EU AI Act · Regulamento (UE) 2024/1689

EU AI Act

O EU AI Act (Regulamento (UE) 2024/1689) é a primeira lei abrangente de inteligência artificial do mundo. Aprovado em 2024 e em aplicação faseada até 2027, classifica sistemas de IA por nível de risco (inaceitável, alto, limitado, mínimo) e impõe obrigações específicas para providers e deployers, com multas de até €35 milhões ou 7% do faturamento global. A VGrid prepara empresas brasileiras com produtos ou serviços de IA expostos ao mercado europeu para conformidade auditável, integrando o EU AI Act à ISO/IEC 42001.

Liderança sênior na entrega · Rafael Lotfi Marrocos Leite

  • ISO/IEC 42001 Lead Implementer
  • ISO/IEC 42001 Lead Auditor
  • ISO/IEC 27001 Lead Implementer
  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27701 Lead Implementer
  • ISO/IEC 27701 Lead Auditor
Resumo executivoAtualizado em
  • EU AI Act (Regulamento UE 2024/1689) é a primeira regulação ampla de IA do mundo, com efeito extraterritorial.
  • Classifica sistemas de IA por risco: proibido, alto risco, risco limitado e risco mínimo.
  • Aplica-se a empresas brasileiras com operação, cliente ou output de IA usado na União Europeia.
  • Sanções: até 7% do faturamento global ou €35M. ISO/IEC 42001 é o caminho prático de adequação preventiva.

Perguntas frequentes

O EU AI Act se aplica a empresas brasileiras?

Sim. O Regulamento UE 2024/1689 tem efeito extraterritorial: alcança fornecedores e implantadores estabelecidos fora da União Europeia quando colocam sistemas de IA no mercado europeu ou quando o resultado produzido pelo sistema é utilizado na União Europeia, mecanismo semelhante ao do GDPR.

Base: Art. 2 do Regulamento UE 2024/1689 define o âmbito de aplicação territorial.Fonte: EUR-Lex CELEX:32024R1689Referência normativa: EU AI Act

Quais são as categorias de risco do EU AI Act?

O EU AI Act classifica sistemas de IA em quatro níveis: risco inaceitável (práticas proibidas, como manipulação subliminar e social scoring), alto risco (com requisitos de gestão de risco, dados, documentação, supervisão humana e robustez), risco limitado (obrigações de transparência) e risco mínimo (sem obrigações específicas).

Base: Estrutura definida nos Títulos II e III do Regulamento UE 2024/1689.Fonte: EUR-Lex CELEX:32024R1689

Como a ISO/IEC 42001 ajuda na adequação ao EU AI Act?

A ISO/IEC 42001:2023 fornece a estrutura de gestão — políticas, papéis, avaliação de risco, controles e registros — que sustenta boa parte das obrigações do EU AI Act para sistemas de alto risco. Implementar o AIMS não substitui a avaliação de conformidade regulatória, mas organiza a evidência exigida por ela.

Base: Mapeamento entre requisitos do AIMS (ISO/IEC 42001) e obrigações do Regulamento UE 2024/1689.Fonte: ISO/IEC 42001
O problema

Por que o EU AI Act atinge empresas brasileiras

Como o GDPR, o AI Act tem efeito extraterritorial, não basta estar fora da UE para escapar.

Aplicação extraterritorial

Atinge empresas brasileiras que (1) oferecem sistemas de IA na UE, ou (2) cujo output do sistema de IA é usado na UE, independente de onde a empresa está.

Multas pesadas

Até €35 milhões ou 7% do faturamento anual global por uso proibido. Até €15M ou 3% por outras violações. Até €7,5M ou 1,5% por informações incorretas.

Cronograma agressivo

Práticas proibidas: 02/02/2025. Códigos de prática para GPAI: 02/05/2025. Obrigações para GPAI: 02/08/2025. Sistemas de alto risco: 02/08/2026 e 02/08/2027.

Classificação por risco confunde

4 níveis (inaceitável, alto, limitado, mínimo) + categoria especial GPAI. Empresas erram a classificação e sub ou super-investem.

Obrigações dependem do papel

Provider, deployer, importer, distributor, authorized representative, cada papel tem obrigações diferentes. Confundir gera não-conformidade.

Evidências formais exigidas

Documentação técnica, gestão de risco, governança de dados, registros de logs, transparência, supervisão humana, tudo precisa estar auditável.

O que entregamos

O que a VGrid entrega para conformidade com EU AI Act

Da avaliação de aplicabilidade à evidência auditável, alinhado com ISO/IEC 42001.

Avaliação de aplicabilidade e papéis

Definição se a empresa é provider, deployer (ou ambos), em quais sistemas, e qual a exposição ao mercado europeu.

Classificação dos sistemas de IA por risco

Classificação formal de cada sistema de IA: inaceitável (proibido), alto risco (Anexo III), risco limitado (transparência) ou mínimo. Inclui GPAI.

Documentação técnica do AI Act

Documentação técnica exigida pelo Anexo IV: descrição do sistema, dados, processos, métricas, supervisão humana, monitoramento pós-mercado.

AIIA, Avaliação de Impacto sobre Direitos Fundamentais

Fundamental Rights Impact Assessment exigido para deployers de sistemas de alto risco em determinados setores (finanças, RH, justiça, saúde, etc.).

Implementação dos requisitos do Capítulo III

Sistema de gestão de risco, governança de dados, transparência, supervisão humana, robustez técnica, cybersecurity, conformidade de logs.

Monitoramento pós-mercado e reporting

Estrutura de monitoramento pós-mercado, processo de reporting de incidentes graves às autoridades nacionais e ao AI Office.

Comparativo de frameworks

ISO/IEC 42001 vs NIST AI RMF vs EU AI Act

As três referências centrais de Governança de IA — uma norma certificável, um framework voluntário e uma regulação obrigatória — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.

DimensãoISO/IEC 42001:2023NIST AI RMF 1.0EU AI Act (UE 2024/1689)
NaturezaNorma internacional certificávelFramework voluntário de referênciaRegulação obrigatória
OrigemISO/IEC (internacional)NIST — EUAUnião Europeia (Regulamento 2024/1689)
Foco principalSistema de Gestão de IA (AIMS)Gestão de risco de IAConformidade por classe de risco
EstruturaCláusulas 4–10 + Anexo A (38 controles)4 funções: Govern, Map, Measure, ManageRisco proibido / alto / limitado / mínimo
CertificaçãoSim, por organismo acreditado independenteNão há certificação formalAvaliação de conformidade obrigatória para alto risco
Sanções diretasNão (perda de certificado)Não háAté 7% do faturamento global ou €35M
Aplica a empresa brasileiraSim, em qualquer setorSim, como referência técnicaSim, se operação, cliente ou output usado na UE
Crosswalk com as outrasMapeada com NIST AI RMF e parcialmente com EU AI ActMapeada com ISO 42001 (GAI Profile)ISO 42001 é caminho prático de adequação
Posicionamento VGridImplementação completa + auditoria internaAplicação prática + GAI ProfileAdequação preventiva

Resumo VGrid. Empresas que partem da ISO/IEC 42001 antecipam parte das obrigações do EU AI Act e do PL 2338/2023 (Marco Legal da IA brasileiro).

Como funciona

Como conduzimos a conformidade com EU AI Act

01

Avaliação de aplicabilidade

Verificamos exposição ao mercado europeu, papel da empresa (provider/deployer/etc.) e quais sistemas de IA estão no escopo do AI Act.

02

Classificação por risco

Classificação formal de cada sistema: proibido, alto risco (Anexo III), limitado, mínimo ou GPAI. Resultado: matriz de obrigações por sistema.

03

Gap analysis vs. requisitos do AI Act

Avaliação detalhada frente aos requisitos do Capítulo III (sistemas de alto risco) e capítulos relevantes ao papel da empresa.

04

Implementação dos controles

Implementação dos requisitos: gestão de risco, governança de dados, transparência, supervisão humana, robustez, cybersecurity, logs e documentação técnica.

05

Conformidade contínua e monitoramento pós-mercado

Estruturação do monitoramento pós-mercado, processo de reporting de incidentes e mecanismo de revisão regulatória contínua (AI Office, secondary legislation).

Para quem

Quem precisa se preparar para o EU AI Act

Empresas brasileiras com clientes na UE

Quem oferece SaaS, modelos de IA, APIs ou sistemas embarcados que atingem usuários ou empresas na União Europeia.

Subsidiárias brasileiras de empresas europeias

Operações brasileiras de grupos europeus que são impactadas via grupo controlador.

Empresas com IA em decisões sensíveis

RH, crédito, saúde, justiça, educação, infraestrutura crítica, setores listados no Anexo III como alto risco.

Providers de modelos de propósito geral (GPAI)

Empresas que desenvolvem ou disponibilizam GPAI / foundation models, categoria especial com obrigações próprias.

Empresas em setores regulados

Quem já atua sob BACEN, ANS, CVM, ANPD, provavelmente também atinge clientes europeus e tem dupla exposição.

Empresas com investidores europeus

Empresas em rodadas de investimento ou aquisição com fundos europeus, due diligence cobrará conformidade com AI Act.

Por que a VGrid

Diferenciais da nossa atuação

Mapeamento ISO/IEC 42001 ↔ EU AI Act

Implementamos a ISO 42001 e mapeamos os controles diretamente para os requisitos do AI Act, uma implementação, dupla conformidade.

Cobertura GPAI + Sistemas de Alto Risco

Cobrimos as duas categorias mais complexas: GPAI (com Códigos de Prática) e sistemas de alto risco (Anexo III + Capítulo III).

AIIA / FRIA estruturado

Metodologia estruturada para AI Impact Assessment e Fundamental Rights Impact Assessment exigidos pelo AI Act.

Cronograma e priorização

Plano alinhado ao cronograma faseado (2025/2026/2027), investimento priorizado pelo prazo regulatório real.

Visão integrada com GDPR e LGPD

EU AI Act + GDPR + LGPD num único programa, sem duplicação de processos, controles ou documentos.

Cobertura regulatória completa

O EU AI Act tem efeito extraterritorial, afeta empresas brasileiras com clientes europeus. Combine conformidade com o Marco Legal da IA brasileiro e com o NIST AI RMF americano. A norma técnica que viabiliza tudo é a ISO/IEC 42001, implementada via consultoria especializada da VGrid.

Fale com a VGrid

Vamos preparar sua empresa para o EU AI Act.

Solicite avaliação de aplicabilidade do EU AI Act, dimensione a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.

Retornamos o contato após análise inicial do contexto
Dados usados apenas para avaliar aderência
Sem cadastro em lista de disparo automático

Seus dados são tratados conforme nossa política de privacidade.

FAQ

Perguntas frequentes

Próximo passo

Vamos preparar sua empresa para o EU AI Act.

Solicite avaliação de aplicabilidade do EU AI Act, dimensione a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.

Retornamos o contato após análise inicial do contexto.