O Marco Legal da IA (PL 2.338/2023) ainda não é lei. Aprovado pelo Senado em dezembro de 2024, o texto tramita na Câmara dos Deputados e, se for alterado, volta ao Senado antes da sanção. Ainda sem data oficial para publicação, o prazo de adaptação previsto no texto dá algum amplia o período para adequação, mas não elimina a necessidade de preparo.
Enquanto isso, o EU AI Act já está em fase de fiscalização na União Europeia desde 2 de agosto de 2026, e a ISO/IEC 42001 já permite estruturar hoje a governança que qualquer uma dessas leis vai exigir.
Se a regulação entrasse em vigor amanhã, sua empresa conseguiria demonstrar quais sistemas de IA utiliza, quais riscos eles representam, quais dados processam, quem responde por eles e quais controles estão implementados?
Onde está a regulamentação da IA no Brasil?
O principal projeto para regulamentação de IA no Brasil estabelece princípios, direitos e obrigações para o desenvolvimento e o uso de Inteligência Artificial no país, com uma abordagem baseada em risco. O impasse central é o mesmo visto em outros países: regular cedo demais pode travar desenvolvimento, regular tarde demais deixa o cidadão desprotegido enquanto a tecnologia se espalha.
Além disso, a discussão ainda esbarra em disputas setoriais concretas, especialmente sobre remuneração de conteúdo usado em treinamento e sobre o alcance das obrigações para empresas menores. Alguns pontos seguem em disputa no debate legislativo, entre eles qual órgão fará a fiscalização e como equilibrar direitos autorais e desenvolvimento de sistemas de IA.
O que vale hoje, na ausência da lei
Enquanto o marco não é votado, o uso de IA no país é regido por normas existentes que já alcançam parte do problema como, por exemplo: a Lei Geral de Proteção de Dados (LGPD), que estabelece regras para o tratamento de dados pessoais e prevê direitos relacionados a decisões automatizadas, incluindo o direito de revisão; o Código de Defesa do Consumidor e regras setoriais do banco central, saúde e publicidade que já limitam usos específicos para a IA.
A regulação começa a acontecer antes da lei geral
Enquanto a lei não entra em vigor, setores específicos começam a estabelecer suas próprias regras para o uso da tecnologia. Em setembro de 2026, o Conselho Nacional de Educação (CNE) aprovou diretrizes para o uso de Inteligência Artificial na educação brasileira. O documento adota uma lógica baseada em risco, classificando as aplicações em quatro níveis: baixo, moderado, alto e excessivo.
“O grande desafio será equilibrar o cuidado com questões como dados e reforço do papel do professor, por exemplo, com a necessária inovação nesse campo, que ainda é muito novo. Por isso, é importante que as diretrizes ofereçam princípios, limites e salvaguardas ao mesmo tempo em que se compreenda que elas são publicadas num contexto de mudanças aceleradas”, afirmou Lia Glaz, diretora presidente da Fundação Telefonica em entrevista para o Correio Braziliense.
Entre as medidas previstas estão restrições ao uso autônomo de ferramentas de IA por crianças até o 5º ano do ensino fundamental, exigências de supervisão humana para determinadas aplicações e regras relacionadas à proteção de dados. Sistemas capazes de afetar diretamente a vida acadêmica dos estudantes, como algumas aplicações de correção automatizada, perfilização e uso de dados sensíveis, recebem exigências mais rigorosas.
O movimento é relevante porque antecipa, em um setor específico, uma lógica que aparece também nas discussões mais amplas sobre regulamentação de IA: quanto maior o impacto potencial de uma aplicação sobre pessoas e seus direitos, maior tende a ser a necessidade de governança, supervisão e documentação.
Para as empresas, o sinal é importante. A governança da IA não precisa esperar uma única lei geral para se tornar uma exigência prática. Regras setoriais, proteção de dados, normas técnicas e exigências de clientes e parceiros já começam a formar um ecossistema de conformidade em torno da tecnologia.
O que já vale na Europa e o que vem pela frente
Na Europa, diferentes obrigações do AI Act já estão em aplicação, enquanto outras têm entrada prevista para os próximos anos. O EU AI Act é uma referência importante para as empresas brasileiras.
Entre as obrigações de transparência previstas estão a informação ao usuário quando ele interage com determinados sistemas de IA, a identificação de conteúdo manipulados, como deepfakes, e a marcação de determinados conteúdos gerados por IA.
A regulação também está sendo ajustada
A experiência europeia oferece outra lição relevante para o Brasil: regulamentar uma tecnologia que evolui rapidamente exige capacidade de adaptação. Em julho de 2026 entrou em vigor o AI Omnibus, que alterou partes do cronograma e simplificou algumas obrigações do AI Act.
As regras para sistemas classificados como de alto risco em áreas como biometria, infraestrutura crítica, educação, emprego, migração e controle de fronteiras passam a ser aplicáveis somente em 2 de dezembro de 2027. Para determinados sistemas de alto risco incorporados a produtos regulados, o prazo passou para 2 de agosto de 2028.
A União Europeia manteve a arquitetura baseada em risco, mas reconheceu que compliance precisa ser tecnicamente implementável e compatível com a capacidade das organizações de se adaptar.
O efeito internacional do EU AI Act
Organizações brasileiras que desenvolvem soluções para o mercado europeu, participam de cadeias globais de tecnologia ou prestam serviços para empresas submetidas ao regulamento precisam estar adaptadas e podem ter exigências de governança dos clientes e parceiros.
Antes de uma obrigação jurídica atingir toda a cadeia de fornecedores, requisitos de compliance costumam aparecer em contratos, processos de homologação, auditorias e due diligence.
Além disso, as multas europeias também tornam os riscos de não conformidade uma questão financeira. Violações de determinadas obrigações de transparência do artigo 50 podem gerar multas de até €15 milhões ou 3% do faturamento mundial anual, observadas as regras de proporcionalidade aplicáveis.
ISO 42001: conformidade antes da obrigação
Enquanto governos discutem como regular a Inteligência Artificial, já existe um padrão internacional criado especificamente para estruturar sua governança. A ISO/IEC 42001 é a primeira norma internacional de sistema de gestão voltada para Inteligência Artificial. Ela estabelece requisitos para criar, implementar, manter e melhorar continuamente um Artificial Intelligence Management System (AIMS).
Segundo a própria ISO, a norma oferece uma estrutura para gerenciamento de riscos e oportunidades relacionados à IA e aborda aspectos como transparência, rastreabilidade, confiabilidade e uso responsável da tecnologia.
Isso não significa que possuir ISO 42001 automaticamente torna uma empresa aderente ao futuro Marco Legal brasileiro ou ao EU AI Act, mas indica que a organização já estruturou processos de governança relevantes para responder a esse ambiente regulatório.
A lei pode mudar. A necessidade de governança, não.
O texto final da regulamentação brasileira ainda está sendo construído. A experiência europeia mostra que mesmo depois da aprovação do AI Act, cronogramas e requisitos podem precisar de ajustes.
As empresas serão cada vez mais pressionadas a saber onde utilizam IA, quais riscos assumem e quais controles conseguem demonstrar. Assim, esperar a publicação da lei para começar a organizar a governança pode ser uma estratégia arriscada.
Fale com a Jump para fazer um diagnóstico da governança de IA da sua empresa.
