A corte não decidiu que laboratórios precisam abandonar salvaguardas. Mas validou uma leitura em que o Pentágono pode excluir um fornecedor quando restrições incorporadas ao modelo criam incerteza sobre seu funcionamento em missões militares autorizadas.
Uma decisão de 25 de setembro da Corte de Apelações do Distrito de Columbia deu ao Pentágono uma vitória importante em sua disputa com a Anthropic. Por 2 votos a 1, o tribunal manteve uma ação de aquisição que exclui o Claude da cadeia de suprimentos militar sob a Federal Acquisition Supply Chain Security Act (FASCSA), depois de a empresa se recusar a aceitar uma cláusula de uso para “todos os fins lícitos” sem preservar duas restrições: armas totalmente autônomas e vigilância doméstica em massa.
O alcance da decisão vai além de um contrato específico porque a maioria aceitou um argumento que pode se tornar central nas próximas compras governamentais de IA: salvaguardas incorporadas pelo próprio fornecedor podem ser tratadas como risco operacional quando impedem ou tornam incerta a execução de funções que o governo considera necessárias.
Ao mesmo tempo, o julgamento não cria uma obrigação geral de que empresas forneçam modelos sem limites nem resolve toda a disputa jurídica entre a Anthropic e o governo.

A linha que emerge do caso, portanto, não é simplesmente “segurança versus ausência de segurança”. A questão passa a ser quem controla, no fim, as restrições operacionais de um modelo usado em sistemas militares e como esse controle é definido no contrato e na arquitetura de implantação.
A corte tratou os guardrails como uma questão de disponibilidade operacional
Na decisão do D.C. Circuit, a maioria concluiu que havia base suficiente para o Departamento de Defesa considerar que as restrições do Claude poderiam afetar o “funcionamento, uso ou operação” de sistemas do governo.
O tribunal destacou que a Anthropic programa comportamentos e recusas em versões sucessivas do modelo e que essas limitações já haviam bloqueado tarefas solicitadas por usuários governamentais.
Esse ponto desloca a discussão. Para a Anthropic, as duas exceções representam limites de uso definidos pelo fornecedor. Para o Pentágono, quando esses limites são incorporados ao modelo e podem aparecer dentro de aplicações maiores, eles também se tornam uma variável de confiabilidade do sistema.
A maioria aceitou essa segunda leitura para fins da FASCSA.

A decisão também registrou uma distinção técnica importante. A Anthropic afirmou que não consegue acessar, alterar ou desligar em tempo real modelos já entregues a ambientes classificados. A corte, porém, entendeu que a capacidade de definir guardrails e pesos nas versões futuras ainda poderia alterar o comportamento disponível ao Departamento ao longo do tempo.
Isso cria uma questão relevante para contratos de IA de fronteira porque esses produtos não são componentes estáticos. Modelos recebem atualizações frequentes, camadas de segurança podem mudar e novas capacidades são liberadas por versão.
Em um sistema militar, a pergunta de aquisição deixa de ser apenas se o software funciona hoje e passa a incluir quem controla seu comportamento amanhã.
O caso não proíbe fornecedores de manter restrições
Uma leitura mais ampla do julgamento seria dizer que laboratórios agora precisam escolher entre guardrails e contratos militares. As evidências disponíveis não sustentam essa conclusão.
Em fevereiro, a OpenAI anunciou um acordo com o Departamento de Defesa para uso em ambientes classificados mantendo três linhas vermelhas declaradas, incluindo vigilância doméstica em massa e direção independente de armas autônomas.
Segundo a empresa, essas limitações foram implementadas por uma combinação de cláusulas contratuais, implantação apenas em nuvem, manutenção do safety stack e participação de pessoal autorizado da própria OpenAI.
Esse arranjo mostra um caminho diferente: em vez de depender principalmente de recusas codificadas no comportamento do modelo, o fornecedor pode tentar transformar limites de uso em controles contratuais, arquitetônicos e operacionais que o governo aceite como compatíveis com a missão.

É justamente aí que o caso Anthropic pode alterar os incentivos do mercado.
Laboratórios interessados em contratos militares tendem a enfrentar mais pressão para demonstrar, antes da assinatura, como seus mecanismos de segurança se comportam em sistemas classificados, quem tem autoridade para modificá-los, o que acontece durante uma atualização de modelo e quais restrições são tecnicamente impostas pelo fornecedor.
Uma decisão favorável ao Pentágono não encerra o conflito jurídico
O quadro continua mais fragmentado do que o termo “blacklist” sugere.
Em agosto, uma juíza federal na Califórnia considerou ilegal uma designação paralela da Anthropic sob outra base legal e bloqueou medidas mais amplas, incluindo a tentativa de impedir contratados militares de manter qualquer relação comercial com a empresa.
A decisão tratou de um regime estatutário diferente daquele examinado agora pelo D.C. Circuit.
A maioria da corte de apelações fez essa distinção de forma explícita. Para ela, a definição de “supply chain risk” usada pela FASCSA é mais ampla e não exige que o fornecedor seja um adversário ou aja com intenção maliciosa.
O foco pode estar no efeito que o controle do fornecedor exerce sobre o funcionamento do produto.
A juíza Karen LeCraft Henderson discordou. Em voto dissidente, alertou que essa interpretação dá ao governo poder para exigir mudanças nas políticas de uso de um fornecedor sob o risco de classificá-lo como ameaça à cadeia de suprimentos.
Essa divergência importa porque mostra que o problema não é apenas técnico. Ele envolve o limite entre a discricionariedade normal de um comprador público e o uso de instrumentos de segurança nacional como mecanismo de pressão contratual.
O maior efeito pode aparecer antes mesmo de novos processos
Em julho de 2025, o Departamento de Defesa havia concedido à Anthropic, Google, OpenAI e xAI acordos de prototipagem com teto de US$ 200 milhões para desenvolver capacidades de IA de fronteira em missões militares e empresariais.
A estratégia oficial era ampliar a experiência do governo com vários fornecedores, e não depender de um único laboratório.
Com a disputa, esse modelo de competição ganha uma nova camada.
Desempenho, preço e segurança continuarão importantes, mas compradores militares também podem avaliar a previsibilidade do fornecedor: se determinadas funções são bloqueadas unilateralmente, se uma atualização altera capacidades já integradas e se o governo dispõe de alternativas quando uma restrição entra em conflito com uma missão.
Para os laboratórios, o risco é assimétrico.
Eles continuam livres para definir políticas e restrições próprias. Mas, quando essas restrições se tornam parte do comportamento técnico de um produto integrado a sistemas de defesa, a decisão do D.C. Circuit dá ao Pentágono mais espaço para tratá-las como questão de aquisição e continuidade operacional, e não apenas como preferência ética do fornecedor.
Isso pode mudar a forma como contratos futuros são negociados.
Guardrails deixam de ser apenas uma característica interna do modelo e passam a ser um elemento que precisa ser traduzido para linguagem contratual: quem controla a restrição, quando ela pode ser alterada, quais funções ficam indisponíveis e quem assume o risco caso o comportamento do sistema mude.
O que observar agora
A Anthropic disse que discorda do julgamento e avalia suas opções, incluindo pedir revisão pelo plenário da corte de apelações.
O próximo sinal jurídico será se a empresa buscar essa revisão ou levar a disputa adiante.
No mercado, porém, o indicador mais importante será contratual.
Os próximos acordos entre laboratórios de fronteira e o governo mostrarão se as cláusulas de “uso lícito” passam a vir acompanhadas de definições mais detalhadas sobre guardrails, atualização de modelos, controle de safety stacks e responsabilidade por indisponibilidade funcional.
Se isso acontecer, o caso Anthropic terá produzido um efeito que vai além da exclusão de um fornecedor: a governança interna dos modelos passará a ocupar formalmente espaço no procurement militar.
Nesse cenário, a capacidade de manter salvaguardas não desaparece. Mas passa a depender cada vez mais de como essas salvaguardas são negociadas e implementadas antes de o modelo entrar na cadeia operacional do Estado.



