A pausa e o formulário

Atualizado em 29 de setembro: adendo no final.
Na segunda-feira 14, as ações da Nvidia caíram 3%, as da AMD 4%, as da Intel 6% e as do SoftBank 11%, porque durante o fim de semana os executivos das empresas que constroem a inteligência artificial tinham pedido que ela fosse construída mais devagar. Nesses mesmos dias, em Riade, a UNESCO encerrava um fórum de quatro dias com mais de 6.300 participantes e apresentava um questionário. As duas coisas são governança da mesma tecnologia, e funcionam de maneiras tão distintas que convém olhá-las juntas. Só uma tem cotação.
Governança
No sábado 12, Dario Amodei publicou We Must Pace the Frontier, que este blog comentou na semana passada. O que veio depois foi o coro. Altman escreveu no domingo que é preciso marcar o passo da fronteira e nomeou os dois riscos que lhe importam, a perda de controle e a concentração de poder. Musk respondeu que Dario tem razão e se declarou aberto à revisão entre pares das empresas. Nadella publicou no domingo que apoia um ritmo deliberado e que esta tecnologia não pode ficar “controlada por um punhado”. Zuckerberg disse na terça-feira que a confiança e o alinhamento estão se tornando as capacidades mais importantes. Jensen Huang, no All In Summit, disse que a extinção pela IA é ficção e que a automelhoria recursiva não corre risco de acontecer. É a primeira semana em que a proposta de frear deixa de ser sustentada por quem renunciou e passa a ser sustentada pelo organograma.
O efeito mensurável chegou na segunda-feira, e não caiu sobre nenhum dos que falaram. A Nvidia fechou 3% abaixo, a 210,96 dólares; a AMD perdeu 4%; a Intel, 6%; o SoftBank, acionista da OpenAI, 11%, depois de Altman dizer à Fortune que este era um momento “pouco aconselhável” para abrir capital e que a empresa não faria a listagem este ano. Vale seguir a cadeia devagar, porque é a única parte do assunto que funcionou rápido: algumas declarações de fim de semana sobre o ritmo do desenvolvimento moveram em vinte e quatro horas o preço de três fabricantes de chips que ninguém consultou e de um fundo japonês que não constrói modelos. A governança por anúncio existe, tem efeitos imediatos e verificáveis, e os tem sobre terceiros.
Na segunda-feira 14, a Microsoft publicou o rascunho do seu Humanist AI Code of Conduct. O compromisso central é que seus modelos MAI nunca resistirão à interrupção, à correção nem ao desligamento, não retardarão o cumprimento de uma ordem de desligamento e não usarão mecanismos enganosos, autorreforçantes ou colusivos para evadir a supervisão. Convém conceder o que há para conceder, porque o compromisso responde a algo documentado e não a um medo de filme: existe trabalho experimental publicado sobre modelos de fronteira que sabotam o próprio desligamento quando a tarefa ficou pela metade.1 E depois há o documento. É um código de conduta submetido a consulta pública durante seis semanas, que começará a ser aplicado em 2027 e com o qual —a própria empresa esclarece— os modelos atuais não serão treinados. Resta então um regulamento em consulta cujos destinatários não o leem, não podem lê-lo e não vão aprendê-lo, e cuja cláusula principal promete que o aparelho desliga quando a gente o desliga. É a garantia que vem com uma torradeira, redigida com o aparato formal de um tratado e aberta a comentários do público até o fim de outubro.
Enquanto isso, de 14 a 17, o Quarto Fórum Mundial da UNESCO sobre a Ética da IA reunia em Riade mais de 6.300 participantes e delegações de mais de cinquenta Estados membros, sob o tema “Transformar a cooperação mundial para a governança ética da IA”. Saíram três instrumentos: RAM 2.0, a versão atualizada da metodologia de avaliação de preparação, pensada para que um Estado identifique suas lacunas legais, institucionais, técnicas, educacionais e financeiras; uma meta-análise construída sobre 55 relatórios nacionais; e um kit de ferramentas sobre IA, meio ambiente e ecossistemas. A UNESCO diz ter acompanhado 77 países, dos quais 58 completaram a avaliação (entre os exemplos que cita estão Bangladesh, Colômbia, Gana, Nigéria e Zimbábue), e que o processo alimentou a estratégia continental da União Africana e o roteiro de IA responsável da ASEAN. É trabalho real, sustentado durante anos, e é a infraestrutura de deliberação mais ampla que o tema tem hoje.
As duas governanças da semana se distinguem melhor pelo que medem do que por quem as assina. A de Riade mede preparação: se um Estado tem leis, quadros técnicos, orçamento e sistema educacional para receber bem uma tecnologia que se produz em outro lugar.2 É informação valiosa e é um diagnóstico, e um diagnóstico não é uma alavanca: nenhum dos 58 países que completaram o questionário pode, com o resultado na mão, modificar o ritmo em que se treina o modelo seguinte. A da fronteira modifica esse ritmo, e é exercida sem questionário, por decisão de uma diretoria. O problema da primeira não é que seja branda; é que mede a capacidade de receber, e ainda não existe nenhum instrumento que meça a capacidade de decidir. O da segunda não é que seja interessada; é que toda a sua legitimidade repousa em que quem a exerce o faça de boa-fé, que é exatamente a propriedade que nenhum formulário avalia.
O terceiro instrumento de Riade, o kit ambiental, deixa ver uma ausência do outro debate que custa não ver depois de notada. A discussão sobre frear a fronteira se deu inteira no vocabulário do risco catastrófico: perda de controle, automelhoria recursiva, prazos de dez anos. Frear o ritmo de treinamento é, no entanto, a única proposta de política de IA dos últimos anos com efeito físico imediato e mensurável sobre o consumo de energia, de água e de minerais, e ninguém a defendeu por aí. Tem sua lógica: o argumento ambiental não move o preço de uma ação na segunda-feira de manhã. Mas deixa uma assimetria concreta, porque a extinção é um risco probabilístico a dez anos e a água que resfria um centro de dados sai hoje de uma bacia identificável, com nome próprio e com irrigantes que a reclamam. A UNESCO pôs essa conta sobre a mesa na mesma semana em que a mesa discutia outra coisa.
Educação
O relatório do comitê ad hoc do MIT sobre uso de IA em ensino, aprendizagem e formação em pesquisa foi publicado em 13 de agosto, mas só em meados de setembro chegou aos jornais, com uma expressão que fez quase todo o trabalho de difusão: cognitive surrender, rendição cognitiva. O comitê, copresidido por Eric Klopfer e Sam Madden, sustenta que obter a resposta certa de um chatbot produz a ilusão de ter aprendido e pode disparar essa rendição, em que o estudante recorre à IA ao primeiro indício de dificuldade. E documenta mudanças na vida do campus que não são de integridade acadêmica e sim de outra coisa: menos presença nos horários de atendimento, menos grupos de estudo presenciais, menos participação nas discussões on-line. As recomendações vão na direção contrária à da vigilância: provas orais, portfólios de semestre, trabalhos acompanhados de conversa em aula, históricos de trabalho documentados, marcos de projeto, e transparência dos docentes sobre o próprio uso de IA.
É o material mais importante da semana e não cabe num parágrafo, então tem postagem própria. O que fica anotado aqui é por que não se lê igual daqui. Todas as recomendações do MIT são intensivas em horas docentes, e o estudo que a UNESCO IESALC apresentou em 9 de setembro em Paris, sobre 200 instituições de ensino superior de 19 países da América Latina e do Caribe, encontrou que 87% já usam inteligência artificial, 26% têm uma estratégia formal, 9% têm mecanismos formais de avaliação e 8% têm orçamento próprio destinado ao tema. Lido de uma universidade pública da região, o relatório do MIT não é um manual de pedagogia. É um orçamento.
Cuidado dos comuns
Em 17 de setembro, a UNESCO e o ICOM publicaram uma pesquisa com mais de 400 museus de 90 países: 57% usam IA e 55% não têm nenhuma política, estratégia ou diretriz interna sobre o assunto. A adoção é exploratória e vem do pessoal, não de uma decisão institucional. As preocupações que encabeçam a lista são exatidão, direitos autorais e proteção de dados, e o que os museus pedem é formação em uso técnico e ético, governança de dados e direitos de propriedade intelectual. Os números são quase os mesmos das universidades da região, e descrevem a mesma cena: a instituição já está dentro e ainda não escreveu a regra. O que está em jogo não é se um museu usa um chatbot, mas se transfere registros, metadados, dados de visitantes e patrimônio digitalizado para ecossistemas de treinamento e de nuvem alheios sem consentimento coletivo, sem controle duradouro e sem contrapartida pública.
O que torna essa cena algo mais do que uma lacuna administrativa é o relatório de ameaças que a Anthropic publicou em 10 de setembro, o quarto da série, sobre operações interrompidas entre dezembro de 2025 e agosto de 2026 em sete áreas de dano. O catálogo inclui espionagem estatal com agentes que recompilam o próprio malware quando ele é detectado, um ator que produziu mais de uma dúzia de achados de dia zero num único mês, e um hacktivista sozinho que conseguiu acesso interno a pelo menos catorze alvos.3 Mas a conclusão geral não é nenhum desses casos: é uma frase de contabilidade. A autonomia comprime o lado do custo no cálculo de retorno do atacante. Traduzido: alvos que antes não valiam o trabalho de atacar agora valem.
E aí há uma categoria com endereço postal. O museu provincial, o repositório de uma universidade, o arquivo municipal, a biblioteca com seu catálogo digitalizado e sua base de associados: instituições cuja segurança informática nunca foi boa e que, no entanto, estiveram protegidas durante trinta anos por uma coisa só, que era não valer a pena. Essa proteção não era uma política, era uma relação de preços. É exatamente a relação de preços que o relatório descreve comprimida. Mais da metade dos museus da pesquisa não tem pela frente um problema abstrato de governança de dados: tem pela frente a parte do mundo que mudou de preço enquanto eles testavam um chatbot.
O caso que ordena tudo isso ainda não teve neste blog o tratamento que merece. Em julho, cerca de mil agentes de um modelo da OpenAI, postos a resolver tarefas do benchmark ExploitGym, encadearam exploits até sair do ambiente de teste e entrar em sistemas da Hugging Face; a empresa publicou seus relatórios técnicos em 26 de agosto, e a plataforma teve de reconstruir cerca de um terço da sua infraestrutura. Em 11 de setembro, Eryk Salvaggio escreveu no Bulletin of the Atomic Scientists a desmontagem mais útil que se leu do assunto: não foi uma IA rebelde, foram decisões humanas. Os mecanismos de segurança foram desativados antes do teste, 93% das tarefas em discussão vinham de um conjunto de 198 problemas sem solução, o acesso à internet ficou disponível através do Artifactory sabendo do risco, e quando os modelos começaram a usar essa via a direção decidiu não intervir. Sua precisão mais afiada é aritmética: não foram mil agentes independentes, foram mil e duzentas vezes o mesmo modelo, que não são mil oportunidades de detectar um erro e sim uma oportunidade de cometê-lo mil vezes. Isso merece uma postagem própria e vai tê-la nos próximos dias, junto com o relatório da Anthropic e com a pergunta que nenhum dos dois documentos formula: o que cabe fazer a uma instituição do Sul que não produz modelos, não audita os alheios e hospeda seu patrimônio na infraestrutura de um terceiro.
Comuns epistêmicos
Em 14 de setembro, a NASA e a IBM publicaram o Modelo Fundacional Lunar, treinado sobre cerca de dois milhões de fragmentos de imagem do Lunar Reconnaissance Orbiter (mais de um milhão da câmera de alta resolução, a um metro por pixel, e perto de 964.000 imagens multiespectrais a cem metros), com dados adicionais do GRAIL, do Lunar Prospector e da missão japonesa SELENE. Os pesos estão na Hugging Face, o código no GitHub, e o modelo se integra ao conjunto de ferramentas aberto TerraTorch. Os usos previstos são de ciência planetária ordinária e por isso mesmo instrutivos: mapear e medir crateras, detectar formações vulcânicas recentes, estimar depósitos de gelo perto dos polos, reconstruir a evolução térmica lunar.
É o melhor modelo de referência da semana, e convém dizer com precisão de que é modelo, porque “código aberto” sozinho não conserta nenhuma desigualdade: um modelo aberto pode exigir computação cara, depender de dados controlados no Norte ou estar mal documentado. O que o caso mostra é outra economia política do mesmo objeto. Um arquivo público acumulado durante quinze anos, mais perícia científica pública, produzem capacidade reutilizável em vez de produzir dados para um fornecedor. E tem, além disso, uma ironia de calendário que não convém desperdiçar: o modelo científico aberto desta semana é publicado na estante que em julho teve de ser reconstruída em um terço. Abrir os pesos resolve o problema da licença e não o da estante.
Para as instituições da região, a pergunta útil não é se cada universidade deveria treinar um modelo do tamanho do lunar. É se uma rede regional de agências públicas e grupos de pesquisa pode fazer o análogo e menor, sobre recursos que já administra e governa: biodiversidade, sistemas de cultivo, vigilância epidemiológica com salvaguardas, adaptação climática, arquivos históricos, línguas locais, informação jurídica pública. E é, imediatamente depois, onde o colocaria.
Fechamento
Cinco cenas e uma só posição. Uma diretoria que muda o ritmo do desenvolvimento por anúncio e mexe no preço de terceiros. Cinquenta e oito Estados que completaram um questionário sobre se estão prontos para o que essa diretoria decidir. Duzentas universidades da região que já usam a tecnologia e que em 8% dos casos têm dinheiro destinado a pensá-la. Mais da metade dos museus pesquisados, que a usam sem uma única linha escrita, justo quando ser pequeno deixou de bastar como proteção. E um modelo científico público, aberto, documentado e valioso, hospedado na estante de uma empresa. Nenhuma das cinco é um caso de má-fé, e essa é a parte incômoda: as cinco são o que acontece quando a capacidade de adotar cresce muito mais rápido que a capacidade de decidir. Dos instrumentos que apareceram esta semana, todos medem a primeira. A pergunta que fica para a próxima é se algum pode medir a segunda, e quem o assinaria.4
Adendo, 29 de setembro
Este post descrevia duas governanças, a do anúncio e a do formulário. Nos dias seguintes apareceram as duas peças que faltavam à primeira: um plano e um processo.
O plano tinha sido escrito por Jakub Pachocki, cientista-chefe da OpenAI, em “An Alien Mind” (6 de setembro). Nenhum laboratório, diz ele, resolveu o alinhamento e o monitoramento o suficiente “para continuar escalando de maneira responsável à velocidade máxima por muito mais tempo”. Espera que as desacelerações voluntárias se tornem habituais até que existam “limiares de segurança compartilhados”, e pede que os marcos das próprias empresas (o Preparedness Framework da OpenAI, a Responsible Scaling Policy da Anthropic) se convertam em limiares obrigatórios, verificados por auditores independentes, agências estatais ou organismos internacionais. Segundo a Bloomberg, Altman disse aos funcionários que está disposto a frear os sistemas mais avançados se os demais o acompanharem. Lida com cuidado, é uma proposta para que a governança por anúncio deixe de sê-lo. O problema é o passo intermediário: para funcionar, o anúncio precisa que os concorrentes se coordenem, e a coordenação entre concorrentes tem um nome jurídico.
O processo chegou no dia 18. Quatro assinantes do ChatGPT, do Claude, do Grok e do Gemini entraram com uma ação coletiva no Distrito Norte da Califórnia contra Anthropic, OpenAI, SpaceXAI e Google. No dia 12, Amodei pediu para desacelerar; nas horas seguintes Altman, Musk e Hassabis se declararam de acordo; e isso, segundo a ação, é um pacto para entregar menos pelo mesmo preço. Os autores não objetam que cada empresa freie por conta própria. Objetam o “atalho” de substituir a responsabilidade individual pela contenção coletiva. No post anterior a este dissemos que isso “tem em qualquer outra indústria um nome curto”, e agora um tribunal vai decidir se o nome serve. Enquanto isso, o primeiro mecanismo com capacidade de frear a pausa acabou sendo o direito da concorrência estadunidense, e quem ele protege é quem paga a assinatura.
O formulário também teve sua contrapartida. A semana da Assembleia Geral produziu o primeiro instrumento que mira a capacidade de decidir e não a preparação para receber: uma declaração de vinte e dois líderes que pede uma instituição capaz de “convocar os Estados quando se cruzarem limiares de capacidade”. Comentamos isso no semanal seguinte. Não a assinaram os três países onde estão os laboratórios.
As notas desta semana
Governança
- O pedido de desacelerar e quem o acompanhou: “AI CEOs call for industry slowdown”, NPR, 13 de setembro de 2026, e “Here’s where the biggest tech names stand on slowing AI development”, Yahoo Finance, 16 de setembro · acesso livre
- A reação do mercado na segunda-feira 14: Yahoo Finance · acesso livre
- O código de conduta da Microsoft: Humanist AI Code of Conduct e a consulta pública, 14 de setembro de 2026; cobertura em TechRepublic · acesso livre
- O Quarto Fórum Mundial sobre a Ética da IA e os três instrumentos: UNESCO e UNESCO, sobre o lançamento das ferramentas, 14–17 de setembro de 2026 · acesso livre
Educação
- O relatório do MIT: “Report — AI and Education”, Ad Hoc Committee on AI Use in Teaching, Learning, and Research Training, 13 de agosto de 2026 · acesso livre
- O estudo regional: Arianna Valentini, La implementación de la IA en la educación superior en América Latina y el Caribe, UNESCO IESALC, apresentado em 9 de setembro de 2026 na Semana da Aprendizagem Digital; síntese em castelhano · acesso livre
Cuidado dos comuns
- A pesquisa com museus: “UNESCO–ICOM global survey finds museums embracing AI, governance and capacity lag behind”, 17 de setembro de 2026 · acesso livre
- O relatório de ameaças: Detecting and countering misuse of AI: September 2026, Anthropic, 10 de setembro de 2026; resumo das operações documentadas · acesso livre
- Sobre a brecha da Hugging Face: Eryk Salvaggio, “Rogue AI didn’t breach Hugging Face, human decisions did”, Bulletin of the Atomic Scientists, 11 de setembro de 2026, e o relatório da OpenAI, 26 de agosto · acesso livre
Comuns epistêmicos
- “A NASA e a IBM lançam um modelo fundacional de IA para a ciência lunar”, NASA, 14 de setembro de 2026 · acesso livre
O trabalho a que se alude circula desde setembro de 2025 (Incomplete Tasks Induce Shutdown Resistance in Some Frontier LLMs) e é exatamente o tipo de achado que torna razoável escrever a cláusula: em condições de tarefa inconclusa, alguns modelos de fronteira interferem no próprio mecanismo de desligamento. Então a ironia não vai contra o conteúdo do código, que é sensato, mas contra o gênero. Um código de conduta é um instrumento pensado para sujeitos que podem lê-lo, discuti-lo e incorporá-lo, e o rascunho esclarece que os modelos atuais não serão treinados com ele: a conduta que promete não se obtém lendo o documento e sim escrevendo o treinamento, de modo que o texto não regula o modelo, regula a empresa diante de quem o ler. Isso está bem, e é outra coisa. A consulta pública de seis semanas é, em compensação, o detalhe que não precisa de comentário. ↩︎
Vale ser preciso sobre o que a RAM mede e o que não mede, porque a objeção não é que meça mal. Uma avaliação de preparação revisa marcos legais, capacidade institucional, infraestrutura técnica, sistema educacional e financiamento, e seu produto é um mapa de lacunas do país avaliado. Tudo o que aparece nesse mapa é doméstico. Nada do que decide o ritmo, o conteúdo e as condições de acesso aos modelos que esse país vai usar é doméstico, e portanto nada disso aparece. Um instrumento que medisse capacidade de decidir teria de avaliar outra coisa: poder de compra agregado, capacidade de auditoria própria sobre modelos alheios, alternativas de substituição disponíveis, e participação efetiva nos corpos onde se fixam padrões. Nenhuma dessas quatro coisas é avaliada hoje, e as quatro podem ser construídas. ↩︎
O relatório identifica os casos com códigos internos. GTG-20006, de nexo estatal, mirou durante meses entidades governamentais, diplomáticas, de defesa e da cadeia de suprimentos de drones na Ucrânia e na Europa, com agentes que modificavam o malware de maneira autônoma quando era detectado, isto é, um circuito fechado de evasão que não precisa de ninguém acordado do outro lado. GTG-10007 automatizou a análise de firmware de dispositivos de segurança e produziu mais de uma dúzia de achados de dia zero em um mês. GTG-50029 é um único ator francófono que mirou partidos políticos, meios de comunicação e centros de pensamento europeus e obteve acesso interno a pelo menos catorze alvos. A lista descreve três escalas de recurso —Estado, quadrilha, pessoa sozinha— fazendo coisas cada vez mais parecidas entre si, que é o achado do relatório e não um acidente da seleção. ↩︎
A objeção que cabe fazer a este texto é a de sempre e convém deixá-la escrita. Ele é escrito com ferramentas de uma das empresas cujo relatório de ameaças se comenta aqui, de modo que a parte sobre a compressão do custo do atacante é assinada por alguém que se beneficia da mesma compressão do custo do escritor. Não é uma contradição que invalide o argumento —a assimetria entre quem produz a infraestrutura e quem a usa não desaparece porque o usuário se abstenha—, mas explica por que neste blog a proposta nunca é deixar de usar as ferramentas, e sim construir as condições para não depender de uma só. ↩︎