Regulamentação

A ISO/IEC 42001 e o EU AI Act

O EU AI Act é a primeira lei abrangente de IA do mundo. Define obrigações legais; a ISO/IEC 42001 dá-lhe o sistema de gestão para as cumprir e para o provar. Esta página explica o calendário atual, o que muda para a IA de alto risco e como um AIMS certificado se torna a sua evidência operacional.

Calendário atualizado em julho de 2026 para refletir o Digital Omnibus do AI Act (aprovação final do Conselho, 29 de junho de 2026).

Porque é importante

A lei já não está a chegar — está a entrar em vigor por fases

A IA não chegou através de um projeto estratégico. Infiltrou-se através de testes gratuitos, extensões de navegador e "deixa-me só experimentar uma coisa" — no recrutamento, no crédito, no suporte, na programação e na análise. O EU AI Act transforma essa pegada descontrolada numa exposição legal com penalizações reais. A ISO/IEC 42001 é a forma de tornar o uso da IA controlável, explicável e demonstrável antes de um regulador, cliente ou auditor perguntar.

As datas que importam

Calendário de aplicação do EU AI Act

O Digital Omnibus (acordado em maio de 2026 e com luz verde final do Conselho em 29 de junho de 2026) adiou os prazos de alto risco, mantendo — e num caso acelerando — as regras de transparência e de proibição.

  1. Desde fev 2025

    Práticas proibidas

    As proibições dos usos de IA mais nocivos (por exemplo, pontuação social e certas práticas biométricas) estão em vigor.

  2. Desde ago 2025

    IA de uso geral (GPAI)

    Aplicam-se as obrigações de transparência e documentação para os modelos de IA de uso geral.

  3. 2 ago 2026

    Transparência do Artigo 50.º

    Dever de divulgar a interação com IA e de rotular conteúdo gerado por IA. Inalterado pelo Omnibus.

  4. 2 dez 2026

    Nova proibição

    Entra em vigor a proibição de imagens íntimas não consentidas geradas por IA e de CSAM (novidade no Omnibus).

  5. 2 dez 2027

    Alto risco (Annex III, autónomos)

    As obrigações para sistemas autónomos de alto risco — recrutamento, crédito, educação, serviços essenciais — aplicam-se agora aqui, adiadas de 2 ago 2026.

  6. 2 ago 2028

    Alto risco (Annex I, em produtos)

    A IA de alto risco integrada em produtos regulados (máquinas, dispositivos médicos, etc.) aplica-se aqui.

As datas refletem o Digital Omnibus adotado. As alterações do ato entram em vigor no terceiro dia após a publicação no Jornal Oficial da UE.

Não interprete mal o adiamento

Mais tempo para cumprir — não menos para fazer

O prazo de alto risco passou de agosto de 2026 para dezembro de 2027 porque as normas harmonizadas não ficaram prontas a tempo, e não porque as obrigações diminuíram. Os requisitos de gestão de risco, documentação, supervisão humana e monitorização mantêm-se inalterados. As organizações que aproveitarem a margem extra para construir um sistema de gestão a sério vão avançar sem sobressaltos; as que a lerem como "um problema para o próximo ano" vão correr contra uma data fixa no calendário.

A ponte

Como a ISO/IEC 42001 se mapeia no AI Act

Um AIMS bem implementado é evidência operacional exatamente dos controlos que o AI Act espera. O kit vem com uma folha de mapeamento para o EU AI Act, para que possa ligar cada parte do trabalho da ISO/IEC 42001 à obrigação que satisfaz.

Sistema de gestão de risco

AI Act Art. 9 ↔ metodologia e registo de avaliação de risco e de impacto da ISO/IEC 42001.

Governança de dados

AI Act Art. 10 ↔ controlos de proveniência, qualidade e enviesamento de dados do Annex A.7.

Documentação técnica

AI Act Art. 11 e Annex IV ↔ documentação do ciclo de vida, model cards, pacote técnico.

Manutenção de registos e logging

AI Act Art. 12 ↔ especificação de registo de eventos e registos de monitorização.

Transparência

AI Act Art. 13 e 50 ↔ informação ao utilizador e avisos de transparência de IA.

Supervisão humana

AI Act Art. 14 ↔ plano de supervisão humana e registos de uso previsto.

Exatidão, robustez, segurança

AI Act Art. 15 ↔ verificação e validação, monitorização e resposta a incidentes.

Monitorização pós-comercialização

AI Act Art. 72 ↔ plano de monitorização do AIMS, KPIs e revisão pela gestão.

Perguntas

AI Act e ISO/IEC 42001 — respostas rápidas

A certificação ISO/IEC 42001 torna-me automaticamente conforme com o AI Act?+

Nenhum certificado por si só o torna legalmente conforme, e a ISO/IEC 42001 ainda não é uma norma formalmente harmonizada ao abrigo do ato. Mas um AIMS certificado cobre a maioria das expectativas de sistema de gestão do ato e é a forma mais eficiente e auditável de as demonstrar. A folha de mapeamento mostra onde se alinham e onde permanecem deveres específicos do ato.

Só uso ferramentas de IA — o ato aplica-se-me?+

Muitas vezes, sim. Os implementadores de IA de alto risco também têm obrigações (supervisão humana, monitorização, seguir as instruções do fornecedor). A ISO/IEC 42001 escala-se explicitamente a programadores, fornecedores, implementadores e adquirentes.

Devo esperar até dezembro de 2027?+

Não. Construir um sistema de gestão a sério leva meses, as obrigações mantêm-se inalteradas, e a transparência do Artigo 50.º e as regras de GPAI já se aplicam. Começar agora transforma um prazo numa checklist tranquila.

Transforme as obrigações do AI Act num sistema que consegue provar

O kit inclui a folha de mapeamento para o EU AI Act, além de todos os modelos de política, registo e avaliação de que precisa para um AIMS auditável.