Os assistentes de código baseados em inteligência artificial deixaram de ser uma curiosidade experimental para se tornarem o novo padrão da indústria em menos de dois anos. O relatório State of AI-Powered Software Development de 2026 da Black Duck revela um número surpreendente: 97% das equipes de desenvolvimento de software estão usando ativamente ferramentas de IA para programar . Mas, por trás desse número, esconde-se uma constatação muito mais desconfortável — a infraestrutura para revisar, proteger e governar todo esse código simplesmente não acompanhou o ritmo.
Apenas 30% das organizações possuem uma abordagem de supervisão totalmente estruturada para a IA . Para os outros 70%, a IA está produzindo código em uma velocidade que os fluxos de trabalho existentes não conseguem absorver. O resultado é o que a Black Duck chama de "déficit de governança crescente" — e ele está silenciosamente consumindo os próprios ganhos de produtividade que essas ferramentas deveriam entregar
.
O relatório identifica um padrão claro: as ferramentas de IA aceleram a criação do código, mas essa velocidade gera pontos de pressão em todas as outras etapas. Nove em cada dez equipes relataram problemas com código gerado por IA em algum ponto do fluxo de trabalho . Esses problemas não surgem aleatoriamente. Eles se concentram em três atividades que, juntas, absorvem o tempo economizado no início do ciclo de desenvolvimento:
Esse fenômeno agora tem um nome: deslocamento de esforço operacional. Em vez de eliminar o trabalho, a IA o transfere da fase de criação para as fases de verificação, teste e correção . A análise da Black Duck é direta: "a maioria das organizações está produzindo código gerado por IA mais rápido do que consegue revisá-lo, protegê-lo ou governá-lo"
.
Se há uma descoberta do relatório que os líderes de engenharia devem priorizar, é esta: a governança é o multiplicador do retorno sobre o investimento (ROI) . A diferença entre as equipes que governam o uso de IA e as que não o fazem não é pequena — é a diferença entre capturar os ganhos de eficiência e vê-los escaparem pelas brechas do processo.
A Black Duck constatou que organizações com estruturas de governança completas relataram ganhos de eficiência significativos em 90% dos casos com as ferramentas de IA. Já as equipes sem supervisão estruturada? O número cai para 44% .
Nesse contexto, governança não significa burocracia. Significa ter políticas definidas sobre quais ferramentas são usadas, como o código gerado por IA é revisado, quais barreiras de segurança devem ser cumpridas e quem se responsabiliza pelo resultado final. É a diferença entre "cada desenvolvedor usa o que quer" e "os desenvolvedores usam ferramentas aprovadas dentro de um fluxo estruturado e auditável".
O que complica ainda mais a governança é o crescimento da chamada Shadow AI — o uso, por parte dos desenvolvedores, de ferramentas de IA que contrariam ou ignoram a política da empresa. A Black Duck descobriu que 18% das organizações relatam a Shadow AI como um risco significativo não gerenciado . Quando ferramentas como Cursor, Windsurf ou Claude Code são adotadas individualmente pelos desenvolvedores, sem passar pelos processos de aquisição ou revisão de segurança, a organização perde a visibilidade sobre sua superfície de ataque
.
As implicações para a cadeia de suprimentos de software são o ponto onde as lacunas de governança se transformam em vulnerabilidades concretas. O trabalho da Black Duck — incluindo seu relatório relacionado, o 2026 OSSRA — destaca três riscos interconectados, específicos dos assistentes de código por IA:
"Lavagem" de licenças. Os assistentes de IA, treinados em repositórios de código aberto, podem gerar trechos de código provenientes de fontes com licenças restritivas (copyleft) sem reter as informações da licença original . O relatório OSSRA de 2026 constatou que dois terços das bases de código auditadas continham conflitos de licenciamento — a maior taxa da história do relatório
. As organizações podem estar publicando código que não têm o direito de usar, sem sequer saber disso.
Explosão de dependências. O número de componentes de código aberto por base de código cresceu 30% ano a ano, e a média de vulnerabilidades por base de código disparou 107% . Os assistentes de programação por IA aceleram essa tendência, pois geram soluções mais rapidamente e a partir de corpora de treinamento mais amplos — o que significa que cada função gerada por IA pode incorporar dependências que o desenvolvedor não escolheu explicitamente.
A lacuna de conformidade. Apenas 24% das organizações realizam avaliações abrangentes de propriedade intelectual, licenciamento, segurança e qualidade do código gerado por IA . Isso significa que três quartos das organizações não conseguem responder com segurança à pergunta: "A quais obrigações legais e de segurança nós acabamos de nos comprometer?"
As descobertas da Black Duck não acontecem no vácuo. Várias pesquisas independentes, publicadas no mesmo período, reforçam e aprofundam o cenário de confiança com dados granulares:
O consenso entre essas pesquisas é notavelmente consistente: os desenvolvedores não conseguem mais trabalhar sem as ferramentas de IA, mas também não conseguem confiar totalmente nelas. A lacuna entre a geração e a verificação tornou-se o novo gargalo do desenvolvimento de software.
Diana Kelley, CISO da Noma Security, resumiu a tensão central: "Código mais rápido não é a mesma coisa que código mais seguro" .
A prescrição da Black Duck não é abstrata. O relatório aponta um conjunto de medidas concretas que distinguem os 30% com governança completa do restante do mercado:
O relatório da Black Duck não argumenta contra o uso de assistentes de programação por IA. Ele argumenta que usá-los sem uma governança equivalente é contraproducente, uma espécie de tiro no pé. Quando 97% das equipes geram código em uma velocidade sem precedentes, mas apenas 30% possuem a infraestrutura de supervisão para gerenciá-lo, a indústria está, coletivamente, gastando mais do que pode pagar.
A correlação entre governança e ganhos de eficiência — 90% contra 44% — torna o argumento de negócios inquestionável. As organizações que construírem as barreiras de proteção primeiro capturarão a produtividade que a IA promete. As que não o fizerem descobrirão, repetidamente, que o tempo economizado na digitação do código será gasto na fila de revisão e correção.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Assistentes de código com IA já são realidade em 97% das equipes de desenvolvimento, mas apenas 30% das organizações implementaram um modelo de governança completo, criando uma lacuna perigosa entre a geração e a veri...
Assistentes de código com IA já são realidade em 97% das equipes de desenvolvimento, mas apenas 30% das organizações implementaram um modelo de governança completo, criando uma lacuna perigosa entre a geração e a veri... Os três maiores gargalos — revisão manual de código (52%), testes de segurança (51%) e retrabalho (48%) — afetam nove em cada dez equipes, mostrando que o tempo economizado na criação é consumido por atividades de val...
Empresas com governança estruturada relatam ganhos de eficiência de 90%, contra apenas 44% das que não possuem supervisão, provando que a governança é o principal multiplicador do retorno sobre o investimento em IA [4].