EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade AI Act · Conformidade com a lei europeia sobre IA (utilização da IA na empresa)

Os seus usos de IA classificados, a sua maturidade AI Act medida, o seu plano de ação com custos definidos.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade AI Act · Conformidade com a lei europeia sobre IA (utilização da IA na empresa)

Governação da IA e papéisN1 → N5
Inventário dos sistemas de IAN1 → N5
Classificação por nível de riscoN1 → N5
Gestão de riscos e qualidade dos dadosN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Governação da IA e papéis6484
Inventário dos sistemas de IA5379
Classificação por nível de risco6182
Gestão de riscos e qualidade dos dados3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico Regulamento (UE) 2024/1689 que estabelece regras harmonizadas em matéria de inteligência artificial (AI Act) lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

Os sistemas de IA utilizados na organização estão inventariados e qualificados segundo o seu nível de risco?

  1. N1

    Nenhum inventário. Os usos de IA são conhecidos caso a caso, consoante as pessoas que os implementaram.

  2. N2

    Existe uma lista, criada numa recolha pontual. Cobre os projetos liderados pela TI e não menciona nível de risco.

  3. N3

    O inventário cobre todas as entidades, cada sistema tem uma qualificação de risco e um responsável identificado. A atualização é regular.

  4. N4

    O inventário é alimentado por um processo declarativo obrigatório na entrada em funcionamento. As qualificações são validadas pela instância de governação e registadas.

  5. N5

    O inventário é reexaminado periodicamente por ocasião de evoluções funcionais e regulamentares, com um histórico das reclassificações e respetivos motivos.

Ação para passar de N2 a N3

Alargar a recolha às ferramentas introduzidas pelas áreas de negócio e às funcionalidades de IA integradas em software existente, acrescentar a cada linha um responsável e uma qualificação de risco, e inscrever a revisão do inventário na ordem de trabalhos do comité de dados trimestral.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem AI ACT.

Sobre o que trata este referencial

O regulamento (UE) 2024/1689, publicado em julho de 2024 e entrado em vigor a 1 de agosto de 2024, classifica os sistemas de IA segundo o risco que apresentam: práticas proibidas, sistemas de risco elevado sujeitos a um conjunto completo de exigências, sistemas com obrigações de transparência, modelos de IA de uso geral com regras próprias. Distingue ainda os papéis: fornecedor, responsável pela implementação, importador, distribuidor. Para uma empresa que compra e implementa IA em vez de a desenvolver, a maior parte das obrigações decorre do estatuto de responsável pela implementação, com possível mudança para o estatuto de fornecedor em caso de modificação substancial ou de colocação sob a sua própria marca.

A dificuldade não está em ler o texto, está em relacioná-lo com usos reais, muitas vezes introduzidos pelas áreas de negócio sem passar pelo departamento de TI. Quantos sistemas de IA estão efetivamente em produção nas suas entidades, e quem mantém o inventário? Quais dependem do anexo III, nomeadamente em recursos humanos, acesso ao crédito ou gestão de trabalhadores? Quem valida a entrada em funcionamento de um novo uso, e com que critérios? As respostas raramente estão centralizadas, e o âmbito muda mais depressa do que a documentação.

Vale a pena registar um ponto de contexto. O calendário é escalonado: proibições e obrigações de literacia em IA aplicáveis desde fevereiro de 2025, regras sobre modelos de uso geral desde agosto de 2025, o grosso das exigências sobre sistemas de risco elevado a partir de agosto de 2026, com um adiamento para certos sistemas integrados em produtos regulamentados. Outra confusão frequente: o AI Act não substitui o RGPD nem o dispensa. Os dois textos aplicam-se cumulativamente, e uma análise de impacto sobre os direitos fundamentais não dispensa uma análise de impacto relativa à proteção de dados.

A auditoria de conformidade é categórica: a obrigação está cumprida ou não está. O diagnóstico de maturidade responde a outra questão. Em que nível de domínio se encontra o inventário dos sistemas, a classificação por risco, a supervisão humana, a documentação ou a formação das equipas, e que ação concreta permite passar ao nível seguinte. É esta leitura que permite sequenciar um programa de transformação em várias entidades, em vez de tratar todos os desvios ao mesmo tempo.

No Datamensio, o referencial está pronto a usar. Pode também adaptá-lo: a IA ajusta os domínios, as perguntas e os níveis segundo o seu setor e o seu estatuto no âmbito do regulamento, ou constrói uma versão a partir das suas políticas internas e do seu inventário de usos existente.

Norma de referência: Regulamento (UE) 2024/1689 que estabelece regras harmonizadas em matéria de inteligência artificial (AI Act)

Os domínios avaliados

  • Governação da IA e papéis

    Instância de decisão, dependência hierárquica, papéis e responsabilidades, qualificação do estatuto de fornecedor ou de responsável pela implementação para cada sistema, política interna de uso da IA.

  • Inventário dos sistemas de IA

    Levantamento dos usos em produção e em projeto, âmbito coberto, informações mantidas atualizadas, consideração das ferramentas introduzidas pelas áreas de negócio e das funcionalidades de IA integradas em software do mercado.

  • Classificação por nível de risco

    Método de qualificação, identificação das práticas proibidas, análise dos casos do anexo III, sistemas sujeitos a obrigações de transparência, rastreabilidade e revisão das decisões de classificação.

  • Gestão de riscos e qualidade dos dados

    Análise de riscos por sistema, conjuntos de dados de treino e de teste, representatividade, enviesamentos identificados e medidas corretivas, robustez e precisão esperadas.

  • Documentação técnica e rastreabilidade

    Documentação exigida consoante o papel, instruções de utilização do fornecedor, registo de eventos, prazo de conservação dos registos, elementos mobilizáveis em caso de pedido de uma autoridade.

  • Supervisão humana

    Pontos de controlo humano efetivos, autoridade da pessoa encarregada da supervisão, capacidade de interromper o sistema, competência e disponibilidade reais dos supervisores.

  • Transparência e informação das pessoas

    Informação das pessoas expostas a um sistema de IA, marcação de conteúdos gerados, informação dos trabalhadores e dos seus representantes, explicabilidade das decisões individuais.

  • Cadeia de fornecimento e fornecedores

    Cláusulas contratuais com os fornecedores de sistemas e de modelos de uso geral, elementos de conformidade obtidos, dependências técnicas, condições de reversibilidade.

  • Literacia e competências

    Sensibilização dos utilizadores, formação adaptada aos usos, competências internas em avaliação de modelos, dispositivo de acompanhamento das áreas de negócio.

  • Monitorização pós-implementação e incidentes

    Acompanhamento do comportamento dos sistemas em exploração, deteção de desvios, procedimento de comunicação e tratamento de incidentes graves, ciclo de retorno ao fornecedor e à governação.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

Este diagnóstico torna a minha organização conforme com o AI Act?

Não. Mede a maturidade do seu dispositivo e identifica os desvios a tratar. A conformidade estabelece-se face ao regulamento, sistema a sistema, e a demonstração depende dos seus próprios trabalhos e, se aplicável, de uma avaliação de conformidade. O diagnóstico prepara e estrutura esse caminho.

Qual a diferença entre este diagnóstico de maturidade e uma auditoria de conformidade?

A auditoria conclui por um desvio ou uma conformidade sobre uma exigência específica. O diagnóstico situa as suas práticas numa escala progressiva e indica a ação que faz subir um nível. Os dois são complementares: o diagnóstico serve para sequenciar, a auditoria para validar.

O referencial destina-se a fornecedores ou a utilizadores de sistemas de IA?

É construído para as organizações que implementam IA nas suas operações, estatuto de responsável pela implementação no sentido do regulamento. Os domínios cobrem também as situações de mudança para o estatuto de fornecedor, frequentes em caso de modificação substancial ou de colocação sob a sua própria marca.

Quanto tempo demora a avaliação?

A versão curta preenche-se em 20 a 30 minutos. A versão completa, em modo colaborativo, estende-se geralmente por uma a duas semanas: a maior parte do tempo serve para recolher os elementos junto das áreas de negócio, do jurídico e da TI.

É possível adaptar o referencial ao nosso contexto?

Sim. Pode modificar as perguntas, os níveis e os domínios, ou partir de uma base em branco. A IA pode também produzir uma versão setorial a partir das suas políticas internas. O domínio do referencial pertence-lhe.

Como se articula este diagnóstico com a ISO/IEC 42001 e o RGPD?

A ISO/IEC 42001 fornece o sistema de gestão que permite manter as obrigações ao longo do tempo, o RGPD aplica-se sempre que existam dados pessoais. Um roteiro transversal consolida as três avaliações e evita duplicar as ações comuns, nomeadamente na governação e na documentação.

É possível comparar várias entidades entre si?

Sim. As auditorias podem ser lançadas à escala industrial em várias unidades de negócio, com um benchmark entre entidades e em relação a campanhas anteriores. A IA agrupa os desvios recorrentes num roteiro priorizado à escala do grupo.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem AI ACT.