Mercado · 13 de setembro de 2026
A classificação de dados parou de funcionar quando o agente virou o remetente
A Kiteworks comprou a Bonfy.AI para classificar e bloquear conteúdo no instante da troca, e não no repositório onde o arquivo dorme. A compra diz menos sobre as duas empresas e mais sobre uma categoria inteira que ficou desatualizada em dezoito meses.
O que aconteceu: a Kiteworks anunciou em 8 de setembro a aquisição da Bonfy.AI, empresa israelense fundada no início de 2024 por Gidi Cohen e Danny Kibel, que saiu do modo furtivo em junho de 2025 com US$ 9,5 milhões em rodada semente. O valor da transação não foi divulgado; a imprensa especializada estima algumas dezenas de milhões de dólares. A tecnologia adquirida classifica conteúdo sensível e aplica política em tempo real, de forma inline, sobre e-mail, compartilhamento de arquivos, aplicações SaaS, repositórios, assistentes de IA expostos à internet e agentes autônomos. O objetivo declarado é governar a troca de dados no momento em que ela ocorre, seja o remetente uma pessoa, um sistema ou um agente.
Compra pequena, em valor não divulgado, entre duas empresas que não estão no topo da lista de ninguém. Vale a atenção assim mesmo, porque o que está sendo comprado descreve bem o que deixou de funcionar.
O modelo que a categoria vinha usando
Prevenção de perda de dados se organizou, ao longo de quinze anos, em torno de uma premissa simples: descubra onde o dado sensível está, rotule, e aplique regra no rótulo. Varredura periódica do repositório, catálogo, etiqueta, política. O fluxo pressupõe que existe um intervalo entre o dado ser criado e o dado ser usado, e que nesse intervalo alguém classifica.
Esse intervalo encolheu até desaparecer em boa parte dos casos.
Quando um assistente gera um resumo a partir de três documentos internos e cola o resultado em uma mensagem, o conteúdo sensível que sai não é nenhum dos arquivos catalogados. É um texto novo, criado há dois segundos, sem rótulo, sem dono e sem passagem por repositório. A varredura noturna não tem o que varrer. A política construída sobre etiquetas não encontra etiqueta.
É esse buraco que a Kiteworks está comprando. E é por isso que a palavra que aparece na descrição do produto é runtime.
A conta que explica o apetite dos compradores
O Gartner projeta que o mercado de segurança para IA chegue a cerca de US$ 4,8 bilhões em 2027, alta de 68,7% sobre 2026, e a quase US$ 7,7 bilhões em 2028. Segurança de aplicações de IA é a maior fatia prevista para 2027, com cerca de US$ 851 milhões, seguida por controle de uso de IA, com US$ 749 milhões.
| Indicador | Número | Leitura |
|---|---|---|
| Mercado de segurança para IA em 2027 | ≈ US$ 4,8 bi | Alta de 68,7% sobre 2026, partindo de uma base pequena. |
| Segurança de aplicações de IA em 2027 | ≈ US$ 851 mi | Maior categoria isolada dentro do recorte. |
| Controle de uso de IA em 2027 | ≈ US$ 749 mi | É onde a compra da Bonfy.AI se encaixa. |
| Mercado total de segurança da informação em 2026 | ≈ US$ 244 bi | Proteger IA ainda é cerca de 1,5% do gasto total em segurança. |
Duas leituras opostas cabem nessa tabela, e as duas são defensáveis. A primeira: crescimento de 68,7% ao ano atrai capital, e categoria pequena com crescimento alto é exatamente o perfil que vira alvo de aquisição barata antes de ficar cara. A segunda: 1,5% do orçamento total dedicado a proteger a tecnologia que absorveu a maior parte do investimento corporativo dos últimos três anos é um descompasso que não se explica por prioridade, e sim por ninguém saber ainda o que comprar.
A consolidação que se vê agora é o mercado tentando responder à segunda leitura vendendo produto pronto para a primeira.
O que isso significa para quem compra
A promessa de classificação inline é atraente e tem um custo que raramente aparece no material comercial: para classificar no momento da troca, o produto precisa estar no caminho da troca. Isso significa um novo ponto de inspeção sobre e-mail, sobre tráfego de SaaS e sobre a conversa com o assistente de IA. Latência, falso positivo que bloqueia um envio legítimo e um novo repositório de conteúdo inspecionado que passa a ser, ele próprio, um ativo sensível.
No Brasil há um agravante específico. Conteúdo inspecionado inline inclui dado pessoal tratado sob a LGPD, e a inspeção é um novo tratamento, com base legal própria, retenção própria e registro próprio no inventário. Comprar a ferramenta sem mapear isso antes troca um problema de vazamento por um problema de conformidade.
Leitura LATAMSEC
Para quem já tem DLP: a pergunta útil não é se a ferramenta atual cobre IA. É quanto do conteúdo sensível que sai da sua organização hoje passou por um repositório antes de sair. Se a estimativa honesta estiver abaixo de metade, a categoria inteira que você comprou está endereçando a metade menor do problema.
Para quem está avaliando compra: peça a demonstração com conteúdo gerado na hora, não com arquivo de teste pré-classificado. A diferença entre os dois cenários é precisamente o que está sendo vendido.
Para o comitê: movimento de consolidação nessa faixa de preço costuma anteceder a absorção da categoria por plataformas maiores em doze a dezoito meses. Contrato longo assinado agora com fornecedor pequeno tem chance relevante de terminar dentro de um portfólio que você não escolheu.
Outros sinais do mercado
US$ 9,5 milhões em rodada semente em junho de 2025 e venda em setembro de 2026. Ciclo curto indica categoria com janela estreita de independência.
O recorte não existia como item separado dois anos atrás. Em 2027 é projetado em US$ 749 milhões, quase empatado com segurança de aplicações de IA.
A tecnologia adquirida trata pessoa, máquina e agente como remetentes equivalentes. Isso é uma decisão de arquitetura, não de marketing.
Cerca de 1,5% do gasto total em segurança da informação, sobre uma superfície que já responde por parte relevante da operação.
Fontes e aprofundamento
- Kiteworks · Kiteworks Acquires Bonfy.AI: Runtime Data Classification (08/09/2026), comunicado oficial da aquisição.
- Gartner · Gartner Forecasts the Market for Securing AI Will Reach Almost $5 Billion in 2027, com a abertura por categoria.
- Bonfy.AI · descrição da plataforma de classificação e aplicação de política inline.
- OWASP · Top 10 for Large Language Model Applications, referência para o risco de vazamento por saída gerada.