Saltar para o conteúdo

AI Act da UE 2026: checklist empresarial para automação com IA

Resumo da decisão: Guia prático após 2 de agosto de 2026 sobre papéis, risco, transparência, supervisão humana, fornecedores e pilotos seguros.

Decisão: classifique o uso, não a ferramenta

O que importa é o que o sistema faz e o papel da empresa, não o nome do modelo. O mesmo assistente pode ter baixo impacto ao redigir internamente e impacto maior ao acionar decisões sobre pessoas. Registe finalidade, pessoas, dados, ações automáticas e intervenção humana.

Este guia não é aconselhamento jurídico. Obrigações dependem do país, setor, risco e papel. Comece por um piloto reversível, mensurável e aprovado por uma pessoa; confirme limites nas fontes oficiais atuais.

O que mudou em 2 de agosto de 2026?

Segundo a Comissão Europeia, o AI Office e autoridades nacionais começaram a aplicar disposições específicas. Regras de transparência do artigo 50 passaram a abranger certos sistemas interativos e conteúdos sintéticos: pode ser necessário informar a interação com IA e marcar deepfakes ou outros conteúdos. Prazos de alto risco podem ser posteriores.

O inventário deve incluir finalidade, papel, mercado, dados, pessoas afetadas, saída e data aplicável. Revalide o calendário oficial antes de contratar ou decidir juridicamente.

Mapa de papéis

Quem coloca um sistema no mercado com o seu nome pode ser fornecedor; quem o usa para trabalhadores ou clientes, responsável pela implantação. Integrar um modelo geral num produto pode criar papel downstream. Veja quem define a finalidade, altera, escolhe dados e responde aos utilizadores.

Registe donos de negócio/técnico, fornecedor, versão, dados, ação, aprovação, aviso, retenção, paragem e revisão. Reavalie após mudanças.

Triagem em quatro grupos

Um: pare e peça análise para possível prática proibida. Dois: avalie alto risco em emprego, crédito, educação, infraestrutura ou serviços essenciais. Três: reveja transparência de chatbots e media sintéticos. Quatro: até ferramentas internas exigem dados, segurança, precisão e supervisão.

Considere sistemas ligados, reversibilidade, número de pessoas, dados pessoais, custo do erro e tempo de intervenção. Na dúvida, mantenha apenas recomendações.

Checklist de transparência do artigo 50

Um aviso exigido deve ser oportuno, claro e acessível, não escondido na política de privacidade. Para imagem, áudio, vídeo ou texto de interesse público, verifique rótulos visíveis, marcações legíveis por máquina e exceções.

Teste idioma, leitor de ecrã, persistência na exportação, apoio humano e prova de versão. Confirme transições para sistemas antigos no guia oficial.

Controlos técnicos e operacionais

Use o ciclo NIST AI RMF: governar, mapear, medir e gerir. Defina sucesso, limite de erro e paragem antes do piloto. Teste documentos ausentes, instruções contraditórias, outras línguas, pedidos não autorizados e falhas.

Para agentes, aplique OWASP: funções mínimas, início só de leitura, aprovação humana para enviar/pagar/apagar, segredos fora do modelo e log completo. Planeie recuperação de injection, fuga, saída errada e falha do fornecedor.

Plano de 30 dias

Dias 1-5 inventário e donos; 6-10 papel/risco; 11-15 avisos, passagem humana, permissões, retenção e contratos; 16-23 testes; 24-30 piloto limitado e decisão.

Não é certificado. Escolha processo reversível e mensurável. Use o guia de mapeamento e a comparação RPA-IA.

Matriz de fornecedor e piloto

Peça por escrito modelos/subcontratantes, local e prazo dos dados, treino, segurança, incidentes, versões, marcação, logs, portabilidade e saída. “Conforme AI Act” não basta: exija controlo, obrigação e papel.

Cenário modelo: uma PME classifica e-mails e cria rascunhos. Uma pessoa envia, casos sensíveis escalam e a IA não apaga nem paga. Meça erros, correções, incidentes e recuperação. É uma hipótese, não resultado de cliente.

Metodologia

As afirmações são avaliadas quanto à viabilidade, custo, risco e mensuração. Os cálculos ilustrativos são pressupostos; decisões legais e de segurança exigem fontes primárias.

Nota de fontes

As ligações e documentos citados são pontos de partida. Não são publicados resultados de clientes não verificados.

Registo de alterações

— A revisão editorial nativa aguarda o portal de publicação v3.0.

Perguntas frequentes

Todo sistema de IA é de alto risco?

Não. Depende da finalidade, domínio e função real; ainda pode haver deveres de transparência, privacidade ou segurança.

Um chatbot deve dizer que é IA?

O artigo 50 prevê avisos para certos sistemas interativos. Confirme papel, uso e exceções no guia oficial.

Uma empresa fora da UE pode ser afetada?

Oferta no mercado da UE, utilização dirigida a pessoas na UE ou papel na cadeia pode exigir análise de âmbito.

Que documentos guardar?

Finalidade, donos, papel/risco, fluxo de dados, supervisão, testes, versão/fornecedor, aviso, incidentes e alterações.

É possível pilotar antes de concluir a análise?

Pode ser possível um teste reversível, limitado e aprovado por humanos. Não ative ações consequenciais enquanto houver incerteza.