— Journal · 4 MIN DE LEITURA · EU AI Act

O AI Act depois do Omnibus: o que já se aplica e o que mudou de data

As regras de alto risco passaram para dezembro de 2027 e agosto de 2028. As de transparência não se mexeram — aplicam-se desde 2 de agosto. Um mapa simples de onde está o AI Act depois do Omnibus Digital, e do que uma empresa portuguesa que usa IA deve fazer com o tempo extra.

O AI Act depois do Omnibus: o que já se aplica e o que mudou de data

Se acompanhaste o AI Act este ano, provavelmente ouviste duas coisas que parecem contraditórias: que o grande prazo era 2 de agosto de 2026, e que foi adiado. As duas são verdade, para partes diferentes da lei. Eis onde estamos agora que a poeira assentou.

A mudança veio pelo Omnibus Digital sobre IA, um pacote para simplificar as regras antes de entrarem as obrigações mais pesadas. O Parlamento e o Conselho chegaram a acordo em maio, foi publicado no Jornal Oficial a 24 de julho de 2026 e entrou em vigor a 27 de julho — poucos dias antes do prazo que vinha mudar.

O que mudou de data

  • Sistemas de alto risco das áreas do Anexo III — IA usada em recrutamento, crédito, educação, acesso a serviços essenciais, biometria, infraestruturas críticas — têm agora até 2 de dezembro de 2027, em vez de 2 de agosto de 2026.
  • IA de alto risco dentro de produtos já regulados pela legislação europeia de segurança (Anexo I: máquinas, brinquedos, dispositivos médicos, etc.) tem agora até 2 de agosto de 2028.
  • O dever de literacia em IA ficou mais leve: fornecedores e utilizadores têm agora de apoiar o desenvolvimento da literacia em IA das suas equipas, em vez de garantir um determinado nível.

O que não se mexeu

  • A transparência (artigo 50.º) aplica-se desde 2 de agosto de 2026. Se as pessoas interagem com um sistema de IA, têm de ser informadas, a não ser que seja óbvio. O conteúdo gerado ou manipulado por IA — imagem, áudio, vídeo e, em certos casos, texto — tem de ser assinalado ou marcado. Os sistemas que já estavam no mercado têm até 2 de dezembro de 2026 para a marcação legível por máquina do que produzem.
  • As práticas proibidas aplicam-se desde fevereiro de 2025, e o Omnibus acrescentou mais uma: sistemas de IA que geram imagens íntimas não consentidas ou material de abuso sexual de menores, com um período de transição até 2 de dezembro de 2026.
  • As regras para fornecedores de modelos de uso geral aplicam-se desde agosto de 2025.

As coimas também não mudaram: até 35 milhões de euros ou 7% do volume de negócios mundial para práticas proibidas, e até 15 milhões ou 3% para a maior parte das restantes obrigações.

O erro a evitar

A leitura tentadora de tudo isto é «não há nada a fazer até 2028». Para a maior parte das empresas em Portugal, está errada de duas formas.

Primeiro, a parte que já está em vigor é precisamente a que as empresas pequenas mais tocam: um chatbot no site, uma descrição de produto escrita por IA, uma imagem gerada numa campanha. Nada disso é alto risco, e tudo isso é território do artigo 50.º. A obrigação é leve — informar as pessoas, assinalar o conteúdo — mas está em vigor.

Segundo, um prazo que mudou de data é um prazo que existe. Catorze meses parecem muito até te lembrares do que implica cumprir as regras de alto risco: gestão de risco, governação de dados, documentação técnica, registos, supervisão humana, um sistema de qualidade. Não é um formulário que se preenche no mês anterior. É a forma como o produto tem de ser construído.

O nosso caso: IA dentro de um dispositivo médico

Estamos do lado interessante disto. O RVer, o nosso sistema de VR clínica, está registado no Infarmed como dispositivo médico de Classe I, e inclui o RVer AI, um assistente que ordena a biblioteca de conteúdos para um objetivo clínico. Por isso tivemos de ler o Anexo I com atenção.

Segundo o artigo 6.º, n.º 1, a IA ligada a um produto regulado é de alto risco quando duas coisas são verdade: é o produto ou um componente de segurança dele, e o produto tem de passar por uma avaliação da conformidade feita por terceiros. Um dispositivo de Classe I como o nosso é autocertificado ao abrigo das regras dos dispositivos médicos, sem organismo notificado — por isso, na nossa leitura, o RVer AI não cai na categoria de alto risco por essa via. Também não diagnostica, não prescreve e não decide nada: ordena conteúdo face a um objetivo que o clínico escolheu, e mostra a evidência por trás de cada sugestão. É a nossa leitura, não é aconselhamento jurídico, e a resposta mudaria se a classe do dispositivo mudasse.

Construímo-lo como se as regras mais exigentes se aplicassem na mesma — registos, documentação, uma pessoa que decide — porque na saúde o AI Act é o segundo regulador na sala, não o primeiro. Escrevemos mais sobre isso em o que é preciso para lançar uma app de VR médica de Classe I.

O que fazer com o tempo extra

  1. Faz um inventário. Todos os sítios onde a tua empresa usa IA, incluindo as ferramentas dentro de outras ferramentas. Quase toda a gente se surpreende com o tamanho da lista.
  2. Divide-o em três grupos: só transparência (a maior parte), possivelmente alto risco, e proibido (de preferência vazio).
  3. Resolve já a transparência. Identifica o chatbot. Marca o conteúdo gerado. É barato e é obrigatório desde agosto.
  4. Para o que possa ser alto risco, começa hoje o hábito de documentar. Decisões escritas à medida que são tomadas custam uma fração do que custa reconstruí-las em 2027.

Se primeiro queres a orientação geral, o nosso guia do AI Act para quem constrói explica como funcionam as categorias de risco. O Omnibus mudou o calendário. Não mudou a direção.

— O journal, por email

Um email quando sai alguma coisa que valha a pena ler.

Sem sequências, sem partilhas, cancelamento num clique. Vê a nossa política de privacidade.

— Ler a seguir
— Próximos passos

Conta-nos o que só existiu em palavras.

info@amplifiedcreations.com