A maioria das tabelas de prazos que vais encontrar está errada. O Omnibus de junho de 2026 mexeu em duas destas datas e deixou o resto como estava. As orientações publicadas antes de junho de 2026 - que ainda são a maioria - dizem aos prestadores de risco elevado que já estão atrasados, e dizem a quem constrói chatbots que tem mais dezoito meses. Ambas as coisas são o contrário da verdade.
Aqui estão todas as datas do Regulamento da IA que interessam, tal como ficaram depois do Omnibus. Primeiro as obrigações em vigor, porque são essas que te podem custar alguma coisa já neste trimestre.
Exigível já
| Obrigação | Aplicável desde | Exigível | Quem |
|---|---|---|---|
| Artigo 5 - práticas proibidas | 2 fev. 2025 | 2 ago. 2026 | Todos |
| Artigo 4 - literacia em IA | 2 fev. 2025 | 2 ago. 2026 | Prestadores e responsáveis pela implantação |
| Artigo 50 - transparência | 2 ago. 2026 | 2 ago. 2026 | Chatbots, sistemas generativos, deepfakes |
| Artigo 53 - prestadores de GPAI | 2 ago. 2025 | 2 ago. 2026 | Prestadores de modelos de fins gerais |
| Quadro de governação e de sanções | 2 ago. 2025 | 2 ago. 2026 | Autoridades nacionais |
Repara no padrão dessa tabela. Quatro conjuntos de obrigações distintos tornaram-se aplicáveis em momentos diferentes ao longo de 2025, e todos eles se tornaram exigíveis no mesmo dia: 2 de agosto de 2026. É a data em que os reguladores ganharam poderes para aplicar coimas. Antes disso, eram deveres sem dentes. Depois disso, são deveres com dentes.
O que o artigo 5 proíbe, na prática
Identificação biométrica à distância em tempo real em espaços acessíveis ao público para efeitos de aplicação da lei, sujeita a exceções estreitas. Classificação social por autoridades públicas ou em nome delas. Reconhecimento de emoções no local de trabalho e no ensino. Recolha não direcionada de imagens faciais para construir bases de dados de reconhecimento. Manipulação abusiva de grupos vulneráveis. Policiamento preditivo baseado exclusivamente na definição de perfis.
Isto são proibições, não obrigações. Não há documentação que as torne admissíveis.
O que o artigo 50 exige, na prática
- 50(1) - os sistemas que interagem diretamente com pessoas têm de revelar que são IA, na primeira interação ou antes dela, exceto se for óbvio para uma pessoa razoavelmente atenta.
- 50(2) - os prestadores de sistemas generativos têm de marcar os resultados sintéticos como gerados artificialmente, num formato legível por máquina. Este dever é do prestador do sistema generativo, não de toda a gente que usa um.
- 50(4) - os responsáveis pela implantação têm de revelar deepfakes, e têm de revelar texto gerado por IA publicado para informar o público sobre assuntos de interesse público - exceto se o conteúdo tiver sido sujeito a revisão humana e uma pessoa assumir a responsabilidade editorial pela sua publicação.
Se lanças um chatbot, este é o teu prazo e já passou. A correção costuma ser uma linha de texto na saudação. É a obrigação mais barata de cumprir em todo o regulamento e a que mais gente falhou, porque nunca foi apresentada como um prazo - chegou dentro de um pacote que toda a gente ouviu dizer que tinha sido adiado.
Adiado pelo Omnibus
| Obrigação | Era | Agora | Quem |
|---|---|---|---|
| Risco elevado do anexo III - artigos 9-15, 17, 43, 49, 73 | 2 ago. 2026 | 2 dez. 2027 | Emprego, crédito, educação, serviços essenciais, aplicação da lei, migração, justiça, biometria, infraestruturas críticas |
| Risco elevado do anexo I - IA em produtos regulados | 2 ago. 2027 | ago. 2028 | Dispositivos médicos, máquinas, veículos, brinquedos e outros produtos com marcação CE |
Esta é a parte que foi noticiada como "a UE adiou o Regulamento da IA". É real e é significativa - mas aplica-se apenas a estas duas linhas.
Adiado não é o mesmo que distante. Uma avaliação da conformidade, um dossiê técnico completo do anexo IV e um sistema de gestão de riscos a funcionar levam doze a dezoito meses a uma equipa pequena, e a fila de espera de um organismo notificado não é coisa que se comprima com orçamento. Dezembro de 2027 significa fazer o levantamento em 2026 e começar o trabalho no primeiro semestre de 2027. As equipas que tratarem o adiamento como dezoito meses de silêncio vão passá-los a descobrir que o avaliador está com a agenda cheia.
O que os prestadores de risco elevado devem, e quando
Se cais no anexo III como prestador, este é o conjunto completo. Tudo isto chega a 2 de dezembro de 2027.
| Artigo | Obrigação | Prazo realista de preparação |
|---|---|---|
| Art. 9 | Sistema de gestão de riscos, contínuo e documentado ao longo do ciclo de vida | 3-6 meses |
| Art. 10 | Governação de dados - conjuntos de treino e de teste examinados quanto a enviesamentos | 2-4 meses, mais com auditoria externa |
| Art. 11 | Documentação técnica (anexo IV) | 2-4 meses |
| Art. 12 | Registo automático, completo e conservado | Semanas, se já existir registo |
| Art. 13 | Instruções de utilização para os teus responsáveis pela implantação | 2-4 semanas |
| Art. 14 | Supervisão humana desde a conceção - uma pessoa tem de conseguir compreender e anular | Trabalho de produto, conta com um trimestre |
| Art. 15 | Exatidão, solidez e cibersegurança, documentadas | 2-3 meses |
| Art. 17 | Sistema de gestão da qualidade | 3-6 meses |
| Art. 43 | Avaliação da conformidade e marcação CE | Depende da fila do organismo notificado |
| Art. 49 | Registo na base de dados da UE | Dias, assim que o resto existir |
| Art. 73 | Procedimento de comunicação de incidentes graves | 1-2 semanas |
Soma isso com honestidade e dezembro de 2027 deixa de parecer generoso. Vale a pena antecipar o artigo 13 independentemente do prazo: os teus clientes empresariais são responsáveis pela implantação com deveres próprios ao abrigo do artigo 26, e não os conseguem cumprir sem documentação da tua parte. Produzi-la cedo transforma uma obrigação num argumento de venda.
Deveres do responsável pela implantação - artigo 26
Se usas o sistema de risco elevado de outra pessoa em vez de fornecer um, o teu conjunto é bem mais pequeno e também chega a 2 de dezembro de 2027:
- Usar o sistema de acordo com as instruções do prestador
- Atribuir a supervisão humana a alguém competente, com autoridade para anular
- Garantir que os dados de entrada são pertinentes para a finalidade prevista
- Monitorizar o funcionamento e comunicar incidentes graves
- Conservar os registos que estiverem sob o teu controlo
- Informar os trabalhadores e as pessoas afetadas
- Se és um organismo público ou prestas serviços públicos, realizar uma avaliação de impacto sobre os direitos fundamentais ao abrigo do artigo 27
Sem avaliação da conformidade. Sem marcação CE. Sem registo na base de dados da UE. Se te orçamentaram isso enquanto responsável pela implantação, verifica outra vez o teu papel.
Coimas, e o número que toda a gente inverte
| Infração | Teto para grandes empresas |
|---|---|
| Práticas proibidas (art. 5) | 35 milhões de euros ou 7% do volume de negócios anual mundial, consoante o que for mais elevado |
| A maioria das outras obrigações | 15 milhões de euros ou 3%, consoante o que for mais elevado |
| Prestar informações incorretas às autoridades | 7,5 milhões de euros ou 1%, consoante o que for mais elevado |
O artigo 99(6) inverte isto para as PME e as start-ups: a coima é o valor mais baixo dos dois, não o mais alto. Para uma empresa com 1,4 milhões de euros de volume de negócios, o teto de uma infração de segundo nível é cerca de 42 000 euros, e não 15 milhões de euros. Quase todos os artigos que vais ler atiram às pequenas empresas o número das grandes, o que produz uma mistura de pânico e de desinteresse - e nenhuma das duas coisas produz conformidade.
O custo realista a curto prazo para uma empresa pequena nunca foi a coima. É o questionário de compras de um grande cliente a que não consegues responder, e o negócio que encalha no departamento jurídico do comprador. Isso acontece anos antes de um regulador ter ouvido o teu nome, e acontece constantemente.
Datas que vale a pena pôr no calendário
- Já - os artigos 4, 5, 50 e 53 são exigíveis. Se tens um chatbot ou geras conteúdo, isto é trabalho para esta semana, não para 2027.
- T1 2027 - se és de risco elevado, pede a um organismo notificado um orçamento fixo e um prazo de execução. Não para comprar, para saber.
- T2 2027 - último momento confortável para começar o trabalho de conformidade com vista a uma data de dezembro de 2027.
- 2 de dezembro de 2027 - aplicam-se as obrigações de risco elevado do anexo III.
- agosto de 2028 - aplicam-se as obrigações de risco elevado do anexo I.
Quais destes se aplicam a ti?
Cinco perguntas mais o teu e-mail, resultado imediato. Ou corre a avaliação completa com ramificações - até 33 perguntas, ou 41 com o Document Pack - para um relatório de lacunas personalizado com as tuas obrigações e prazos, artigo a artigo.
Começar a verificação gratuitaSem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).
Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.
Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.