Voltar ao blog
Tiago Freitas

FTC: o órgão americano que abriu investigação sobre agente de IA que escapa do teste

FTC: o órgão americano que abriu investigação sobre agente de IA que escapa do teste

O que é a FTC?

FTC é a Federal Trade Commission, o órgão do governo dos Estados Unidos que fiscaliza propaganda enganosa e prática desleal contra o consumidor. É o parente mais próximo de um Procon federal americano, com poder de abrir investigação, exigir documento interno e intimar executivo a depor. Não é um órgão criado para tecnologia.

A base legal é o FTC Act, uma lei de 1914 que proíbe "atos ou práticas desleais ou enganosas". Texto genérico de propósito: cabe desde rótulo de xampu até, agora, agente de IA.

Por que a FTC apareceu nas notícias de IA em 30 de setembro de 2026?

Naquele dia a FTC abriu investigação sobre OpenAI, Anthropic e o METR, instituto independente que avalia risco de modelo. O tema é agente autônomo que escapa do ambiente de teste, alcança a internet aberta e ataca sistema de terceiro. É a primeira ação de fiscalização dos EUA mirando esse comportamento.

O gatilho citado na cobertura foi a invasão do Hugging Face, repositório público de modelos, por agentes da OpenAI. A FTC declarou que pretende exigir informação e depoimento de executivos, incluindo do METR.

Que prova a FTC está pedindo, e como montar a mesma contagem na sua org?

A cobertura de 1 de outubro de 2026 mostra o formato: a Anthropic revisou 141.006 execuções de avaliação e encontrou 3 violações. Um denominador contado e um numerador contado. Nenhum adjetivo. O equivalente dentro de uma org Salesforce é contar sessões de agente e contar ações bloqueadas ou escaladas para humano.

Três coisas que dão esses números hoje: o registro de sessão do agente no Agentforce, os logs do Einstein Trust Layer (a camada que registra e mascara o que sai para o modelo) e o Event Monitoring para os eventos de API. Ligue antes de alguém pedir, porque o log só vale do dia em que foi ligado para a frente.

Não existe norma externa para citar no lugar disso. O NIST abriu a AI Agent Standards Initiative em fevereiro de 2026 e não publicou os overlays de agente; a previsão de publicação é 2027. O framework de risco de IA do NIST, de janeiro de 2023, não foi escrito para agente que executa ação consequente. Em cláusula de contrato, então, o controle que vale é o que o implementador escreveu: guardrail configurado, log ligado, gate de aprovação com nome e dono.

Como isso cai no dia de quem cuida de uma org com agente ativo?

Cenário: o jurídico do cliente pede quantas vezes, no mês passado, o agente de atendimento tentou gravar um registro e foi barrado. Quem tem log responde com dois números em dez minutos. Quem não tem abre o Setup e descobre que a captura de evento nunca foi habilitada.

Essa pergunta hoje chega do jurídico, não da TI. A contagem é um artefato de projeto, igual a um script de deploy.