# A aplicação das regras do Regulamento da IA da UE aos modelos de IA de finalidade geral começou a 2 de agosto de 2026, e quem os implementa mantém a sua parte de responsabilidade > A Comissão pode agora aplicar o Regulamento da IA aos fornecedores de modelos de IA de finalidade geral. O que cabe a quem implementa LLM e como os fornecedores o repartem. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pt/news/eu-ai-act-gpai-enforcement-llm-shared-responsibility A partir de 2 de agosto de 2026, a Comissão Europeia pode aplicar o Regulamento da IA da UE aos fornecedores de modelos de IA de finalidade geral, e passam a ser possíveis coimas, segundo as orientações da Comissão e o seu calendário de aplicação [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Dias antes, o Omnibus Digital sobre a IA, um regulamento de alteração, tinha entrado em vigor a 27 de julho e adiado os prazos relativos ao alto risco para dezembro de 2027 e agosto de 2028 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Para uma organização que implementa um grande modelo de linguagem (LLM) de um fornecedor, os deveres do fornecedor do modelo e os deveres próprios de quem o implementa são coisas distintas. ## Contexto As regras do Regulamento da IA para os modelos de IA de finalidade geral começaram a aplicar-se a 2 de agosto de 2025. As orientações da Comissão enumeram os deveres de um fornecedor de modelos: documentação técnica para as autoridades e para o Serviço Europeu para a IA, informação para os desenvolvedores a jusante sobre as capacidades e limitações do modelo, uma política de direitos de autor, um resumo público dos conteúdos de treino e um representante na UE para os fornecedores estabelecidos fora da União [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). As orientações consideram um modelo de finalidade geral quando é treinado com mais de 10^23 operações de vírgula flutuante e consegue gerar linguagem, texto para imagem ou texto para vídeo, e descrevem este valor como um limiar indicativo. Presume-se que os modelos treinados com mais de 10^25 operações comportam risco sistémico [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). ## O que descrevem as fontes As perguntas frequentes da Comissão indicam três datas: 2 de agosto de 2025, quando as obrigações começam, com um período inicial de adaptação para os aderentes ao Código de Práticas; 2 de agosto de 2026, quando começa a aplicação plena, com possíveis coimas; e 2 de agosto de 2027, quando os modelos já colocados no mercado antes da aplicação das regras têm de as cumprir [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). O calendário do AI Act Service Desk da Comissão indica que a aplicação relativa aos modelos de IA de finalidade geral e às obrigações de transparência começa a 2 de agosto de 2026 [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Uma análise de uma sociedade de advogados publicada a 24 de julho de 2026 descreve o regime anterior como um período de tolerância de um ano para os signatários do Código de Práticas para a IA de Finalidade Geral, que terminou a 2 de agosto de 2026 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). Quanto ao Omnibus Digital, o estatuto é de adoção e não de proposta. Uma análise de uma sociedade de advogados e uma nota de investigação da Cloud Security Alliance referem que o Regulamento (UE) 2026/1744 foi publicado no Jornal Oficial a 24 de julho de 2026 e entrou em vigor a 27 de julho de 2026 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Adia a data de aplicação dos sistemas de alto risco autónomos do Anexo III de 2 de agosto de 2026 para 2 de dezembro de 2027, e a da IA integrada em produtos abrangidos por legislação setorial de segurança (Anexo I) para 2 de agosto de 2028 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). A página do calendário da Comissão apresenta as mesmas datas [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). As restantes obrigações mantêm o calendário original, incluindo os deveres dos fornecedores de IA de finalidade geral, as práticas proibidas em vigor desde 2 de fevereiro de 2025 e os deveres de transparência do artigo 50.º. Os sistemas colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para cumprir o dever de marcação legível por máquina dos conteúdos sintéticos [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Para quem implementa os sistemas, as fontes apontam para deveres que ficam fora da documentação do fornecedor do modelo. Os fornecedores têm de informar que uma pessoa está a interagir com um sistema de IA e de marcar os conteúdos gerados por IA; os responsáveis pela implantação têm de divulgar deepfakes, reconhecimento de emoções e categorização biométrica, e os deveres abrangem as organizações que operam chatbots com a sua marca e ferramentas de IA generativa [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). O Omnibus atenuou o dever geral de literacia em IA, passando a exigir medidas em vez de um resultado concreto de competência, enquanto os responsáveis pela implantação de sistemas de alto risco mantêm o requisito de competência do artigo 26.º, n.º 2 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). A documentação de segurança dos fornecedores divide o trabalho de forma semelhante. O modelo da Microsoft para a IA generativa descreve três camadas: a plataforma de IA, a aplicação de IA e a utilização da IA. Afirma que a responsabilidade cabe em geral à parte que executa a tarefa, e que a repartição muda entre implementações de software como serviço, plataforma como serviço e infraestrutura como serviço [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). O seu modelo separado para agentes autónomos acrescenta a orquestração, as ferramentas e ações, e a memória. Nele, o cliente mantém, em todos os tipos de implementação, a responsabilidade pelos dados, pelas identidades, pela aprovação humana das ações de grande impacto e pela utilização aceitável, e, no caso de um agente construído numa plataforma gerida, pelas suas instruções, pela seleção de ferramentas e pelas permissões de cada ferramenta [[7]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent). A Microsoft considera as suas orientações ilustrativas e não uma conclusão jurídica [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Uma publicação de 2023 no blogue da Cloud Security Alliance tinha proposto a mesma estrutura para a IA generativa, com um fornecedor de serviços de IA e um utilizador de serviços de IA, em que o utilizador mantém a linhagem dos dados, a segurança das aplicações e o controlo dos prompts [[8]](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model). > A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, regista que apps, incluindo apps de IA, se ligam a que destinos num Mac. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para as organizações A aplicação das regras aos fornecedores de modelos não transfere para o fornecedor as obrigações da organização que implementa o modelo. A documentação do fornecedor e a informação destinada aos desenvolvedores a jusante são elementos para a avaliação própria de quem implementa, relativa aos seus prompts, dados, permissões de ferramentas e tratamento dos resultados. As fontes analisadas não esclarecem em que momento quem ajusta ou modifica substancialmente um modelo passa a ser, ele próprio, fornecedor; as orientações da Comissão são o local onde verificar essa questão em cada caso. ## Recomendações 1. Listar cada LLM e agente em uso, o fornecedor e o tipo de implementação (software, plataforma ou alojamento próprio), uma vez que a repartição dos deveres depende disso. 2. Registar que deveres a documentação do fornecedor atribui ao cliente, e tratar os documentos do fornecedor como orientação, não como contrato nem aconselhamento jurídico. 3. Verificar se os deveres de transparência do artigo 50.º se aplicam aos chatbots ou aos conteúdos gerados que a organização publica. 4. No caso dos agentes, rever as permissões das ferramentas, as etapas de aprovação humana e os registos, que o modelo da Microsoft deixa a cargo do cliente. 5. Ler o [curso da FireAI University sobre enquadramentos de segurança da IA e red teaming](https://hisnlabs.com/en/university/ai-security-frameworks-and-red-teaming) e o [artigo do blogue sobre a responsabilidade partilhada nos LLM](https://hisnlabs.com/en/blog/shared-responsibility-for-llms). ## Relevância para a FireAI A FireAI é uma firewall de rede para um único Mac, não um produto de conformidade regulamentar. Não avalia obrigações decorrentes do Regulamento da IA, não classifica sistemas de IA e não certifica nada. O que pode mostrar é a vertente de rede de uma ferramenta de LLM num Mac. As [regras por app](https://hisnlabs.com/pt/docs/per-app-rules) permitem limitar uma app de IA ou um assistente de programação aos destinos de que precisa, o [pedido de primeira ligação](https://hisnlabs.com/pt/docs/answer-your-first-connection-prompt) pergunta antes de uma nova app contactar um destino desconhecido, o [mapa-múndi](https://hisnlabs.com/pt/docs/world-map) mostra para onde vai o tráfego de uma app, e os [alertas de envio](https://hisnlabs.com/pt/docs/requests-by-country-and-upload-spikes) assinalam um envio grande e súbito para um país. O [corte de emergência](https://hisnlabs.com/pt/docs/kill-switch) trava as novas ligações. A FireAI não lê prompts nem resultados de modelos e não vê o que um agente faz dentro de uma aplicação. > As regras por app e os pedidos de ligação da FireAI dão ao utilizador de um Mac um registo e um direito de veto sobre os destinos a que uma ferramenta de IA se liga. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações As páginas de perguntas frequentes e do calendário da Comissão foram lidas sem data de publicação visível, e a página da Comissão não indica montantes de coimas. Os resumos da sociedade de advogados e da nota de investigação coincidem quanto às datas do Omnibus, mas o texto do próprio Jornal Oficial não foi consultado para esta notícia. As páginas da Microsoft são orientações de um fornecedor para os seus próprios serviços e a publicação da Cloud Security Alliance é uma proposta de 2023, pelo que nenhuma tem força jurídica. Nenhuma das fontes aqui lidas diz como as autoridades nacionais ou o Serviço Europeu para a IA exercerão na prática os seus poderes. Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias. ## Sources - [European Commission, Digital Strategy: Guidelines on the obligations of providers of general-purpose AI models (FAQ)](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) - [Data Protection Report (Rosie Nance and Marcus Evans), 24 July 2026: The EU AI Act: when does it become enforceable now?](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) - [Lewis Silkin, 27 July 2026: The Digital Omnibus on AI enters into force today](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) - [Cloud Security Alliance Labs, 1 August 2026: EU AI Act high-risk deadline, deferred, not cancelled (research note)](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/) - [European Commission, AI Act Service Desk: Timeline for the implementation of the EU AI Act](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act) - [Microsoft Learn (page dated 24 August 2026): Artificial intelligence shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai) - [Microsoft Learn (page dated 26 August 2026): AI agent shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent) - [Cloud Security Alliance (Vishwas Manral), 28 July 2023: Generative AI, a proposed shared responsibility model](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model)