Líderes de pensamento

Quanto o Ato de IA da UE Realmente Afetará o Seu Negócio?

mm
Adicione Unite.AI às suas fontes preferidas no Google

À medida que novas disposições entram em vigor, aqui está o que as empresas realmente precisam saber sobre conformidade

2 de fevereiro de 2025 marcou o primeiro marco importante na implementação do Ato de IA da União Europeia, com disposições que proíbem práticas de IA proibidas e exigem que as organizações garantam que seu pessoal tenha conhecimento, habilidades e compreensão suficientes sobre como a IA funciona, seus riscos e benefícios (alfabetização em IA). Agora, 2 de agosto de 2025 representou outro momento crítico, pois as obrigações para modelos de IA de propósito geral entraram em vigor.

O Ato de IA se aplica àqueles que vendem, importam ou tornam disponíveis sistemas de IA ou modelos de IA de propósito geral na UE, seja qual for sua sede. Ele também se aplica às empresas sediadas na UE que usam sistemas de IA ou modelos.

Embora as empresas estejam genuinamente preocupadas com obrigações de conformidade de IA, a realidade para a maioria dos negócios será menos dramática do que as disposições podem parecer à primeira vista.

Como alguém que dirige uma empresa global que usa IA extensivamente em nossa plataforma de gerenciamento de documentos, tive que navegar por essa regulamentação em primeira mão. A verdade é que, para a grande maioria das empresas, o Ato de IA é muito mais gerenciável do que inicialmente parece – semelhante a como o GDPR pareceu esmagador de uma perspectiva americana, mas provou ser viável uma vez que você entende os princípios.

Mas, ao contrário da data de implementação única do GDPR, o Ato de IA é implementado em fases. Com multas que podem chegar a €35 milhões ou 7% do faturamento global, e uma onda crítica de aplicação da lei logo atrás de nós e outra data limite importante à frente, ter a estratégia de conformidade certa é fundamental.

Onde Estamos Na Linha Do Tempo

A partir de agosto de 2025, as obrigações para modelos de IA de propósito geral (GPAI) agora estão em vigor – e isso afeta muito mais empresas do que a maioria percebe. Se você estiver usando modelos de fundação como GPT-5, Claude ou Llama em seus produtos, você pode herdar deveres de conformidade, mesmo que você se considere apenas um “usuário” do modelo.

As obrigações incluem demonstrar conformidade com a lei de direitos autorais em dados de treinamento, realizar testes adversários para vulnerabilidades de segurança, implementar medidas de segurança robustas e fornecer documentação técnica detalhada sobre as capacidades e limitações do modelo.

Muitas empresas de SaaS supõem que estão isentas porque não estão desenvolvendo modelos do zero. Mas, se você está afinando ou modificando modelos de alguma forma, você pode se encontrar sujeito às obrigações do GPAI. A linha entre “usar” e “fornecer” sistemas de IA é deliberadamente ampla na regulamentação.

2 de agosto de 2026 é o grande marco a ser observado. Até essa data, os sistemas de IA classificados como “de alto risco” devem atender a requisitos de conformidade abrangentes. O escopo é mais amplo do que muitas empresas antecipam, e as obrigações são substanciais.

As classificações de alto risco incluem sistemas usados para recrutamento e contratação, pontuação de crédito e decisões financeiras, avaliação educacional, diagnóstico médico, infraestrutura de segurança crítica e aplicações de aplicação da lei. Se sua ferramenta de IA ajuda a determinar quem é contratado, aprovado para empréstimos, admitido em programas ou diagnosticado com condições, você provavelmente está dentro do escopo.

Há um fardo que vem com isso. Você precisará de sistemas de gestão de riscos abrangentes com monitoramento contínuo, documentação técnica que comprove a segurança e confiabilidade do sistema, padrões de qualidade de dados com provas auditáveis da integridade dos dados de treinamento, registro automático de todas as decisões e operações do sistema, supervisão humana significativa com a capacidade de intervir em tempo real e marcação CE com avaliação de conformidade de terceiros.

Isso não é apenas sobre adicionar um aviso ao seu site. Sistemas de alto risco exigem o tipo de sistemas de gestão de qualidade normalmente visto na fabricação de dispositivos médicos ou sistemas de segurança automotiva.

Entendendo as Categorias de Risco

O Ato de IA opera em uma abordagem baseada em risco de quatro níveis, mais sutil do que muitos percebem.

  • Risco Inaceitável (Proibido): Essas aplicações de IA são proibidas – sistemas de pontuação social, IA manipuladora que visa grupos vulneráveis, identificação biométrica em tempo real em espaços públicos (com exceções limitadas para aplicação da lei) e reconhecimento de emoções em locais de trabalho ou escolas.
  • Risco Alto (Altamente Regulado, Mas Permitido): Aqui é onde muitas empresas são pegos de surpresa. Como mencionado acima, aplicações de alto risco incluem ferramentas de triagem de currículos e contratação, sistemas de pontuação de crédito e underwriting, dispositivos de diagnóstico médico, sistemas de segurança em transportes (veículos autônomos, gerenciamento de tráfego), ferramentas de avaliação educacional, aplicações de aplicação da lei e gerenciamento de infraestrutura crítica.
  • Risco Limitado (Transparência Requerida): esses sistemas envolvem principalmente IA que interage diretamente com humanos ou gera conteúdo que pode ser confundido com material criado por humanos. Isso inclui chatbots, assistentes virtuais e sistemas de IA que criam mídia sintética como deepfakes ou imagens e vídeos manipulados. Para essas aplicações, o principal requisito regulatório é a transparência – os usuários devem ser claramente informados quando estão interagindo com um sistema de IA em vez de um humano, ou quando o conteúdo foi gerado artificialmente.
  • Risco Mínimo: A maioria das aplicações de IA cai nessa categoria de risco mínimo, que cobre sistemas que representam pouco ameaça aos direitos fundamentais ou segurança. Isso inclui ferramentas de negócios comuns como filtros de spam, sistemas de gerenciamento de estoque, plataformas de análise básica, motores de recomendação para conteúdo ou produtos e roteamento de atendimento ao cliente automatizado. Para sistemas de risco mínimo, não há obrigações regulamentares específicas sob o Ato de IA além de requisitos gerais como alfabetização em IA para o pessoal.

Se você cair nas categorias “Inaceitável” ou “Alto Risco”, a transparência sozinha não é suficiente. Se você cair em qualquer outra categoria, os requisitos de conformidade são gerenciáveis.

O Efeito de Onda do Modelo de Fundação

A data limite do GPAI de agosto de 2025 que acabou de passar merece atenção especial porque cria um efeito de onda em todo o ecossistema de IA. Fornecedores de modelos de fundação, como OpenAI, Anthropic e Meta, tiveram que implementar novas medidas de conformidade, e esses requisitos fluem para baixo para seus clientes empresariais.

Se você estiver construindo sobre esses modelos, você precisará entender a postura de conformidade do seu fornecedor e como isso afeta suas próprias obrigações. Alguns fornecedores de modelos podem restringir determinados casos de uso, outros podem passar os custos de conformidade por meio de preços mais altos ou novos níveis de serviço.

As empresas devem auditar sua cadeia de suprimentos de IA agora, se ainda não o fizeram. Documente quais modelos você está usando, como você está personalizando-os e quais dados fluem por meio deles. Esse inventário será crucial para entender suas atuais obrigações do GPAI e se preparar para os requisitos de sistemas de alto risco de 2026.

Ficar À Frente da Curva

O Ato de IA representa a primeira regulamentação abrangente de IA do mundo, e agora estamos no meio de sua implementação em fases. Com as obrigações do GPAI agora em vigor e a grande data limite de sistemas de alto risco se aproximando em agosto de 2026, as empresas que consideraram o GDPR como um fardo perderam a oportunidade de transformar a privacidade em um diferencial. Não cometam o mesmo erro com a governança de IA.

As empresas que mais lutarão são aquelas pegos de surpresa quando a aplicação da lei se intensifica. Aquelas que estão construindo de forma responsável hoje encontrarão que a conformidade melhora, em vez de prejudicar, sua estratégia de IA. Ainda há tempo para ficar à frente da curva – mas a janela está fechando rapidamente.

Stéphan Donzé é o Fundador e CEO da AODocs, uma empresa de software que ele criou com base na ideia de que a necessidade de conformidade e processos eficientes das empresas não é contraditória com uma boa experiência do usuário. Antes de fundar a AODocs, ele foi VP de Engenharia da Exalead, uma empresa líder em busca de empresas. Após a Exalead ser adquirida pela Dassault Systèmes em 2010, ele se mudou para a Califórnia, vindo de Paris, como VP de Estratégia de Produto. Stéphane tem um mestrado em engenharia de software pela Ecole Polytechnique, na França (X96). Com 18 anos de experiência em software de empresas, ele é apaixonado por experiência do usuário em toda a organização.