Governança de IA e AI Act | digitalservices.pt
Isofficer · Conformidade, Accountability e Serviços Digitais +351 213 243 750
Governança de IA

Classificação de risco, documentação e supervisão de sistemas de inteligência artificial

O Regulamento (UE) 2024/1689 tornou-se aplicável, na quase totalidade, em 2 de agosto de 2026, ficando diferida apenas a aplicação do artigo 6.º, n.º 1, para 2 de agosto de 2027. A obrigação aplica-se tanto a quem desenvolve como a quem utiliza sistemas de inteligência artificial.

Enquadramento

O que o regime exige

O equívoco mais frequente consiste em supor que o Regulamento apenas se dirige a quem desenvolve sistemas de inteligência artificial. Não é o caso. O regime distingue as figuras do fornecedor e do responsável pela implantação, impondo a esta última obrigações próprias — entre as quais a utilização conforme às instruções, a supervisão humana adequada, a informação às pessoas afectadas, a conservação de registos e o dever de literacia em matéria de inteligência artificial.

A arquitectura do Regulamento assenta numa classificação por níveis de risco: práticas proibidas, sistemas de risco elevado, sistemas sujeitos a obrigações de transparência e sistemas de risco mínimo. Acrescem regras próprias para os modelos de inteligência artificial de finalidade geral.

Em Portugal, a supervisão foi atribuída à ANACOM, em articulação com as autoridades sectoriais competentes, designadamente no sector financeiro e segurador.

Autoridade e fontes

Autoridade de supervisãoANACOM, em articulação com autoridades sectoriais
Instrumento europeuRegulamento (UE) 2024/1689, de 13 de junho de 2024
AplicaçãoQuase integral desde 2 de agosto de 2026
DiferimentoArtigo 6.º, n.º 1, a partir de 2 de agosto de 2027
Coordenação europeiaServiço Europeu para a Inteligência Artificial
Obrigações

As obrigações que estruturam a conformidade neste domínio

Inventário de sistemas

Registo de todos os sistemas de inteligência artificial desenvolvidos, adquiridos ou utilizados, incluindo funcionalidades incorporadas em software de terceiros.

Classificação de risco

Qualificação fundamentada de cada sistema nas categorias do Regulamento, com registo da análise e das conclusões.

Práticas proibidas

Verificação da inexistência de práticas vedadas, incluindo manipulação, exploração de vulnerabilidades, classificação social e determinadas formas de reconhecimento.

Documentação técnica

Constituição da documentação exigível aos sistemas de risco elevado, incluindo descrição, dados de treino, desempenho e medidas de gestão de risco.

Supervisão humana

Definição das medidas de supervisão humana, com atribuição de competência, formação e capacidade efectiva de intervenção.

Transparência

Informação às pessoas que interagem com sistemas de IA e marcação de conteúdos gerados ou manipulados artificialmente.

Literacia em matéria de IA

Garantia de um nível suficiente de literacia do pessoal e das pessoas que operam os sistemas em nome da organização.

Monitorização pós-comercialização

Acompanhamento do desempenho em utilização real e comunicação de incidentes graves às autoridades competentes.

Direitos fundamentais

Avaliação de impacto sobre os direitos fundamentais nos casos em que o Regulamento a exige, designadamente a entidades públicas.

Categorias de risco

Como se classifica um sistema e que obrigações resultam

CategoriaExemplos indicativosObrigações principais
Risco inaceitávelManipulação comportamental prejudicial; classificação social; determinadas formas de identificação biométrica remota em tempo realProibição absoluta de colocação no mercado e de utilização
Risco elevadoRecrutamento e selecção; avaliação de desempenho; acesso a serviços essenciais; educação; componentes de segurança de produtosSistema de gestão de risco, governação de dados, documentação técnica, registo, transparência, supervisão humana, exactidão e cibersegurança
Risco de transparênciaSistemas de conversação automática; geração de conteúdos sintéticos; reconhecimento de emoçõesInformação clara à pessoa; marcação legível por máquina dos conteúdos gerados
Risco mínimoFiltros de correio electrónico indesejado; recomendação de conteúdos de baixo impactoSem obrigações específicas; recomendam-se códigos de conduta voluntários
Modelos de finalidade geralModelos de linguagem de grande dimensão e modelos multimodaisDocumentação técnica, política de direitos de autor, resumo dos dados de treino e, no caso de risco sistémico, obrigações reforçadas
Nota: a classificação não é uma formalidade. Determina integralmente o regime aplicável e é o primeiro elemento que uma autoridade solicita. Deve ser documentada, datada e revista sempre que a finalidade do sistema se altere.
Como intervimos

Serviços disponíveis nesta área

Inventário e classificação de sistemas de IA

Levantamento dos sistemas em uso, classificação fundamentada por categoria de risco e identificação das obrigações aplicáveis a cada um.

Documentação técnica e sistema de gestão da qualidade

Constituição da documentação exigível ao fornecedor de sistema de risco elevado, incluindo o sistema de gestão da qualidade.

Avaliação de impacto sobre os direitos fundamentais

Realização da avaliação exigida a determinados responsáveis pela implantação, com identificação de medidas de mitigação.

Política de governação de IA

Modelo de governação interna, procedimento de aprovação de novos casos de uso e regras de utilização de ferramentas generativas.

Programa de literacia em matéria de IA

Formação diferenciada por função — direcção, equipas técnicas e utilizadores — com registo de participação e avaliação.

Conformidade de transparência e marcação de conteúdos

Implementação dos avisos exigíveis e das soluções técnicas de marcação de conteúdos sintéticos.

Esforço indicativo: inventário e classificação entre 25 e 60 horas; documentação técnica de um sistema de risco elevado entre 80 e 200 horas.
Perguntas frequentes

Dúvidas recorrentes nesta matéria

Sim. Na qualidade de responsável pela implantação, a organização está sujeita a obrigações próprias, entre as quais utilizar o sistema em conformidade com as instruções do fornecedor, assegurar supervisão humana adequada, informar as pessoas afectadas quando exigível, conservar registos e garantir a literacia do pessoal envolvido. A contratação de um fornecedor não transfere estas obrigações.

O Regulamento não fixa um currículo, mas exige um nível suficiente de literacia tendo em conta o contexto de utilização e as pessoas afectadas. Na prática, isto significa formação diferenciada: noções gerais e riscos para todos os utilizadores, conteúdo técnico e de gestão de risco para as equipas responsáveis, e enquadramento de responsabilidade para a direcção. O registo da formação é elemento de prova.

Através de uma ficha por sistema que identifique o fornecedor, a finalidade pretendida, o contexto de utilização, os dados tratados, as pessoas afectadas, a categoria de risco atribuída, os fundamentos dessa atribuição com referência às disposições do Regulamento e a data da análise. A ficha deve ser revista sempre que a finalidade ou o contexto se alterem.

São superiores nas infracções mais graves. A violação das práticas proibidas pode dar lugar a coimas até 35 milhões de euros ou 7 % do volume de negócios anual mundial, consoante o montante mais elevado. O incumprimento de outras obrigações pode atingir 15 milhões de euros ou 3 %, e a prestação de informação incorrecta às autoridades 7,5 milhões de euros ou 1 %.

Precisa de avaliar a exposição da sua organização neste domínio?

Uma reunião de diagnóstico permite delimitar o âmbito, identificar as obrigações com prazo mais próximo e estimar o esforço necessário.