O que é AI act?

2 de agosto de 2026: a data em que o AI Act deixa de ser conversa e passa a ter consequências

Durante quase dois anos, o AI Act foi aquele assunto que as pessoas conheciam minimamente, mas quase ninguém sentia que de facto lhe dizia respeito.

Isso acaba a 2 de agosto de 2026.

É a data em que a aplicação do regulamento começa a valer para as empresas, e em que as consequências de o ignorar deixam de ser hipotéticas. Vamos explicar o que precisa de saber minimamente neste blog. É, sobretudo, o momento em que vale a pena perceber com clareza se a sua empresa está dentro do âmbito, o que tem de fazer, e o que arrisca se não fizer.

Vamos por partes…

Primeiro, as coimas. Porque é a pergunta que toda a gente faz primeiro.

O valor que tem circulado e assustado gestores é este: 15 milhões de euros ou 3% do volume de negócios anual mundial, consoante o valor mais elevado.

É verdade. Está no Artigo 99 do regulamento. Mas falta quase sempre a segunda metade da frase, que muda tudo.

Há dois esclarecimentos que qualquer pessoa responsável por isto numa empresa precisa de ter na cabeça.

O primeiro é que as coimas são escalonadas conforme a gravidade da infração.

As mais pesadas, que chegam aos 35 milhões de euros ou 7% da faturação mundial, aplicam-se às práticas proibidas, as tais linhas vermelhas absolutas. O incumprimento das obrigações de transparência, que é o que afeta a generalidade das empresas a partir de agosto, tem um teto mais baixo, os tais 15 milhões ou 3%.

O segundo esclarecimento é o mais importante, e quase ninguém o diz. Para pequenas e médias empresas e startups, a regra inverte-se: aplica-se o valor mais baixo dos dois, e não o mais alto. Ou seja, o número gigante que anda nos titulares é o teto para uma multinacional, não para uma PME.

Isto não significa que não haja risco. Significa que o risco é proporcional, e que a resposta certa não é pânico, é organização. Como em quase tudo o que envolve conformidade.

Então o que é, afinal, o AI Act?

É a primeira lei do mundo a regular a inteligência artificial de forma abrangente. Formalmente, é o Regulamento (UE) 2024/1689. E há uma característica técnica que importa reter: é um regulamento, não uma diretiva. Aplica-se diretamente, sem precisar de ser transposto para a lei portuguesa. Já está a valer, por fases.

A lógica de base é simples e, na verdade, sensata. Quanto maior o risco que um sistema de IA representa para as pessoas, mais rigorosas são as regras. O regulamento organiza a IA em quatro níveis:

▲ Mais rigor, mais obrigações Menos obrigações ▼
Proibido

Risco inaceitável

Oito práticas proibidas desde fevereiro de 2025. São linhas vermelhas absolutas, ninguém as pode usar. Um exemplo que toca em quem gere pessoas: qualquer ferramenta de RH que avalie o estado emocional dos trabalhadores para decidir contratação, promoção ou avaliação está proibida.

Exigente

Alto risco

Sistemas que decidem coisas com peso real na vida das pessoas: recrutamento, avaliação de crédito, scoring, educação, aplicação da lei, infraestruturas críticas. Carregam as obrigações mais pesadas do regulamento.

Apanha quase todos

Risco de transparência

O nível que afeta a maioria das empresas. A obrigação central é simples: quem interage com um sistema de IA tem de saber que está a falar com IA, e os conteúdos gerados por IA têm de ser identificados.

Sem obrigações novas

Risco mínimo

A esmagadora maioria dos usos: filtros de spam, recomendações de produtos, automação administrativa, geração de emails de marketing. Não gera novas obrigações.

Quem tem mesmo de cumprir?

Aqui está a parte que apanha as pessoas desprevenidas. O AI Act não é só para quem programa inteligência artificial. Aplica-se a quem desenvolve, vende, importa, distribui ou simplesmente utiliza sistemas de IA no mercado europeu.

A palavra que muda tudo é utiliza. Se a sua empresa usa um chatbot no site, gera conteúdo com IA, ou automatiza decisões, está dentro do âmbito, mesmo que nunca tenha escrito uma linha de código.

Mas, e isto é a parte tranquilizadora, o que tem de fazer depende do risco do seu uso concreto. Na prática, a maioria das utilizações de IA numa empresa média é de risco mínimo ou de transparência. Não gera montanhas de obrigações. Gera, sobretudo, a necessidade de saber o que se está a usar e de o assinalar quando é preciso, sim, apenas assinalar.

O caso muda de figura para setores específicos, vejam-se os exemplos. Se é uma instituição de crédito que usa IA para avaliar solvabilidade, uma seguradora que define prémios com modelos, ou um operador de infraestruturas críticas, entra no território de alto risco, aqui há obrigações inegociáveis:

  • Supervisão humana sobre decisões automatizadas
  • Registos auditáveis,
  • Documentação técnica completa,
  • Mecanismos para evitar decisões discriminatórias.

Uma nota de calendário, para não gerar alarme desnecessário. As obrigações pesadas de alto risco do Anexo III foram adiadas nas alterações de junho de 2026, e passam a ser exigíveis em dezembro de 2027 e agosto de 2028. O que entra mesmo a 2 de agosto de 2026, para quase toda a gente, são as obrigações de transparência.

Quem é que vai "auditar" isto em Portugal?

Já temos um nome: ANACOM. Foi designada em setembro de 2025 como a autoridade nacional de supervisão de mercado do AI Act, e coordena catorze autoridades setoriais.

Na prática, isto quer dizer que a ANACOM é a porta de entrada para dúvidas e a entidade com poder de fiscalização, mas setores como a banca ou os seguros terão orientações próprias das respetivas autoridades. Vale a pena saber que a ANACOM já está em movimento: em junho de 2026 colocou em consulta pública um projeto de recomendações para a implementação das práticas proibidas, sinal de que a fiscalização está a ser montada.

O que é que a sua empresa tem, de facto, de fazer?

Se retirar só uma coisa deste blog, que seja esta(vamos colocar a negrito): a conformidade com o AI Act não começa com advogados. Começa com um inventário.

Para uma empresa que apenas usa IA, sem a desenvolver, os elementos essenciais organizam-se em quatro a oito semanas, e são basicamente três:

Primeiro, um inventário de sistemas de IA. Onde é que a IA já entra na sua operação? Chatbots, geração de conteúdo, análise de dados, automação. Quase sempre são mais sítios do que a gestão imagina.

Segundo, uma política interna. Regras claras sobre como a IA pode e não pode ser usada, quem é responsável, e como se garante supervisão humana onde é preciso. Vale deixar aqui um ebook de boas práticas de ISO 27001 para quem usa AI.

Terceiro, literacia. A obrigação de garantir que quem usa IA tem formação mínima para a usar com responsabilidade já está em vigor desde fevereiro de 2025.

Para quem desenvolve sistemas ou opera em alto risco, o esforço é maior: três a seis meses, com documentação técnica, avaliações de conformidade e monitorização depois de o sistema estar no mercado.

Repare no que estas exigências realmente são, se as olhar de longe: avaliação de risco, documentação, rastreabilidade, supervisão humana, qualidade da informação, responsabilização. Não são conceitos novos. São exatamente os mesmos princípios que já governam a segurança da informação, a continuidade de negócio, a proteção de dados. E sim, se clicar em cada um dos conceitos destacados terá um ebook a explicar cada um deles ao detalhe.

O AI Act não inventou uma disciplina nova. Aplicou à inteligência artificial a mesma lógica de gestão que as empresas maduras já usam noutras áreas.

E é precisamente aqui que existe uma ferramenta feita à medida.

Como é que a Strongstep ajuda?

Existe uma norma internacional desenhada especificamente para pôr ordem na forma como uma organização gere inteligência artificial: a ISO 42001. É o sistema de gestão de IA.

A grande vantagem de responder ao AI Act através da ISO 42001 é que deixa de tratar a lei como uma corrida de última hora contra um prazo, e passa a tratá-la como aquilo que na Strongstep sempre defendemos: uma questão de maturidade organizacional.

Na prática, é aqui que entramos. Ajudamos a sua empresa a mapear onde usa IA, a perceber em que nível de risco cada uso se enquadra, a construir a governação interna que a lei exige, e a fazê-lo de uma forma que não fica só no papel, fica a funcionar como ferramenta de gestão real. Não se trata de entregar um compilado de documento e depois desaparece. Isto é uma conversa de preparar a organização para que a conformidade seja uma consequência de estar bem organizada, e não um custo isolado.

O AI Act é a confirmação de que a forma como uma empresa usa inteligência artificial passou a ser uma decisão de gestão, com as mesmas exigências de rigor de qualquer outra.

Se quer perceber por onde começar, temos um ebook que explica a ISO 42001 de forma prática, e a equipa da Strongstep disponível para olhar para o caso concreto da sua empresa.

Ebook AI Act

Interesse