EU AI Act
O EU AI Act (Regulamento (UE) 2024/1689) é a primeira lei abrangente de inteligência artificial do mundo. Aprovado em 2024 e em aplicação faseada até 2027, classifica sistemas de IA por nível de risco (inaceitável, alto, limitado, mínimo) e impõe obrigações específicas para providers e deployers, com multas de até €35 milhões ou 7% do faturamento global. A VGrid prepara empresas brasileiras com produtos ou serviços de IA expostos ao mercado europeu para conformidade auditável, integrando o EU AI Act à ISO/IEC 42001.
- EU AI Act (Regulamento UE 2024/1689) é a primeira regulação ampla de IA do mundo, com efeito extraterritorial.
- Classifica sistemas de IA por risco: proibido, alto risco, risco limitado e risco mínimo.
- Aplica-se a empresas brasileiras com operação, cliente ou output de IA usado na União Europeia.
- Sanções: até 7% do faturamento global ou €35M. ISO/IEC 42001 é o caminho prático de adequação preventiva.
Por que o EU AI Act atinge empresas brasileiras
Como o GDPR, o AI Act tem efeito extraterritorial, não basta estar fora da UE para escapar.
Aplicação extraterritorial
Atinge empresas brasileiras que (1) oferecem sistemas de IA na UE, ou (2) cujo output do sistema de IA é usado na UE, independente de onde a empresa está.
Multas pesadas
Até €35 milhões ou 7% do faturamento anual global por uso proibido. Até €15M ou 3% por outras violações. Até €7,5M ou 1,5% por informações incorretas.
Cronograma agressivo
Práticas proibidas: 02/02/2025. Códigos de prática para GPAI: 02/05/2025. Obrigações para GPAI: 02/08/2025. Sistemas de alto risco: 02/08/2026 e 02/08/2027.
Classificação por risco confunde
4 níveis (inaceitável, alto, limitado, mínimo) + categoria especial GPAI. Empresas erram a classificação e sub ou super-investem.
Obrigações dependem do papel
Provider, deployer, importer, distributor, authorized representative, cada papel tem obrigações diferentes. Confundir gera não-conformidade.
Evidências formais exigidas
Documentação técnica, gestão de risco, governança de dados, registros de logs, transparência, supervisão humana, tudo precisa estar auditável.
O que a VGrid entrega para conformidade com EU AI Act
Da avaliação de aplicabilidade à evidência auditável, alinhado com ISO/IEC 42001.
Avaliação de aplicabilidade e papéis
Definição se a empresa é provider, deployer (ou ambos), em quais sistemas, e qual a exposição ao mercado europeu.
Classificação dos sistemas de IA por risco
Classificação formal de cada sistema de IA: inaceitável (proibido), alto risco (Anexo III), risco limitado (transparência) ou mínimo. Inclui GPAI.
Documentação técnica do AI Act
Documentação técnica exigida pelo Anexo IV: descrição do sistema, dados, processos, métricas, supervisão humana, monitoramento pós-mercado.
AIIA, Avaliação de Impacto sobre Direitos Fundamentais
Fundamental Rights Impact Assessment exigido para deployers de sistemas de alto risco em determinados setores (finanças, RH, justiça, saúde, etc.).
Implementação dos requisitos do Capítulo III
Sistema de gestão de risco, governança de dados, transparência, supervisão humana, robustez técnica, cybersecurity, conformidade de logs.
Monitoramento pós-mercado e reporting
Estrutura de monitoramento pós-mercado, processo de reporting de incidentes graves às autoridades nacionais e ao AI Office.
Comparativo de frameworks
ISO/IEC 42001 vs NIST AI RMF vs EU AI Act
As três referências centrais de Governança de IA — uma norma certificável, um framework voluntário e uma regulação obrigatória — comparadas lado a lado para ajudar conselhos, jurídico, segurança e tecnologia a decidirem por onde começar.
| Dimensão | ISO/IEC 42001:2023 | NIST AI RMF 1.0 | EU AI Act (UE 2024/1689) |
|---|---|---|---|
| Natureza | Norma internacional certificável | Framework voluntário de referência | Regulação obrigatória |
| Origem | ISO/IEC (internacional) | NIST — EUA | União Europeia (Regulamento 2024/1689) |
| Foco principal | Sistema de Gestão de IA (AIMS) | Gestão de risco de IA | Conformidade por classe de risco |
| Estrutura | Cláusulas 4–10 + Anexo A (38 controles) | 4 funções: Govern, Map, Measure, Manage | Risco proibido / alto / limitado / mínimo |
| Certificação | Sim, por organismo acreditado independente | Não há certificação formal | Avaliação de conformidade obrigatória para alto risco |
| Sanções diretas | Não (perda de certificado) | Não há | Até 7% do faturamento global ou €35M |
| Aplica a empresa brasileira | Sim, em qualquer setor | Sim, como referência técnica | Sim, se operação, cliente ou output usado na UE |
| Crosswalk com as outras | Mapeada com NIST AI RMF e parcialmente com EU AI Act | Mapeada com ISO 42001 (GAI Profile) | ISO 42001 é caminho prático de adequação |
| Posicionamento VGrid | Implementação completa + auditoria interna | Aplicação prática + GAI Profile | Adequação preventiva |
Resumo VGrid. Empresas que partem da ISO/IEC 42001 antecipam parte das obrigações do EU AI Act e do PL 2338/2023 (Marco Legal da IA brasileiro).
Como conduzimos a conformidade com EU AI Act
Avaliação de aplicabilidade
Verificamos exposição ao mercado europeu, papel da empresa (provider/deployer/etc.) e quais sistemas de IA estão no escopo do AI Act.
Classificação por risco
Classificação formal de cada sistema: proibido, alto risco (Anexo III), limitado, mínimo ou GPAI. Resultado: matriz de obrigações por sistema.
Gap analysis vs. requisitos do AI Act
Avaliação detalhada frente aos requisitos do Capítulo III (sistemas de alto risco) e capítulos relevantes ao papel da empresa.
Implementação dos controles
Implementação dos requisitos: gestão de risco, governança de dados, transparência, supervisão humana, robustez, cybersecurity, logs e documentação técnica.
Conformidade contínua e monitoramento pós-mercado
Estruturação do monitoramento pós-mercado, processo de reporting de incidentes e mecanismo de revisão regulatória contínua (AI Office, secondary legislation).
Quem precisa se preparar para o EU AI Act
Empresas brasileiras com clientes na UE
Quem oferece SaaS, modelos de IA, APIs ou sistemas embarcados que atingem usuários ou empresas na União Europeia.
Subsidiárias brasileiras de empresas europeias
Operações brasileiras de grupos europeus que são impactadas via grupo controlador.
Empresas com IA em decisões sensíveis
RH, crédito, saúde, justiça, educação, infraestrutura crítica, setores listados no Anexo III como alto risco.
Providers de modelos de propósito geral (GPAI)
Empresas que desenvolvem ou disponibilizam GPAI / foundation models, categoria especial com obrigações próprias.
Empresas em setores regulados
Quem já atua sob BACEN, ANS, CVM, ANPD, provavelmente também atinge clientes europeus e tem dupla exposição.
Empresas com investidores europeus
Empresas em rodadas de investimento ou aquisição com fundos europeus, due diligence cobrará conformidade com AI Act.
Diferenciais da nossa atuação
Mapeamento ISO/IEC 42001 ↔ EU AI Act
Implementamos a ISO 42001 e mapeamos os controles diretamente para os requisitos do AI Act, uma implementação, dupla conformidade.
Cobertura GPAI + Sistemas de Alto Risco
Cobrimos as duas categorias mais complexas: GPAI (com Códigos de Prática) e sistemas de alto risco (Anexo III + Capítulo III).
AIIA / FRIA estruturado
Metodologia estruturada para AI Impact Assessment e Fundamental Rights Impact Assessment exigidos pelo AI Act.
Cronograma e priorização
Plano alinhado ao cronograma faseado (2025/2026/2027), investimento priorizado pelo prazo regulatório real.
Visão integrada com GDPR e LGPD
EU AI Act + GDPR + LGPD num único programa, sem duplicação de processos, controles ou documentos.
O EU AI Act tem efeito extraterritorial, afeta empresas brasileiras com clientes europeus. Combine conformidade com o Marco Legal da IA brasileiro e com o NIST AI RMF americano. A norma técnica que viabiliza tudo é a ISO/IEC 42001, implementada via consultoria especializada da VGrid.
Vamos preparar sua empresa para o EU AI Act.
Solicite avaliação de aplicabilidade do EU AI Act, descubra a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.
Perguntas frequentes
Vamos preparar sua empresa para o EU AI Act.
Solicite avaliação de aplicabilidade do EU AI Act, descubra a exposição da sua empresa ao mercado europeu, classifique seus sistemas de IA e estruture o programa de conformidade integrado à ISO/IEC 42001.
Sem compromisso · Conversa consultiva · Retornamos o contato após análise inicial do contexto.
