Uma lista de verificação prática passo a passo para conformidade com o Regulamento IA da UE. Avalie os seus sistemas de IA quanto ao âmbito, classificação de risco, práticas proibidas, obrigações GPAI e requisitos de IA de alto risco. Atualizada para os prazos do Omnibus 2026.
Como avaliar a sua conformidade com o Regulamento IA da UE: 10 etapas
Esta lista de verificação foi concebida para as equipas jurídicas, de conformidade e de tecnologia que realizam uma avaliação inicial ao abrigo do Regulamento IA. Percorra as etapas em sequência — cada uma assenta na anterior.
A lista de verificação aplica-se a todas as organizações que desenvolvem, implantam, importam ou distribuem sistemas de IA na UE. Abrange todos os níveis de risco, desde as verificações de práticas proibidas até à conformidade plena de alto risco.
Etapa 1 — Construa o seu inventário de IA
Comece aqui: sem um inventário completo de IA, nada mais é possível. Crie um registo de todos os sistemas de IA com que a sua organização contacta:
- Sistemas de IA que desenvolve e vende ou licencia (é o fornecedor)
- Sistemas de IA que compra ou licencia e utiliza internamente (é o utilizador final)
- Sistemas de IA incorporados em produtos que fabrica ou importa
- Sistemas de IA acedidos via API de terceiros (IA cloud, APIs de modelos de fundação)
Para cada um: documente o nome do sistema, função, entradas e saídas de dados, contexto de utilização, impacto na decisão e população afetada. Sinalizar sistemas onde não tem a certeza da classificação — estes requerem revisão jurídica.
Etapa 2 — Verifique primeiro as práticas proibidas
Verificação prioritária: algum sistema é já ilegal? Avalie cada sistema face ao Art.º 5 antes de qualquer classificação por nível de risco. Se algum sistema:
- Utiliza técnicas de manipulação subliminar ou subconsciente
- Explora vulnerabilidades específicas de grupos (crianças, idosos, desfavorecidos)
- Realiza pontuação social (apenas organismos públicos)
- Conduz identificação biométrica em tempo real em espaços públicos (aplicação da lei)
- Realiza reconhecimento de emoções no local de trabalho ou em contextos educativos
- Categoriza indivíduos por dados biométricos para inferir características sensíveis
- Gera MIIS ou MSACI
→ Desative ou redesenhe fundamentalmente de imediato. Estas proibições aplicam-se desde 2 de fevereiro de 2025.
Etapa 3 — Verificação do modelo GPAI
Se a sua organização desenvolve e lança um modelo de fundação ou modelo de IA de grande escala, as obrigações GPAI ao abrigo do Capítulo 5 aplicam-se. Verifique:
- O modelo é treinado com autossupervisão em escala significativa?
- É capaz de realizar um vasto conjunto de tarefas?
- Está disponível para outros desenvolvedores ou utilizadores (não apenas interno)?
Se sim → obrigações de fornecedor GPAI desde 2 de agosto de 2025. Se a computação de treino exceder 10²⁵ FLOPs → obrigações de risco sistémico.
Etapas 4–10 — Programa de conformidade de IA de alto risco
Para cada sistema não excluído pela Etapa 2 e não abrangido pela Etapa 3, classifique face ao Anexo III e Anexo I. Em seguida, siga as Etapas 4–10 como trilha de programa, visando o prazo de 2 de dezembro de 2027 para os sistemas do Anexo III e 2 de agosto de 2028 para os sistemas incorporados do Anexo I.
Não espere até 2027. Um programa de conformidade realista para um sistema de IA de alto risco demora 12 a 24 meses. Inicie a avaliação de lacunas e o design do SGQ em 2026 para evitar uma pressão de última hora — e para evitar o estrangulamento de capacidade nos organismos notificados à medida que dezembro de 2027 se aproxima.
Mapeamento de regulamentos cruzados
Se a sua organização também está sujeita ao DORA ou à NIS2, o seu programa de conformidade com o Regulamento IA pode ser integrado com os quadros existentes de gestão de riscos de TIC, resposta a incidentes e governação de terceiros. Consulte o nosso guia de convergência Regulamento IA vs DORA vs NIS2 → para modelos de mapeamento duplo.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
O seu sistema de IA está no âmbito se for um sistema de IA ao abrigo do Art.º 3.º(1) — um sistema baseado em máquina que infere saídas como previsões, recomendações, decisões ou conteúdo — e se for colocado no mercado da UE ou utilizado na UE. Os modelos de investigação pura não implantados externamente estão fora do âmbito.
O primeiro passo é o inventário de sistemas de IA: catalogar todos os sistemas de IA que a sua organização desenvolve, implanta, importa ou distribui. Para cada sistema, documente o que faz, quem é o fornecedor, como é utilizado e a população afetada. Sem um inventário completo, a classificação de risco não pode começar.
Para um sistema autónomo de alto risco do Anexo III, um programa de conformidade realista demora 12 a 24 meses: 3 a 6 meses para avaliação de lacunas e design do SGQ, 6 a 12 meses para documentação técnica, governação de dados e avaliação de conformidade, e 3 a 6 meses para registo na base de dados da UE e marcação CE. Comece o mais tardar no início de 2026 para cumprir o prazo de dezembro de 2027.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.