Classificação de risco, documentação e supervisão de sistemas de inteligência artificial
O Regulamento (UE) 2024/1689 tornou-se aplicável, na quase totalidade, em 2 de agosto de 2026, ficando diferida apenas a aplicação do artigo 6.º, n.º 1, para 2 de agosto de 2027. A obrigação aplica-se tanto a quem desenvolve como a quem utiliza sistemas de inteligência artificial.
O que o regime exige
O equívoco mais frequente consiste em supor que o Regulamento apenas se dirige a quem desenvolve sistemas de inteligência artificial. Não é o caso. O regime distingue as figuras do fornecedor e do responsável pela implantação, impondo a esta última obrigações próprias — entre as quais a utilização conforme às instruções, a supervisão humana adequada, a informação às pessoas afectadas, a conservação de registos e o dever de literacia em matéria de inteligência artificial.
A arquitectura do Regulamento assenta numa classificação por níveis de risco: práticas proibidas, sistemas de risco elevado, sistemas sujeitos a obrigações de transparência e sistemas de risco mínimo. Acrescem regras próprias para os modelos de inteligência artificial de finalidade geral.
Em Portugal, a supervisão foi atribuída à ANACOM, em articulação com as autoridades sectoriais competentes, designadamente no sector financeiro e segurador.
Autoridade e fontes
As obrigações que estruturam a conformidade neste domínio
Inventário de sistemas
Registo de todos os sistemas de inteligência artificial desenvolvidos, adquiridos ou utilizados, incluindo funcionalidades incorporadas em software de terceiros.
Classificação de risco
Qualificação fundamentada de cada sistema nas categorias do Regulamento, com registo da análise e das conclusões.
Práticas proibidas
Verificação da inexistência de práticas vedadas, incluindo manipulação, exploração de vulnerabilidades, classificação social e determinadas formas de reconhecimento.
Documentação técnica
Constituição da documentação exigível aos sistemas de risco elevado, incluindo descrição, dados de treino, desempenho e medidas de gestão de risco.
Supervisão humana
Definição das medidas de supervisão humana, com atribuição de competência, formação e capacidade efectiva de intervenção.
Transparência
Informação às pessoas que interagem com sistemas de IA e marcação de conteúdos gerados ou manipulados artificialmente.
Literacia em matéria de IA
Garantia de um nível suficiente de literacia do pessoal e das pessoas que operam os sistemas em nome da organização.
Monitorização pós-comercialização
Acompanhamento do desempenho em utilização real e comunicação de incidentes graves às autoridades competentes.
Direitos fundamentais
Avaliação de impacto sobre os direitos fundamentais nos casos em que o Regulamento a exige, designadamente a entidades públicas.
Como se classifica um sistema e que obrigações resultam
| Categoria | Exemplos indicativos | Obrigações principais |
|---|---|---|
| Risco inaceitável | Manipulação comportamental prejudicial; classificação social; determinadas formas de identificação biométrica remota em tempo real | Proibição absoluta de colocação no mercado e de utilização |
| Risco elevado | Recrutamento e selecção; avaliação de desempenho; acesso a serviços essenciais; educação; componentes de segurança de produtos | Sistema de gestão de risco, governação de dados, documentação técnica, registo, transparência, supervisão humana, exactidão e cibersegurança |
| Risco de transparência | Sistemas de conversação automática; geração de conteúdos sintéticos; reconhecimento de emoções | Informação clara à pessoa; marcação legível por máquina dos conteúdos gerados |
| Risco mínimo | Filtros de correio electrónico indesejado; recomendação de conteúdos de baixo impacto | Sem obrigações específicas; recomendam-se códigos de conduta voluntários |
| Modelos de finalidade geral | Modelos de linguagem de grande dimensão e modelos multimodais | Documentação técnica, política de direitos de autor, resumo dos dados de treino e, no caso de risco sistémico, obrigações reforçadas |
Serviços disponíveis nesta área
Inventário e classificação de sistemas de IA
Levantamento dos sistemas em uso, classificação fundamentada por categoria de risco e identificação das obrigações aplicáveis a cada um.
Documentação técnica e sistema de gestão da qualidade
Constituição da documentação exigível ao fornecedor de sistema de risco elevado, incluindo o sistema de gestão da qualidade.
Avaliação de impacto sobre os direitos fundamentais
Realização da avaliação exigida a determinados responsáveis pela implantação, com identificação de medidas de mitigação.
Política de governação de IA
Modelo de governação interna, procedimento de aprovação de novos casos de uso e regras de utilização de ferramentas generativas.
Programa de literacia em matéria de IA
Formação diferenciada por função — direcção, equipas técnicas e utilizadores — com registo de participação e avaliação.
Conformidade de transparência e marcação de conteúdos
Implementação dos avisos exigíveis e das soluções técnicas de marcação de conteúdos sintéticos.
Dúvidas recorrentes nesta matéria
Sim. Na qualidade de responsável pela implantação, a organização está sujeita a obrigações próprias, entre as quais utilizar o sistema em conformidade com as instruções do fornecedor, assegurar supervisão humana adequada, informar as pessoas afectadas quando exigível, conservar registos e garantir a literacia do pessoal envolvido. A contratação de um fornecedor não transfere estas obrigações.
O Regulamento não fixa um currículo, mas exige um nível suficiente de literacia tendo em conta o contexto de utilização e as pessoas afectadas. Na prática, isto significa formação diferenciada: noções gerais e riscos para todos os utilizadores, conteúdo técnico e de gestão de risco para as equipas responsáveis, e enquadramento de responsabilidade para a direcção. O registo da formação é elemento de prova.
Através de uma ficha por sistema que identifique o fornecedor, a finalidade pretendida, o contexto de utilização, os dados tratados, as pessoas afectadas, a categoria de risco atribuída, os fundamentos dessa atribuição com referência às disposições do Regulamento e a data da análise. A ficha deve ser revista sempre que a finalidade ou o contexto se alterem.
São superiores nas infracções mais graves. A violação das práticas proibidas pode dar lugar a coimas até 35 milhões de euros ou 7 % do volume de negócios anual mundial, consoante o montante mais elevado. O incumprimento de outras obrigações pode atingir 15 milhões de euros ou 3 %, e a prestação de informação incorrecta às autoridades 7,5 milhões de euros ou 1 %.
Precisa de avaliar a exposição da sua organização neste domínio?
Uma reunião de diagnóstico permite delimitar o âmbito, identificar as obrigações com prazo mais próximo e estimar o esforço necessário.