Uma das mudanças mais relevantes é a expansão do Microsoft Purview para monitorar aplicações de IA de terceiros, incluindo o Claude, modelo da Anthropic.
Com essa integração, equipes de segurança e compliance conseguem detectar e investigar o uso do Claude dentro do ambiente corporativo, da mesma forma que já fazem com outros aplicativos em nuvem.
Isso representa uma mudança importante. Até recentemente, grande parte da governança de IA se concentrava em ferramentas internas, como o Microsoft 365 Copilot. Ao incluir aplicações externas, as empresas conseguem aplicar regras de segurança consistentes em todo o ecossistema de IA.
Os recursos de segurança de dados em rede do Purview permitem monitorar e classificar tráfego web e fluxos de dados. Assim, políticas já existentes de Data Loss Prevention (DLP) podem ser aplicadas quando usuários interagem com ferramentas de IA generativa.
Na prática, isso significa que prompts, arquivos enviados ou respostas geradas por essas ferramentas podem ser analisados para evitar o compartilhamento de informações sensíveis.
Esse tipo de controle ajuda a reduzir um problema crescente nas empresas: o chamado "shadow AI", quando funcionários utilizam ferramentas de IA fora das políticas oficiais da organização.
Outro avanço importante é a integração de OCR (reconhecimento óptico de caracteres) ao recurso Data Security Investigations do Purview.
Com essa atualização, o sistema consegue identificar texto presente dentro de imagens — algo que muitas soluções de segurança tradicionalmente não detectam.
Isso inclui conteúdos como:
Após extrair o texto das imagens, o Purview consegue aplicar as mesmas políticas de proteção usadas em documentos ou e‑mails.
Quando o OCR está ativado, mecanismos de proteção como DLP e políticas de risco interno passam a analisar também imagens armazenadas ou compartilhadas em serviços como Exchange, SharePoint, OneDrive, Teams e endpoints corporativos.
Para equipes de resposta a incidentes, isso reduz um ponto cego importante em investigações de vazamento de dados.
Outro componente central da nova estratégia é o Data Security Posture Management (DSPM) da Microsoft.
O DSPM oferece visibilidade unificada sobre riscos envolvendo dados sensíveis em toda a infraestrutura digital da empresa, incluindo aplicações tradicionais, sistemas de IA e agentes autônomos.
A versão voltada para IA amplia essa visibilidade para diferentes tipos de soluções, como:
Dentro do portal do Purview, o DSPM reúne métricas e análises sobre atividades de IA — incluindo interações de prompts, comportamento de agentes e possíveis riscos de compartilhamento de dados.
Isso ajuda equipes de segurança a identificar implementações de IA não autorizadas e entender como sistemas automatizados acessam informações sensíveis.
Além disso, a integração com o Microsoft Security Copilot permite investigar riscos usando consultas em linguagem natural, acelerando análises de incidentes e exposições de dados.
A governança de IA também envolve controlar onde e como agentes autônomos executam suas tarefas.
Para isso, a Microsoft introduziu o Windows 365 for Agents, um ambiente gerenciado pensado especificamente para workloads de agentes de IA. Segundo a empresa e análises do setor, a plataforma oferece um ambiente mais controlado para execução desses agentes, permitindo aplicar políticas corporativas e controles de segurança durante sua operação.
Esse recurso complementa a iniciativa mais ampla chamada Agent 365, um plano de controle projetado para ajudar organizações a observar, proteger e governar agentes de IA em escala.
Combinados, esses mecanismos levam a execução de agentes para o mesmo nível de governança já aplicado a identidades, dispositivos e cargas de trabalho em nuvem.
As atualizações de maio de 2026 mostram uma mudança clara na forma como a governança de IA está sendo estruturada nas empresas.
Em vez de apenas monitorar aplicativos específicos, as organizações passam a ter controle sobre quatro camadas principais:
O resultado é um modelo de governança mais completo, capaz de acompanhar um ambiente em que copilots, agentes autônomos e modelos externos de IA fazem parte da infraestrutura corporativa.
As novidades indicam que o foco da segurança empresarial está mudando: não basta proteger aplicações — é preciso governar dados, interações e automações baseadas em IA em toda a organização.