferramentas de inteligência artificial um indicativo de que o tema já não se restringe a especialistas em segurança da informação, mas passou a integrar a percepção de risco do público em geral, inclusive de clientes, fornecedores e investidores.
De ameaça de TI a risco de governança
O Advogado especialista em internet Jonatas Lucena lembra que historicamente, fraudes digitais eram tratadas como problema técnico, resolvido com firewall, antivírus e treinamento de equipe. Essa moldura não dá mais conta do problema. Quando um criminoso consegue reproduzir a voz de um diretor financeiro em uma ligação, ou simular o rosto de um CEO em uma videoconferência para autorizar uma transferência milionária, o que falhou não foi apenas a tecnologia foi a governança.
A ANPD já sinalizou, em seu Radar Tecnológico nº 6, dedicado a deepfakes, que a mitigação desses riscos exige uma abordagem multidimensional: tecnologia, transparência, rastreabilidade, controles organizacionais e supervisão humana combinados. Não existe solução unicamente técnica para um problema que envolve, no fundo, a confiança que uma organização deposita em canais de comunicação e processos de aprovação.
Para o Advogado Jonatas Lucena – O que muda na exposição jurídica das empresas
Três frentes merecem atenção prioritária de diretorias jurídicas e comitês de risco:
Protocolos de dupla verificação deixaram de ser boa prática e passam a ser exigência de diligência. Uma solicitação de transferência, ainda que confirmada por voz ou vídeo, não pode mais ser tratada como prova suficiente de autenticidade sem um segundo canal de confirmação. Em caso de fraude, a ausência desse controle pode ser interpretada como falha no dever de cuidado da própria empresa inclusive em disputas envolvendo responsabilidade por perdas de terceiros, como clientes e parceiros comerciais.
A cadeia normativa em torno da LGPD e do Marco Civil da Internet está se adensando. Os Decretos nº 12.975 e nº 12.976, de maio de 2026, ampliaram as competências da ANPD sobre governança, transparência e prevenção de fraudes no ambiente digital. Em 21 de agosto, a própria agência iniciou o monitoramento de 22 grandes plataformas e ferramentas de IA generativa para verificar mecanismos de prevenção a conteúdos criminosos, sinal claro de que o regulador está elevando o padrão de exigência sobre todo o ecossistema digital, e não apenas sobre as vítimas diretas de fraude.
Vazamento e uso indevido de dados pessoais têm consequência regulatória concreta. A multa recente de R$ 153,7 milhões aplicada pela ANPD à ByteDance, controladora do TikTok, por falhas na proteção de dados de crianças e adolescentes, é um lembrete de que a autoridade de dados brasileira já opera em outro patamar de rigor sancionatório. Empresas que lidam com dados de clientes, fornecedores ou colaboradores praticamente todas precisam considerar esse novo ambiente de fiscalização ao dimensionar seu apetite de risco.
A tese central
Jonatas Lucena advogado especialista em inteligência artificial deixa claro que não basta mais treinar o financeiro para desconfiar de um e-mail malfeito. É preciso reconhecer que a própria noção de identidade verificável aquilo que antes bastava ouvir ou ver para confiar está sendo tecnicamente contornada em escala. Isso exige uma resposta que vá além da tecnologia: protocolos internos de verificação cruzada, mapeamento de risco jurídico associado a fraudes com IA, e uma revisão de políticas de governança de dados que já considere esse cenário como parte do risco ordinário de operação não como uma hipótese remota.
As empresas que tratarem esse tema como pauta de compliance e não apenas de TI estarão mais bem posicionadas tanto para evitar prejuízos financeiros diretos quanto para se defender de eventuais responsabilizações decorrentes de falhas em seus próprios protocolos de segurança.
Jonatas Lucena, advogado especialista em crimes digitais, direito da internet e cibercrimes OAB/SP 285.933
