ConformidadecomoRegulamentoEuropeudeIA:a2deagostode2026começamascoimasGPAI
O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) já é vinculativo. Desde 2 de fevereiro de 2025 é obrigatória a literacia em IA (Art. 4) e estão proibidas as práticas de IA inaceitáveis. Desde 2 de agosto de 2025 regem as obrigações dos modelos GPAI e o quadro de governação. A 2 de agosto de 2026 entram em vigor os requisitos para a IA de alto risco do Anexo III e passam a poder aplicar-se as coimas aos fornecedores de modelos GPAI: até 35M€ ou 7% do volume de negócios mundial. Diagnosticamos a sua conformidade em 2-3 semanas.
Calendário do Regulamento Europeu de IA: prazos já em vigor
O que se aplica agora e o que chega a 2 de agosto de 2026.
2 de fevereiro de 2025 (JÁ EM VIGOR): literacia em IA obrigatória para todo o pessoal (Art. 4) e proibição das práticas de IA inaceitáveis (manipulação subliminar, scoring social, vigilância biométrica massiva). 2 de agosto de 2025 (JÁ EM VIGOR): obrigações para os modelos de IA de propósito geral (GPAI), quadro de governação e regime geral de sanções. 2 de agosto de 2026 (PRÓXIMO PRAZO): requisitos completos para os sistemas de IA de alto risco do Anexo III (gestão de riscos, qualidade de dados, transparência, supervisão humana, robustez) e as coimas aos fornecedores de modelos GPAI passam a poder aplicar-se. 2 de agosto de 2027: obrigações para a IA de alto risco integrada em produtos regulados do Anexo I (maquinaria, dispositivos médicos, brinquedos) e para os modelos GPAI colocados no mercado antes de 2 de agosto de 2025.
O que inclui o nosso serviço
De inventário a conformidade documentada.
IA privada: o caminho mais curto para a conformidade
Os seus dados, a sua IA. Impossível de copiar, mais fácil de auditar.
Cumprir o Regulamento Europeu de IA é muito mais simples quando controla o sistema. Uma IA privada, com os seus dados na sua própria infraestrutura (RAG privado, modelos sob o seu controlo), dá-lhe exatamente o que a lei exige: rastreabilidade das decisões, governação dos dados, transparência e supervisão humana real. Depender de um SaaS opaco de terceiros deixa essas obrigações fora do seu alcance, porque não vê que dados entram, como se decide nem onde são processados. Montamos o seu RAG empresarial sobre dados que não saem do seu controlo e acompanhamo-lo com consultoria de IA para que a arquitetura e a conformidade avancem juntas.
Resumo executivo
O que precisa de saber para agir.
O Regulamento Europeu de IA já tem dois prazos em vigor: desde 2 de fevereiro de 2025 é obrigatória a formação em literacia IA (Art. 4) e estão proibidas as práticas de IA inaceitáveis. Desde 2 de agosto de 2025, os modelos GPAI têm obrigações de transparência e governação. 2 de agosto de 2026 é o prazo principal: os sistemas de IA de alto risco devem cumprir requisitos completos de gestão de riscos, qualidade de dados, transparência e supervisão humana, e as coimas aos fornecedores GPAI passam a poder aplicar-se.
As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios mundial. É uma janela curta com orçamento por trás: quem chega ao prazo com o processo pronto evita sanções e ganha vantagem face a concorrentes que ainda não se moveram. O ponto de partida é o diagnóstico: saber que sistemas de IA tem, o seu nível de risco e o que lhe falta.
Resumo para CTO / equipa técnica
Requisitos técnicos e framework de conformidade.
O Regulamento Europeu de IA exige um sistema de gestão de riscos contínuo para IA de alto risco: documentação do dataset de treino (proveniência, qualidade, vieses), métricas de desempenho e equidade (fairness), logging de decisões automatizadas, mecanismos de supervisão humana (human-in-the-loop) e testes de robustez ante adversarial attacks, terreno que partilhamos com o nosso serviço de cibersegurança.
Para chatbots e funcionalidades IA visíveis ao utilizador, a lei exige transparência clara: o utilizador deve saber que interage com IA, o conteúdo gerado por IA deve ser identificado como tal (incluindo deepfakes) e deve existir um mecanismo para solicitar intervenção humana. Os modelos GPAI requerem documentação técnica completa incluindo model cards.
É para si?
O Regulamento Europeu de IA afeta toda organização que utilize ou desenvolva sistemas de IA no mercado europeu.
Para quem
- Empresas que usam chatbots, assistentes virtuais ou IA generativa no atendimento ao cliente.
- Organizações que usam IA para decisões de RH (seleção, avaliação de desempenho).
- Empresas financeiras que usam IA para scoring de crédito ou deteção de fraude.
- Qualquer organização que utilize IA e tenha obrigação de literacia IA (Art. 4).
- Fornecedores de software que integram modelos de IA nos seus produtos.
- Empresas de saúde que usam IA para diagnóstico, triagem ou tratamento.
Para quem não
- Sistemas de IA utilizados exclusivamente para investigação científica (isentos).
- IA de código aberto com risco mínimo e sem uso comercial direto.
- Sistemas de IA puramente militares ou de defesa nacional (fora do âmbito do Regulamento Europeu de IA).
Serviços de conformidade com o Regulamento Europeu de IA
Pacotes adaptados a cada fase do regulamento.
Formação em literacia IA
Obrigação já em vigor (Art. 4). Programa formativo adaptado ao papel de cada colaborador: o que é IA, como funciona, riscos, uso ético e obrigações legais. Formato workshop presencial ou e-learning. Certificação de participação para documentação de conformidade.
Inventário e classificação de risco
Mapeamento completo de todos os sistemas de IA em uso (próprios e de terceiros). Classificação por nível de risco segundo o Anexo III: inaceitável, alto, limitado ou mínimo. Identificação de lacunas de conformidade e roteiro priorizado.
Avaliação de impacto e documentação
Para sistemas de alto risco: avaliação de impacto em direitos fundamentais, documentação técnica conforme o Anexo IV (dados de treino, métricas, vieses, medidas de mitigação) e preparação do processo de conformidade.
Governança e monitorização IA
Desenho e implementação de um programa de governação IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprovação para novos sistemas e monitorização contínua de desempenho e equidade.
Conformidade de chatbots e funcionalidades IA
Auditoria específica de chatbots, assistentes virtuais e funcionalidades de IA generativa: transparência, identificação de conteúdo gerado por IA, mecanismo de solicitação de intervenção humana e cumprimento de obrigações de sistemas de risco limitado.
Diagnóstico de conformidade IA: o que recebe
O ponto de partida, entregável em 2-3 semanas.
- Inventário completo de sistemas de IA (próprios e de terceiros)
- Classificação de cada sistema por nível de risco (Anexo III)
- Gap analysis face ao Regulamento Europeu de IA
- Verificação de que nenhum sistema entra em práticas proibidas
- Estado da literacia em IA (Art. 4) na sua equipa
- Plano de ação priorizado com responsáveis e prazos
- Sessão de resultados com direção e equipa técnica
- Entrega em 2-3 semanas
Investimento
Do diagnóstico ao programa completo de conformidade.
Intervalos de referência conforme o número de sistemas de IA, o seu nível de risco e a dimensão da organização. Sempre menos do que uma coima de 7% do volume de negócios.
Diagnóstico de conformidade IA
O ponto de partida. Em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.
- Inventário de todos os sistemas de IA (próprios e de terceiros)
- Classificação de risco segundo o Anexo III
- Gap analysis face ao Regulamento Europeu de IA
- Plano de ação priorizado com prazos
- Sessão de resultados com a sua equipa
Formação em literacia IA
A obrigação do Art. 4, já em vigor. Programa adaptado a cada papel.
- Conteúdo por perfil (direção, técnico, utilizador)
- Workshop presencial ou e-learning
- Certificação de participação
- Material alinhado com o Gabinete Europeu de IA
Programa completo de conformidade
Para chegar ao prazo com o processo pronto.
- Tudo o do diagnóstico
- Documentação técnica (Anexo IV)
- Avaliação de impacto e governação IA
- Supervisão humana e logging de decisões
- Preparação para auditoria e certificação
Sem permanência. Cancelamento com 30 dias de pré-aviso.
Processo de conformidade
De inventário a conformidade documentada.
Inventário
Mapeamos todos os sistemas de IA na sua organização: chatbots, modelos preditivos, ferramentas de RH, scoring, automatizações. Incluímos IA de terceiros (APIs de OpenAI, Google, Azure AI) que utilizam.
Classificação
Classificamos cada sistema por nível de risco segundo o Anexo III. Identificamos obrigações específicas: transparência para risco limitado, requisitos completos para alto risco e verificação de que nenhum sistema entra em práticas proibidas.
Remediação
Implementamos as medidas técnicas e organizativas necessárias: documentação técnica, avaliação de impacto, políticas de governação, formação da equipa, mecanismos de supervisão humana e logging de decisões.
Documentação e monitorização
Preparamos o processo de conformidade completo: documentação técnica (Anexo IV), avaliação de impacto, registo na base de dados da UE (para alto risco) e sistema de monitorização contínua pós-implementação.
Riscos que mitigamos
Da exposição regulatória à conformidade verificada.
Coimas por incumprimento (até 35M€ / 7% volume de negócios)
Programa completo de conformidade: inventário, classificação, documentação e monitorização. Processo de conformidade pronto para inspeção regulatória.
Incumprimento de literacia IA (obrigação já em vigor)
Programa de formação adaptado a cada papel com certificação de participação. Conteúdo atualizado conforme as diretrizes do Gabinete Europeu de IA.
Sistemas de IA de alto risco sem documentar
Inventário exaustivo + documentação técnica conforme o Anexo IV: dados de treino, métricas de desempenho, análise de vieses e medidas de mitigação.
Chatbots e IA generativa sem transparência
Auditoria de todas as interfaces IA: identificação clara de interação com IA, marcação de conteúdo gerado e mecanismo de solicitação de intervenção humana.
Experiência real em IA aplicada e conformidade
Na Kiwop levamos anos a desenvolver e integrar soluções de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integração de LLMs. Esta experiência técnica de primeira mão permite-nos compreender a regulação desde a perspetiva do programador, não apenas do consultor jurídico. Sabemos o que implica cumprir porque construímos os sistemas que devem cumprir.
Regulamento Europeu de IA vs RGPD: o que muda e o que se acumula
O Regulamento Europeu de IA não substitui o RGPD: complementa-o.
Se a sua organização já cumpre o RGPD, tem uma base, mas o Regulamento Europeu de IA acrescenta requisitos específicos para sistemas de IA que o RGPD não cobre: classificação de risco, documentação técnica do modelo, avaliação de vieses algorítmicos, supervisão humana obrigatória e transparência específica de IA. As coimas do Regulamento Europeu de IA são superiores às do RGPD: até 7% do volume de negócios mundial vs 4% do RGPD. Ambas as normativas aplicam-se simultaneamente: um chatbot que processa dados pessoais deve cumprir as duas. O nosso serviço de engenharia de privacidade cobre a frente de dados pessoais.
Perguntas frequentes
O que as empresas perguntam sobre o Regulamento Europeu de IA.
O que é o Regulamento Europeu de IA (EU AI Act) e quando se aplica?
O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) é a primeira regulação integral de inteligência artificial do mundo. Entrou em vigor a 1 de agosto de 2024 e aplica-se de forma escalonada: 2 de fevereiro de 2025 (literacia IA e práticas proibidas), 2 de agosto de 2025 (obrigações GPAI e governação), 2 de agosto de 2026 (IA de alto risco do Anexo III e coimas a fornecedores GPAI) e 2 de agosto de 2027 (alto risco integrado em produtos do Anexo I). Aplica-se a qualquer organização que forneça ou utilize IA no mercado da UE.
A quem se aplica o Regulamento Europeu de IA?
Aplica-se a qualquer organização que desenvolva, forneça ou utilize sistemas de IA no mercado da UE, tenha ou não sede na Europa. Não distingue por setor nem por dimensão: uma PME que usa um chatbot, um banco que faz scoring de crédito ou uma empresa dos EUA com clientes europeus estão dentro. As obrigações concretas variam conforme o seu papel (fornecedor ou deployer) e o nível de risco do sistema, mas a literacia em IA (Art. 4) é transversal a quase todas.
O que muda a 2 de agosto de 2026?
Aplicam-se os requisitos completos para os sistemas de IA de alto risco do Anexo III: gestão de riscos, qualidade de dados, documentação técnica, supervisão humana e robustez. Além disso, nesse mesmo dia as coimas aos fornecedores de modelos GPAI passam a poder aplicar-se; as suas obrigações regem desde 2 de agosto de 2025. Para a IA de alto risco integrada em produtos regulados do Anexo I, o prazo chega a 2 de agosto de 2027.
Quanto são as coimas por incumprir o Regulamento Europeu de IA?
As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios anual mundial (o valor mais elevado) por práticas proibidas. Para as restantes infrações, incluindo as obrigações de alto risco e as de fornecedores GPAI: até 15M€ ou 3%. Por prestar informação incorreta ou enganosa às autoridades: até 7,5M€ ou 1%. Para PMEs e startups aplica-se o menor dos dois montantes.
O que é um sistema de IA de alto risco?
É um sistema de IA que, segundo o Anexo III, pode afetar a segurança ou os direitos fundamentais das pessoas. Aqui entram a IA em seleção e gestão de RH (triagem de CVs, avaliação de desempenho), o scoring de crédito e seguros, a administração de justiça, o controlo de fronteiras, as infraestruturas críticas, a educação (admissões, avaliações) e a saúde (diagnóstico, triagem). Se a sua IA influencia decisões que afetam direitos de pessoas, provavelmente é de alto risco.
O que é um modelo de IA de propósito geral (GPAI)?
Um modelo de IA de propósito geral (GPAI) é um modelo treinado em grande escala que serve para muitas tarefas diferentes, como GPT, Claude ou Gemini. Os seus fornecedores têm obrigações desde 2 de agosto de 2025 (documentação técnica, transparência, cumprimento de copyright) e as coimas associadas passam a poder aplicar-se a 2 de agosto de 2026. Se a sua empresa integra um destes modelos via API, é deployer e tem obrigações próprias, ainda que não seja o fornecedor do modelo.
A minha PME usa IA mas não a desenvolve, que obrigações tenho?
Ainda que apenas use IA de terceiros (ChatGPT, Copilot, um chatbot, uma ferramenta de RH), é deployer e já tem obrigações. Desde 2 de fevereiro de 2025 deve garantir a literacia em IA da sua equipa (Art. 4) e não usar práticas proibidas. Se o sistema é de alto risco, soma supervisão humana, transparência e avaliação de impacto. Estas obrigações não se podem delegar no fornecedor do modelo. Verifique em dois minutos quais o afetam com o nosso autodiagnóstico do Regulamento de IA.
O que é a literacia em IA obrigatória (Art. 4)?
É a obrigação, em vigor desde 2 de fevereiro de 2025, de que toda organização que use ou supervisione sistemas de IA garanta que o seu pessoal tem conhecimentos suficientes sobre IA: o que é, como funciona, os seus riscos e o seu uso responsável. Não basta uma palestra genérica: deve adaptar-se ao papel de cada pessoa e ficar documentada. É a primeira obrigação que afeta praticamente qualquer empresa, a desenvolva ou não.
Como começo a cumprir o Regulamento Europeu de IA?
Comece por saber o que tem: o nosso autodiagnóstico do Regulamento de IA situa-o em dois minutos, gratuitamente. Para o inventário completo, o nosso Diagnóstico de conformidade IA inventaria todos os seus sistemas de IA, classifica-os por nível de risco (Anexo III), deteta as lacunas face ao regulamento e entrega-lhe um plano de ação priorizado em 2-3 semanas. A partir daí sabe exatamente o que fazer e por que ordem, sem gastar antes de tempo. Se quiser aprofundar a arquitetura, acompanhamo-lo com consultoria de IA.
Onde amplio informação sobre a AI Act?
Publicámos um guia completo do Regulamento Europeu de IA para empresas com o calendário de aplicação, os níveis de risco, as obrigações por papel e os passos concretos para se preparar. Se preferir uma leitura aplicada ao seu caso, o Diagnóstico de conformidade IA dá-lhe o estado real da sua organização face ao regulamento.
A 2 de agosto de 2026 começam as coimas GPAI: chegue ao prazo preparado
A literacia em IA já é obrigatória e o prazo de alto risco está à porta. Comece pelo Diagnóstico de conformidade IA: em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.
Pedir diagnóstico de conformidade Consulta
técnica inicial.
IA, segurança e desempenho. Diagnóstico com proposta faseada.
A sua primeira reunião é com um Arquiteto de Soluções, não com um comercial.
Solicitar diagnóstico