A expansão dos ambientes cloud está a criar uma diferença crescente entre a velocidade da transformação tecnológica e a capacidade das organizações para compreenderem e controlarem o risco que essa transformação introduz. É uma das principais conclusões do Cloud Security Forecast 2026, elaborado pela Unidade de Investigação de Ameaças da Qualys em colaboração com mais de 250 empresas especializadas a nível global.
O estudo aponta para uma mudança importante na natureza do risco: as vulnerabilidades deixam de poder ser analisadas isoladamente porque a exposição resulta cada vez mais das relações entre identidades, permissões, aplicações SaaS, credenciais e sistemas de inteligência artificial. Para as equipas de segurança, isto significa que conhecer individualmente cada componente da infraestrutura já não é suficiente. É necessário perceber como esses componentes se ligam e que caminhos podem abrir dentro da organização.
Esta transformação é particularmente evidente na gestão das identidades. Nos ambientes cloud, o acesso aos sistemas depende cada vez menos de um perímetro tradicional e cada vez mais das permissões atribuídas a pessoas, aplicações e serviços. Apesar disso, apenas 17,3% das organizações analisadas implementou capacidades de gestão de direitos de infraestrutura cloud, conhecidas pela sigla CIEM.
A maturidade é igualmente limitada quando é necessário relacionar identidade e risco. Só 26,1% das organizações incorpora informação sobre identidades no processo de priorização das ameaças e apenas 11,2% analisa combinações potencialmente perigosas de permissões.
Na prática, uma organização pode ter mecanismos de segurança sobre diferentes sistemas e, ainda assim, não conseguir visualizar a sequência de permissões e relações de confiança que permite a um atacante avançar dentro da infraestrutura. É precisamente neste espaço entre diferentes controlos que podem surgir rotas de acesso que passam despercebidas às ferramentas tradicionais de revisão ou auditoria.
A inteligência artificial acrescenta uma nova camada ao problema. Segundo os dados apresentados no relatório, 35,7% das organizações já utiliza cargas de trabalho de IA ou grandes modelos de linguagem. Contudo, apenas 19,1% considera possuir visibilidade e controlos adequados para proteger esses ambientes.
A diferença torna-se ainda mais significativa quando são consideradas tecnologias especificamente destinadas à proteção de sistemas de IA. Apenas 4,8% das organizações analisadas dispõe dessas capacidades.
A adoção dos agentes e sistemas de IA está, assim, a avançar consideravelmente mais depressa do que os mecanismos criados para supervisionar a sua utilização e limitar a sua exposição. Para as organizações, o risco não resulta necessariamente de uma única falha crítica. Pode surgir da combinação de vários problemas aparentemente menores, como permissões excessivas, integrações que deixaram de ser atualizadas ou credenciais expostas.
Esta lógica complica o trabalho das equipas de segurança porque reduz a eficácia das abordagens baseadas exclusivamente na identificação e correção de vulnerabilidades individuais. Um conjunto de exposições consideradas de baixo risco pode transformar-se numa cadeia que permita aumentar privilégios e alcançar sistemas mais sensíveis.
Há, entretanto, outro desequilíbrio estrutural. A própria infraestrutura está a tornar-se cada vez mais dinâmica. A infraestrutura como código, os pipelines de integração e entrega contínuas e as cargas de trabalho temporárias permitem alterar sistemas em períodos muito curtos. A superfície de ataque pode, por isso, mudar várias vezes antes de uma equipa conseguir analisar manualmente o que aconteceu.
A resposta das organizações permanece, contudo, largamente dependente de processos humanos. Cerca de 49,4% continua a utilizar modelos de monitorização seguidos de resposta manual e 47,8% mantém processos de gestão através de tickets. Apenas 16,1% afirma possuir capacidades de remediação automatizada.
A cloud já opera, em muitos casos, à velocidade da automação, enquanto uma parte substancial da segurança continua organizada em torno de processos concebidos para uma infraestrutura muito mais estática. Esta diferença ajuda a explicar por que razão aumentar simplesmente o número de alertas ou ferramentas não resolve necessariamente o problema.
Para os CIO e CISO, os números colocam a discussão para além da aquisição de mais tecnologia de segurança. A questão central passa pela capacidade de relacionar identidades, permissões, aplicações, IA e vulnerabilidades dentro de uma mesma visão de risco e, sobretudo, de reduzir o intervalo entre a criação de uma exposição e a respetiva correção.
Num ambiente em que software, configurações e relações de confiança podem ser criados automaticamente, depender exclusivamente da capacidade humana para identificar e corrigir cada alteração cria inevitavelmente um desfasamento. O desafio colocado pela cloud já não consiste apenas em descobrir vulnerabilidades, mas em conseguir acompanhar uma infraestrutura que muda mais depressa do que os processos tradicionais de segurança conseguem responder.







