Regfortis

Inventário de sistemas de IA do Regulamento IA da UE: guia prático e modelo para PME

Um inventário de sistemas de IA — um registo estruturado de cada ferramenta de IA utilizada pela empresa — é a base essencial para a conformidade com o Regulamento IA da UE. Sem saber que IA é utilizada, não é possível cumprir as obrigações dos Articles 4, 50 ou 26. Este guia explica o que incluir e como o elaborar.

Última revisão regulatória: 14 de agosto de 2026 · Regulation (EU) 2024/1689 modificado pelo Regulamento (EU) 2026/1744

O que é um inventário de sistemas de IA?

Um inventário de sistemas de IA é um registo estruturado de cada sistema de IA ou ferramenta com IA utilizada profissionalmente pela empresa. Para cada sistema, o inventário regista a respetiva finalidade, as pessoas afetadas, a forma de utilização e o estado de conformidade ao abrigo do Regulamento IA da UE.

Ao contrário de um registo geral de ativos de TI, um inventário de IA vai mais longe: capta a classificação de risco de cada sistema de IA, quais as obrigações do Regulamento IA da UE que lhe são aplicáveis e quais as medidas de conformidade que foram tomadas. É um documento vivo que evolui à medida que os casos de uso de IA mudam.

Porque é necessário para a conformidade com o Regulamento de IA da UE?

O Regulamento IA da UE impõe obrigações diferentes consoante os sistemas de IA utilizados e a forma como são utilizados. Sem uma visão completa dos ativos de IA, não é possível:

Conheça Article 4 (literacia em IA)

Não é possível garantir que a equipa tenha «literacia suficiente em IA» para sistemas que não foram mapeados. O inventário indica quais os colaboradores que interagem com cada IA e, consequentemente, quem necessita de apoio em literacia.

Cumprir com Article 50 (transparência)

É necessário saber quais os sistemas de IA que interagem com clientes ou com o público para implementar as divulgações exigidas. Omitir um chatbot de IA orientado para o cliente do inventário constitui uma lacuna de divulgação.

Prepare-se para Article 26 (IA de alto risco)

Identificar quais dos seus sistemas de IA se enquadram no Annex III é o primeiro passo. Sem o inventário, não será possível definir quais os sistemas que necessitam de avaliações de impacto nos direitos fundamentais até dezembro de 2027.

Responder a consultas de supervisão

Se uma autoridade de proteção de dados, uma autoridade de fiscalização do mercado ou o Gabinete Europeu de IA perguntar quais os sistemas de IA que utiliza, o inventário fornece-lhe um ponto de partida estruturado para conversas com o regulador ou consultor.

O que conta como um “sistema de IA” para fins de inventário?

O Regulamento IA da UE define um sistema de IA no artigo 3.º, n.º 1, como um sistema baseado em máquinas concebido para funcionar com diferentes níveis de autonomia que infere resultados como previsões, recomendações, decisões ou conteúdos a partir de dados. Nem todo software atende aos requisitos.

Provavelmente dentro do escopo – incluir no inventário

  • → Ferramentas generativas de IA (ChatGPT, Gemini, Copilot, Claude)
  • → Chatbots de clientes e assistentes virtuais com tecnologia de IA
  • → Recrutamento assistido por IA ou ferramentas de RH
  • → Ferramentas de pontuação de crédito ou avaliação de risco com IA
  • → Ferramentas de geração de imagens e conteúdo de IA
  • → Sistemas de filtragem ou classificação de e-mail baseados em IA
  • → Análise baseada em aprendizado de máquina com recomendações

Provavelmente fora do escopo – pode ser excluído

  • → Automação simples baseada em regras (árvores de decisão se/então)
  • → Ferramentas estatísticas tradicionais sem componentes de aprendizagem
  • → Corretores ortográficos e ferramentas gramaticais básicas
  • → Recursos de pesquisa não classificados com tecnologia de IA
  • → Consultas e filtros de bases de dados padrão

Em caso de dúvida, faça um inventário do sistema e marque o status do escopo para revisão. Um inventário com ampla cobertura é melhor do que lacunas.

Modelo de inventário de sistemas de IA

Preencha um registo para cada sistema de IA. Pode mantê-lo numa folha de cálculo, num documento partilhado ou no registo GDPR/EIPD existente, se aplicável. A documentação do Regfortis Starter Pack inclui uma versão de modelo editável.

Identificação do sistema

Nome do sistema

Nome da ferramenta ou sistema de IA (por exemplo, "ChatGPT Enterprise", "HireVue Video Interview AI")

Fornecedor

Nome da empresa que desenvolveu ou forneceu o sistema de IA

Versão/modelo

Número da versão ou designação do modelo, quando conhecido

Data do primeiro uso

Quando sua organização começou a usar este sistema?

Objetivo e contexto

Função empresarial

Qual departamento ou função usa este sistema (por exemplo, RH, Marketing, Finanças, Atendimento ao Cliente)

Finalidade pretendida

Para que o sistema é usado - seja específico (por exemplo, “Resumir tickets de suporte ao cliente” versus “Avaliar candidatos a empregos”)

Pessoas afetadas

Quem é afetado pelos resultados da IA: colaboradores, clientes, candidatos a emprego ou o público em geral

Tipo de decisão

Os resultados da IA informam decisões que afetam significativamente as pessoas? (Sim / Não / Parcialmente)

Classificação de risco

Verificação de Prática Proibida

Confirmado que não se enquadra em nenhuma prática proibida do Article 5 (Sim / Revisão necessária)

Categoria Annex III

Este sistema corresponde a um caso de uso de alto risco para Annex III? (Sim/Não/Incerto — liste a categoria se sim)

Nível de risco

Sua avaliação: Risco mínimo/limitado/alto

Status de conformidade

Article 4 (literacia em IA)

O pessoal relevante recebeu apoio de literacia em IA para este sistema? (Sim / Em andamento / Ainda não)

Article 50 (transparência)

Se for orientado para o utilizador: a divulgação de IA está em vigor? (Sim/Não aplicável/Não — ação necessária)

Article 26 (responsável pela implantação de alto risco)

Se Annex III: estado da EIFDF, estado de registo na base de dados (N/A se não for de alto risco)

Data da última revisão de conformidade

Data em que o status de conformidade deste sistema foi revisado pela última vez

Supervisão e contatos

Proprietário interno

Nome e função da pessoa responsável pela conformidade com este sistema de IA

Documentação do fornecedor

Localização da documentação técnica do fornecedor, acordo de processamento de dados ou declaração de conformidade

Data da próxima revisão

Data agendada para a próxima revisão de conformidade

Como manter o estoque atualizado

Inventário desatualizado cria lacunas de conformidade. Integre estas práticas à sua rotina de governança de IA:

Revise cada nova adoção de IA

Antes de qualquer equipa se inscrever em uma nova ferramenta ou serviço de IA, conduza-a por um breve processo de integração. Adicione o sistema antes que ele entre no ar.

Revisão trimestral

A cada trimestre, peça a cada líder de equipa para confirmar quais ferramentas de IA sua equipa usa. A adoção da Shadow AI (ferramentas usadas sem o conhecimento do departamento de TI) é comum e cria lacunas de conformidade não detectadas.

Revisão Anual de Conformidade

Uma vez por ano, revise cada entrada para ver se o status de conformidade mudou — inclusive se os sistemas anteriormente não de alto risco agora se enquadram nas categorias Annex III ou se o cenário regulatório mudou.

Atualização para mudanças de fornecedor

Quando um fornecedor de ferramentas de IA lança uma atualização significativa, altera as condições de processamento de dados ou altera o modelo de IA subjacente ao seu produto, ele reavalia a entrada afetada.

Erros comuns das PME

  • Liste apenas as ferramentas adquiridas pela TI – ignore as ferramentas de IA adotadas diretamente pelos departamentos em assinaturas de SaaS
  • Trate a IA integrada em software de produtividade padrão (Microsoft 365 Copilot, Google Workspace AI) como fora do escopo sem revisá-la
  • Crie o inventário uma vez e nunca o atualize à medida que novas ferramentas forem adotadas
  • Não registar os colaboradores específicos que interagem com cada sistema de IA – tornando impossível cumprir as medidas de literacia em IA do Article 4
  • Falha na inclusão de contratos de processamento de dados de fornecedores no inventário, deixando uma lacuna para os requisitos de documentação do Annex III

Perguntas frequentes

Um inventário de sistemas de IA é um requisito legal ao abrigo do Regulamento IA da UE?

O Regulamento IA da UE não exige que as empresas produzam um documento especificamente denominado «inventário de sistemas de IA». No entanto, mantê-lo é praticamente necessário para demonstrar conformidade com o Article 4 (literacia em IA – é necessário saber que sistemas de IA a equipa utiliza), o Article 50 (transparência – é necessário saber que sistemas de IA interagem com os utilizadores) e as obrigações do Annex III para os responsáveis pela implantação ao abrigo do Article 26, que exigem a identificação, avaliação e registo de sistemas de IA de alto risco. Sem um inventário, não é possível alcançar uma conformidade sistemática.

O Microsoft 365 Copilot ou o ChatGPT Enterprise devem estar no meu inventário de IA?

Sim. Tanto o Microsoft 365 Copilot quanto o ChatGPT Enterprise são sistemas de IA no âmbito da definição do Artigo 3(1) do Regulamento de IA da UE. Quaisquer ferramentas de IA que sua empresa usa profissionalmente – incluindo recursos de IA integrados ao software de produtividade – devem ser avaliadas e incluídas em seu inventário. A entrada deve registar a finalidade da ferramenta, o pessoal que interage com ela e o seu estado de conformidade nos termos dos artigos 4.º e 50.º.

Com que frequência devo atualizar meu inventário de sistemas de IA?

No mínimo: adicione uma nova entrada antes de qualquer nova ferramenta de IA entrar em uso profissional e realize uma revisão abrangente de conformidade pelo menos uma vez por ano. Na prática, muitas empresas precisam de revisões trimestrais para detectar ferramentas de IA adotadas por equipas individuais fora da aquisição central de TI. O inventário também deve ser revisto sempre que um fornecedor fizer alterações significativas no seu modelo de IA ou nas condições de processamento de dados.

Qual é a diferença entre um inventário de sistemas de IA e um registo de atividades de tratamento do RGPD?

Um registo de atividades de tratamento (RAT) ao abrigo do RGPD documenta todo o tratamento de dados pessoais na sua organização. Um inventário de sistemas de IA centra-se especificamente nos sistemas de IA e no seu estado de conformidade ao abrigo do Regulamento IA da UE. Os dois sobrepõem-se quando os sistemas de IA tratam dados pessoais — o que é comum — mas servem finalidades regulatórias diferentes. Podem ser mantidos como documentos interligados, com campos de conformidade com o Regulamento IA adicionados junto das entradas RAT relevantes para atividades de tratamento baseadas em IA.

Obtenha um modelo de inventário pronto para usar

Os pacotes de documentação Regfortis incluem um modelo de inventário de sistema de IA editável pré-mapeado para os campos de conformidade Article 4, Article 50 e Annex III. Inicie sua avaliação gratuita para ver qual pacote é ideal para sua empresa.

Iniciar teste gratuito

Guia Annex III →

Guias relacionados

  • Article 4: Requisitos de literacia em IA
  • Annex III: Guia de IA de alto risco
  • Lista de verificação completa de conformidade com o Regulamento IA da UE
  • Principais prazos de conformidade
  • Fontes regulatórias oficiais
  • Regulamento IA da UE para PME — guia completo

Este guia é apenas para fins informativos e não constitui aconselhamento jurídico.

Fontes jurídicas primárias