Conformidade com o Regulamento Europeu de IA: coimas GPAI em vigor e alto risco a partir de dezembro de 2027
O diagnóstico de conformidade com o Regulamento Europeu de IA custa 4.500-9.000 € e é entregue em 2-3 semanas: fica a saber que sistemas de IA usa, o seu nível de risco e o que lhe falta. A literacia em IA e as proibições aplicam-se desde 2025, a IA de alto risco do Anexo III é exigida a partir de 2 de dezembro de 2027 e as coimas chegam a 35M€ ou 7% do volume de negócios mundial.
- 35M€ Coima máxima (7% volume de negócios)
- 01 · Inventário Sistemas, dados e riscos
- 02 · Risco Classificação e limiares
- 03 · Controlos Medidas técnicas e organizativas
- 04 · Evidência Registos que o demonstram
- 05 · Auditoria Interna e externa
- 06 · Responsável Uma pessoa responde
- Cada achado atualiza os controlos
- ISO 27001 Segurança da informação
- ISO 42001 Gestão de sistemas de IA
- ENS Esquema Nacional de Segurança espanhol
- 5,0 no Clutch · avaliações verificadas
- Desde 2009 Engenharia de software e IA
Em números
O estado da regulação de IA
Números do regulamento que exigem ação agora.
- 15M€ Alto risco e GPAI Ou 3% do volume de negócios por incumprir obrigações de alto risco ou de fornecedores GPAI
- 2 fev 2025 Já em vigor Medidas de literacia em IA (Art. 4) e práticas proibidas
- 2 dez 2027 Alto risco (Anexo III) Data fixada pelo Regulamento (UE) 2026/1744; antes era 2 de agosto de 2026
Porquê
Calendário do Regulamento Europeu de IA: prazos já em vigor
O que já se aplica e o que chega até 2028, com as alterações do Regulamento (UE) 2026/1744.
2 de fevereiro de 2025 (JÁ EM VIGOR): literacia em IA do pessoal (Art. 4) e proibição das práticas de IA inaceitáveis (manipulação subliminar, pontuação social, vigilância biométrica massiva). 2 de agosto de 2025 (JÁ EM VIGOR): obrigações para os modelos de IA de finalidade geral (GPAI), quadro de governação e regime geral de sanções. 2 de agosto de 2026 (JÁ EM VIGOR): aplicação geral do regulamento, obrigações de transparência (Art. 50) e coimas aos fornecedores de modelos GPAI. 2 de dezembro de 2026 (PRÓXIMO PRAZO): novas práticas proibidas (conteúdo sexual não consentido e material de abuso sexual infantil gerados com IA) e marcação do conteúdo gerado por sistemas que já estavam no mercado. 2 de agosto de 2027: modelos GPAI colocados no mercado antes de 2 de agosto de 2025. 2 de dezembro de 2027: requisitos completos para os sistemas de IA de alto risco do Anexo III (gestão de riscos, qualidade dos dados, transparência, supervisão humana, robustez). 2 de agosto de 2028: IA de alto risco integrada em produtos regulados do Anexo I (máquinas, dispositivos médicos, brinquedos). As datas de alto risco são as do Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026.
- 3 Prazos em vigor
- 2 dez 2026 Próximo
- 35M€ Coima máx.
O que inclui
O que inclui o nosso serviço
De inventário a conformidade documentada.
- Formação em literacia IA: para cumprir a obrigação de adotar medidas de literacia (Art. 4, na redação do Regulamento 2026/1744) com o pessoal que utiliza ou supervisiona sistemas de IA
- Inventário e classificação de sistemas IA: mapeamento de todos os usos de IA e classificação por nível de risco (mínimo, limitado, alto, inaceitável)
- Avaliação de risco: análise de impacto em direitos fundamentais para sistemas de alto risco conforme o Anexo III
- Documentação técnica: registo de dados de treino, métricas de desempenho, vieses detetados e medidas de mitigação
- Preparação para avaliação de conformidade: preparamos a sua organização para auditorias de organismos notificados
- Conformidade de chatbots e funcionalidades IA: transparência, identificação de conteúdo gerado e direitos do utilizador
Definição
O que é o Regulamento Europeu de IA?
O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) é a primeira regulação integral de inteligência artificial do mundo. Estabelece um quadro legal baseado no nível de risco de cada sistema de IA: práticas proibidas, obrigações para IA de alto risco, requisitos de transparência e a obrigação de adotar medidas de literacia em IA (Art. 4, na redação do Regulamento 2026/1744).
Porquê
IA privada: o caminho mais curto para a conformidade
Os seus dados, a sua IA. Impossível de copiar, mais fácil de auditar.
Cumprir o Regulamento Europeu de IA é muito mais simples quando controla o sistema. Uma IA privada, com os seus dados na sua própria infraestrutura (RAG privado, modelos sob o seu controlo), dá-lhe exatamente o que a lei exige: rastreabilidade das decisões, governação dos dados, transparência e supervisão humana real. Depender de um SaaS opaco de terceiros deixa essas obrigações fora do seu alcance, porque não vê que dados entram, como se decide nem onde são processados. Montamos o seu RAG empresarial sobre dados que não saem do seu controlo e acompanhamo-lo com consultoria de IA para que a arquitetura e a conformidade avancem juntas.
- Seu controlo Dados
- Completa Rastreabilidade
- Mais simples Auditoria
Resumo
Resumo executivo
O que precisa de saber para agir.
O Regulamento Europeu de IA já tem três prazos em vigor: desde 2 de fevereiro de 2025 é preciso adotar medidas de literacia em IA (Art. 4) e estão proibidas as práticas de IA inaceitáveis; desde 2 de agosto de 2025 os modelos GPAI têm obrigações de transparência e governação, e desde 2 de agosto de 2026 aplicam-se a transparência do Art. 50 e as coimas aos fornecedores GPAI. O prazo principal é agora 2 de dezembro de 2027: o Regulamento (UE) 2026/1744 adiou para essa data os requisitos de gestão de riscos, qualidade dos dados, transparência e supervisão humana para a IA de alto risco do Anexo III.
As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios mundial. O adiamento dá margem, não isenção: quem chegar ao prazo com o processo pronto evita sanções e ganha vantagem sobre concorrentes que ainda não se mexeram. O ponto de partida é o diagnóstico: saber que sistemas de IA tem, o seu nível de risco e o que lhe falta.
- 35M€ Coima máxima (7% volume de negócios)
- 2 dez 2027 Alto risco (Anexo III)
- 2-3 sem Diagnóstico de conformidade
Para o CTO
Resumo para CTO / equipa técnica
Requisitos técnicos e framework de conformidade.
O Regulamento Europeu de IA exige um sistema de gestão de riscos contínuo para IA de alto risco: documentação do dataset de treino (proveniência, qualidade, vieses), métricas de desempenho e equidade (fairness), logging de decisões automatizadas, mecanismos de supervisão humana (human-in-the-loop) e testes de robustez ante adversarial attacks, terreno que partilhamos com o nosso serviço de cibersegurança.
Para chatbots e funcionalidades IA visíveis ao utilizador, a lei exige transparência clara: o utilizador deve saber que interage com IA, o conteúdo gerado por IA deve ser identificado como tal (incluindo deepfakes) e deve existir um mecanismo para solicitar intervenção humana. Os modelos GPAI requerem documentação técnica completa incluindo model cards.
Tecnologias
- ISO 42001
- NIST AI RMF
- EU AI Act
- RGPD
- Model Cards
- AI Risk Registry
- Fairness Metrics
- MLflow
- Inventário automatizado de sistemas IA com classificação de risco
- Pipeline de monitorização de vieses e fairness metrics
- Logging de decisões automatizadas para rastreabilidade
- Human-in-the-loop para sistemas de alto risco
- Model cards e documentação técnica conforme o Anexo IV
Para quem
É para si?
O Regulamento Europeu de IA afeta toda organização que utilize ou desenvolva sistemas de IA no mercado europeu.
Para quem
- Empresas que usam chatbots, assistentes virtuais ou IA generativa no atendimento ao cliente.
- Organizações que usam IA para decisões de RH (seleção, avaliação de desempenho).
- Empresas financeiras que usam IA para scoring de crédito ou deteção de fraude.
- Qualquer organização que utilize IA e tenha obrigação de literacia IA (Art. 4).
- Fornecedores de software que integram modelos de IA nos seus produtos.
- Empresas de saúde que usam IA para diagnóstico, triagem ou tratamento.
Para quem não
- Sistemas de IA utilizados exclusivamente para investigação científica (isentos).
- IA de código aberto com risco mínimo e sem uso comercial direto.
- Sistemas de IA puramente militares ou de defesa nacional (fora do âmbito do Regulamento Europeu de IA).
Pontos-chave
Serviços de conformidade com o Regulamento Europeu de IA
Pacotes adaptados a cada fase do regulamento.
- 01
Formação em literacia IA
Obrigação já em vigor (Art. 4). Programa formativo adaptado ao papel de cada colaborador: o que é IA, como funciona, riscos, uso ético e obrigações legais. Formato workshop presencial ou e-learning. Certificado de participação: documentar a formação não é obrigatório, mas recomendamo-lo para poder comprovar as medidas adotadas.
- 02
Inventário e classificação de risco
Mapeamento completo de todos os sistemas de IA em uso (próprios e de terceiros). Classificação por nível de risco segundo o regulamento: inaceitável, alto, limitado ou mínimo. Identificação de lacunas de conformidade e roteiro priorizado.
- 03
Avaliação de impacto e documentação
Para sistemas de alto risco: avaliação de impacto em direitos fundamentais, documentação técnica conforme o Anexo IV (dados de treino, métricas, vieses, medidas de mitigação) e preparação do processo de conformidade.
- 04
Governança e monitorização IA
Desenho e implementação de um programa de governação IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprovação para novos sistemas e monitorização contínua de desempenho e equidade.
- 05
Conformidade de chatbots e funcionalidades IA
Auditoria específica de chatbots, assistentes virtuais e funcionalidades de IA generativa: transparência, identificação de conteúdo gerado por IA, mecanismo de solicitação de intervenção humana e cumprimento de obrigações de sistemas de risco limitado.
Entregáveis
Diagnóstico de conformidade IA: o que recebe
O ponto de partida, entregável em 2-3 semanas.
- Inventário completo de sistemas de IA (próprios e de terceiros)
- Classificação de cada sistema por nível de risco segundo o regulamento
- Gap analysis face ao Regulamento Europeu de IA
- Verificação de que nenhum sistema entra em práticas proibidas
- Estado da literacia em IA (Art. 4) na sua equipa
- Plano de ação priorizado com responsáveis e prazos
- Sessão de resultados com direção e equipa técnica
- Entrega em 2-3 semanas
Investimento
Investimento
Do diagnóstico ao programa completo de conformidade.
Intervalos de referência conforme o número de sistemas de IA, o seu nível de risco e a dimensão da organização. Sempre menos do que uma coima de 7% do volume de negócios.
- Diagnóstico de conformidade IA Comece aqui
4.500-9.000 €
O ponto de partida. Em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.
- Inventário de todos os sistemas de IA (próprios e de terceiros)
- Classificação de risco segundo o regulamento
- Gap analysis face ao Regulamento Europeu de IA
- Plano de ação priorizado com prazos
- Sessão de resultados com a sua equipa
- Formação em literacia IA
3.000-6.000 €
A obrigação do Art. 4, já em vigor. Programa adaptado a cada papel.
- Conteúdo por perfil (direção, técnico, utilizador)
- Workshop presencial ou e-learning
- Certificação de participação
- Material alinhado com o Gabinete Europeu de IA
- Programa completo de conformidade
15.000-30.000 €
Para chegar ao prazo com o processo pronto.
- Tudo o do diagnóstico
- Documentação técnica (Anexo IV)
- Avaliação de impacto e governação IA
- Supervisão humana e logging de decisões
- Preparação para auditoria e certificação
Sem permanência. Cancelamento com 30 dias de pré-aviso.
Como trabalhamos
Processo de conformidade
De inventário a conformidade documentada.
- 01
Inventário
Mapeamos todos os sistemas de IA na sua organização: chatbots, modelos preditivos, ferramentas de RH, scoring, automatizações. Incluímos IA de terceiros (APIs de OpenAI, Google, Azure AI) que utilizam.
- 02
Classificação
Classificamos cada sistema por nível de risco segundo o regulamento. Identificamos obrigações específicas: transparência para risco limitado, requisitos completos para alto risco e verificação de que nenhum sistema entra em práticas proibidas. Fechamos o diagnóstico com o gap analysis e o plano de ação.
- 03
Remediação
Implementamos as medidas técnicas e organizativas necessárias: documentação técnica, avaliação de impacto, políticas de governação, formação da equipa, mecanismos de supervisão humana e logging de decisões.
- 04
Documentação e monitorização
Preparamos o processo de conformidade completo: documentação técnica (Anexo IV), avaliação de impacto, registo na base de dados da UE (para alto risco) e sistema de monitorização contínua pós-implementação.
Riscos e como os cobrimos
Riscos que mitigamos
Da exposição regulatória à conformidade verificada.
- 01
Coimas por incumprimento (até 35M€ / 7% volume de negócios)
MitigaçãoPrograma completo de conformidade: inventário, classificação, documentação e monitorização. Processo de conformidade pronto para inspeção regulatória.
- 02
Incumprimento de literacia IA (obrigação já em vigor)
MitigaçãoPrograma de formação adaptado a cada papel com certificação de participação. Conteúdo atualizado conforme as diretrizes do Gabinete Europeu de IA.
- 03
Sistemas de IA de alto risco sem documentar
MitigaçãoInventário exaustivo + documentação técnica conforme o Anexo IV: dados de treino, métricas de desempenho, análise de vieses e medidas de mitigação.
- 04
Chatbots e IA generativa sem transparência
MitigaçãoAuditoria de todas as interfaces IA: identificação clara de interação com IA, marcação de conteúdo gerado e mecanismo de solicitação de intervenção humana.
Tecnologias
Frameworks e ferramentas
Padrões internacionais de governação IA.
- ISO 42001
- NIST AI RMF
- EU AI Act
- RGPD
- Model Cards
- AI Risk Registry
- Bias Detection
- Fairness Metrics
- MLflow
- Weights & Biases
- AI Incident Database
- ALTAI
- EN 301 549
- ISO 27001
A prova
Experiência real em IA aplicada e conformidade
Na Kiwop levamos anos a desenvolver e integrar soluções de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integração de LLMs. Esta experiência técnica de primeira mão permite-nos compreender a regulação desde a perspetiva do programador, não apenas do consultor jurídico. Sabemos o que implica cumprir porque construímos os sistemas que devem cumprir.
- 30+ Projetos com LLM desde 2023
- 3 Prazos do regulamento em vigor
- Dez 2026 Próximo prazo do regulamento
- 2-3 sem Diagnóstico de conformidade
Porquê
Regulamento Europeu de IA vs RGPD: o que muda e o que se acumula
O Regulamento Europeu de IA não substitui o RGPD: complementa-o.
Se a sua organização já cumpre o RGPD, tem uma base, mas o Regulamento Europeu de IA acrescenta requisitos específicos para sistemas de IA que o RGPD não cobre: classificação de risco, documentação técnica do modelo, avaliação de vieses algorítmicos, supervisão humana obrigatória e transparência específica de IA. As coimas do Regulamento Europeu de IA são superiores às do RGPD: até 7% do volume de negócios mundial vs 4% do RGPD. Ambas as normativas aplicam-se simultaneamente: um chatbot que processa dados pessoais deve cumprir as duas. O nosso serviço de engenharia de privacidade cobre a frente de dados pessoais.
- 4% Coima máx. RGPD
- 7% Coima máx. Regulamento Europeu de IA
- 35M€ Práticas proibidas
- 15M€ Alto risco e GPAI
Fontes
Fontes dos números desta página
Textos oficiais da UE e dados próprios. Data de consulta: 26 de setembro de 2026.
- Regulamento (UE) 2024/1689 sobre inteligência artificial, texto oficial no EUR-Lex Coimas do Art. 99 (35M€ ou 7% por práticas proibidas; 15M€ ou 3% por outras obrigações; 7,5M€ ou 1% por informação incorreta; para PME, o montante menor) e do Art. 101 (15M€ ou 3% a fornecedores GPAI). Datas do Art. 113: entrada em vigor a 1 de agosto de 2024 e aplicação a 2 de fevereiro de 2025, 2 de agosto de 2025 e 2 de agosto de 2026. Art. 4 (literacia em IA) e Anexos I, III e IV.
- Regulamento (UE) 2026/1744 (omnibus digital sobre IA), texto oficial no EUR-Lex Em vigor desde 27 de julho de 2026. Adia a IA de alto risco do Anexo III para 2 de dezembro de 2027 e a do Anexo I para 2 de agosto de 2028, acrescenta práticas proibidas a partir de 2 de dezembro de 2026 e reformula o Art. 4 como obrigação de adotar medidas de literacia.
- Conselho da UE, comunicado de imprensa de 29 de junho de 2026 (em inglês) Aprovação final do omnibus digital sobre IA e novas datas de alto risco: 2 de dezembro de 2027 e 2 de agosto de 2028.
- Regulamento (UE) 2016/679 (RGPD), texto oficial no EUR-Lex Art. 83: coimas até 20M€ ou 4% do volume de negócios mundial, o valor com que se compara os 7% do Regulamento de IA.
- Preços e prazos publicados pela Kiwop para este serviço (setembro de 2026) Diagnóstico de 4.500-9.000 € em 2-3 semanas, formação em literacia de 3.000-6.000 € e programa completo de 15.000-30.000 €.
- Experiência da Kiwop em projetos com LLM (2023-2026) Mais de 30 projetos com LLM desde 2023. Dado interno: não há caso publicado que o detalhe.
Perguntas frequentes
Perguntas frequentes
O que as empresas perguntam sobre o Regulamento Europeu de IA.
O que é o Regulamento Europeu de IA (EU AI Act) e quando se aplica?
O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) é a primeira regulação integral de inteligência artificial do mundo. Entrou em vigor a 1 de agosto de 2024 e aplica-se de forma faseada: 2 de fevereiro de 2025 (literacia em IA e práticas proibidas), 2 de agosto de 2025 (obrigações GPAI e governação), 2 de agosto de 2026 (aplicação geral, transparência e coimas a fornecedores GPAI), 2 de dezembro de 2027 (IA de alto risco do Anexo III) e 2 de agosto de 2028 (alto risco integrado em produtos do Anexo I). Estas duas últimas datas foram fixadas pelo Regulamento (UE) 2026/1744. Aplica-se a qualquer organização que forneça ou utilize IA no mercado da UE.
A quem se aplica o Regulamento Europeu de IA?
Aplica-se a qualquer organização que desenvolva, forneça ou utilize sistemas de IA no mercado da UE, tenha ou não sede na Europa. Não distingue por setor nem por dimensão: uma PME que usa um chatbot, um banco que faz scoring de crédito ou uma empresa dos EUA com clientes europeus estão dentro. As obrigações concretas variam conforme o seu papel (fornecedor ou deployer) e o nível de risco do sistema, mas a literacia em IA (Art. 4) é transversal a quase todas.
O que mudou a 2 de agosto de 2026 e o que foi adiado?
A 2 de agosto de 2026 passaram a aplicar-se as coimas aos fornecedores de modelos GPAI (as suas obrigações vigoram desde 2 de agosto de 2025) e as obrigações de transparência do Art. 50, como avisar que se está a falar com uma IA. Os requisitos da IA de alto risco do Anexo III (gestão de riscos, qualidade dos dados, documentação técnica, supervisão humana e robustez), previstos para essa data, foram adiados para 2 de dezembro de 2027 pelo Regulamento (UE) 2026/1744. A IA de alto risco integrada em produtos do Anexo I passa para 2 de agosto de 2028.
Quanto são as coimas por incumprir o Regulamento Europeu de IA?
As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios anual mundial (o valor mais elevado) por práticas proibidas. Para as restantes infrações, incluindo as obrigações de alto risco e as de fornecedores GPAI: até 15M€ ou 3%. Por prestar informação incorreta ou enganosa às autoridades: até 7,5M€ ou 1%. Para PMEs e startups aplica-se o menor dos dois montantes.
O que é um sistema de IA de alto risco?
É um sistema de IA que, segundo o Anexo III, pode afetar a segurança ou os direitos fundamentais das pessoas. Aqui entram a IA em seleção e gestão de RH (triagem de CVs, avaliação de desempenho), o scoring de crédito e seguros, a administração de justiça, o controlo de fronteiras, as infraestruturas críticas, a educação (admissões, avaliações) e a saúde (diagnóstico, triagem). Se a sua IA influencia decisões que afetam direitos de pessoas, provavelmente é de alto risco.
O que é um modelo de IA de propósito geral (GPAI)?
Um modelo de IA de propósito geral (GPAI) é um modelo treinado em grande escala que serve para muitas tarefas diferentes, como GPT, Claude ou Gemini. Os seus fornecedores têm obrigações desde 2 de agosto de 2025 (documentação técnica, transparência, cumprimento de copyright) e as coimas associadas aplicam-se desde 2 de agosto de 2026. Se a sua empresa integra um destes modelos via API, é deployer e tem obrigações próprias, ainda que não seja o fornecedor do modelo.
A minha PME usa IA mas não a desenvolve, que obrigações tenho?
Ainda que apenas use IA de terceiros (ChatGPT, Copilot, um chatbot, uma ferramenta de RH), é deployer e já tem obrigações. Desde 2 de fevereiro de 2025 deve adotar medidas de literacia em IA para a sua equipa (Art. 4) e não usar práticas proibidas. Se o sistema é de alto risco, soma supervisão humana, transparência e avaliação de impacto. Estas obrigações não se podem delegar no fornecedor do modelo. Verifique em dois minutos quais o afetam com o nosso autodiagnóstico do Regulamento de IA.
O que exige o Art. 4 sobre literacia em IA?
É a obrigação, em vigor desde 2 de fevereiro de 2025, de que toda a organização que use ou supervisione sistemas de IA adote medidas para que o seu pessoal conheça a IA: o que é, como funciona, os seus riscos e o seu uso responsável. Desde o Regulamento (UE) 2026/1744 é uma obrigação de meios: não exige garantir um nível concreto de cada pessoa nem documentá-lo. Ainda assim, recomendamos adaptar a formação à função e registá-la para a poder comprovar. É a primeira obrigação que afeta praticamente qualquer empresa, desenvolva ou não IA.
Como começo a cumprir o Regulamento Europeu de IA?
Comece por saber o que tem: o nosso autodiagnóstico do Regulamento de IA situa-o em dois minutos, gratuitamente. Para o inventário completo, o nosso Diagnóstico de conformidade IA inventaria todos os seus sistemas de IA, classifica-os por nível de risco segundo o regulamento, deteta as lacunas face ao regulamento e entrega-lhe um plano de ação priorizado em 2-3 semanas. A partir daí sabe exatamente o que fazer e por que ordem, sem gastar antes de tempo. Se quiser aprofundar a arquitetura, acompanhamo-lo com consultoria de IA.
Onde amplio informação sobre a AI Act?
Nesta página tem o calendário atualizado, com as datas do Regulamento (UE) 2026/1744, e as ligações para os textos oficiais no EUR-Lex. Para ver que obrigações o afetam, faça o nosso autodiagnóstico do Regulamento de IA: dez perguntas e um resultado orientativo. Se preferir uma leitura aplicada ao seu caso, o Diagnóstico de conformidade IA dá-lhe o estado real da sua organização face ao regulamento.
Próximo passo
Alto risco a 2 de dezembro de 2027: chegue ao prazo com o processo pronto
As medidas de literacia em IA já são obrigatórias e as coimas GPAI já se aplicam. Comece pelo Diagnóstico de conformidade IA: em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.
- Sem compromisso
- Resposta em 24h
- Proposta personalizada
Falemos.
Consulta técnica inicial
IA, segurança e desempenho. Diagnóstico com proposta faseada.
- NDA disponível
- Resposta <24h
- Proposta faseada
A sua primeira reunião é com um Arquiteto de Soluções, não com um comercial.
Falar com um arquitetoArtigos relacionados