AI Act: o que a lei europeia de IA exige e como se preparar

O Regulamento (UE) 2024/1689, o AI Act, classifica sistemas de inteligência artificial por risco e impõe obrigações a quem os desenvolve e a quem os usa, inclusive fora da Europa. A Privacy Tools inventaria e controla esses sistemas.

Ilustração: conformidade com GDPR, LGPD, ISO e AI Act
Ilustração: múltiplos frameworks em um só ambiente

O que o AI Act exige

O AI Act é a primeira lei abrangente sobre inteligência artificial, com aplicação escalonada desde agosto de 2024. Fonte oficial: texto do regulamento no EUR-Lex.

As principais obrigações do regulamento são:

A quem se aplica, prazos e sanções

O que o regulamento define para fornecedores e usuários de sistemas de IA:

Como a Privacy Tools atende ao AI Act

O módulo de Governança de IA inventaria os sistemas de IA da organização, classifica cada um por nível de risco e registra finalidade, dados usados, fornecedores e controles. A Gestão de Riscos e os Diagnósticos e Avaliações aplicam avaliações com base no AI Act, na ISO/IEC 42001 e no NIST AI RMF.

A Gestão de Auditorias comprova os controles de alto risco; a Capacitação registra o letramento em IA das equipes; o Workflow automatiza aprovações e revisões. O mesmo inventário atende ao PL 2338/2023, em tramitação no Brasil.

Ilustração: conformidade global com análise, segurança e indicadores

Inventário de sistemas de IA com classificação de risco

Avaliações com base no AI Act, ISO/IEC 42001 e NIST AI RMF

Controles de alto risco documentados e auditáveis

Letramento em IA com trilhas e registro por colaborador

Supervisão humana com aprovações e revisões em fluxo

Governança de IA no mesmo ambiente da privacidade e dos riscos

Tire suas dúvidas

1. O que é o AI Act?

O AI Act (Regulamento (UE) 2024/1689) é a lei da União Europeia sobre inteligência artificial. Ele classifica os sistemas de IA por nível de risco, proíbe algumas práticas, impõe obrigações a sistemas de alto risco e a modelos de propósito geral e exige transparência no uso de IA com pessoas.

Sim, quando o sistema de IA é colocado no mercado da UE ou quando o resultado produzido por ele é usado na União Europeia (art. 2), mesmo que a empresa não tenha sede lá. Fornecedores de fora da UE precisam indicar um representante autorizado no bloco.

São os sistemas listados no anexo III, como os usados em recrutamento, avaliação de crédito, educação, infraestruturas críticas, serviços públicos essenciais e aplicação da lei, além dos componentes de segurança de produtos regulados. Eles exigem gestão de riscos, governança de dados, documentação técnica, registros, supervisão humana e avaliação de conformidade.

Até € 35 milhões ou 7% do faturamento global anual por práticas proibidas; até € 15 milhões ou 3% por descumprimento das demais obrigações; e até € 7,5 milhões ou 1% por informações incorretas às autoridades (art. 99). Para PMEs e startups, aplica-se o menor dos dois valores.

O PL 2338/2023, em tramitação no Congresso Nacional, segue a mesma lógica de classificação por risco. Mesmo antes de uma lei brasileira, a LGPD já regula decisões automatizadas (art. 20) e clientes e auditorias pedem evidências de governança de IA. O inventário feito para o AI Act serve de base para a lei brasileira.

Pronto para estruturar a governança de IA?

Fale com um de nossos especialistas e veja como inventariar, classificar e controlar os sistemas de IA da sua organização.

Tela da plataforma Privacy Tools