Conformidade com o Regulamento Europeu de IA: a 2 de agosto de 2026 começam as coimas GPAI

O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) já é vinculativo. Desde 2 de fevereiro de 2025 é obrigatória a literacia em IA (Art. 4) e estão proibidas as práticas de IA inaceitáveis. Desde 2 de agosto de 2025 regem as obrigações dos modelos GPAI e o quadro de governação. A 2 de agosto de 2026 entram em vigor os requisitos para a IA de alto risco do Anexo III e passam a poder aplicar-se as coimas aos fornecedores de modelos GPAI: até 35M€ ou 7% do volume de negócios mundial. Diagnosticamos a sua conformidade em 2-3 semanas.

  • 35M€ Coima máxima (7% volume de negócios)
Como se cumpre: inventário, risco, controlos, evidência, auditoria e uma pessoa responsável Cada achado atualiza os controlos 01 · Inventário Sistemas, dados eriscos 02 · Risco Classificação elimiares 03 · Controlos Medidas técnicas eorganizativas 04 · Evidência Registos que odemonstram 05 · Auditoria Interna e externa 06 · Responsável Uma pessoaresponde
  1. 01 · Inventário Sistemas, dados e riscos
  2. 02 · Risco Classificação e limiares
  3. 03 · Controlos Medidas técnicas e organizativas
  4. 04 · Evidência Registos que o demonstram
  5. 05 · Auditoria Interna e externa
  6. 06 · Responsável Uma pessoa responde
  7. Cada achado atualiza os controlos
Scroll

Em números

O estado da regulação de IA

Números do regulamento que exigem ação agora.

  • 15M€ Alto risco e GPAI Ou 3% do volume de negócios por incumprir obrigações de alto risco ou de fornecedores GPAI
  • 2 fev 2025 Já em vigor Literacia em IA obrigatória (Art. 4) e práticas proibidas
  • 2 ago 2026 Próximo prazo IA de alto risco (Anexo III) e coimas a fornecedores GPAI aplicáveis

Porquê

Calendário do Regulamento Europeu de IA: prazos já em vigor

O que se aplica agora e o que chega a 2 de agosto de 2026.

2 de fevereiro de 2025 (JÁ EM VIGOR): literacia em IA obrigatória para todo o pessoal (Art. 4) e proibição das práticas de IA inaceitáveis (manipulação subliminar, scoring social, vigilância biométrica massiva). 2 de agosto de 2025 (JÁ EM VIGOR): obrigações para os modelos de IA de propósito geral (GPAI), quadro de governação e regime geral de sanções. 2 de agosto de 2026 (PRÓXIMO PRAZO): requisitos completos para os sistemas de IA de alto risco do Anexo III (gestão de riscos, qualidade de dados, transparência, supervisão humana, robustez) e as coimas aos fornecedores de modelos GPAI passam a poder aplicar-se. 2 de agosto de 2027: obrigações para a IA de alto risco integrada em produtos regulados do Anexo I (maquinaria, dispositivos médicos, brinquedos) e para os modelos GPAI colocados no mercado antes de 2 de agosto de 2025.

compliance/eu-ai-act-timeline.yaml
# Calendário EU AI Act (Regulamento (UE) 2024/1689)
2025-02-02: # JÁ EM VIGOR
- Literacia IA (Art. 4)
- Práticas proibidas
2025-08-02: # JÁ EM VIGOR
- Obrigações GPAI + governação
2026-08-02: # PRÓXIMO PRAZO
- IA de alto risco (Anexo III)
- Coimas a fornecedores GPAI
2027-08-02:
- Alto risco integrado (Anexo I)
  • 2 Prazos em vigor
  • 2 ago 2026 Próximo
  • 35M€ Coima máx.

O que inclui

O que inclui o nosso serviço

De inventário a conformidade documentada.

  • Formação em literacia IA: programa obrigatório (Art. 4) para todo o pessoal que utiliza ou supervisiona sistemas de IA
  • Inventário e classificação de sistemas IA: mapeamento de todos os usos de IA e classificação por nível de risco (mínimo, limitado, alto, inaceitável)
  • Avaliação de risco: análise de impacto em direitos fundamentais para sistemas de alto risco conforme o Anexo III
  • Documentação técnica: registo de dados de treino, métricas de desempenho, vieses detetados e medidas de mitigação
  • Preparação para avaliação de conformidade: preparamos a sua organização para auditorias de organismos notificados
  • Conformidade de chatbots e funcionalidades IA: transparência, identificação de conteúdo gerado e direitos do utilizador

Definição

O que é o Regulamento Europeu de IA?

O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) é a primeira regulação integral de inteligência artificial do mundo. Estabelece um quadro legal baseado no nível de risco de cada sistema de IA: práticas proibidas, obrigações para IA de alto risco, requisitos de transparência e formação obrigatória em literacia IA para todas as organizações.

Em vigor desde 1 de agosto de 2024 e de aplicação escalonada, o Regulamento Europeu de IA classifica os sistemas de IA em quatro níveis de risco: inaceitável (proibido: scoring social, manipulação subliminar), alto (regulado estritamente: IA em recursos humanos, crédito, justiça, saúde), limitado (obrigações de transparência: chatbots, deepfakes) e mínimo (sem obrigações específicas). Aplica-se a qualquer fornecedor ou deployer de sistemas de IA que operem no mercado da UE, independentemente da localização da sede. Complementa o RGPD na proteção de dados e estabelece requisitos específicos para modelos de IA de propósito geral (GPAI) como os da OpenAI, Anthropic ou Google.

Porquê

IA privada: o caminho mais curto para a conformidade

Os seus dados, a sua IA. Impossível de copiar, mais fácil de auditar.

Cumprir o Regulamento Europeu de IA é muito mais simples quando controla o sistema. Uma IA privada, com os seus dados na sua própria infraestrutura (RAG privado, modelos sob o seu controlo), dá-lhe exatamente o que a lei exige: rastreabilidade das decisões, governação dos dados, transparência e supervisão humana real. Depender de um SaaS opaco de terceiros deixa essas obrigações fora do seu alcance, porque não vê que dados entram, como se decide nem onde são processados. Montamos o seu RAG empresarial sobre dados que não saem do seu controlo e acompanhamo-lo com consultoria de IA para que a arquitetura e a conformidade avancem juntas.

compliance/ia-privada-vs-saas.md
# Controlo que o Regulamento Europeu de IA exige
IA privada (RAG + modelos próprios):
residencia_dados: a sua infraestrutura
rastreabilidade: logs de decisões
governacao_dados: sob o seu controlo
supervisao_humana: integrada
SaaS opaco de terceiros:
residencia_dados: desconhecida
rastreabilidade: limitada
governacao_dados: do fornecedor
  • Seu controlo Dados
  • Completa Rastreabilidade
  • Mais simples Auditoria

Resumo

Resumo executivo

O que precisa de saber para agir.

O Regulamento Europeu de IA já tem dois prazos em vigor: desde 2 de fevereiro de 2025 é obrigatória a formação em literacia IA (Art. 4) e estão proibidas as práticas de IA inaceitáveis. Desde 2 de agosto de 2025, os modelos GPAI têm obrigações de transparência e governação. 2 de agosto de 2026 é o prazo principal: os sistemas de IA de alto risco devem cumprir requisitos completos de gestão de riscos, qualidade de dados, transparência e supervisão humana, e as coimas aos fornecedores GPAI passam a poder aplicar-se.

As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios mundial. É uma janela curta com orçamento por trás: quem chega ao prazo com o processo pronto evita sanções e ganha vantagem face a concorrentes que ainda não se moveram. O ponto de partida é o diagnóstico: saber que sistemas de IA tem, o seu nível de risco e o que lhe falta.

  • 35M€ Coima máxima (7% volume de negócios)
  • 2 ago 2026 Alto risco e coimas GPAI
  • 2-3 sem Diagnóstico de conformidade

Para o CTO

Resumo para CTO / equipa técnica

Requisitos técnicos e framework de conformidade.

O Regulamento Europeu de IA exige um sistema de gestão de riscos contínuo para IA de alto risco: documentação do dataset de treino (proveniência, qualidade, vieses), métricas de desempenho e equidade (fairness), logging de decisões automatizadas, mecanismos de supervisão humana (human-in-the-loop) e testes de robustez ante adversarial attacks, terreno que partilhamos com o nosso serviço de cibersegurança.

Para chatbots e funcionalidades IA visíveis ao utilizador, a lei exige transparência clara: o utilizador deve saber que interage com IA, o conteúdo gerado por IA deve ser identificado como tal (incluindo deepfakes) e deve existir um mecanismo para solicitar intervenção humana. Os modelos GPAI requerem documentação técnica completa incluindo model cards.

Tecnologias

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • RGPD
  • Model Cards
  • AI Risk Registry
  • Fairness Metrics
  • MLflow
  • Inventário automatizado de sistemas IA com classificação de risco
  • Pipeline de monitorização de vieses e fairness metrics
  • Logging de decisões automatizadas para rastreabilidade
  • Human-in-the-loop para sistemas de alto risco
  • Model cards e documentação técnica conforme o Anexo IV

Para quem

É para si?

O Regulamento Europeu de IA afeta toda organização que utilize ou desenvolva sistemas de IA no mercado europeu.

Para quem

  • Empresas que usam chatbots, assistentes virtuais ou IA generativa no atendimento ao cliente.
  • Organizações que usam IA para decisões de RH (seleção, avaliação de desempenho).
  • Empresas financeiras que usam IA para scoring de crédito ou deteção de fraude.
  • Qualquer organização que utilize IA e tenha obrigação de literacia IA (Art. 4).
  • Fornecedores de software que integram modelos de IA nos seus produtos.
  • Empresas de saúde que usam IA para diagnóstico, triagem ou tratamento.

Para quem não

  • Sistemas de IA utilizados exclusivamente para investigação científica (isentos).
  • IA de código aberto com risco mínimo e sem uso comercial direto.
  • Sistemas de IA puramente militares ou de defesa nacional (fora do âmbito do Regulamento Europeu de IA).

Pontos-chave

Serviços de conformidade com o Regulamento Europeu de IA

Pacotes adaptados a cada fase do regulamento.

  1. 01

    Formação em literacia IA

    Obrigação já em vigor (Art. 4). Programa formativo adaptado ao papel de cada colaborador: o que é IA, como funciona, riscos, uso ético e obrigações legais. Formato workshop presencial ou e-learning. Certificação de participação para documentação de conformidade.

  2. 02

    Inventário e classificação de risco

    Mapeamento completo de todos os sistemas de IA em uso (próprios e de terceiros). Classificação por nível de risco segundo o Anexo III: inaceitável, alto, limitado ou mínimo. Identificação de lacunas de conformidade e roteiro priorizado.

  3. 03

    Avaliação de impacto e documentação

    Para sistemas de alto risco: avaliação de impacto em direitos fundamentais, documentação técnica conforme o Anexo IV (dados de treino, métricas, vieses, medidas de mitigação) e preparação do processo de conformidade.

  4. 04

    Governança e monitorização IA

    Desenho e implementação de um programa de governação IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprovação para novos sistemas e monitorização contínua de desempenho e equidade.

  5. 05

    Conformidade de chatbots e funcionalidades IA

    Auditoria específica de chatbots, assistentes virtuais e funcionalidades de IA generativa: transparência, identificação de conteúdo gerado por IA, mecanismo de solicitação de intervenção humana e cumprimento de obrigações de sistemas de risco limitado.

Entregáveis

Diagnóstico de conformidade IA: o que recebe

O ponto de partida, entregável em 2-3 semanas.

  • Inventário completo de sistemas de IA (próprios e de terceiros)
  • Classificação de cada sistema por nível de risco (Anexo III)
  • Gap analysis face ao Regulamento Europeu de IA
  • Verificação de que nenhum sistema entra em práticas proibidas
  • Estado da literacia em IA (Art. 4) na sua equipa
  • Plano de ação priorizado com responsáveis e prazos
  • Sessão de resultados com direção e equipa técnica
  • Entrega em 2-3 semanas

Investimento

Investimento

Do diagnóstico ao programa completo de conformidade.

Intervalos de referência conforme o número de sistemas de IA, o seu nível de risco e a dimensão da organização. Sempre menos do que uma coima de 7% do volume de negócios.

  • Diagnóstico de conformidade IA Comece aqui

    4.500-9.000 €

    O ponto de partida. Em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.

    • Inventário de todos os sistemas de IA (próprios e de terceiros)
    • Classificação de risco segundo o Anexo III
    • Gap analysis face ao Regulamento Europeu de IA
    • Plano de ação priorizado com prazos
    • Sessão de resultados com a sua equipa
    Pedir diagnóstico
  • Formação em literacia IA

    3.000-6.000 €

    A obrigação do Art. 4, já em vigor. Programa adaptado a cada papel.

    • Conteúdo por perfil (direção, técnico, utilizador)
    • Workshop presencial ou e-learning
    • Certificação de participação
    • Material alinhado com o Gabinete Europeu de IA
    Consultar
  • Programa completo de conformidade

    15.000-30.000 €

    Para chegar ao prazo com o processo pronto.

    • Tudo o do diagnóstico
    • Documentação técnica (Anexo IV)
    • Avaliação de impacto e governação IA
    • Supervisão humana e logging de decisões
    • Preparação para auditoria e certificação
    Falar do meu caso

Sem permanência. Cancelamento com 30 dias de pré-aviso.

Como trabalhamos

Processo de conformidade

De inventário a conformidade documentada.

  1. 01

    Inventário

    Mapeamos todos os sistemas de IA na sua organização: chatbots, modelos preditivos, ferramentas de RH, scoring, automatizações. Incluímos IA de terceiros (APIs de OpenAI, Google, Azure AI) que utilizam.

    Semana 1-2
  2. 02

    Classificação

    Classificamos cada sistema por nível de risco segundo o Anexo III. Identificamos obrigações específicas: transparência para risco limitado, requisitos completos para alto risco e verificação de que nenhum sistema entra em práticas proibidas.

    Semana 3-4
  3. 03

    Remediação

    Implementamos as medidas técnicas e organizativas necessárias: documentação técnica, avaliação de impacto, políticas de governação, formação da equipa, mecanismos de supervisão humana e logging de decisões.

    Semana 5-12
  4. 04

    Documentação e monitorização

    Preparamos o processo de conformidade completo: documentação técnica (Anexo IV), avaliação de impacto, registo na base de dados da UE (para alto risco) e sistema de monitorização contínua pós-implementação.

    Contínuo

Riscos e como os cobrimos

Riscos que mitigamos

Da exposição regulatória à conformidade verificada.

  1. 01

    Coimas por incumprimento (até 35M€ / 7% volume de negócios)

    Mitigação

    Programa completo de conformidade: inventário, classificação, documentação e monitorização. Processo de conformidade pronto para inspeção regulatória.

  2. 02

    Incumprimento de literacia IA (obrigação já em vigor)

    Mitigação

    Programa de formação adaptado a cada papel com certificação de participação. Conteúdo atualizado conforme as diretrizes do Gabinete Europeu de IA.

  3. 03

    Sistemas de IA de alto risco sem documentar

    Mitigação

    Inventário exaustivo + documentação técnica conforme o Anexo IV: dados de treino, métricas de desempenho, análise de vieses e medidas de mitigação.

  4. 04

    Chatbots e IA generativa sem transparência

    Mitigação

    Auditoria de todas as interfaces IA: identificação clara de interação com IA, marcação de conteúdo gerado e mecanismo de solicitação de intervenção humana.

Tecnologias

Frameworks e ferramentas

Padrões internacionais de governação IA.

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • RGPD
  • Model Cards
  • AI Risk Registry
  • Bias Detection
  • Fairness Metrics
  • MLflow
  • Weights & Biases
  • AI Incident Database
  • ALTAI
  • EN 301 549
  • ISO 27001

A prova

Experiência real em IA aplicada e conformidade

Na Kiwop levamos anos a desenvolver e integrar soluções de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integração de LLMs. Esta experiência técnica de primeira mão permite-nos compreender a regulação desde a perspetiva do programador, não apenas do consultor jurídico. Sabemos o que implica cumprir porque construímos os sistemas que devem cumprir.

  • 50+ Projetos IA entregues
  • 2 Prazos do regulamento em vigor
  • Ago 2026 Próximo prazo do regulamento
  • 2-3 sem Diagnóstico de conformidade

Porquê

Regulamento Europeu de IA vs RGPD: o que muda e o que se acumula

O Regulamento Europeu de IA não substitui o RGPD: complementa-o.

Se a sua organização já cumpre o RGPD, tem uma base, mas o Regulamento Europeu de IA acrescenta requisitos específicos para sistemas de IA que o RGPD não cobre: classificação de risco, documentação técnica do modelo, avaliação de vieses algorítmicos, supervisão humana obrigatória e transparência específica de IA. As coimas do Regulamento Europeu de IA são superiores às do RGPD: até 7% do volume de negócios mundial vs 4% do RGPD. Ambas as normativas aplicam-se simultaneamente: um chatbot que processa dados pessoais deve cumprir as duas. O nosso serviço de engenharia de privacidade cobre a frente de dados pessoais.

  • 4% Coima máx. RGPD
  • 7% Coima máx. Regulamento Europeu de IA
  • 35M€ Práticas proibidas
  • 15M€ Alto risco e GPAI

Perguntas frequentes

Perguntas frequentes

O que as empresas perguntam sobre o Regulamento Europeu de IA.

O que é o Regulamento Europeu de IA (EU AI Act) e quando se aplica?

O Regulamento Europeu de IA (EU AI Act, Regulamento (UE) 2024/1689) é a primeira regulação integral de inteligência artificial do mundo. Entrou em vigor a 1 de agosto de 2024 e aplica-se de forma escalonada: 2 de fevereiro de 2025 (literacia IA e práticas proibidas), 2 de agosto de 2025 (obrigações GPAI e governação), 2 de agosto de 2026 (IA de alto risco do Anexo III e coimas a fornecedores GPAI) e 2 de agosto de 2027 (alto risco integrado em produtos do Anexo I). Aplica-se a qualquer organização que forneça ou utilize IA no mercado da UE.

A quem se aplica o Regulamento Europeu de IA?

Aplica-se a qualquer organização que desenvolva, forneça ou utilize sistemas de IA no mercado da UE, tenha ou não sede na Europa. Não distingue por setor nem por dimensão: uma PME que usa um chatbot, um banco que faz scoring de crédito ou uma empresa dos EUA com clientes europeus estão dentro. As obrigações concretas variam conforme o seu papel (fornecedor ou deployer) e o nível de risco do sistema, mas a literacia em IA (Art. 4) é transversal a quase todas.

O que muda a 2 de agosto de 2026?

Aplicam-se os requisitos completos para os sistemas de IA de alto risco do Anexo III: gestão de riscos, qualidade de dados, documentação técnica, supervisão humana e robustez. Além disso, nesse mesmo dia as coimas aos fornecedores de modelos GPAI passam a poder aplicar-se; as suas obrigações regem desde 2 de agosto de 2025. Para a IA de alto risco integrada em produtos regulados do Anexo I, o prazo chega a 2 de agosto de 2027.

Quanto são as coimas por incumprir o Regulamento Europeu de IA?

As coimas superam as do RGPD: até 35M€ ou 7% do volume de negócios anual mundial (o valor mais elevado) por práticas proibidas. Para as restantes infrações, incluindo as obrigações de alto risco e as de fornecedores GPAI: até 15M€ ou 3%. Por prestar informação incorreta ou enganosa às autoridades: até 7,5M€ ou 1%. Para PMEs e startups aplica-se o menor dos dois montantes.

O que é um sistema de IA de alto risco?

É um sistema de IA que, segundo o Anexo III, pode afetar a segurança ou os direitos fundamentais das pessoas. Aqui entram a IA em seleção e gestão de RH (triagem de CVs, avaliação de desempenho), o scoring de crédito e seguros, a administração de justiça, o controlo de fronteiras, as infraestruturas críticas, a educação (admissões, avaliações) e a saúde (diagnóstico, triagem). Se a sua IA influencia decisões que afetam direitos de pessoas, provavelmente é de alto risco.

O que é um modelo de IA de propósito geral (GPAI)?

Um modelo de IA de propósito geral (GPAI) é um modelo treinado em grande escala que serve para muitas tarefas diferentes, como GPT, Claude ou Gemini. Os seus fornecedores têm obrigações desde 2 de agosto de 2025 (documentação técnica, transparência, cumprimento de copyright) e as coimas associadas passam a poder aplicar-se a 2 de agosto de 2026. Se a sua empresa integra um destes modelos via API, é deployer e tem obrigações próprias, ainda que não seja o fornecedor do modelo.

A minha PME usa IA mas não a desenvolve, que obrigações tenho?

Ainda que apenas use IA de terceiros (ChatGPT, Copilot, um chatbot, uma ferramenta de RH), é deployer e já tem obrigações. Desde 2 de fevereiro de 2025 deve garantir a literacia em IA da sua equipa (Art. 4) e não usar práticas proibidas. Se o sistema é de alto risco, soma supervisão humana, transparência e avaliação de impacto. Estas obrigações não se podem delegar no fornecedor do modelo. Verifique em dois minutos quais o afetam com o nosso autodiagnóstico do Regulamento de IA.

O que é a literacia em IA obrigatória (Art. 4)?

É a obrigação, em vigor desde 2 de fevereiro de 2025, de que toda organização que use ou supervisione sistemas de IA garanta que o seu pessoal tem conhecimentos suficientes sobre IA: o que é, como funciona, os seus riscos e o seu uso responsável. Não basta uma palestra genérica: deve adaptar-se ao papel de cada pessoa e ficar documentada. É a primeira obrigação que afeta praticamente qualquer empresa, a desenvolva ou não.

Como começo a cumprir o Regulamento Europeu de IA?

Comece por saber o que tem: o nosso autodiagnóstico do Regulamento de IA situa-o em dois minutos, gratuitamente. Para o inventário completo, o nosso Diagnóstico de conformidade IA inventaria todos os seus sistemas de IA, classifica-os por nível de risco (Anexo III), deteta as lacunas face ao regulamento e entrega-lhe um plano de ação priorizado em 2-3 semanas. A partir daí sabe exatamente o que fazer e por que ordem, sem gastar antes de tempo. Se quiser aprofundar a arquitetura, acompanhamo-lo com consultoria de IA.

Onde amplio informação sobre a AI Act?

Publicámos um guia completo do Regulamento Europeu de IA para empresas com o calendário de aplicação, os níveis de risco, as obrigações por papel e os passos concretos para se preparar. Se preferir uma leitura aplicada ao seu caso, o Diagnóstico de conformidade IA dá-lhe o estado real da sua organização face ao regulamento.

Próximo passo

A 2 de agosto de 2026 começam as coimas GPAI: chegue ao prazo preparado

A literacia em IA já é obrigatória e o prazo de alto risco está à porta. Comece pelo Diagnóstico de conformidade IA: em 2-3 semanas sabe que sistemas tem, o seu risco e o que lhe falta.

  • Sem compromisso
  • Resposta em 24h
  • Proposta personalizada
Última atualização: julho de 2026

Falemos.

Consulta técnica inicial

IA, segurança e desempenho. Diagnóstico com proposta faseada.

  • NDA disponível
  • Resposta <24h
  • Proposta faseada

A sua primeira reunião é com um Arquiteto de Soluções, não com um comercial.

Solicitar diagnóstico