Empresas em toda a África do Sul estão se preparando para receber serviços de teste de segurança baseados em inteligência artificial, com verificações contínuas, em vez de anuais, e a um custo menor do que as soluções atuais.
Duas das três afirmações sobre essa tendência são verdadeiras, mas a terceira requer uma verificação cuidadosa antes da assinatura do contrato.
Números que encerraram o debate
De acordo com o relatório Cobalt’s AI and Pentesting Pulse Report 2026, publicado em junho, pesquisadores compararam duas pesquisas com especialistas em segurança realizadas com um intervalo de um ano. Em 2025, 29% das organizações dependiam totalmente da automação de IA para realizar testes. No entanto, em 2026, esse número caiu para 9%.
A pesquisa explica essa tendência dizendo que cerca de 78% dos entrevistados relataram que ferramentas de varredura totalmente automatizadas não encontraram vulnerabilidades críticas em sua infraestrutura. O problema não é o excesso de alertas que qualquer equipe pode processar, mas sim que o sistema forneceu um relatório limpo, enquanto na realidade o negócio estava em perigo.
Martinus Engelbrecht, CEO da NEWORDER, observa: "Quando um scanner gera um falso alarme, a equipe de segurança precisa gastar uma semana para verificá-lo. Isso é irritante. Mas quando o scanner fica em silêncio sobre algo real, o negócio é informado de que está tudo seguro. Eles aceitam o relatório, param de se preocupar e nunca mais verificam essa parte do negócio. Esse silêncio é uma falha custosa, e ninguém saberá disso".
Vulnerabilidade não é um caminho de intrusão
A diferença chave que define a escolha entre as soluções não é técnica; reside na diferença entre uma lista e um caminho. Uma vulnerabilidade é um fato relacionado a um único sistema. Já um 'caminho de intrusão' é uma sequência de ações: pode ser um ponto fraco no portal do fornecedor, uma conexão não descrita entre dois sistemas ou um ponto de entrada desativado que leva ao sistema financeiro em três etapas.
A automação lida bem com o primeiro ponto. Cada item na lista pode ser verdadeiro, mas o relatório ainda pode perder o mais importante, pois o perigo não residia em algum elemento isolado, mas na ordem de sua conexão. A criação de uma cadeia de problemas descobertos em um caminho de ataque de trabalho é chamada de Engenharia de Caminho Adversário (Adversary Path Engineering). É o mesmo trabalho que o invasor faz, e ele é feito na mesma sequência. Ninguém invade uma empresa usando apenas a classificação de severidade do problema.
Dados de comparação direta confirmam isso, e os detalhes são mais importantes do que manchetes chamativas. Em um concurso de hacking organizado pelo Hack The Box em novembro de 2025, equipes que usaram IA e equipes que trabalharam sem ela foram solicitadas a resolver os mesmos 36 desafios. As equipes com IA os resolveram 3,2 vezes mais rápido. Essa diferença é devida a participantes mais fracos. Entre os 5% melhores, a diferença cai para 1,69 vezes. A melhor equipe marcou todos os 36 pontos, enquanto a melhor equipe com suporte de IA parou em 32.
Quanto menos qualificado for o testador, mais ajuda a automação. Quanto mais qualificado for o testador, menor será a diferença. O mercado já mudou: agora 47% preferem um modelo híbrido, onde a automação é usada para cobertura e especialistas qualificados para tomada de decisões.
Engelbrecht enfatiza: "A automação é aplicada onde realmente é melhor: em amplitude e repetição. Em seguida, cada descoberta é confirmada por um especialista qualificado antes de chegar ao cliente. Isso é Validação Humana Escalável, e é isso que diferencia um relatório de uma avaliação completa".
Um relatório limpo não significa um negócio limpo
A oferta de teste realizada continuamente sem a necessidade de especialistas raros é um argumento sério, especialmente em um país onde o CSIR descobriu que 63% das vagas de cibersegurança estão desocupadas ou ocupadas parcialmente.
Se o teste ignorar um caminho que um atacante poderia usar, nenhum alerta é emitido. O relatório chega vazio, parecendo exatamente um bom resultado. Nada levanta suspeitas até que algo aconteça. Isso é pior do que a ausência de testes, que pelo menos faz o negócio sentir o alarme apropriado.
Engelbrecht acrescenta: "Um relatório vazio é a coisa mais fácil do mundo de aceitar. Custa menos, chega mais rápido e diz que nada está quebrado. O problema é que um teste que não encontrou nada e um teste que perdeu tudo produzem um documento absolutamente idêntico".
A Lei King V, aplicável a anos financeiros que começam em 1º de janeiro de 2026 ou depois, exige que a governança de dados, informações e tecnologia seja incluída na agenda. Uma empresa que não pode indicar o que foi testado, por quem e o que permaneceu fora do escopo da verificação, é responsável por isso.
Pergunte o que eles realmente fizeram
A maioria dos compradores, ao enfrentar esse problema, procura um certificado ou acreditação. Um certificado é útil, mas descreve a própria empresa, não o trabalho realizado. Ele não diz nada sobre o seu teste específico: o que exatamente foi feito ou quem o fez.
Cinco elementos podem fornecer essa resposta, e qualquer bom fornecedor é capaz de fornecer todos os cinco. É uma descrição detalhada de como o teste foi conduzido. O nome da pessoa que o executou. O caminho encontrado em seus sistemas e para onde ele levou. Prova de que cada ponto encontrado foi confirmado por um humano, e não por uma ferramenta. E reteste, demonstrando o fechamento desse caminho.
Engelbrecht compartilha sua experiência: "Fazemos isso desde 2010 e possuímos a certificação ISO/IEC 27001, que qualquer cliente pode solicitar. Mas o certificado não é a prova que importa. Peça-nos para fornecer esses cinco pontos. E então peça a todos os outros fornecedores que você está considerando. Aqueles que não puderem fornecê-los explicarão por que não são necessários. Ninguém que possa fornecê-los dirá isso. Assim você reconhecerá quem vende o documento, e não o teste em si".
Três perguntas antes de assinar
Nenhum proprietário precisa permitir um debate sobre inteligência artificial. Eles precisam de três respostas escritas:
- O que a ferramenta fez e o que o humano fez? Um fornecedor que não consegue traçar essa linha ou não sabe, ou prefere que você descubra por conta própria.
- Os elementos encontrados foram ligados em uma cadeia ou apenas listados? Uma lista classificada por nível de severidade é um inventário. Peça para ver o caminho que o operador construiu e para onde ele levou.
- Quem arca com os custos se o teste perder um risco real? A resposta mostrará o que o fornecedor realmente pensa sobre seu produto.
Engelbrecht conclui: "Se nada foi ligado em uma cadeia, o negócio recebeu o que o sistema automatizado considerou seu ambiente no momento da execução. Nove por cento deste mercado ainda opera apenas com isso. E há uma razão pela qual os outros noventa e um por cento recusaram, e não é nostalgia".
Sobre a NEWORDER
A NEWORDER é uma empresa tática de gerenciamento de cibersegurança fundada em 2010, que opera na África, Europa e Oriente Médio, e está expandindo-se para o Reino Unido através de seu escritório global na Ilha de Man. A empresa possui certificações ISO/IEC 27001 e ISO 9001.

