A 2 de agosto de 2026 entram em vigor as obrigações de transparência do EU AI Act, o Regulamento da IA (artigo 50.º). Se julho passou com outras prioridades, a checklist abaixo permite fechar o tema em agosto sem caos. Dez pontos. Cada um com uma explicação curta de para que serve e de como verificar que está feito. Vão marcando um a um.
1. Registo dos sistemas de IA na empresa
Para quê: não é possível garantir a conformidade de sistemas cuja existência desconhecem. O registo é a base e, ao mesmo tempo, a primeira coisa que um auditor ou um cliente empresarial vai pedir.
Como verificar: existe um documento único (uma folha de cálculo chega) com a lista de todas as ferramentas e sistemas de IA: nome, fornecedor, departamento, utilização, se o resultado chega a clientes, se são tratados dados pessoais. Uma pessoa designada atualiza-o a cada nova implementação.
2. Classificação de risco de cada sistema
Para quê: o Regulamento da IA impõe obrigações diferentes conforme a categoria: práticas proibidas, risco elevado (anexo III, obrigações a partir de 2 de dezembro de 2027, após o Digital Omnibus), risco limitado (artigo 50.º, a partir de 2 de agosto de 2026), risco mínimo (sem obrigações adicionais).
Como verificar: cada entrada do registo tem uma categoria atribuída, com uma justificação curta. As entradas «não sei» foram esclarecidas, internamente ou com um consultor.
3. Verificação da ausência de práticas proibidas
Para quê: as proibições (entre outras, manipulação subliminar, classificação social, reconhecimento de emoções no local de trabalho) estão em vigor desde fevereiro de 2025 e têm as coimas mais pesadas: até 35 milhões de EUR ou 7% do volume de negócios.
Como verificar: a revisão do registo à luz da lista de práticas proibidas terminou com uma nota escrita: «não identificadas» ou um plano de retirada imediata.
4. Sinalização de chatbots e voicebots
Para quê: o utilizador tem de saber que está a falar com uma IA. É o núcleo do artigo 50.º.
Como verificar: entrem no vosso próprio site como um cliente. Antes de começar a conversa com o bot, vê-se uma mensagem clara do género «Está a falar com um assistente de IA»? É visível no telemóvel? Funciona em todas as versões linguísticas do site?
5. Marcação de conteúdos gerados por IA
Para quê: os conteúdos gerados ou substancialmente alterados por IA, sobretudo os publicados, exigem uma indicação legível; os deepfakes, sempre uma divulgação explícita.
Como verificar: existe uma regra interna (a partir de que limiar marcamos, com que fórmula, onde a colocamos) e é aplicada de forma consistente no blogue, nas redes sociais e nos materiais gráficos. Uma amostra aleatória das cinco últimas publicações passa o teste.
6. Plano de marcação técnica (watermarking)
Para quê: o artigo 50.º, n.º 2, prevê a marcação de conteúdos gerados artificialmente num formato legível por máquina. Os novos sistemas generativos ficam sujeitos a esta obrigação a partir de 2 de agosto de 2026; os sistemas já no mercado têm um período transitório até 2 de dezembro de 2026, ou seja, apenas quatro meses mais.
Como verificar: sabem quais das vossas ferramentas suportam marcação técnica (metadados, cabeçalhos, marca de água) e, para as restantes, têm um caminho planeado ou uma pergunta enviada ao fornecedor com prazo de resposta.
7. Atualização dos contratos com fornecedores de ferramentas de IA
Para quê: a responsabilidade reparte-se entre o prestador do sistema e a entidade que o utiliza. Sem cláusulas contratuais, é difícil exigir ao fornecedor, por exemplo, o suporte da marcação técnica ou informação sobre alterações do modelo.
Como verificar: para as ferramentas mais importantes do registo, reviram os contratos e os termos de utilização à luz do Regulamento da IA e anotaram as lacunas. Os contratos novos incluem cláusulas de conformidade com o regulamento.
8. Política interna de utilização de IA
Para quê: os colaboradores usam IA independentemente de a empresa ter ou não regulado o assunto. Mais vale que o façam segundo regras claras: o que é permitido, que dados não colar nas ferramentas, quando marcar conteúdos, quem aprova ferramentas novas.
Como verificar: a política existe, é curta (2–4 páginas fazem mais do que 40), foi comunicada a todos e tem um responsável pelas atualizações.
9. Formação da equipa (literacia em IA)
Para quê: o regulamento exige que as organizações assegurem um nível adequado de literacia em IA nas pessoas que trabalham com estes sistemas. E, para além da obrigação em si, é a forma mais barata de reduzir o risco de erros.
Como verificar: realizou-se pelo menos uma formação (pode ser de uma hora, interna) que cubra as regras da política de IA, os deveres de marcação e os riscos típicos. Ficou uma lista de presenças ou confirmações: é um elemento da documentação de diligência devida.
10. Documentação e revisão periódica
Para quê: a conformidade é um processo, não um projeto pontual. Se uma autoridade, um cliente ou um parceiro fizer perguntas, a documentação mostra que agiram de forma sistemática.
Como verificar: todos os pontos acima têm rasto escrito (registo, notas, política, confirmações de formação) e há uma data de revisão no calendário: razoavelmente, uma vez por trimestre, e sempre que se implementa uma nova ferramenta de IA. Na revisão incluam também os prazos que se aproximam: 2 de dezembro de 2026 (watermarking) e 2 de dezembro de 2027 (sistemas de risco elevado do anexo III).
Quanto disto conseguem fazer sozinhos?
Com franqueza: os pontos 1, 4, 8 e 9, a maioria das PME consegue fechá-los pelos próprios meios numa ou duas semanas. A classificação de risco (pontos 2–3), a revisão de contratos (ponto 7) e a marcação técnica (ponto 6) exigem com mais frequência o apoio de alguém que já o fez muitas vezes e sabe onde estão as armadilhas típicas.
A ESKOM AI presta serviços de consultoria e implementação na área da conformidade em IA: do inventário e da classificação, passando pelo desenho de avisos e políticas, até à formação de equipas. Desenvolvemos também ferramentas próprias, nomeadamente para anonimização de dados e monitorização de alterações legislativas. Estes requisitos, implementámo-los primeiro em nós, em eskom.ai, por isso falamos de prática, não de slides.
FAQ
É mesmo possível fechar isto em agosto?
Para uma PME típica com um número limitado de ferramentas de IA: sim. O esforço real ronda as dez a vinte horas de trabalho, distribuídas por 3–4 semanas, assumindo que uma pessoa coordena o tema. As empresas com sistemas próximos da categoria de risco elevado devem acrescentar tempo para análise.
Por que ponto começar, se só temos tempo para um?
Pelo ponto 4, a sinalização do chatbot. É a obrigação do artigo 50.º mais visível publicamente e a mais fácil de apanhar em falta. Logo a seguir, o ponto 1, porque sem registo o resto da lista fica no vazio.
Somos apenas utilizadores de ferramentas prontas — a checklist aplica-se a nós?
Sim. A maioria dos pontos (registo, classificação, sinalização, política, formação) diz respeito precisamente às entidades que utilizam IA, os responsáveis pela implantação, não apenas a quem a cria. O âmbito é simplesmente menor do que no prestador do sistema.
Feche a lista connosco
Se preferir percorrer esta checklist com alguém que já o fez muitas vezes, marque uma consulta gratuita de conformidade através do formulário em eskom.ai/pl/kontakt. Numa hora determinamos que pontos já têm fechados e quais exigem ação.
Este artigo tem carácter informativo e não constitui aconselhamento jurídico. Antes de tomar decisões relativas à conformidade com o Regulamento da IA, consulte um advogado.