O Regulamento (UE) 2024/1689, o AI Act, classifica sistemas de inteligência artificial por risco e impõe obrigações a quem os desenvolve e a quem os usa, inclusive fora da Europa. A Privacy Tools inventaria e controla esses sistemas.
O AI Act é a primeira lei abrangente sobre inteligência artificial, com aplicação escalonada desde agosto de 2024. Fonte oficial: texto do regulamento no EUR-Lex.
As principais obrigações do regulamento são:
O que o regulamento define para fornecedores e usuários de sistemas de IA:
O módulo de Governança de IA inventaria os sistemas de IA da organização, classifica cada um por nível de risco e registra finalidade, dados usados, fornecedores e controles. A Gestão de Riscos e os Diagnósticos e Avaliações aplicam avaliações com base no AI Act, na ISO/IEC 42001 e no NIST AI RMF.
A Gestão de Auditorias comprova os controles de alto risco; a Capacitação registra o letramento em IA das equipes; o Workflow automatiza aprovações e revisões. O mesmo inventário atende ao PL 2338/2023, em tramitação no Brasil.
Inventário de sistemas de IA com classificação de risco
Avaliações com base no AI Act, ISO/IEC 42001 e NIST AI RMF
Controles de alto risco documentados e auditáveis
Letramento em IA com trilhas e registro por colaborador
Supervisão humana com aprovações e revisões em fluxo
O AI Act (Regulamento (UE) 2024/1689) é a lei da União Europeia sobre inteligência artificial. Ele classifica os sistemas de IA por nível de risco, proíbe algumas práticas, impõe obrigações a sistemas de alto risco e a modelos de propósito geral e exige transparência no uso de IA com pessoas.
Sim, quando o sistema de IA é colocado no mercado da UE ou quando o resultado produzido por ele é usado na União Europeia (art. 2), mesmo que a empresa não tenha sede lá. Fornecedores de fora da UE precisam indicar um representante autorizado no bloco.
São os sistemas listados no anexo III, como os usados em recrutamento, avaliação de crédito, educação, infraestruturas críticas, serviços públicos essenciais e aplicação da lei, além dos componentes de segurança de produtos regulados. Eles exigem gestão de riscos, governança de dados, documentação técnica, registros, supervisão humana e avaliação de conformidade.
Até € 35 milhões ou 7% do faturamento global anual por práticas proibidas; até € 15 milhões ou 3% por descumprimento das demais obrigações; e até € 7,5 milhões ou 1% por informações incorretas às autoridades (art. 99). Para PMEs e startups, aplica-se o menor dos dois valores.
O PL 2338/2023, em tramitação no Congresso Nacional, segue a mesma lógica de classificação por risco. Mesmo antes de uma lei brasileira, a LGPD já regula decisões automatizadas (art. 20) e clientes e auditorias pedem evidências de governança de IA. O inventário feito para o AI Act serve de base para a lei brasileira.
Fale com um de nossos especialistas e veja como inventariar, classificar e controlar os sistemas de IA da sua organização.

















