Atualizado para o Omnibus de junho de 2026

Lista de verificação do Regulamento da IA

Seis passos, na ordem que te poupa mais trabalho. Só o passo 2 elimina obrigações a muitas empresas que assumiam que as tinham.

Última atualização 16 de setembro de 2026 · Regulamento (UE) 2024/1689 alterado pelo omnibus de junho de 2026 · Autoavaliação, não é aconselhamento jurídico

Verifica a data de qualquer lista de verificação que leias, incluindo esta. O Omnibus de junho de 2026 mudou vários prazos. Muitas orientações publicadas ainda trazem as datas anteriores ao Omnibus, o que significa que dizem aos prestadores de risco elevado que estão atrasados quando não estão, e dizem a quem constrói chatbots que tem tempo quando não tem. Todas as datas abaixo são posteriores ao Omnibus.

A maior parte das listas de verificação do Regulamento da IA é uma lista plana de obrigações. É a forma errada, porque cerca de metade do que lá está não se aplica a ti - e qual metade depende de duas respostas que consegues apurar em cerca de vinte minutos.

Por isso esta está ordenada. Cada passo ou elimina trabalho ou o estreita. Fá-los pela ordem e vais gastar o teu esforço nas obrigações que tens mesmo.

Passo 1 - Estás sequer abrangido?

Duas perguntas.

É um sistema de IA? O artigo 3(1) define-o como um sistema baseado em máquinas que infere, a partir das entradas que recebe, como gerar resultados como previsões, conteúdos, recomendações ou decisões. Na prática: se há um modelo a fazer inferência no teu produto, estás dentro. Lógica determinística baseada em regras - um motor de se/então, uma fórmula de pontuação que alguém escreveu à mão - geralmente não está, por muito "inteligente" que o marketing lhe chame.

A UE tem jurisdição? O artigo 2 alcança os prestadores que colocam sistemas no mercado da UE independentemente do local onde estão estabelecidos e - a parte que escapa às pessoas - prestadores e responsáveis pela implantação fora da UE quando o resultado é usado na UE. Estar constituído no Delaware não te tira de lá se os teus utilizadores estão em Berlim.

Se estás fora do âmbito, para aqui. Escreve porquê, põe a data e guarda o documento. "Analisámos e concluímos que não se aplica" é uma posição defensável. "Nunca olhámos" não é, e é essa que uma equipa de compras empresarial vai encontrar.

Passo 2 - Qual é o teu papel?

É a pergunta com mais alavancagem em todo o regulamento, e é aquela que mais vezes é respondida mal.

PapelÉs isto se…Deveres centrais
PrestadorDesenvolves um sistema de IA e colocas-o no mercado da UE ou em serviço em teu nome ou sob a tua marcaO conjunto completo - gestão de risco, documentação, avaliação da conformidade, marcação CE, registo, quando de risco elevado
Responsável pela implantaçãoUsas, sob a tua autoridade e na tua operação, um sistema de IA fornecido por outra pessoaApenas o artigo 26. Sem avaliação da conformidade. Sem marcação CE. Sem registo na base de dados da UE.
Distribuidor / importadorDisponibilizas o sistema de outra pessoa no mercado da UE sem lhe pores o teu nomeArtigos 23-24 - deveres de verificação, materialmente mais leves

Os fundadores assumem esmagadoramente "prestador" porque construíram alguma coisa. Mas se o próprio sistema de IA é de outra pessoa e o estás a usar na tua operação - uma ferramenta de recrutamento que licenciaste, um modelo de apoio que chamas por API - és responsável pela implantação desse sistema, e a diferença é enorme. Há equipas a orçamentar avaliações da conformidade que nunca iriam dever.

Também funciona no sentido inverso, e esse é o sentido caro. Uma modificação substancial pode tornar-te prestador de um sistema que não construíste. Se pegas num sistema de terceiros e alteras materialmente a sua finalidade prevista, podes herdar deveres de prestador sem alguma vez o teres decidido.

A explicação completa de prestador ou responsável pela implantação, incluindo o caso misto em que és os dois ao mesmo tempo, vale vinte minutos se houver alguma dúvida.

Passo 3 - Modificaste um modelo de finalidade geral?

Pergunta separada, conjunto de obrigações separado, e apanha as pessoas desprevenidas.

As obrigações do artigo 53 aplicam-se desde agosto de 2025 e tornaram-se exigíveis a 2 de agosto de 2026. As equipas mais expostas aqui são as que fizeram uma afinação séria há dezoito meses por razões de desempenho, quando não havia razão regulatória para pensar no assunto. Mais sobre o limiar do artigo 53.

Passo 4 - Qual é o teu nível de risco?

Percorre de cima para baixo. Para no primeiro que encaixa.

Inaceitável - artigo 5

Proibido em absoluto. Identificação biométrica remota em tempo real em espaços acessíveis ao público para efeitos de aplicação da lei (com exceções restritas), classificação social por autoridades públicas ou em seu nome, reconhecimento de emoções no trabalho ou na educação, recolha não direcionada de imagens faciais e manipulação abusiva de grupos vulneráveis. Proibido desde fevereiro de 2025; exigível a partir de 2 de agosto de 2026. Se cais aqui, isto não é um projeto de conformidade - é uma decisão de produto.

Risco elevado - artigo 6 e anexo III

O anexo III enumera as áreas: emprego e gestão de trabalhadores, educação, crédito e serviços essenciais, aplicação da lei, migração e controlo de fronteiras, administração da justiça, biometria e infraestruturas críticas. O anexo I abrange a IA enquanto componente de segurança de produtos já regulados pela legislação de harmonização da UE.

Estar numa área do anexo III não te torna automaticamente de risco elevado. O artigo 6(3) está mesmo por baixo da lista e quase ninguém o cita. Um sistema não é de risco elevado se executa uma tarefa processual restrita, melhora o resultado de uma atividade humana previamente concluída, deteta padrões de decisão sem substituir a apreciação humana, ou faz trabalho preparatório - e não faz definição de perfis de pessoas singulares. Esta última condição é absoluta; define perfis de pessoas e a isenção desaparece, por muito restrita que a tarefa seja.

A isenção não é gratuita. Um prestador que se baseie nela tem de documentar essa avaliação e registar o sistema. "Assumimos que estávamos isentos" escrito depois não é uma avaliação. Como fazer a verificação do 6(3) como deve ser.

Risco limitado - artigo 50

Deveres de transparência. Os sistemas que interagem com pessoas têm de divulgar que são IA. Os conteúdos sintéticos têm de ser marcados. As deepfakes têm de ser divulgadas. É aqui que aterra a maioria dos chatbots e dos produtos generativos - e, ponto crítico, o artigo 50 não foi adiado pelo Omnibus.

Risco mínimo

Nenhuma obrigação imperativa além da literacia em IA do artigo 4. A maior parte do software empresarial está aqui.

Passo 5 - O que é exigível neste momento?

ObrigaçãoAplica-se desdeEstado
Artigo 5 - práticas proibidasfev. 2025, exigível 2 ago. 2026Em vigor
Artigo 4 - literacia em IAfev. 2025, exigível 2 ago. 2026Em vigor
Artigo 50 - transparência2 ago. 2026Em vigor
Artigo 53 - prestadores de GPAIago. 2025, exigível 2 ago. 2026Em vigor
Obrigações de risco elevado do anexo III2 dez. 2027Adiado
Risco elevado do anexo I (produtos regulados)ago. 2028Adiado

Lê essa tabela contra o que te disseram em junho. "A UE adiou o Regulamento da IA" descreve as linhas cinco e seis. As linhas um a quatro são exigíveis hoje, e são as linhas que apanham os chatbots e os produtos generativos - o grupo com maior probabilidade de ter relaxado.

Adiado não é o mesmo que distante. A avaliação da conformidade, a documentação técnica e um sistema de gestão de risco a funcionar levam, realisticamente, doze a dezoito meses a uma equipa pequena. Dezembro de 2027 significa começar o trabalho em 2026. Tabela completa de prazos.

Passo 6 - Faz estes esta semana

  1. Se tens um chatbot: faz com que ele se identifique. Na primeira interação ou antes dela, visível para o utilizador - não na tua política de privacidade. Exigível já, e leva uma tarde.
  2. Se geras conteúdo: marca-o. Artigo 50(2) e (4). Também uma tarde.
  3. Faz uma sessão de literacia em IA e lavra ata. O artigo 4 é a obrigação mais barata do regulamento. Meio dia, presenças registadas, a cobrir o que os teus sistemas fazem e como falham. O registo é a conformidade.
  4. Escreve o teu papel e o teu nível de risco, com fundamentos, e põe a data. Uma página. É isto que um questionário de compras empresarial está mesmo a pedir.
  5. Se és de risco elevado: pede um orçamento fechado para a avaliação da conformidade. Não para comprar já - para saberes o número e o prazo de execução.

Uma nota sobre as coimas, porque a maior parte da cobertura as inverte

Vais ver 35 milhões de euros / 7% e 15 milhões de euros / 3% citados por todo o lado. São tetos para grandes empresas. O artigo 99(6) prevê que, para as PME e as start-ups, a coima é o valor mais baixo entre o montante fixo e a percentagem do volume de negócios - o inverso da regra aplicada às grandes empresas.

Para uma empresa pequena, os números de manchete nunca foram apontados a ti. O que não torna o risco nulo - desloca-o. O custo realista de uma posição face ao Regulamento da IA que não sabes defender é o questionário de compras empresarial que não consegues preencher e o negócio que morre em silêncio na equipa jurídica de outra pessoa. Isso acontece muito antes de um regulador ter ouvido o teu nome, e acontece muito mais vezes.

Descobre o teu nível de risco em dois minutos

Cinco perguntas mais o teu e-mail, resultado imediato no ecrã. Ou corre a avaliação completa com ramificações - até 33 perguntas, ou 41 com o Document Pack - para um relatório de lacunas personalizado com as tuas obrigações, os prazos corretos e uma lista de correções priorizada.

Começar a verificação gratuita

Sem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).

Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.

Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.