Skip to main content

Relatório Snyk sobre a prontidão organizacional para IA

Uma pesquisa com integrantes de equipes de tecnologia revelou que a maioria acreditava que suas organizações estavam preparadas para ferramentas de programação com IA, mas temia que elas trouxessem riscos de segurança. As organizações não estavam adotando medidas básicas de preparação, como realizar uma prova de conceito ou oferecer treinamento para desenvolvedores. Quem tinha contato direto com ferramentas de programação com IA e código gerado por IA no dia a dia demonstrava maior preocupação com a qualidade e os riscos desse código.

Introdução

De acordo com o Relatório de segurança de código com IA da Snyk de 2023, 96% dos programadores usam ferramentas de IA generativa em seus fluxos de trabalho. As organizações que desenvolvem software sabem que precisam adotar essas ferramentas para acompanhar a concorrência e atrair e reter talentos. A incorporação de ferramentas de programação com IA ao ciclo de vida do desenvolvimento de software traz diversos desafios de segurança e operacionais. Até que ponto os líderes de tecnologia e suas equipes estão preparados para a nova era das ferramentas de programação com IA? E como estão se preparando para essa mudança significativa na forma como o software é escrito? 

A Snyk fez uma série de perguntas a mais de 400 profissionais de tecnologia para avaliar o nível de preparo de suas organizações para a IA e entender como percebem as ferramentas de programação com IA. A pesquisa abrangeu três grupos: executivos de tecnologia da alta liderança, equipes de segurança de aplicações e desenvolvedores/engenheiros. Esses grupos tinham opiniões diferentes sobre a segurança das ferramentas de programação com IA e do código, a eficácia das políticas de segurança de código com IA e o preparo das organizações para a programação com IA. Neste relatório, apresentamos os resultados mais relevantes da pesquisa.

Parte 1

As organizações estão confiantes de que estão preparadas para a IA, especialmente a liderança

Em geral, as organizações sentem confiança de que estão prontas e preparadas para adotar a IA. Em resposta a perguntas que questionam direta ou indiretamente essa preparação, a maioria está avançando rapidamente na adoção da IA, até mesmo deixando de lado análises padrão de casos de uso e testes de produtos antes da implantação. Por sua vez, os participantes da alta liderança têm mais certeza de que suas organizações estão preparadas para adotar a IA e de que suas ferramentas de IA são seguras.

A alta liderança está mais confiante de que a organização está preparada para ferramentas de programação com IA

Preparo excelente para a IA? CISOs e CTOs têm 2x mais chances do que desenvolvedores de considerar que estão preparados.

Nos três grupos de funções, a maioria dos entrevistados afirmou que sua organização estava “extremamente preparada” ou “muito preparada” para adotar ferramentas de programação com IA. Menos de 4% disseram que suas organizações não estavam preparadas. Ainda assim, os executivos C-level demonstram mais confiança do que os demais grupos de que suas organizações estão prontas para implementar e adotar ferramentas de programação com IA. Nesse grupo, 40,3% avaliaram sua organização como “extremamente preparada”, em comparação com apenas 26% dos integrantes de equipes de AppSec e 22,4% dos desenvolvedores.

Não houve diferença significativa entre CISOs e CTOs, o que parece contraditório, considerando o foco dos CISOs em segurança e riscos. Isso pode se dever à forte pressão sobre a liderança de tecnologia para implementar rapidamente ferramentas de programação com IA e acelerar os processos de desenvolvimento de software. A hesitação dos outros grupos provavelmente reflete preocupações práticas com questões específicas de preparação, como segurança, treinamento, qualidade do código e outros detalhes da implementação.

Gráfico de barras que mostra a importância de adotar ferramentas de programação com IA o quanto antes: CTOs/CISOs, 32%; equipes de desenvolvimento/engenharia, 22%; AppSec/segurança, 19%.

CTOs e CISOs são ainda mais favoráveis à adoção rápida de ferramentas de programação com IA

Entre os executivos C-level entrevistados, 32,5% consideraram “crítica” a adoção rápida de ferramentas de programação com IA. Isso significa que eles têm quase o dobro de probabilidade de considerar essa adoção urgente em comparação com os profissionais de AppSec. Os desenvolvedores demonstraram mais entusiasmo que os profissionais de AppSec, mas ainda não chegaram ao nível de entusiasmo dos executivos C-level. Essa intensidade provavelmente reflete a forte pressão dos conselhos de administração e dos CEOs para que os CTOs avancem rapidamente na adoção da IA.

Gráfico de barras com avaliações das políticas de segurança para ferramentas de programação com IA por CTO/CISO, AppSec/Sec e Dev/Eng: insuficientes, adequadas ou excessivas.

A maioria dos entrevistados considera boas as políticas de segurança para ferramentas de IA para programação

Nos três grupos de respondentes, a maioria — incluindo mais de dois terços dos executivos C-level e dos desenvolvedores — considerou adequadas as políticas da organização para ferramentas de IA para programação. Apenas uma parcela muito pequena as considerou restritivas demais. No entanto, uma proporção bem maior de profissionais de segurança considerou essas políticas insuficientes, indicando que os respondentes de AppSec e segurança ainda veem riscos nas práticas de segurança de código com IA em suas organizações.

Gráfico de rosca com a pergunta “Como você avalia a segurança do código gerado por IA?”: Boa: 44,3%; razoável: 30,8%; excelente: 19%; ruim: 5,9%.

63,3% avaliam muito bem a segurança do código gerado por IA

Cerca de dois terços dos entrevistados avaliaram a segurança do código gerado por IA como “excelente” ou “boa”. Apenas 5,9% a avaliaram como “ruim”. A opinião sobre o código gerado por IA é positiva em toda a amostra, refletindo também a percepção favorável sobre as políticas que orientam o uso e a adoção de ferramentas de programação com IA.

Parte 2

As organizações temem os riscos de segurança da programação com IA, mas não estão se preparando adequadamente

Apesar das respostas bastante positivas sobre o preparo das organizações, as políticas de segurança, a qualidade do código gerado por IA e os riscos, os entrevistados ainda apontam a segurança como o maior obstáculo à adoção de ferramentas de programação com IA. Em aparente contradição com essa percepção, as organizações também deixam de tomar medidas básicas para minimizar os riscos e se preparar, como realizar provas de conceito (PoCs) e capacitar desenvolvedores no uso dessas ferramentas.

O receio com a segurança continua sendo o maior obstáculo às ferramentas de programação com IA

Os três grupos de entrevistados concordaram que o receio com a segurança é a principal preocupação de suas organizações em relação à adoção de ferramentas de programação com IA — cerca de 58% em cada grupo. Por outro lado, menos da metade considerou a falta de apoio da liderança executiva um obstáculo. Esse resultado está alinhado às percepções gerais de profissionais de AppSec e, em menor medida, de desenvolvedores. Ainda assim, contrasta com a visão geralmente positiva da maioria dos entrevistados sobre as ferramentas de programação com IA e o preparo para adotá-las.

Menos de 20% das organizações fizeram provas de conceito de ferramentas de IA

O processo padrão para introduzir novas tecnologias e ferramentas em uma organização consiste em analisar recursos e custos e, em seguida, realizar uma “prova de conceito” com uma pequena parte da equipe. Foi assim que a equipe de engenharia de plataforma do Pinterest abordou a adoção de ferramentas de programação com IA. Nossa pesquisa constatou que menos de 20% das organizações realizaram provas de conceito como parte da preparação para adotar ferramentas de programação com IA. Entre todas as etapas de preparação, as provas de conceito foram, de longe, as menos utilizadas. As organizações tinham cerca de um terço da probabilidade de recorrer a uma prova de conceito em comparação com outros métodos. 

É possível que as organizações tenham considerado as provas de conceito desnecessárias. Além disso, essa constatação foi igualmente válida para quem atua em AppSec, CTO/CISO e Dev/Eng. Embora a maioria das pessoas entrevistadas tenha indicado que sua organização adicionou mais ferramentas e verificações de segurança para se preparar para as ferramentas de programação com IA, mais de um terço das organizações não tomou essa precaução. Isso sugere que elas se sentiam suficientemente seguras com as práticas de desenvolvimento de software existentes para lidar com os novos desafios trazidos pela IA ou que as ferramentas de programação com IA não aumentam necessariamente os riscos ao longo do ciclo de vida do desenvolvimento de software.

Gráfico de rosca intitulado “Porcentagem de desenvolvedores que recebem treinamento sobre ferramentas de programação com IA”, mostrando faixas de 0–25% a 76–100% com percentuais.

Apenas 44,8% das organizações treinaram a maioria dos desenvolvedores no uso de ferramentas de programação com IA

O treinamento adequado é essencial na adoção de qualquer nova tecnologia que possa representar um risco considerável à segurança. No entanto, bem menos da metade dos entrevistados afirmou que sua organização ofereceu treinamento sobre ferramentas de programação com IA à maioria dos desenvolvedores. Isso pode refletir a facilidade de uso dessas ferramentas ou o fato de muitas delas já incluírem a análise de segurança no fluxo de trabalho. Ainda assim, as ferramentas de programação não ensinam os usuários a identificar os erros que elas cometem, embora erros de segurança desse tipo sejam comuns e estejam bem documentados.

Parte 3

Quem trabalha mais diretamente com código tem mais dúvidas sobre questões de segurança

As equipes de AppSec tendem a ter uma visão mais negativa dos riscos de segurança da IA e da forma como suas organizações lidam com eles. Isso inclui uma avaliação menos favorável da segurança do código gerado por IA, uma percepção de maior risco no uso de ferramentas de IA e uma visão menos otimista sobre a suficiência das políticas de segurança de IA de suas organizações.

Gráfico de barras que mostra como participantes que ocupam cargos de CTO/CISO, AppSec/Sec e Dev/Eng avaliam a segurança do código gerado por IA como excelente.

Equipe de AppSec tem 3 vezes mais chances de avaliar como “ruim” a segurança do código gerado por IA

Embora representassem uma pequena parcela do total de respostas, profissionais de AppSec e segurança tinham 3 vezes mais chances que executivos C-level e chances significativamente maiores que desenvolvedores de afirmar que o código gerado por IA era “ruim”. Essa divergência sugere que as pessoas responsáveis por corrigir e proteger o código podem se deparar com falhas de ferramentas de IA com mais frequência do que desenvolvedores, que talvez não percebam vulnerabilidades e erros no código, e executivos C-level, que raramente programam. No outro extremo, CTOs e CISOs tinham muito mais chances do que desenvolvedores que trabalham diariamente com código gerado por IA de acreditar que a qualidade desse código é “excelente”. Isso provavelmente indica que desenvolvedores têm uma visão mais realista da qualidade efetiva do código gerado por IA e estão mais expostos a falhas e problemas comuns em códigos criados por IA, segundo as próprias pesquisas da Snyk e estudos acadêmicos.

Essas descobertas levantam várias questões. Primeiro: as organizações estão subestimando, de modo geral, os riscos das ferramentas de programação com IA? Em média, os participantes de todos os cargos avaliaram muito bem a qualidade do código gerado por IA. Isso apesar de vários estudos acadêmicos constatarem que esse código introduz riscos de segurança de forma recorrente e exige revisões e correções adicionais. (Veja neste webinar da Snyk uma demonstração ao vivo de um ataque que explora código gerado por IA). Segundo: se CTOs e CISOs superestimam a qualidade do código gerado por IA, isso acontece porque recebem informações incompletas ou têm pouco contato direto com quem trabalha com essas ferramentas? E por que não estão alinhados com os desenvolvedores?

Gráfico de barras que mostra o risco de segurança das ferramentas de programação com IA: 19% dos CTOs/CISOs, 4% dos profissionais de AppSec/segurança e 9% dos profissionais de desenvolvimento/engenharia consideram que não há risco.

Executivos C-level têm de 2 a 5 vezes menos probabilidade de perceber riscos de segurança em ferramentas de programação com IA

Embora a maioria dos participantes tenha concordado que as ferramentas de programação com IA não criam riscos significativos, houve uma grande diferença entre aqueles que consideram que a IA não oferece risco algum. Em nossa pesquisa, 19,4% dos executivos C-level disseram que as ferramentas de programação com IA “não oferecem risco algum”, enquanto apenas 4,1% dos profissionais de AppSec concordaram. Os desenvolvedores tiveram opiniões mais próximas às da equipe de AppSec: 8,8% dos participantes de Dev/Eng disseram que essas ferramentas oferecem riscos mínimos. Por outro lado, 38,3% dos profissionais de AppSec consideraram as ferramentas de programação com IA “muito arriscadas” ou ainda mais, enquanto apenas 29,8% dos executivos C-level concordaram. Uma possível interpretação desse resultado é que as equipes de AppSec, que lidam muito mais de perto com a correção diária de código defeituoso e vulnerabilidades, veem muito mais problemas de segurança decorrentes do uso de ferramentas de IA do que os executivos C-level, que tendem a estar mais distantes das atividades diárias de segurança e programação.

Gráfico de barras que mostra as opiniões de CTOs/CISOs, profissionais de AppSec/segurança e Dev/Eng sobre políticas de segurança para ferramentas de codificação com IA, classificadas como insuficientes, adequadas ou excessivas.

Profissionais de AppSec têm 3 vezes mais chances de dizer que as políticas de segurança para IA são insuficientes

Profissionais de AppSec têm dúvidas sobre as políticas de segurança de suas organizações para ferramentas de codificação com IA. Quase três vezes mais pessoas em cargos de AppSec descreveram essas políticas como “insuficientes” em comparação com CTOs e CISOs que fizeram a mesma avaliação. Desenvolvedores e engenheiros ficam no meio-termo: apenas 19% consideram insuficientes as políticas de IA de suas organizações, contra 30,1% dos profissionais de AppSec. Em outras palavras, quanto mais distante alguém da área de tecnologia estiver dos processos de segurança, menor a probabilidade de aprovar as políticas de segurança para IA. Isso pode indicar que as equipes de AppSec estão percebendo mais riscos. Também pode significar que elas consideram necessário elaborar políticas de segurança para IA de forma lógica e alinhada aos requisitos de segurança de aplicações. Os executivos da alta liderança foram os mais propensos a considerar essas políticas excessivas. Essa percepção pode refletir o forte desejo de acelerar a adoção de ferramentas de codificação com IA, expresso em outras perguntas desta pesquisa.

Conclusão

As organizações ainda têm opiniões divergentes sobre seu preparo para a IA e não adotam medidas básicas para se preparar

Prontas ou não? Em geral, os participantes da pesquisa têm uma visão positiva do preparo de suas organizações para usar ferramentas de programação com IA. Eles acreditam que as políticas de segurança são suficientes e que o código gerado por IA é seguro. De modo geral, consideram que estão preparadas para adotar a IA. No entanto, ainda têm opiniões divergentes sobre a segurança dessas ferramentas. Em todas as funções, o receio em relação à segurança é visto como a principal barreira para a adoção de ferramentas de programação com IA. Quanto aos processos práticos de preparação, menos de um quinto dos participantes afirmou que sua organização realizou provas de conceito (PoCs), uma etapa básica e fundamental para a adoção de novas tecnologias. Além disso, menos da metade afirmou que a maioria dos desenvolvedores da organização recebeu treinamento nessas ferramentas. Essas contradições podem indicar falta de planejamento e estratégia, além de pouca estrutura para a adoção da IA.

Ao analisar os dados mais a fundo, os participantes da pesquisa demonstraram diferenças consistentes entre as funções em suas percepções sobre qualidade do código, segurança das ferramentas e preparo geral das organizações. A alta liderança teve uma visão mais positiva das ferramentas de programação com IA e do preparo das organizações do que os participantes que trabalham mais diretamente com código ou com processos e políticas de segurança. Em particular, os integrantes das equipes de segurança tiveram uma visão mais negativa da segurança dessas ferramentas, o que sugere que esse grupo influente está mais exposto a problemas gerados pela programação com IA e reage de acordo.

As contradições acima indicam planejamento insuficiente ou falta de uma estratégia coesa para a adoção de ferramentas de programação com IA, além de pouca estrutura para identificar e atender às condições necessárias — possivelmente por falta de visibilidade consistente em toda a organização. Isso pode ter acontecido porque, assim como ocorreu com smartphones e certos produtos de software para consumidores, a adoção foi inicialmente rápida e sem controle, antes de ser formalizada pelas equipes de TI. Nesse sentido, as implementações podem ter começado de forma caótica e sido difíceis de controlar depois. Ainda assim, o essencial é que as organizações considerem uma abordagem mais estruturada para adotar e proteger ferramentas de programação com IA, semelhante aos processos de adoção de outros tipos de software corporativo. Essa abordagem também deve reduzir os receios relacionados à segurança e responder às preocupações desproporcionais de desenvolvedores e equipes de segurança. Para isso, é preciso estabelecer controles e contrapesos mais eficazes e adotar uma abordagem mais abrangente, metódica e sistemática para implementar uma mudança fundamental no processo de desenvolvimento de software.

Líderes de tecnologia que observarem os sinais desta pesquisa poderão se beneficiar das seguintes ações:

Estabeleça um processo formal de prova de conceito (POC) para a adoção de ferramentas de IA.

Dê mais peso às recomendações de quem está mais diretamente exposto a problemas de segurança no código e aos riscos das ferramentas.

Documente e audite todas as instâncias de ferramentas de geração de código por IA para embasar melhor os processos de segurança e garantia de qualidade.

Faça pesquisas periódicas de opinião com os três grupos sobre temas relacionados à programação com IA.

Considere buscar orientação especializada sobre as melhores práticas de IA.

Conquiste o apoio da liderança executiva com ferramentas que demonstram o ROI das soluções de segurança de IA.

Adote ferramentas de segurança que previnem e corrigem incidentes desde as primeiras etapas do ciclo de desenvolvimento.

Adote ferramentas e práticas de segurança de IA que sejam fáceis para os desenvolvedores, não os atrasem e se integrem aos fluxos de trabalho existentes.

Amplie a educação e o treinamento sobre código e ferramentas gerados por IA para aprimorar a conscientização e a capacidade de avaliação. Use um assistente de programação com IA (Google Gemini) integrado diretamente ao Snyk e à sua ampla base de conhecimento.

Metodologia

Para este relatório, entrevistamos 406 profissionais de TI de várias partes do mundo. A Snyk restringiu a pesquisa a participantes que descreveram suas funções como “CTO”, “CISO”, “desenvolvedor”, “engenheiro”, “segurança” ou “segurança de aplicações”. A Snyk pretende continuar coletando dados para esta pesquisa em eventos online e presenciais ao longo de 2024, a fim de traçar um panorama ainda mais amplo da preparação das empresas para a IA e das diferenças de percepção sobre os riscos, o preparo e os desafios relacionados à IA.