A partir de 2 de agosto de 2026, a Comissão Europeia pode aplicar o Regulamento da IA da UE aos fornecedores de modelos de IA de finalidade geral, e passam a ser possíveis coimas, segundo as orientações da Comissão e o seu calendário de aplicação [1] [5]. Dias antes, o Omnibus Digital sobre a IA, um regulamento de alteração, tinha entrado em vigor a 27 de julho e adiado os prazos relativos ao alto risco para dezembro de 2027 e agosto de 2028 [3]. Para uma organização que implementa um grande modelo de linguagem (LLM) de um fornecedor, os deveres do fornecedor do modelo e os deveres próprios de quem o implementa são coisas distintas.
Contexto
As regras do Regulamento da IA para os modelos de IA de finalidade geral começaram a aplicar-se a 2 de agosto de 2025. As orientações da Comissão enumeram os deveres de um fornecedor de modelos: documentação técnica para as autoridades e para o Serviço Europeu para a IA, informação para os desenvolvedores a jusante sobre as capacidades e limitações do modelo, uma política de direitos de autor, um resumo público dos conteúdos de treino e um representante na UE para os fornecedores estabelecidos fora da União [1]. As orientações consideram um modelo de finalidade geral quando é treinado com mais de 10^23 operações de vírgula flutuante e consegue gerar linguagem, texto para imagem ou texto para vídeo, e descrevem este valor como um limiar indicativo. Presume-se que os modelos treinados com mais de 10^25 operações comportam risco sistémico [1].
O que descrevem as fontes
As perguntas frequentes da Comissão indicam três datas: 2 de agosto de 2025, quando as obrigações começam, com um período inicial de adaptação para os aderentes ao Código de Práticas; 2 de agosto de 2026, quando começa a aplicação plena, com possíveis coimas; e 2 de agosto de 2027, quando os modelos já colocados no mercado antes da aplicação das regras têm de as cumprir [1]. O calendário do AI Act Service Desk da Comissão indica que a aplicação relativa aos modelos de IA de finalidade geral e às obrigações de transparência começa a 2 de agosto de 2026 [5]. Uma análise de uma sociedade de advogados publicada a 24 de julho de 2026 descreve o regime anterior como um período de tolerância de um ano para os signatários do Código de Práticas para a IA de Finalidade Geral, que terminou a 2 de agosto de 2026 [2].
Quanto ao Omnibus Digital, o estatuto é de adoção e não de proposta. Uma análise de uma sociedade de advogados e uma nota de investigação da Cloud Security Alliance referem que o Regulamento (UE) 2026/1744 foi publicado no Jornal Oficial a 24 de julho de 2026 e entrou em vigor a 27 de julho de 2026 [3] [4]. Adia a data de aplicação dos sistemas de alto risco autónomos do Anexo III de 2 de agosto de 2026 para 2 de dezembro de 2027, e a da IA integrada em produtos abrangidos por legislação setorial de segurança (Anexo I) para 2 de agosto de 2028 [2] [3]. A página do calendário da Comissão apresenta as mesmas datas [5]. As restantes obrigações mantêm o calendário original, incluindo os deveres dos fornecedores de IA de finalidade geral, as práticas proibidas em vigor desde 2 de fevereiro de 2025 e os deveres de transparência do artigo 50.º. Os sistemas colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para cumprir o dever de marcação legível por máquina dos conteúdos sintéticos [3] [4].
Para quem implementa os sistemas, as fontes apontam para deveres que ficam fora da documentação do fornecedor do modelo. Os fornecedores têm de informar que uma pessoa está a interagir com um sistema de IA e de marcar os conteúdos gerados por IA; os responsáveis pela implantação têm de divulgar deepfakes, reconhecimento de emoções e categorização biométrica, e os deveres abrangem as organizações que operam chatbots com a sua marca e ferramentas de IA generativa [2]. O Omnibus atenuou o dever geral de literacia em IA, passando a exigir medidas em vez de um resultado concreto de competência, enquanto os responsáveis pela implantação de sistemas de alto risco mantêm o requisito de competência do artigo 26.º, n.º 2 [3].
A documentação de segurança dos fornecedores divide o trabalho de forma semelhante. O modelo da Microsoft para a IA generativa descreve três camadas: a plataforma de IA, a aplicação de IA e a utilização da IA. Afirma que a responsabilidade cabe em geral à parte que executa a tarefa, e que a repartição muda entre implementações de software como serviço, plataforma como serviço e infraestrutura como serviço [6]. O seu modelo separado para agentes autónomos acrescenta a orquestração, as ferramentas e ações, e a memória. Nele, o cliente mantém, em todos os tipos de implementação, a responsabilidade pelos dados, pelas identidades, pela aprovação humana das ações de grande impacto e pela utilização aceitável, e, no caso de um agente construído numa plataforma gerida, pelas suas instruções, pela seleção de ferramentas e pelas permissões de cada ferramenta [7]. A Microsoft considera as suas orientações ilustrativas e não uma conclusão jurídica [6]. Uma publicação de 2023 no blogue da Cloud Security Alliance tinha proposto a mesma estrutura para a IA generativa, com um fornecedor de serviços de IA e um utilizador de serviços de IA, em que o utilizador mantém a linhagem dos dados, a segurança das aplicações e o controlo dos prompts [8].
Implicações para as organizações
A aplicação das regras aos fornecedores de modelos não transfere para o fornecedor as obrigações da organização que implementa o modelo. A documentação do fornecedor e a informação destinada aos desenvolvedores a jusante são elementos para a avaliação própria de quem implementa, relativa aos seus prompts, dados, permissões de ferramentas e tratamento dos resultados. As fontes analisadas não esclarecem em que momento quem ajusta ou modifica substancialmente um modelo passa a ser, ele próprio, fornecedor; as orientações da Comissão são o local onde verificar essa questão em cada caso.
Recomendações
- Listar cada LLM e agente em uso, o fornecedor e o tipo de implementação (software, plataforma ou alojamento próprio), uma vez que a repartição dos deveres depende disso.
- Registar que deveres a documentação do fornecedor atribui ao cliente, e tratar os documentos do fornecedor como orientação, não como contrato nem aconselhamento jurídico.
- Verificar se os deveres de transparência do artigo 50.º se aplicam aos chatbots ou aos conteúdos gerados que a organização publica.
- No caso dos agentes, rever as permissões das ferramentas, as etapas de aprovação humana e os registos, que o modelo da Microsoft deixa a cargo do cliente.
- Ler o curso da FireAI University sobre enquadramentos de segurança da IA e red teaming e o artigo do blogue sobre a responsabilidade partilhada nos LLM.
Relevância para a FireAI
A FireAI é uma firewall de rede para um único Mac, não um produto de conformidade regulamentar. Não avalia obrigações decorrentes do Regulamento da IA, não classifica sistemas de IA e não certifica nada. O que pode mostrar é a vertente de rede de uma ferramenta de LLM num Mac. As regras por app permitem limitar uma app de IA ou um assistente de programação aos destinos de que precisa, o pedido de primeira ligação pergunta antes de uma nova app contactar um destino desconhecido, o mapa-múndi mostra para onde vai o tráfego de uma app, e os alertas de envio assinalam um envio grande e súbito para um país. O corte de emergência trava as novas ligações. A FireAI não lê prompts nem resultados de modelos e não vê o que um agente faz dentro de uma aplicação.
Limitações
As páginas de perguntas frequentes e do calendário da Comissão foram lidas sem data de publicação visível, e a página da Comissão não indica montantes de coimas. Os resumos da sociedade de advogados e da nota de investigação coincidem quanto às datas do Omnibus, mas o texto do próprio Jornal Oficial não foi consultado para esta notícia. As páginas da Microsoft são orientações de um fornecedor para os seus próprios serviços e a publicação da Cloud Security Alliance é uma proposta de 2023, pelo que nenhuma tem força jurídica. Nenhuma das fontes aqui lidas diz como as autoridades nacionais ou o Serviço Europeu para a IA exercerão na prática os seus poderes.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.