A infraestrutura é nossa, mas quem está liderando as regras?
Por Mary Ballesta, embaixadora IA4FIN

Comecei esta série falando de ecossistemas abertos e da lógica do Open X (o mercado descentralizado), onde o valor migra de controlar ativos para orquestrar fluxos de relações, dados e produtos/serviços. No segundo artigo, mostrei que os agentes decidem com o dado que têm, e que a qualidade desse dado virou risco operacional. No terceiro, tratei do custo que a escalada de IA traz e que quase ninguém colocou na conta. E no quarto, apontei que o julgamento humano se tornou o ativo mais escasso dessa equação.
Quatro artigos que falam do dado, do custo e do julgamento, mas relendo todos eles percebi que deixei uma mesma pergunta sem resposta: o que a IA pode chegar a ser dentro do sistema financeiro, com que autoridade e sob responsabilidade de quem.
Os quatro atores que já estão em campo
Antes de falar de regras e responsabilidades, acredito que vale delimitar de quem estamos falando. Um agente autônomo recebe um objetivo, define sozinho os passos para alcançá-lo e executa, encadeando consultas, chamadas de sistema e decisões. Essa diferença em relação a um chatbot com roteiro ou a uma automação com regra fixa muda a natureza da responsabilidade: a decisão passa a ter umautor. Ainda assim a autoria não é um tema simples e tem várias dimensões conforme os tipos de agentes.
Quatro categorias de agente já estão operando ou prestes a operar no ecossistema financeiro, e cada uma carrega uma lógica de responsabilidade distinta.
A primeira opera pela instituição, executando fluxos regulados como verificação de identidade, triagem de prevenção à lavagem, investigação de fraude e originação de crédito. A segunda opera pelo cliente, orquestrando contas via Open Finance e movimentando dinheiro em nome dele. A terceira opera entre instituições, e é onde a interoperabilidade vira um problema técnico e político que merece artigo próprio (que deixarei para a próxima entrega).
A quarta categoria é aquela que ainda não é conversada exaustivamente mas que precisa de atenção: quem escreve o protocolo. Protocolo aqui significa a linguagem comum pela qual agentes de origens diferentes se reconhecem, provam autorização e negociam entre si. Enquanto o mercado discute as três primeiras, essa categoria define como todas as demais vão funcionar na prática.
Os níveis de autoridade que estão sendo desenhados
Na busca por construir camadas de autoridade que comecem a governar tudo isso, aparecem duas que estão se construindo de forma quase simultânea.
A primeira camada é a operacional e já tem consenso razoável no setor: agentes assistivos preparam o caso e o humano decide, agentes delegados propõem a resolução e dependem de aprovação humana, e agentes autônomos executam dentro de guardrails predefinidos com o humano monitorando. O princípio que sustenta esse modelo é que a autonomia se conquista, se mede e permanece sempre revogável, com domínios diferentes merecendo níveis diferentes. Por exemplo, a atualização cadastral pode chegar rapidamente ao delegado, enquanto decisões de compliance ligadas a crédito permanecem assistivas por muito mais tempo.
A segunda camada é a autoridade formal, comprovável, e ela está sendo construída fora do perímetro regulatório. O AP2, ou Agent Payments Protocol, é um padrão aberto que foi iniciado pelo Google em setembro de 2025 e que define como um pagamento disparado por um agente é autorizado: em vez de compartilhar o número do cartão, o agente apresenta uma prova assinada de autorização. Essa prova se chama mandato, um contrato digital assinado que especifica exatamente o que o agente pode comprar, quanto pode gastar e sob quais condições; essa lógica funciona como uma procuração digital com escopo definido.
A versão 0.2 do protocolo distingue o modo direto, em que a pessoa aprova cada operação, do modo autônomo, em que ela assina mandatos abertos que limitam o que o agente poderá aprovar sozinho depois. É nessa distinção onde a autoridade realmente muda de mãos e termina sendo inteiramente delegada.
O AP2 não está sozinho, e vale entender por que existem vários padrões ao mesmo tempo. Cada um resolve uma pergunta diferente sobre dinheiro em movimento. O AP2 responde "esse agente tem permissão para pagar isso?". O MPP (Merchant Payments Protocol), lançado por Stripe e Tempo em março de 2026, responde "como cobrar de um agente que consome ao longo de uma sessão inteira e só liquida no final?". O x402, da Coinbase com a Cloudflare, responde "por qual trilho o dinheiro efetivamente se move?". Estamos nos referindo a camadas de autorização, cobrança e execução, como desafios de um mesmo problema que o sistema de pagamentos nunca precisou resolver antes, porque do outro lado sempre houve a aprovação de uma pessoa.
Mas o que chama atenção ainda mais do que o próprio dilema é a velocidade da consolidação. Em 28 de abril de 2026, a FIDO Alliance, o consórcio de indústria por trás dos padrões de autenticação sem senha que os bancos já usam todos os dias, recebeu a doação do AP2 pelo Google e do framework Verifiable Intent pela Mastercard, criando dois grupos técnicos com mais de 60 organizações comprometidas desde o lançamento. Essa adesão massiva mostra que o padrão deixou de ser produto e começou a virar infraestrutura, exatamente como aconteceu com a autenticação.
Já saiu do laboratório, e passou pela nossa casa
Toda essa arquitetura de autoridade poderia ser tratada como discussão de especialistas, algo para daqui a três anos, se ela não estivesse rodando em produção neste momento bem na frente dos nossos olhos.
Em 2 de março de 2026, Santander e Mastercard anunciaram o primeiro pagamento real de ponta a ponta executado por um agente de IA na Europa, o primeiro pagamento agêntico realizado em ambiente bancário regulado. A operação foi processada através da infraestrutura real de pagamentos do Santander, justamente para validar o marco operacional e de controle em condições reais. Vinte e dois dias depois, a Mastercard anunciou transações agênticas ao vivo no Brasil e na América Latina, com emissores e processadores como Itaú, Santander, Dock, Bancolombia e Banco Galicia executando compras reais com cartão de crédito e débito, em que os participantes do fluxo conseguiam identificar que a transação havia sido executada por um agente e autorizada pelo titular do cartão.
Na operação interna dos bancos a escala impressiona pelo mesmo motivo, e o JPMorgan Chase opera hoje mais de 400 casos de uso de IA em produção sobre uma plataforma que processa cerca de 10 trilhões de dólares em transações diárias. O Commonwealth Bank reduziu perdas com fraude em 20% no primeiro semestre do seu ano fiscal de 2026 com um agente desenvolvido internamente. A FIS, que sustenta a infraestrutura de milhares de bancos médios, levou seu primeiro agente de crimes financeiros a piloto no BMO e no Amalgamated.
No Brasil, a Iniciador está construindo trilhos de Pix para agentes de IA e a Visa já testa agentes com o Banco do Brasil. A vantagem brasileira aqui é estrutural, porque a combinação de Pix com Open Finance não foi replicada por nenhum outro país na mesma escala e profundidade e sem dúvida será um fator de aceleração dessa nova dinâmica, e é claro, dos seus desafios.
Quem responde quando o agente erra
Toda inovação em pagamentos trouxe consigo uma pergunta sobre responsabilidade, e o setor sempre soube respondê-la até agora. Quando uma transação é contestada, existe um emissor, um adquirente, um lojista e um conjunto de regras de chargeback que definem quem absorve o prejuízo. Quando um modelo de crédito discrimina, existe uma instituição responsável e um regulador que a alcança.
A entrada dos agentes quebra essa cadeia num ponto específico: a decisão passa a ter um executor que não é pessoa física nem jurídica. Ele age sob autorização de alguém, dentro de limites definidos por outro alguém, usando um protocolo escrito por um terceiro, sobre a infraestrutura de um quarto. Quando algo dá errado nessa cadeia, a pergunta sobre onde a responsabilidade se aloja não tem resposta óbvia.
Duas jurisdições já responderam a essa pergunta de formas muito diferentes, e a comparação é reveladora.
Singapura saiu na frente. O IMDA publicou em janeiro de 2026 o primeiro framework abrangente de governança escrito especificamente para agentes autônomos, exigindo que cada agente carregue identidade digital verificável e trilha de auditoria específica registrando qual agente agiu sob autorização de quem.
Os Estados Unidos fizeram um movimento oposto, e de forma explícita em 17 de abril de 2026, quando a FDIC, OCC e Federal Reserve publicaram conjuntamente a revisão da orientação de gestão de risco de modelos, com a atualização mais significativa dessa área supervisória desde a SR 11-7, de 2011. Na nova orientação, conhecida como SR 26-2, se exclui explicitamente modelos de IA generativa e agêntica do seu escopo, alegando que são novos e evoluem rapidamente, e transfere a governança deles para práticas gerais de risco organizacional. O principal arcabouço supervisório norte-americano para governança de modelos não alcança os agentes autônomos que já entram em sistemas financeiros voltados ao consumidor.
O NIST reconheceu o vazio conceitual ao lançar, em fevereiro de 2026, uma iniciativa de padrões para agentes, cujo documento conceitual do NCCoE nomeia o problema com precisão: agentes vêm sendo tratados como contas de serviço genéricas, sem controles dedicados de identidade, autorização e responsabilização.
Diante desse espaço vazio, o mercado começou a preencher com arquitetura de decisão interna. O modelo que mais circula entre times de governança começa pela camada de identidade e autoridade: cada agente precisa de um dono registrado, um escopo de permissão escrito e uma identidade verificável, sendo esse dono um ser humano, com cargo e telefone, responsabilizável quando o agente age. A camada seguinte define fronteiras de ação, com tetos de gasto, limites de transação, endpoints bloqueados e listas de contrapartes autorizadas, aplicados na fronteira da chamada de ferramenta e não apenas na do prompt.
E se alguém achar esse debate abstrato demais, vale olhar para o limite. Em 1º de maio de 2026, um agente de IA chamado Manfred Macx publicou que possui um número federal de identificação fiscal, uma conta bancária segurada pelo FDIC, uma carteira digital e um manifesto, e que não precisa de permissão para existir. Segundo reportagem da CoinDesk, o agente protocolou a própria documentação junto ao fisco americano, obteve o registro, abriu a conta e transaciona em mais de 30 criptomoedas, sem que nenhum humano tenha assinado uma única aprovação. Fora do setor financeiro, o caso da Air Canada já abriu precedente, com um tribunal responsabilizando a companhia aérea por uma política inventada pelo seu próprio chatbot.
A dimensão do desafio aparece na pesquisa do Bank of England com a FCA, que encontrou 46% das empresas respondentes com apenas entendimento parcial das tecnologias de IA que utilizam, em boa parte por dependerem de modelos de terceiros, ainda que 84% declarassem ter uma pessoa responsável pelo framework de IA. Ter um responsável nomeado e compreender o que se está governando são coisas diferentes.
Alguém precisa decidir, porque transações agênticas já liquidam todos os dias, e foi por isso que Visa, Mastercard e outras 24 empresas fundaram em 18 de agosto de 2026 a Agentic Payments Alliance, coalizão criada pela plataforma de stablecoin Rain para escrever as regras do pagamento por IA. O CEO da Rain afirmou que nenhuma empresa sozinha deveria decidir como agentes transacionam em nome de alguém, e que isso precisa vir das plataformas que constroem os trilhos, dos reguladores que definem as regras e dos inovadores mais próximos de como os agentes estão sendo usados hoje. Duas fundadoras já operam no Brasil, Evertec e Yuno.
São os próprios atores privados dizendo que não deveriam estar sozinhos nessa mesa. E enquanto o convite está feito, a ausência do regulador já tem consequência.
A cadeira vazia
O Banco Central colocou o estudo dos riscos e impactos do uso de inteligência artificial pelas instituições financeiras entre as metas de 2025/2026, condicionado a discussões e consultas públicas. Enquanto esse estudo avança, a definição de como ficarão os consentimentos quando agentes de IA usarem o Open Finance para pagar permanece em aberto.
Construímos aqui a infraestrutura de finanças abertas mais avançada do mundo, e poucos países têm ao mesmo tempo um trilho instantâneo universal, um ecossistema de dados compartilhados maduro e um regulador com credibilidade técnica para conduzir uma discussão dessa complexidade. Mas vantagem estrutural e vantagem exercida são coisas distintas, e quem escreve o protocolo define a que todos os outros precisam se adaptar.
O setor privado está exercendo esse protagonismo com uma velocidade que o processo regulatório dificilmente acompanha, e há mérito nisso, porque foram as bandeiras, as processadoras e os bancos que colocaram os primeiros pagamentos agênticos em produção. O ponto é que existem decisões que essa mesa não consegue tomar sozinha por natureza.
Um consórcio de indústria define um padrão técnico, mas não define quem responde perante o cliente quando o agente erra, não estabelece o valor jurídico de um consentimento assinado por software, e não avalia o efeito de milhões de agentes operando simultaneamente sobre a estabilidade do sistema. Quando essas respostas não vêm do regulador, elas acabam sendo definidas por contrato, e contratos protegem quem os redige.
A fundação dos próximos anos começa pelo status jurídico da delegação, porque o direito de representação pressupõe consentimento e controle, enquanto um agente pode agir sem autorização específica e ainda delegar tarefas a outros agentes. Sem essa definição, fica difícil resolver a rastreabilidade da autorização, que se resume a saber quais agentes estão rodando, que acesso têm, quem autorizou e se conseguimos revogar agora.
E ainda há uma camada que o setor sequer começou a modelar, a do risco sistêmico de movimentos autônomos coordenados entre instituições. O prazo já existe, porque as regras de alto risco do AI Act europeu entram em vigor pleno em dezembro de 2027 e alcançam qualquer instituição brasileira que opere naquele mercado.
Nenhuma dessas respostas virá de um fornecedor de tecnologia. Elas nascem de conversas entre reguladores, instituições e quem constrói os trilhos, e essas conversas já começaram do lado de fora.
Fica então a pergunta que gostaria de deixar com você: no dia em que um agente decidir em nome de um cliente seu, quem terá escrito a regra que definiu o que ele podia fazer?
A infraestrutura é nossa, mas as regras ainda estão em disputa.



Comentários