EU AI Act · Regulamento (UE) 2024/1689

EU AI Act

O EU AI Act (Regulamento (UE) 2024/1689) é a primeira lei abrangente de inteligência artificial do mundo. Aprovado em 2024 e em aplicação faseada até 2027, classifica sistemas de IA por nível de risco (inaceitável, alto, limitado, mínimo) e impõe obrigações específicas para providers e deployers, com multas de até €35 milhões ou 7% do faturamento global. A VGrid prepara empresas brasileiras com produtos ou serviços de IA expostos ao mercado europeu para conformidade auditável, integrando o EU AI Act à ISO/IEC 42001.

Resumo executivo · TL;DRAtualizado em
  • EU AI Act (Regulamento UE 2024/1689) é a primeira regulação ampla de IA do mundo, com efeito extraterritorial.
  • Classifica sistemas de IA por risco: proibido, alto risco, risco limitado e risco mínimo.
  • Aplica-se a empresas brasileiras com operação, cliente ou output de IA usado na União Europeia.
  • Sanções: até 7% do faturamento global ou €35M. ISO/IEC 42001 é o caminho prático de adequação preventiva.
O problema

Por que o EU AI Act atinge empresas brasileiras

Como o GDPR, o AI Act tem efeito extraterritorial, não basta estar fora da UE para escapar.

Aplicação extraterritorial

Atinge empresas brasileiras que (1) oferecem sistemas de IA na UE, ou (2) cujo output do sistema de IA é usado na UE, independente de onde a empresa está.

Multas pesadas

Até €35 milhões ou 7% do faturamento anual global por uso proibido. Até €15M ou 3% por outras violações. Até €7,5M ou 1,5% por informações incorretas.

Cronograma agressivo

Práticas proibidas: 02/02/2025. Códigos de prática para GPAI: 02/05/2025. Obrigações para GPAI: 02/08/2025. Sistemas de alto risco: 02/08/2026 e 02/08/2027.

Classificação por risco confunde

4 níveis (inaceitável, alto, limitado, mínimo) + categoria especial GPAI. Empresas erram a classificação e sub ou super-investem.

Obrigações dependem do papel

Provider, deployer, importer, distributor, authorized representative, cada papel tem obrigações diferentes. Confundir gera não-conformidade.

Evidências formais exigidas

Documentação técnica, gestão de risco, governança de dados, registros de logs, transparência, supervisão humana, tudo precisa estar auditável.

O que entregamos

O que a VGrid entrega para conformidade com EU AI Act

Da avaliação de aplicabilidade à evidência auditável, alinhado com ISO/IEC 42001.

Avaliação de aplicabilidade e papéis

Definição se a empresa é provider, deployer (ou ambos), em quais sistemas, e qual a exposição ao mercado europeu.

Classificação dos sistemas de IA por risco

Classificação formal de cada sistema de IA: inaceitável (proibido), alto risco (Anexo III), risco limitado (transparência) ou mínimo. Inclui GPAI.

Documentação técnica do AI Act

Documentação técnica exigida pelo Anexo IV: descrição do sistema, dados, processos, métricas, supervisão humana, monitoramento pós-mercado.

AIIA, Avaliação de Impacto sobre Direitos Fundamentais

Fundamental Rights Impact Assessment exigido para deployers de sistemas de alto risco em determinados setores (finanças, RH, justiça, saúde, etc.).

Implementação dos requisitos do Capítulo III

Sistema de gestão de risco, governança de dados, transparência, supervisão humana, robustez técnica, cybersecurity, conformidade de logs.

Monitoramento pós-mercado e reporting

Estrutura de monitoramento pós-mercado, processo de reporting de incidentes graves às autoridades nacionais e ao AI Office.

Comparativo de frameworks

ISO/IEC 42001 vs NIST AI RMF vs EU AI Act

As três referências centrais de Governança de IA — uma norma certificável, um framework voluntário e uma regulação obrigatória — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.

DimensãoISO/IEC 42001:2023NIST AI RMF 1.0EU AI Act (UE 2024/1689)
NaturezaNorma internacional certificávelFramework voluntário de referênciaRegulação obrigatória
OrigemISO/IEC (internacional)NIST — EUAUnião Europeia (Regulamento 2024/1689)
Foco principalSistema de Gestão de IA (AIMS)Gestão de risco de IAConformidade por classe de risco
EstruturaCláusulas 4–10 + Anexo A (38 controles)4 funções: Govern, Map, Measure, ManageRisco proibido / alto / limitado / mínimo
CertificaçãoSim, por organismo acreditado independenteNão há certificação formalAvaliação de conformidade obrigatória para alto risco
Sanções diretasNão (perda de certificado)Não háAté 7% do faturamento global ou €35M
Aplica a empresa brasileiraSim, em qualquer setorSim, como referência técnicaSim, se operação, cliente ou output usado na UE
Crosswalk com as outrasMapeada com NIST AI RMF e parcialmente com EU AI ActMapeada com ISO 42001 (GAI Profile)ISO 42001 é caminho prático de adequação
Posicionamento VGridImplementação completa + auditoria internaAplicação prática + GAI ProfileAdequação preventiva

Resumo VGrid. Empresas que partem da ISO/IEC 42001 antecipam parte das obrigações do EU AI Act e do PL 2338/2023 (Marco Legal da IA brasileiro).

Como funciona

Como conduzimos a conformidade com EU AI Act

01

Avaliação de aplicabilidade

Verificamos exposição ao mercado europeu, papel da empresa (provider/deployer/etc.) e quais sistemas de IA estão no escopo do AI Act.

02

Classificação por risco

Classificação formal de cada sistema: proibido, alto risco (Anexo III), limitado, mínimo ou GPAI. Resultado: matriz de obrigações por sistema.

03

Gap analysis vs. requisitos do AI Act

Avaliação detalhada frente aos requisitos do Capítulo III (sistemas de alto risco) e capítulos relevantes ao papel da empresa.

04

Implementação dos controles

Implementação dos requisitos: gestão de risco, governança de dados, transparência, supervisão humana, robustez, cybersecurity, logs e documentação técnica.

05

Conformidade contínua e monitoramento pós-mercado

Estruturação do monitoramento pós-mercado, processo de reporting de incidentes e mecanismo de revisão regulatória contínua (AI Office, secondary legislation).

Para quem

Quem precisa se preparar para o EU AI Act

Empresas brasileiras com clientes na UE

Quem oferece SaaS, modelos de IA, APIs ou sistemas embarcados que atingem usuários ou empresas na União Europeia.

Subsidiárias brasileiras de empresas europeias

Operações brasileiras de grupos europeus que são impactadas via grupo controlador.

Empresas com IA em decisões sensíveis

RH, crédito, saúde, justiça, educação, infraestrutura crítica, setores listados no Anexo III como alto risco.

Providers de modelos de propósito geral (GPAI)

Empresas que desenvolvem ou disponibilizam GPAI / foundation models, categoria especial com obrigações próprias.

Empresas em setores regulados

Quem já atua sob BACEN, ANS, CVM, ANPD, provavelmente também atinge clientes europeus e tem dupla exposição.

Empresas com investidores europeus

Empresas em rodadas de investimento ou aquisição com fundos europeus, due diligence cobrará conformidade com AI Act.

Por que a VGrid

Diferenciais da nossa atuação

Mapeamento ISO/IEC 42001 ↔ EU AI Act

Implementamos a ISO 42001 e mapeamos os controles diretamente para os requisitos do AI Act, uma implementação, dupla conformidade.

Cobertura GPAI + Sistemas de Alto Risco

Cobrimos as duas categorias mais complexas: GPAI (com Códigos de Prática) e sistemas de alto risco (Anexo III + Capítulo III).

AIIA / FRIA estruturado

Metodologia estruturada para AI Impact Assessment e Fundamental Rights Impact Assessment exigidos pelo AI Act.

Cronograma e priorização

Plano alinhado ao cronograma faseado (2025/2026/2027), investimento priorizado pelo prazo regulatório real.

Visão integrada com GDPR e LGPD

EU AI Act + GDPR + LGPD num único programa, sem duplicação de processos, controles ou documentos.

Cobertura regulatória completa

O EU AI Act tem efeito extraterritorial, afeta empresas brasileiras com clientes europeus. Combine conformidade com o Marco Legal da IA brasileiro e com o NIST AI RMF americano. A norma técnica que viabiliza tudo é a ISO/IEC 42001, implementada via consultoria especializada da VGrid.

Fale com a VGrid

Vamos preparar sua empresa para o EU AI Act.

Solicite avaliação de aplicabilidade do EU AI Act, descubra a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.

Sem compromisso
Retorno consultivo em até 24h
Conversa estratégica, não pitch agressivo

Seus dados são tratados conforme nossa política de privacidade.

FAQ

Perguntas frequentes

Próximo passo

Vamos preparar sua empresa para o EU AI Act.

Solicite avaliação de aplicabilidade do EU AI Act, descubra a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.

Sem compromisso · Conversa consultiva · Retornamos o contato após análise inicial do contexto.