O que é a Lei de Inteligência Artificial da União Europeia (Lei de IA da UE)?

Publicado 20/09/2024
Empresário sorridente sentado à mesa do computador usando smartphone
By Matt Kosinski, Mark Scapicchio and Derek Robertson

O que é a Lei de IA da UE?

A Lei de Inteligência Artificial da União Europeia, também conhecida como Lei de Inteligência Artificial da UE ou Lei de IA, é uma norma que rege o desenvolvimento e/ou o uso da inteligência artificial (IA) na União Europeia (UE). Oficialmente denominada Regulamento (UE) 2024/1689, a Lei de IA adota uma abordagem regulatória baseada em risco, aplicando regras diferentes à IA conforme o risco que ela representa, com o objetivo de estabelecer "segurança, direitos fundamentais e IA centrada no ser humano".

Amplamente considerada o primeiro marco regulatório abrangente do mundo para a IA, a Lei de IA da UE proíbe totalmente alguns usos da IA e submete outros a requisitos rigorosos de governança, gerenciamento de riscos e transparência. Um fórum consultivo com membros da sociedade civil, do meio acadêmico e do setor produtivo oferece conhecimento técnico especializado e aconselhamento sobre a padronização e a implementação da lei. Cada Estado-membro da UE deve designar pelo menos uma autoridade de fiscalização do mercado e pelo menos uma autoridade notificadora. E deve também designar uma autoridade de fiscalização do mercado como ponto único de contato para os fins da lei.

A lei também estabelece regras para modelos de inteligência artificial de uso geral, como o Granite, da IBM, e o Llama 3, modelo de base de pesos abertos da Meta. O Comitê Europeu para a Inteligência Artificial é responsável por assessorar os Estados-membros sobre como aplicar a Lei de IA de forma coerente e eficaz.

As penalidades podem variar de EUR 7,5 milhões ou 1% do faturamento anual mundial a EUR 35 milhões ou 7% do faturamento anual mundial, conforme o tipo de não conformidade.

A Lei de IA está no centro dos esforços da União Europeia para alcançar a soberania digital, ou seja, a capacidade de manter o controle sobre sistemas tecnológicos, dados, operações e IA diante de mudanças e disrupções. Por sua vez, para a empresa que faz negócios na UE, a capacidade de cumprir a Lei de IA é parte importante da própria soberania digital (e da soberania de IA).

Assim como o Regulamento Geral de Proteção de Dados (RGPD) da UE pode inspirar outros países a adotar leis de privacidade de dados, especialistas preveem que a Lei de IA da UE estimulará o desenvolvimento de padrões de governança e de ética em IA em todo o mundo.

A quem se aplica a Lei de IA da UE?

A Lei de IA da UE se aplica a vários operadores da cadeia de valor da IA, como fornecedores, implementadores, importadores, distribuidores, fabricantes de produtos e representantes autorizados. Merecem destaque as definições de fornecedores, implementadores e importadores nos termos da Lei de IA da UE.

Provedores

Os provedores são pessoas ou organizações que desenvolvem um sistema de IA ou um modelo de IA de uso geral (GPAI), ou o desenvolvem em seu nome, e que o colocam no mercado ou colocam o sistema de IA em serviço sob seu nome ou marca registrada.

A lei define sistema de IA, de forma ampla, como um sistema que pode, com algum grau de autonomia, processar entradas para inferir como gerar saídas (por exemplo, previsões, recomendações, decisões, conteúdo) capazes de influenciar ambientes físicos ou virtuais. Já os GPAI são definidos como modelos de IA que apresentam generalidade significativa, são capazes de executar com competência uma ampla gama de tarefas distintas e podem ser integrados a diversos sistemas ou aplicações de IA derivados. Por exemplo, um modelo de base costuma se enquadrar como GPAI; um chatbot ou uma ferramenta de IA generativa criados com base nesse modelo seriam sistemas de IA.

Implementadores

Os implementadores são pessoas ou organizações que utilizam sistemas de IA. Por exemplo, uma organização que usa um chatbot de IA de terceiros para responder às consultas dos clientes seria um implementador.

Importadores

Importadores são pessoas e organizações localizadas ou estabelecidas na UE que trazem sistemas de IA de uma pessoa ou empresa estabelecida fora da UE para o mercado da UE.

Aplicação fora da UE

A Lei de IA da UE também se aplica a fornecedores e implementadores estabelecidos fora da UE quando a saída produzida pelo seu sistema de IA for utilizada na UE. Ela também se aplica a fornecedores de fora da UE que coloquem sistemas de IA ou modelos GPAI no mercado da UE. Suponha, por exemplo, que uma empresa na UE envie dados a um fornecedor de IA de fora da UE, que processa esses dados com IA e depois devolve a saída à empresa na UE, que então a utiliza. Como a saída do sistema de IA do fornecedor é utilizada na UE, o fornecedor está sujeito à Lei de IA da UE.

Determinados fornecedores de fora da UE que oferecem serviços de IA na UE devem designar representantes autorizados na UE para coordenar os esforços de conformidade em seu nome.

Exceções

Embora a lei tenha amplo alcance, alguns usos da IA estão isentos. As utilizações puramente pessoais de IA e os modelos de IA utilizados somente para pesquisa e desenvolvimento científico são exemplos de usos isentos de IA.

AI Academy

A ascensão da IA generativa para negócios

Saiba mais sobre a ascensão histórica da IA generativa e o que isso significa para os negócios.

Quais são os requisitos que a Lei de IA da UE impõe?

A Lei de IA da UE regula os sistemas de IA com base no nível de risco. Risco aqui refere-se à probabilidade e gravidade do dano em potencial. Algumas das disposições mais importantes são:

  • a proibição de determinadas práticas de IA que representem risco inaceitável,

  • normas para desenvolver e implementar determinados sistemas de IA de alto risco,

  • regras de modelos de IA de uso geral (GPAI).

As categorias de risco incluem:

  • Risco inaceitável, ou seja, totalmente proibido (como sistemas de pontuação social ou IA manipuladora e enganosa)
  • Alto risco, de que trata a maior parte da Lei de IA
  • Risco limitado, ou seja, sistemas com obrigações específicas de transparência, como chatbots

Embora "risco limitado" seja um rótulo explicativo de uso comum, não se trata de uma categoria definida no texto da lei; em vez disso, a lei identifica determinadas obrigações de transparência. Da mesma forma, os sistemas de IA que não são proibidos nem classificados como de alto risco costumam ser descritos como sistemas de "risco mínimo" e podem, ainda assim, precisar cumprir obrigações de transparência. A lei incentiva códigos de conduta voluntários para sistemas de IA de todos os níveis de risco. Filtros de spam de e-mail e videogames podem ser exemplos de sistemas de risco mínimo. Hoje, muitos usos comuns da IA se enquadram nessa categoria.

Os prazos de implementação da Lei de IA da UE estão sujeitos a alteração por via legislativa. Em julho de 2026, a UE aprovou o pacote Omnibus de IA, que adiou para 2027 e 2028, conforme a aplicação, os prazos de alguns dos sistemas de IA de maior risco, além de ampliar as simplificações de conformidade para algumas pequenas empresas, introduzir um sandbox regulatório válido em todo o bloco e esclarecer determinadas proteções de segurança.

Práticas proibidas de IA

A Lei de IA da UE enumera expressamente determinadas práticas de IA proibidas cujo nível de risco é considerado inaceitável. Por exemplo, a lei considera que desenvolver ou usar um sistema de IA que manipule intencionalmente as pessoas, levando-as a fazer escolhas prejudiciais que de outra forma não fariam, representa um risco inaceitável para os usuários e constitui prática de IA proibida.

O que configura prática proibida pode ser esclarecido por meio de orientações, decisões de fiscalização e jurisprudência. Para incluir uma nova proibição legal, seria necessário alterar a legislação aplicável. Entre as práticas de IA proibidas na data de publicação deste artigo, estão:

  • Sistemas de pontuação social - sistemas que avaliam ou classificam indivíduos com base em seu comportamento social, levando a um tratamento prejudicial ou desfavorável em contextos sociais não relacionados à coleta de dados original e injustificados ou desproporcionais à gravidade do comportamento

  • Sistemas de reconhecimento de emoções no trabalho e em instituições educacionais, exceto quando essas ferramentas são utilizadas para fins médicos ou de segurança

  • IA usada para explorar vulnerabilidades das pessoas (por exemplo, as decorrentes da idade ou de deficiência)

  • Obtenção não direcionada de imagens faciais da internet ou circuito fechado de televisão (CCTV) para bancos de dados de reconhecimento facial

  • Sistemas de categorização biométrica que classificam as pessoas com base em dados biométricos que revelam características sensíveis

  • Aplicações específicas de policiamento preditivo

  • Uso para cumprimento da lei de sistemas de identificação biométrica remota em tempo real em público (a menos que uma exceção se aplique ou que seja necessária a pré-autorização por uma autoridade judicial ou administrativa independente).

Padrões para IA de alto risco

Os sistemas de IA são considerados de alto risco de acordo com a Lei de IA da UE se forem um produto ou componente de segurança de um produto, regulamentado pela legislação específica da UE referenciada pela lei, como leis sobre segurança de brinquedos e dispositivos médicos para diagnóstico in vitro.

A lei também lista usos específicos geralmente considerados de alto risco, incluindo sistemas de IA usados:

  • em contexto de emprego, como sistemas usados para recrutar candidatos, avaliar postulantes e tomar decisões de promoção

  • em determinados dispositivos médicos

  • em certos contextos de educação e treinamento profissional

  • no processo judicial e democrático, como sistemas que se destinam a influenciar o resultado das eleições

  • para determinar o acesso a serviços públicos ou privados essenciais, incluindo sistemas que avaliam o direito a benefícios públicos e avaliam as pontuações de crédito.

  • em gerenciamento de infraestrutura crítica (por exemplo, abastecimento de água, gás e eletricidade, entre outros)

  • em qualquer sistema de identificação biométrica que não esteja proibido, exceto os sistemas cuja única finalidade seja verificar a identidade de uma pessoa (por exemplo, o uso de um leitor de impressão digital para conceder a alguém acesso a um aplicativo bancário).

Para os sistemas incluídos nesta lista, pode haver uma exceção se o sistema de IA não representar uma ameaça significativa à saúde, à segurança ou aos direitos das pessoas. A lei especifica critérios para invocar a exceção, dos quais pelo menos um deve ser cumprido (por exemplo, quando o sistema de IA se destina a executar uma tarefa processual restrita). Ao recorrer a essa exceção, o fornecedor deve documentar sua avaliação de que o sistema não é de alto risco, e os órgãos reguladores podem solicitar acesso a essa avaliação. A exceção não se aplica a sistemas de IA que processam automaticamente dados pessoais para avaliar ou prever algum aspecto da vida de uma pessoa, como suas preferências de consumo (criação de perfis): esses sistemas são sempre considerados de alto risco.

Requisitos para sistemas de IA de alto risco

Sistemas de IA de alto risco devem atender a requisitos específicos. Alguns exemplos são:

  • Implementar um sistema contínuo de gerenciamento de riscos para monitorar a IA ao longo de todo o seu ciclo de vida. Por exemplo, espera-se que os fornecedores mitiguem os riscos razoavelmente previsíveis decorrentes da finalidade prevista de seus sistemas, e os desenvolvedores são obrigados a oferecer aos implementadores ferramentas de supervisão humana.

  • Adotar práticas rigorosas de governança de dados para garantir que os dados de treinamento, validação e teste atendam a critérios de qualidade específicos. Por exemplo, deve haver governança sobre o processo de coleta e a origem dos dados, além de medidas para prevenir e mitigar vieses.

  • Manter a documentação técnica completa com informações específicas, entre elas as especificações de projeto do sistema, os recursos, as limitações e os esforços de conformidade regulatória. Os fornecedores de sistemas de alto risco são obrigados a se submeter a uma avaliação de conformidade antes de colocar um sistema em serviço e sempre que houver alterações significativas.

Existem obrigações adicionais de transparência para tipos específicos de IA. Por exemplo:

  • Os sistemas de IA destinados a interagir diretamente com pessoas devem ser projetados para informar os usuários de que estão interagindo com um sistema de IA, a menos que o contexto torne isso óbvio para a pessoa. Um chatbot, por exemplo, deve ser projetado para avisar os usuários de que se trata de um chatbot.
  • Os sistemas de IA que geram texto, imagens ou determinados outros tipos de conteúdo devem usar formatos legíveis por máquina para marcar as saídas como geradas ou manipuladas por IA. Isso inclui, por exemplo, a IA que gera deepfakes, ou seja, imagens ou vídeos alterados para mostrar alguém fazendo ou dizendo algo que não fez nem disse.

Obrigações dos operadores de sistemas de IA de alto risco

Destacamos abaixo algumas das obrigações dos principais operadores de sistemas de IA de alto risco na cadeia de valor de IA (fornecedores e implementadores).

Obrigações de fornecedores de sistemas de IA de alto risco

Os fornecedores de sistemas de IA de alto risco devem cumprir os requisitos, incluindo:

  • Garantir que os sistemas de IA de alto risco cumpram os requisitos dos sistemas de IA de alto risco descritos na lei. Por exemplo, implementar um sistema de gestão contínua de riscos.

  • Ter um sistema de gerenciamento de qualidade implementado.

  • Implementar planos de monitoramento pós-mercado para acompanhar o desempenho do sistema de IA e verificar se ele continua em conformidade ao longo de todo o ciclo de vida.

Obrigações para implementadores de sistemas de IA de alto risco

Os implantadores de sistemas de IA de alto risco terão obrigações:

  • Tomar medidas técnicas e organizacionais adequadas para garantir que utilizem esses sistemas de acordo com suas instruções de uso.

  • Manter registros do sistema de IA gerados automaticamente, desde que esses registros estejam sob seu controle, por um período especificado.

  • No caso de implementadores que utilizam sistemas de IA de alto risco para oferecer determinados serviços essenciais (como órgãos governamentais ou organizações privadas que prestam serviços públicos), realizar avaliações de impacto sobre os direitos fundamentais antes de usar certos sistemas de IA de alto risco pela primeira vez.

Regras para modelos de IA de uso geral (GPAI)

A Lei de IA da UE estabelece regras distintas para os modelos de IA de uso geral (GPAI). Os fornecedores de modelos GPAI terão, entre outras, as seguintes obrigações:

  • Estabelecer políticas para respeitar as leis de direitos autorais da UE.

  • Elaborar e disponibilizar publicamente resumos detalhados do conteúdo usado para treinar o modelo.

Se um modelo GPAI for classificado como de risco sistêmico, os fornecedores terão obrigações adicionais. O risco sistêmico é um risco específico dos recursos de alto impacto dos modelos GPAI: ele tem impacto significativo no mercado da UE devido ao alcance desses modelos ou a efeitos negativos reais ou razoavelmente previsíveis sobre a saúde pública, a segurança, a segurança pública, os direitos fundamentais ou a sociedade como um todo, e pode se propagar em escala ao longo da cadeia de valor. A lei usa os insumos de treinamento como um dos critérios para identificar o risco sistêmico: se a quantidade cumulativa de poder computacional usada para treinar um modelo for superior a 10^25 operações de ponto flutuante (FLOPs), presume-se que ele tenha recursos de alto impacto e represente um risco sistêmico. A Comissão Europeia também pode classificar um modelo como de risco sistêmico.

Fornecedores de modelos GPAI que representam risco sistêmico, incluindo os modelos gratuitos e de código aberto, devem atender a algumas obrigações adicionais, por exemplo:

  • Documentar e comunicar incidentes graves ao Escritório de IA da UE e aos órgãos reguladores nacionais competentes.

  • Implementar medidas adequadas de cibersegurança para proteger o modelo e sua infraestrutura física.

A Lei de IA da UE e a soberania digital

A Lei de IA da UE pode favorecer a soberania digital da União Europeia ao exigir que as empresas que fazem negócios no bloco cumpram as normas da UE, reforçando o controle europeu sobre a infraestrutura digital.

A lei também pode promover a soberania digital ao apoiar o crescimento e o desenvolvimento de empresas europeias de IA capazes de reduzir a dependência do bloco em relação a tecnologias criadas em países com requisitos regulatórios diferentes. No entanto, ela não exige que os Estados-membros da UE mantenham controle total sobre sua infraestrutura de IA, preservando a flexibilidade, que também é um elemento da soberania digital.

Além disso, a Lei de IA impõe exigências às empresas que fazem negócios na União Europeia e desejam manter a própria soberania digital. As empresas precisam ter maior visibilidade dos sistemas de IA para atender aos requisitos de transparência e de supervisão humana da lei. Esses requisitos podem aumentar a demanda por ferramentas de IA que ofereçam documentação ampla, controles de governança e auditabilidade.

Embora a Lei de IA imponha requisitos de conformidade tanto às empresas de fora da União Europeia quanto às dos Estados-membros, ela também funciona como estímulo à soberania digital: empresas com recursos sólidos de governança de IA podem estar mais bem posicionadas para se adaptar aos requisitos regulatórios e às mudanças no mercado de IA.

Multas da Lei de IA da UE

Em caso de não conformidade, as autoridades podem multar as organizações em até EUR 35.000.000 ou 7% do faturamento anual mundial, o que for maior.

Para a maioria das outras violações, incluindo não conformidade com os requisitos para sistemas de IA de alto risco, as organizações podem ser multadas em até EUR 15.000.000 ou 3% do faturamento anual mundial, o que for maior.

A apresentação de informações incorretas, incompletas ou enganosas às autoridades pode resultar em multas de até 7,5 milhões de euros ou 1% do faturamento mundial anual, o que for maior, para as organizações.

Cabe destacar que a Lei de IA da UE tem regras diferentes para a aplicação de multas a startups e outras pequenas e médias empresas (ou PMEs, na terminologia da Lei de IA). Para essas empresas, a multa pode chegar, no máximo, ao menor dos dois valores possíveis indicados acima.

A Comissão Europeia pode aplicar aos fornecedores de modelos GPAI multas de até 3% do faturamento mundial total do fornecedor no exercício financeiro anterior por determinadas infrações às disposições sobre GPAI.

Quando a Lei de IA da UE entrará em vigor?

A lei entrou em vigor em 1º de agosto de 2024, e as disposições passam a vigorar em diferentes etapas. Em julho de 2026, como parte do pacote Omnibus de IA, a UE adiou para 2 de dezembro de 2027 o prazo de conformidade da maioria dos sistemas de IA de alto risco independentes, incluindo os usados no ensino, na contratação de pessoal e na aplicação da lei. Os sistemas de IA de alto risco incorporados a produtos regulamentados, como dispositivos médicos e máquinas, estarão sujeitos à Lei de IA a partir de 2 de agosto de 2028.

Autores

Matt Kosinski

Writer

Mark Scapicchio

Editor, Topics & Insights

IBM Think

Derek Robertson

Staff Writer

IBM Think

Soluções relacionadas
IBM Sovereign Core

Software soberano desenvolvido sob medida, que permite a empresas, governos e prestadores de serviços criar, implementar e gerenciar ambientes seguros e preparados para IA.

Explore o IBM Sovereign Core
Soluções de privacidade de dados
Acompanhe o ritmo das regulamentações de privacidade em evolução. A IBM ajuda as organizações a proteger dados confidenciais, a fortalecer a conformidade e a reduzir os riscos com uma abordagem unificada para governança e segurança.
Explore as soluções de privacidade de dados
Consultoria de governança de IA
Com a evolução das regulamentações da IA, as organizações precisam de uma governança mais forte. A IBM ajuda a estabelecer controles, gerenciar riscos e promover a implementação da IA em conformidade em escala.
Explore os serviços de governança de IA
Dê o próximo passo

Saiba como o IBM Sovereign Core permite que empresas, governos e prestadores de serviços criem, implementem e gerenciem ambientes preparados para IA com software soberano desenvolvido especificamente para essa finalidade, mantendo total autonomia sobre dados, infraestrutura e tecnologia.

  1. Conheça o IBM Sovereign Core
  2. Explore as soluções de soberania digital
Notas de rodapé

O cliente é responsável pela garantia do cumprimento de todas as leis e regulamentações aplicáveis. A IBM não oferece orientação jurídica, nem tampouco declara ou garante que seus serviços ou produtos garantirão que o cliente esteja em conformidade com qualquer lei ou regulamentação.