← Voltar ao blog

O prazo para o Ato da IA que já passou, e o que fazer sobre isso

A data principal de conformidade da Lei de IA da UE foi 2 de agosto de 2026. Um guia prático sobre quais obrigações se aplicam a uma empresa de porte médio e quais não se aplicam.

Lei de Inteligência Artificial da UE entrou em vigor em agosto de 2024 com um cronograma escalonado, e a data mais ampla de conformidade - 2 de agosto de 2026 - passou no mês passado. Se ninguém na sua empresa marcou isso, você não é incomum. Você também não está necessariamente exposto. A maior parte da regulamentação não se aplica à maioria das empresas, e a maneira mais rápida de colocar isso sob controle é determinar qual pequena parte se aplica a você.

Fornecedor ou Implementador

A Lei divide as responsabilidades entre a organização que constrói e coloca um sistema de IA no mercado (o fornecedor) e a organização que utiliza um sistema de IA sob sua própria autoridade (o implementador). Quase todas as obrigações sobre as quais as pessoas estão preocupadas - avaliação de conformidade, documentação técnica, marcação CE, sistemas de gestão da qualidade - recaiem sobre os fornecedores. Se você compra sua IA de fornecedores, você é um implementador, e suas responsabilidades são menores e principalmente organizacionais.

Dois aspectos o ligam independentemente: as proibições sobre práticas de risco inaceitável foram aplicadas desde fevereiro de 2025. Da mesma forma, o Artigo 4, que exige que você garanta um nível suficiente de alfabetização em IA entre os funcionários que operam a IA em seu nome. Ele não tem limiar e nem isenção para pequenas empresas. Os registros de treinamento são a evidência.

As datas, na ordem:

Fevereiro de 2025 trouxe as proibições e a obrigação de alfabetização. Agosto de 2025 trouxe obrigações para provedores de modelos de uso geral e ativou o regime de penalidades. Agosto de 2026 trouxe as regras de alto risco para os casos de uso do Anexo III e as regras de transparência no Artigo 50. Agosto de 2027 abrange a IA incorporada como componente de segurança em produtos já regulados e modelos de uso geral mais antigos.

Uma ressalva: a Comissão propôs adiar alguns prazos de alto risco, ligados à prontidão de padrões harmonizados. Fique atento, mas não planeje com base nisso. As proibições, a obrigação de alfabetização e as regras de transparência não fazem parte dessa discussão, e são as que uma empresa de porte médio é mais provável de violar atualmente.

Construa uma lista, não uma política

O primeiro entregável é um inventário, não um quadro. Liste todos os sistemas de IA em uso, incluindo aqueles que você não comprou intencionalmente: a classificação CV dentro do seu sistema de rastreamento de candidatos, a pontuação em sua ferramenta de crédito ou fraude, o assistente que a equipe financeira ativou no último trimestre, o chatbot no seu site. A IA sombra dentro de SaaS adquiridos é onde o verdadeiro risco de classificação esconde-se. Dê a cada entrada um proprietário nomeado na empresa, não em TI.

Em seguida, classifique cada uma delas. Práticas proibidas são raras, mas não exóticas - a inferência de emoções no local de trabalho é proibida expressamente, e várias ferramentas de RH e bem-estar vendem exatamente isso. O alto risco do Anexo III abrange recrutamento e gestão de trabalhadores, avaliação de crédito para indivíduos, educação e acesso a serviços essenciais. As obrigações de transparência abrangem chatbots, mídia sintética e texto gerado por IA publicado para informar o público. Tudo o mais é de risco mínimo e não carrega obrigações. Em uma empresa típica de porte médio, isso representa a grande maioria da lista.

Se algo cair na caixa de alto risco

Como implementador, você deve:

  • Usar o sistema de acordo com as instruções do fornecedor e manter essas instruções.
  • Designar supervisão humana para pessoas com competência, treinamento e autoridade para sobrescrever o sistema.
  • Garantir que os dados de entrada sejam relevantes e representativos para o propósito pretendido.
  • Retenha logs gerados automaticamente por pelo menos seis meses.
  • Informe os trabalhadores e seus representantes antes de colocar o sistema em funcionamento.
  • Informe os indivíduos afetados quando uma decisão sobre eles envolver o sistema, e explique-a sob solicitação.

Essa é uma tarefa de gestão, não um programa de engenharia.

A linha que você pode cruzar sem perceber

O Artigo 25 transforma um implementador em um fornecedor - com a plena carga de conformidade - se você colocar seu próprio nome ou marca comercial em um sistema, modificá-lo substancialmente ou repurificar um sistema de uso geral para um uso de alto risco. Ajustar um modelo em seus dados históricos de contratação e apontá-lo para triagem de candidatos cruza essa linha. Revise qualquer construção interna contra isso antes de enviá-la e peça aos fornecedores que declarem conformidade, forneçam instruções de uso e a capacidade de registro que você é obrigado a manter.

As apostas e o próximo passo

As práticas proibidas carregam multas de até €35 milhões ou 7% da receita global; a maioria das outras infrações até €15 milhões ou 3%, com pequenas empresas avaliadas na figura mais baixa. O risco real para uma empresa de porte médio não é uma multa de manchete, mas uma questão de aplicação que você não pode responder, de um regulador, auditor ou cliente.

Dê a isso um trimestre. Faça o inventário, classifique, feche as lacunas de transparência, registre seu treinamento. Onde a classificação for genuinamente obscura, é aí que vale a pena investir alguém que faz isso frequentemente - a parte que assumimos quando os clientes perguntam.

Artigos · Hercules A

Ideias para adaptar a sua empresa à IA.

Contact