
Neste artigo (4)
Análise do Digital Omnibus da Lei de IA: 2 de agosto, não o Anexo III
Principais conclusões
- Substitua marcos copiados de alto risco de 2 de agosto pelo trabalho do Anexo III que leva a dezembro de 2027 ou a um gatilho anterior da Comissão.
- Mantenha as obrigações vigentes da Lei de IA no roteiro enquanto desenvolve, em paralelo, as evidências de alto risco.
- Verifique se o seu sistema se enquadra no Anexo III ou no Anexo I antes de definir prazos de conformidade.
O Digital Omnibus transforma um prazo de agosto copiado em um calendário de conformidade em etapas para equipes de produtos de IA.
A data obsoleta escondida nos roteiros de IA é 2 de agosto. Ela costumava ser uma abreviação útil para muitas obrigações restantes do Regulamento de IA da UE, até que o Digital Omnibus tornou as abreviações perigosas. Segundo o Future of Privacy Forum, o Omnibus move a conformidade de alto risco para o Anexo III para dezembro de 2027 e para o Anexo I para agosto de 2028, em vez da data inicial de 2 de agosto de 2026. Isso torna 2 de agosto um ponto de revisão, não o dia em que os controles do Anexo III chegam de Bruxelas com uma prancheta. Ninguém ganha férias de conformidade. A correção prática é mais estreita e, portanto, mais útil: separar as obrigações que já estão em andamento das obrigações de alto risco que agora seguem em uma trilha posterior. Equipes de produto que tratam agosto como um grande prazo indiferenciado vão construir demais na ordem errada ou se preparar de menos para as partes que já se aplicam. Nenhuma das duas coisas é uma estratégia de governança, embora ambas gerem planilhas impressionantes.
O que mudou no calendário
O Future of Privacy Forum afirma que o AI Omnibus modifica o cronograma de implementação do Regulamento de IA da UE ao adiar as obrigações de sistemas de IA de alto risco para dezembro de 2027 no caso do Anexo III e agosto de 2028 no caso do Anexo I, em vez da data inicial de 2 de agosto de 2026. A Pearl Cohen relata que o Digital Omnibus entrou em vigor em 27 de julho de 2026 e descreve o mecanismo revisado como condicional: as regras de alto risco se aplicam seis meses depois que a Comissão confirmar que medidas adequadas de apoio à conformidade estão disponíveis, ou até 2 de dezembro de 2027 para o Anexo III e 2 de agosto de 2028 para o Anexo I, o que ocorrer primeiro. O EU AI Compass registra o ponto de adoção pelo Conselho como 29 de junho de 2026 e lista as mesmas datas de planejamento para o Anexo III e o Anexo I.
O detalhe importante é o gatilho condicional. 2 de dezembro de 2027 não é permissão para acordar no fim de novembro com um arquivo de conformidade moldado como um desejo. Pela leitura da Pearl Cohen, a confirmação da Comissão de que as medidas de apoio estão disponíveis pode iniciar antes um relógio de seis meses. Em termos de produto, seu roteiro precisa de um item de acompanhamento para essa confirmação, não apenas de um convite de calendário para dezembro.
O que não saiu de vista
O Future of Privacy Forum observa que, desde que o Regulamento de IA entrou em vigor em agosto de 2024, várias disposições já começaram a se aplicar: regras sobre práticas de IA proibidas e alfabetização em IA, além de obrigações para provedores de modelos de IA de uso geral. A mesma análise diz que o Omnibus também adiciona novas práticas proibidas, permite ainda mais o tratamento de categorias especiais de dados pessoais para detecção e correção de vieses em sistemas de IA e revisa requisitos de monitoramento pós-comercialização. Essa é uma frase desconfortável para quem está vendendo um gráfico simples de prazos, mas é a lei em formato de trabalho de implementação.
Então, a divisão correta não é conformidade agora versus conformidade depois. É: obrigações em vigor agora, desenvolvimento de conformidade de alto risco em uma trilha mais longa e monitoramento das medidas de apoio da Comissão que podem mover o relógio de alto risco. Se seu conselho de governança perguntar se o Regulamento de IA foi adiado, a resposta precisa é: partes do cronograma dos sistemas de alto risco mudaram. O restante da frase importa.
Quem precisa reescrever o roteiro
A Cooley descreveu o Digital Omnibus proposto como importante para empresas que colocam, colocam em serviço ou usam sistemas de IA na UE, bem como para fabricantes de produtos que integram sistemas de IA a produtos de hardware. Esse continua sendo o público certo para auditar suas premissas, porque a mudança de prazo só é útil se a análise de escopo não for um dar de ombros.
Comece classificando se o sistema é um sistema de alto risco do Anexo III, um sistema incorporado a produto do Anexo I ou se está fora desses grupos. Depois, traduza o calendário em trabalho comum de entrega. Mantenha evidências das obrigações que já se aplicam, mantenha um inventário de sistemas que diferencie o Anexo III do Anexo I, designe alguém para monitorar as medidas de apoio da Comissão e pare de usar 2 de agosto como um rótulo universal de prazo. Isso não é mais glamouroso do que o planejamento de lançamento de modelo. Só tem menos chance de gerar uma mensagem em pânico do jurídico que começa com “recebemos com satisfação a clareza dos reguladores”.
O que observar agora
A Cloud Security Alliance registrou o estado anterior à entrada em vigor ao observar que negociadores do Conselho Europeu, do Parlamento Europeu e da Comissão Europeia chegaram a um acordo político provisório em 7 de maio de 2026, com disposições previstas para entrar em vigor três dias após a publicação. A Pearl Cohen informou depois a entrada em vigor em 27 de julho de 2026. O EU AI Compass e a Pearl Cohen descrevem marcos de adoção diferentes, com 29 de junho para adoção pelo Conselho no EU AI Compass e 8 de julho para adoção formal na Pearl Cohen, então as equipes devem registrar qual fonte usaram e quando atualizaram o calendário.
O próximo sinal útil não é outro post social sobre 2 de agosto. É a confirmação da Comissão de que medidas adequadas de apoio à conformidade estão disponíveis, porque a Pearl Cohen diz que isso pode iniciar a janela de aplicação de seis meses. Quem constrói deve usar o prazo extra para produzir artefatos sem graça: decisões de escopo, responsáveis, trilhas de evidência e rotinas de monitoramento. O sem graça é subestimado na governança de IA. Também é muito mais fácil de defender.