Certificação · AI Act e conformidade

Tem uma empresa
de IA? Parabéns.
O trabalho duro
ainda não acabou.

O AI Act aplica-se independentemente de quanto fatura e de quantas pessoas emprega. Os seus clientes vão exigir prova de conformidade antes de comprar. Os investidores já perguntam por ela. E, ao contrário do que se ouve, o prazo que conta não é o mesmo para todos.

Aplica-se a todos

Fornecedor, implementador, importador ou distribuidor: as obrigações não dependem da dimensão nem do volume de negócios.

Os clientes vão exigir

A conformidade desce a cadeia de fornecimento. Quem vende a uma empresa regulada passa a ser auditado por ela.

O dinheiro vai exigir

Financiamento europeu e investidores institucionais já tratam o AI Act como pré-requisito de due diligence.

01 · Como funciona

Baseado no risco,
não na dimensão.

A maioria das empresas europeias de IA está em risco limitado ou alto risco. Classificar o seu sistema é a primeira tarefa — e a única que não pode delegar.

Inaceitável

Proibido

Classificação social, IA manipulativa, categorização biométrica sensível. Desde dezembro de 2026, também imagens íntimas não consentidas geradas por IA.

Proibição absoluta · coima até 35 M€ ou 7% do volume de negócios global

Alto risco

Conformidade plena

Saúde, transportes, finanças, recrutamento, educação, aplicação da lei, infraestruturas críticas.

Gestão de risco · documentação técnica · supervisão humana · registo europeu

Risco limitado

Transparência

Chatbots, deepfakes, geração de conteúdo, reconhecimento de emoções.

Identificação obrigatória como IA · marcação de conteúdo sintético

Risco mínimo

Sem obrigações

Filtros de spam, recomendação de entretenimento, IA em videojogos.

Sem obrigações específicas · código de conduta voluntário

Está em risco? Se o seu sistema opera num destes domínios, sim.

Artigo 6.º e Anexo III do Regulamento (UE) 2024/1689.

Recrutamento e recursos humanos
Educação e formação
Serviços essenciais e crédito
Infraestruturas críticas
Aplicação da lei
Justiça e processos democráticos
Migração e controlo de fronteiras
Biometria e dados pessoais sensíveis

02 · O que é preciso produzir

42 documentos
e procedimentos.

É o total para uma certificação completa de alto risco, variando com o tipo de operador e a classificação do sistema. Nenhum deles é opcional quando o sistema cai no Anexo III.

Na Europa, estima-se um custo entre 150 000 € e 400 000 € para uma certificação manual de alto risco. A ENIA parte do princípio de que a automação pode reduzir esse valor por uma ordem de magnitude — e é isso que estamos a construir.

11

Core — documentação essencial do sistema

Sempre
9

Específicos do tipo de fornecedor

Condicional
7

Posicionamento de mercado e informação ao utilizador

Sempre
6

Regime GPAI, para modelos de uso geral

Condicional
6

Situacionais, conforme o caso de uso

Condicional
3

Governação e responsabilidades internas

Sempre
42

Total para conformidade plena de alto risco

03 · O quadro completo

Não é só o AI Act.

Cinco outros regulamentos aplicam-se em simultâneo. Tratá-los como projetos separados multiplica o custo e produz documentação contraditória.

RGPD

Proteção de dados

Aplicável a virtualmente todos os sistemas de IA que processem dados pessoais.

DSA

Serviços digitais

Todos os serviços digitais com algoritmos de recomendação e moderação.

NIS2

Cibersegurança

Infraestruturas críticas e respetiva cadeia de fornecimento.

DORA

Resiliência operacional

Impacto direto nos serviços financeiros e nos seus fornecedores de TI.

CRA

Cyber Resilience Act

Todos os produtos digitais conectados, a partir de 2027.

PRODUTO

Segurança do produto

As certificações clássicas de segurança passam a aplicar-se também ao digital.

04 · Cronograma atualizado

O que mudou com o
Digital Omnibus —
e o que não mudou.

Muita comunicação ainda cita agosto de 2026 como prazo do alto risco. Já não é. Mas agosto de 2026 continua a ser um prazo — para outra coisa.

Fevereiro 2025 · em vigor

Práticas proibidas e literacia em IA

Classificação social, IA manipulativa e categorização biométrica sensível já estão banidas. O dever de literacia em IA (Artigo 4.º) já é exigível a todas as organizações que usam IA.

Agosto 2025 · em vigor

GPAI, AI Office e regime de coimas

Obrigações de documentação técnica, conformidade com direitos de autor e sumário público dos dados de treino para modelos de uso geral.

2 de dezembro de 2026

Sistemas legados e novas proibições

O Artigo 50.º(2) passa a aplicar-se a sistemas já no mercado. Entram em vigor as novas proibições relativas a conteúdo íntimo não consentido e material de abuso sexual de menores.

2 de agosto de 2027

Sandbox nacional obrigatória

Cada Estado-Membro tem de ter pelo menos uma sandbox regulatória de IA em funcionamento (Artigo 57.º). Portugal ainda não anunciou a sua.

2 de dezembro de 2027

Alto risco — Anexo III

Conformidade plena para sistemas autónomos de alto risco. Adiado de agosto de 2026 pelo Digital Omnibus.

2 de agosto de 2028

Alto risco — Anexo I

IA embebida em produtos regulados: dispositivos médicos, máquinas, veículos. Adiado de agosto de 2027.

Uma ressalva que importa

O Digital Omnibus sobre IA obteve acordo político a 7 de maio de 2026, aprovação do Parlamento Europeu a 16 de junho e aprovação final do Conselho a 29 de junho. Os novos prazos, contudo, só produzem efeitos jurídicos com a publicação no Jornal Oficial. Até essa publicação, o calendário original mantém-se tecnicamente aplicável.

Se está a planear com base nas novas datas, confirme o estado da publicação. É o tipo de detalhe que distingue um plano de conformidade de uma boa intenção — e é para isso que existe o Radar.

05 · O que a ENIA faz

Tornar as regras
geríveis.

Tal como expusemos à ANACOM: acreditamos que o AI Act pode ser benéfico para as empresas portuguesas de IA se lhes permitir nivelar-se com as melhores da Europa no acesso a fundos e financiamento. Mas Portugal tem de saber agilizar o sistema.

Mapeamento regulatório

Que regulamentos se aplicam ao seu sistema e em que ordem de prioridade.

Estruturação documental

Que documentos produzir, com que conteúdo e em que sequência.

Preparação de auditorias

O que um organismo notificado vai pedir e como não ser apanhado a produzi-lo no momento.

Monitorização contínua

A conformidade não é um evento. O que muda, muda com aviso — se alguém estiver a olhar.

Coordenação de equipa

Articulação entre equipas técnicas, jurídicas e de produto, que raramente falam a mesma língua.

DISPONÍVEL

Classificação automática

O teste gratuito de classificação de risco para a IA portuguesa. Nove perguntas e sai o nível de risco, as obrigações aplicáveis, os prazos e a documentação estimada para o seu caso.

Fazer o teste

A ENIA lidera em Portugal os testes e planos de AI Act: projetos-piloto, estudos sobre o estado da nação e o único ponto de contacto gratuito a nível nacional. Não vendemos conformidade — construímos o instrumento que a torna acessível a quem não tem 400 000 € para gastar num processo manual.

06 · Fontes oficiais da União Europeia

Vá à fonte.
Nós vamos todos os dias.

Não acredite na nossa leitura sem confirmar. Estes são os pontos de acesso oficiais — e são gratuitos.

07 · Comece agora

Pelo menos para alguns,
a altura certa
foi ontem.

Ser pioneiro beneficia a reputação — e muitos processos de aquisição vão excluir quem não estiver certificado. «AI Act compliant» vai tornar-se uma marca de confiança como o SOC 2 ou a ISO 27001. Use o AI Act como vantagem competitiva.