Ir para o conteúdo

IAIA · Agentes de IA

Agentes de IA já movem US$ 22 bi e expõem buraco regulatório

FMI e NIST cobram framework de identidade verificável para agentes de IA em transações. Vendas via agente superaram US$ 22 bi em Black Friday 2025.

por

· 4 min

Atualizado em

Shutterstock

FMI e NIST publicaram em 2026 pedidos formais por framework de identidade verificável para agentes de IA em pagamentos. Vendas globais movidas por agentes superaram US$ 22 bilhões em Black Friday 2025. A pergunta que sustenta o KYC tradicional, quem é a pessoa do outro lado, ainda não tem resposta quando essa pessoa é um software.

Três iniciativas, mesma pergunta: quem é o agente

Iniciativa Data Proposta central
WEF, "AI Agents and Trust" (Johnny Ayers, Socure) jan/2026 Framework Know Your Agent com 4 capacidades de verificação contínua
NIST AI Agent Standards Initiative 17/02/2026 3 pilares: padrões industriais, protocolos open source, pesquisa em segurança e identidade
FMI Note 2026/004 22/04/2026 Framework de 3 camadas: Intent/Orchestration, Control/Authorisation, Settlement

Iniciativas regulatórias e de pesquisa publicadas em 2026 sobre identidade de agentes de IA. Fontes: PYMNTS, anúncio NIST e nota FMI 2026/004.

O que cada órgão pediu

A nota do FMI é a mais direta. O documento argumenta que modelos tradicionais de fraude, treinados em padrões humanos, perdem eficácia quando o iniciador é um agente. Propõe que reguladores migrem do Know Your Customer para o Know Your Agent, com identidades verificáveis obrigatórias para bots financeiros vinculadas a entidades legais. O framework de três camadas separa intenção, controle (com protocolos como o Agent Payments Protocol da Google, AP2, que vincula ações a mandatos criptograficamente verificáveis) e liquidação.

O NIST, em iniciativa anunciada em 17 de fevereiro de 2026, estruturou três pilares: padrões liderados pela indústria, protocolos open source comunitários e pesquisa em segurança e identidade de agentes. Duas frentes já correm: o NCCoE publicou o concept paper Software and AI Agent Identity and Authorization, e o CAISI abriu sessões setoriais sobre barreiras à adoção em finanças, saúde e educação. “Agentes de IA agora podem trabalhar autonomamente por horas, escrever e depurar código, gerenciar emails e calendários e comprar produtos”, diz o anúncio do NIST.

Johnny Ayers, CEO da Socure, escreveu o artigo do Fórum Econômico Mundial que fechou o circuito. Ayers argumenta que a infraestrutura atual não responde a pergunta básica do comércio agêntico: “Quando um humano não é a parte que está transacionando, como estabelecemos certeza de identidade?” Sua proposta lista quatro capacidades: estabelecer quem e o que o agente é, confirmar o que ele tem permissão de fazer, manter responsabilidade por cada ação executada e monitorar continuamente seu comportamento contra parâmetros aprovados.

As respostas técnicas começam a aparecer

Fornecedores propõem peças antes mesmo do padrão consolidar. A CrowdStrike apresentou um módulo de identidade contínua para agentes, baseado no padrão aberto SPIFFE, que revoga acesso em tempo real. “Autorizar uma vez e confiar indefinidamente não é um modelo de segurança; é um passivo”, disse Elia Zaitsev, CTO da empresa. A lógica responde ao quarto pilar do KYA: monitoramento contínuo, em vez de validação única no login.

Do lado dos pagamentos, Visa e Mastercard colocaram tokens agênticos no centro das suas redes, substituindo dados de cartão por códigos temporários vinculados a cada transação. A lógica do AP2 e dos tokens converge: separar o que o agente pode fazer da credencial do usuário. Stripe trilha caminho semelhante com autorização tokenizada que permite ao agente operar dentro de meios de pagamento pré-aprovados sem acessar credenciais subjacentes.

O que observar

O ponto de atrito que vale acompanhar é quem vai certificar a identidade do agente. Três categorias de ator disputam a camada: redes de pagamento (que já emitem tokens), provedores de identidade (com KYC consolidado) e fornecedores de segurança cloud (que controlam runtime). Cada um chega com uma peça e nenhum cobre o ciclo completo de estabelecer, autorizar, auditar e revogar acesso. Se um padrão aberto de identidade prevalecer, a camada se commoditiza e a captura de valor migra para cima. Se cada rede impuser seu próprio token, o ecossistema fragmenta e o cliente do agente arca com o custo de integrar em paralelo.

O segundo ponto é o ritmo regulatório. Notas e iniciativas de pesquisa não são norma. A questão é quando bancos centrais e supervisores transformam recomendação em requerimento, e em que ordem: identidade vinculada a entidade legal, escopo criptográfico de autorização ou trilha de auditoria. A janela aberta agora favorece quem definir o padrão técnico antes do regulador definir o requerimento.

Fontes: PYMNTSFMINISTFórum Econômico MundialNCCoELet’s Money / CrowdStrike identidade contínuaLet’s Money / Visa e Mastercard token agêntico

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.