Cronograma de implementação e adoção da Lei de IA

A Lei da Inteligência Artificial da UE, que regula o desenvolvimento e/ou a utilização da inteligência artificial (IA) na UE, entrou em vigor em 1 de agosto de 2024, após aprovação pelo Parlamento Europeu.

Para ajudar a preservar a continuidade de negócios e dar às organizações a chance de se adaptar às novas regulamentações, ela contém uma série de prazos móveis para regras sobre deepfakes, modelos de IA de uso geral, áreas de testes regulatórias de IA, sistemas categorizados como especialmente de alto risco e muito mais.

Quando a Lei de IA entrou em vigor, ela deu vários prazos para as empresas cumprirem várias restrições com base no tamanho da empresa e no uso pretendido da IA, entre outros fatores. Em 2 de fevereiro de 2025, o primeiro desses prazos de regulamentação da IA passou, impondo (entre outras regras, como disposições para conhecimento em IA) proibições de usos considerados de "risco inaceitável", como pontuação social, coleta de dados em massa para construir bancos de dados de reconhecimento facial, reconhecimento de emoções e sistemas de IA que usam técnicas manipuladoras ou enganosas para distorcer de forma prejudicial o comportamento de uma pessoa.

Em 2 de agosto de 2025, o segundo prazo móvel passou. Além de exigir a criação de diferentes órgãos de governança de IA, como o Fórum Consultivo da UE e o Conselho de IA, aplicou as obrigações da Lei de IA para fornecedores de modelos de IA de uso geral em tópicos como transparência no desenvolvimento e tratamento de materiais protegidos por direitos autorais, bem como requisitos adicionais para sistemas considerados como tendo "risco sistêmico". Em 2 de agosto de 2026, a Lei de IA passou a ser de aplicação geral, principalmente as regras sobre obrigações de transparência para sistemas, incluindo chatbots, imposição e medidas para apoiar a inovação nos estados membros da UE.

No entanto, ainda há vários prazos por vir, e eles estão sujeitos a alterações. O AI Omnibus entrou em vigor em 27 de julho de 2026, alterando a Lei de IA para simplificar algumas regras para pequenas e médias empresas (PMEs) e startups. Ele também alterou o cronograma das regras sobre sistemas usados em contextos confidenciais, incluindo biometria, infraestrutura crítica e segurança pública, bem como o cronograma das regras sobre sistemas de IA usados em conjunto com outros produtos altamente regulamentados, como brinquedos ou elevadores. Além disso, prorrogou o prazo para os estados membros estabelecerem pelo menos uma área de testes regulatória nacional para IA.

A seguir está uma lista dos prazos restantes, de acordo com as alterações do AI Omnibus, bem como as regras que entrarão em vigor em cada data:

2 de dezembro de 2026

Em 2 de dezembro de 2026, dois novos requisitos impostos pelo AI Omnibus entrarão em vigor: a proibição de dois usos específicos de IA e a exigência de sistemas específicos de IA que chegaram ao mercado antes de 2 de agosto de 2026 de garantir que suas saídas sejam legíveis por máquina e detectáveis como IA.

Práticas proibidas de IA

Nos termos do Artigo 5 da Lei de IA, a partir de 2 de dezembro de 2026, a Lei de IA proíbe "a colocação no mercado, a entrada em serviço ou o uso de um sistema de IA que gere ou manipule imagens, vídeos, áudio ou material semelhante realistas das partes íntimas de uma pessoa física ou de uma pessoa física identificável envolvida em atividades sexualmente explícitas, sem o consentimento voluntário, específico, informado, inequívoco e explícito dessa pessoa para essa geração ou manipulação", bem como material que se enquadre nas definições legais da UE de materia de abuso infantil.

A Lei faz uma distinção entre fornecedores e implementadores de sistemas de IA para essa proibição: para fornecedores, é ilegal colocar um sistema no mercado quando a elaboração desse material é a “finalidade pretendida” do sistema ou um “resultado razoavelmente previsível e reproduzível”, e o sistema carece de proteções razoáveis.

Para implementadores, a proibição se aplica quando usam um sistema de IA com a finalidade de gerar ou manipular o material proibido. A geração acidental está fora da proibição, mas o uso indevido deliberado, a contornar as proteções ou o uso de um sistema de outra forma legal para a finalidade proibida, estão cobertos.

Regras de legibilidade e transparência

O Artigo 111 (4) da Lei de IA especifica que os fornecedores de sistemas de IA generativa mais antigos que criam áudio, imagens, vídeo ou texto sintéticos e foram colocados no mercado antes de 2 de agosto de 2026 devem garantir que seu conteúdo e saídas gerados por IA sejam legíveis por máquina e "detectáveis como gerados ou manipulados artificialmente". A regra não se aplica a sistemas usados para tarefas que ajudam na "edição padrão" ou que são autorizados para fins de segurança pública.

Esse é um prazo de transição para sistemas mais antigos; os sistemas comercializados após 2 de agosto de 2026 já estavam sujeitos a esses requisitos a partir daquela data.

2 de agosto de 2027

Em 2 de agosto de 2027, duas novas restrições da Lei de IA entrarão em vigor:

·       Prazos de conformidade móveis para modelos de IA de uso geral (GPAI) "legados"

·       Os estados membros devem ter acesso a uma área de testes regulatória de IA

GPAI legada

A Lei de IA da UE define modelos de IA de uso geral como "um modelo de IA, inclusive quando tal modelo de IA é treinado com uma grande quantidade de dados usando autossupervisão em escala, que exibe generalidade significativa e é capaz de executar com competência uma ampla variedade de tarefas distintas, independentemente da maneira como o modelo é colocado no mercado e que pode ser integrado a uma variedade de sistemas ou aplicações posteriores".

A Lei de IA da UE cria regras separadas para GPAI que incluem políticas para respeitar as leis de direitos autorais da UE, bem como preparar e disponibilizar publicamente resumos detalhados do conteúdo usado para treinar o modelo. Os modelos de GPAI são geralmente supervisionados pelo Escritório de IA da UE, que fornece um código de práticas de IA de uso geral que os fornecedores podem seguir para reduzir as despesas administrativas. Se um modelo de GPAI for classificado como apresentando risco sistêmico, os fornecedores terão obrigações adicionais.

O prazo de 2 de agosto de 2027 encerra um período de transição de dois anos para modelos de GPAI colocados no mercado antes de 2 de agosto de 2025. Os fornecedores devem, então, cumprir todas as regulamentações aplicáveis de acordo com a Lei de IA. Os modelos colocados no mercado após 2 de agosto de 2025 já estavam sujeitos a esses regulamentos.

Áreas de testes regulatórias de IA

A partir de 2 de agosto de 2027, cada estado membro da UE deve ter pelo menos uma área de testes regulatória de IA operacional.

A Lei de IA define uma área de testes regulatória como "um ambiente controlado que promove a inovação e facilita o desenvolvimento, o treinamento, os testes e a validação de sistemas de IA inovadores por um tempo limitado antes de serem colocados no mercado". Os fornecedores continuam sujeitos aos requisitos aplicáveis de proteção de dados e segurança dos produtos nesses ambientes, entre outras restrições legais.

As áreas de testes devem estabelecer regras para:

·       Elegibilidade, seleção e admissão

·       Participação, monitoramento e encerramento

·       O que será testado e desenvolvido na área de testes

·       Geração de relatórios de saída

·       Termos e condições

·      Cooperação com autoridades nacionais

Além disso, até 2 de agosto de 2027, a Comissão Europeia também deve adotar legislação identificando casos em que requisitos ou obrigações específicas da Lei de IA para determinados sistemas de alto risco podem ser limitados, porque a legislação existente fornece um "nível de proteção equivalente ou superior".

AI Academy

A ascensão da IA generativa para negócios

Saiba mais sobre a ascensão histórica da IA generativa e o que isso significa para os negócios.

2 de dezembro de 2027

Em 2 de dezembro de 2027, as regras para sistemas de alto risco no Anexo III da Lei de IA entrarão em vigor.

Esse prazo era originalmente 2 de agosto de 2026, mas foi adiado pelo AI Omnibus. O Anexo III diz respeito às regras especiais para sistemas de alto risco envolvidos com:

·       Biometria

·       Infraestrutura crítica, incluindo infraestrutura digital crítica, tráfego rodoviário ou fornecimento de água, gás, aquecimento ou eletricidade

·       Educação e treinamento profissional

·       Emprego e gerenciamento de trabalhadores

·       Serviços essenciais públicos e privados, incluindo serviços de saúde, seguros, crédito ao consumidor e chamadas de emergência

·       Segurança pública

·       Migração, asilo e controle de fronteiras

·       Administração da justiça e processos democráticos

Em 2 de dezembro de 2027, os fornecedores de sistemas que se enquadram no Anexo III serão obrigados a implementar:

Sistemas de gerenciamento de riscos

Os fornecedores devem estabelecer, implementar e documentar um sistema de gerenciamento de riscos durante todo o ciclo de vida do sistema de IA de alto risco. Ele deve identificar, analisar e avaliar os riscos decorrentes do uso pretendido do sistema e de qualquer "uso indevido razoavelmente previsível" e, ao mesmo tempo, adotar medidas apropriadas de gerenciamento de riscos.

Controle e governança de dados

Os conjuntos de dados utilizados por sistemas de alto risco para treinamento estão sujeitos a requisitos de qualidade e governança para:

·       Coleta de dados

·       Detecção e mitigação de viés

·       Relevância e representatividade

·       Propriedades estatísticas apropriadas

·       Consideração do ambiente específico em que o sistema será usado

Documentação técnica

Os fornecedores devem preparar documentação técnica que demonstre como o sistema está em conformidade com a Lei de IA, além de fornecer às autoridades as informações necessárias para inspecionar a conformidade de seus sistemas.

Registro automático

Nos termos do Capítulo III, Seção 2, Artigo 12 da Lei de IA, os sistemas de IA de alto risco devem “tecnicamente permitir o registro automático de eventos (logs) ao longo da vida útil do sistema”.

Os sistemas devem fornecer logs rastreáveis que acompanhem as operações do sistema e situações que possam criar riscos, conforme definido pela Lei de IA.

Requisitos e instruções de transparência para implementadores

A Lei afirma que "Sistemas de IA de alto risco devem ser projetados e desenvolvidos de forma a garantir que sua operação seja suficientemente transparente para permitir que os implementadores interpretem a saída de um sistema e a utilizem adequadamente".

Isso inclui instruções de uso e informações descritivas sobre:

·       A finalidade pretendida do sistema

·       Seus recursos e desempenho

·       Limitações conhecidas

·       Quaisquer circunstâncias que possam afetar o desempenho

·       Supervisão humana

·       Manutenção, monitoramento e registro

Supervisão humana

Sistemas de IA de alto risco “devem ser projetados e desenvolvidos de tal forma, incluindo com ferramentas apropriadas de interface homem-máquina, que possam ser efetivamente supervisionados por pessoas físicas durante o período em que estiverem em uso”.

As medidas de supervisão devem ser dimensionadas de acordo com os "riscos, nível de autonomia e contexto de uso" do sistema de IA de alto risco e devem permitir que aqueles que realizam a supervisão entendam os recursos e limitações do sistema, detectem viés de automação, interpretem saídas, descartem, substituam ou revertam uma saída, se considerarem necessário, ou intervenham ou interrompam o sistema quando necessário.

Precisão e cibersegurança

A Lei exige que fornecedores de sistemas de alto risco projetem e desenvolvam esses sistemas para estabelecer métricas de precisão e alcançar resiliência contra "erros, falhas ou inconsistências" e tentativas de terceiros de exploração de vulnerabilidades no sistema.

Além desses requisitos para sistemas, fornecedores e operadores serão obrigados a fornecer:

Sistemas de gerenciamento de qualidade

Os fornecedores devem estabelecer um sistema de gerenciamento de qualidade que garanta a conformidade com as políticas relevantes ao sistema, ao monitorar o projeto e o desenvolvimento, os testes, o gerenciamento de dados, o gerenciamento de riscos, o monitoramento pós-comercialização, relatórios de incidentes e ações corretivas.

Avaliação e registro de conformidade

Antes de colocar um sistema no mercado, os fornecedores devem registrá-lo e concluir uma avaliação de conformidade com base nas características do sistema e nas disposições aplicáveis.

Monitoramento pós-mercado

Os fornecedores devem demonstrar os recursos para monitorar seu sistema quando ele estiver no mercado e adotar medidas corretivas apropriadas se ele sair de conformidade, o que pode incluir corrigir o sistema, retirá-lo, desativá-lo ou fazer um recall dele.

Geração de relatórios de incidentes graves

Os prestadores devem relatar "incidentes graves" qualificadores, que são eventos que levam direta ou indiretamente a pelo menos um dos quatro resultados a seguir:

·       morte ou danos graves à integridade

·       interrupção grave e irreversível do gerenciamento e operação de infraestrutura crítica

·       violações de obrigações nos termos das leis da União Europeia destinadas a proteger direitos fundamentais

·       danos graves à propriedade ou ao meio ambiente

Os implementadores estão sujeitos a um conjunto separado de obrigações, incluindo seguir instruções de uso, fornecer supervisão humana, monitorar sistemas, manter registros e adotar ações específicas quando riscos ou incidentes graves forem identificados. Obrigações adicionais podem ser aplicadas dependendo do implementador e do caso de uso.

2 de agosto de 2028

Em 2 de agosto de 2028, os requisitos relevantes de alto risco passam a ser aplicáveis aos sistemas de IA classificados como de alto risco nos termos do artigo 6.º (1). Um sistema de IA se enquadra nessa categoria quando ambas as seguintes condições são atendidas:

·       Destina-se a um componente de segurança de um produto abrangido pela legislação de harmonização da União enumerada na seção A do Anexo I, ou é em si um produto desse tipo.

·       É exigido por essa legislação que o produto coberto passe por uma avaliação de conformidade de terceiros antes de ser lançado no mercado ou colocado em serviço.

Exemplos de produtos que se enquadram nessa categoria de risco incluem certos tipos de brinquedos e elevadores. As máquinas estão sujeitas a uma abordagem setorial distinta na Seção B do Anexo I. O Regulamento (UE) 2023/1230 deve incorporar requisitos de integridade e segurança relacionados à IA correspondentes por meio de leis delegadas aplicáveis até 2 de agosto de 2028.

Nos termos do Artigo 2(13) da Lei de IA, conforme alterado pelo AI Omnibus, alguns requisitos para sistemas de alto risco podem ser limitados por atos delegados da Comissão Europeia se as regulamentações existentes fornecerem um "nível de proteção equivalente ou superior" ao da Lei de IA. De acordo com uma disposição adicional, certas máquinas e produtos relacionados ao transporte que já estão cobertos pela legislação setorial recebem tratamento especial por meio dos reguladores desse setor.

Derek Robertson

Staff Writer

IBM Think

Soluções relacionadas
Soluções para operações de negócios

Aumente a resiliência da sua empresa com soluções impulsionadas por IA para cadeia de suprimentos e gerenciamento inteligente de ativos.

Explore as soluções de operações
Serviços de consultoria em operações empresariais

Transforme suas operações empresariais com a IBM utilizando dados ricos e tecnologias de IA poderosas para integrar processos de otimização.

Explore os serviços de operações empresariais
IBM Cloud Pak for Business Automation

O IBM Cloud Pak for Business Automation é um conjunto modular de componentes de software integrados para gerenciamento e automação de operações.

Explore a automação de negócios
Dê o próximo passo

Transforme suas operações de negócios com as soluções líderes do setor da IBM. Aumente a produtividade, a agilidade e a inovação por meio de fluxos de trabalho inteligentes e tecnologias de automação.

 

  1. Explore as soluções de operações
  2. Explore os serviços de inteligência artificial