Lei aplicável
Obrigação jurídica vigente ou com data de aplicação.
A inteligência artificial já não se move em um vazio regulatório. Mas nem tudo tem o mesmo peso: algumas datas correspondem a leis aplicáveis, outras a normas técnicas, outras a marcos voluntários e outras a atos já adotados com aplicação diferida.
Cada marco indica o que começou a vigorar, o que foi publicado ou o que ficou programado. O ponto preenchido marca um evento já ocorrido. O ponto vazado marca uma data futura programada. O status previsto é reservado para datas que ainda exigem confirmação normativa.
Obrigação jurídica vigente ou com data de aplicação.
Padrão publicado por um organismo de normalização; pode ser certificável ou servir como guia técnico.
Guia de referência sem obrigação legal direta.
Data relevante para organizações certificadas ou organismos de certificação.
Ato legislativo adotado, com entrada em vigor ou aplicação conforme seu calendário.
Critério público de uma autoridade ou agência; orienta sem equivaler sempre a uma obrigação legal.
Mostrando 24 de 24 marcos
O Regulamento Geral de Proteção de Dados estabelece o patamar mínimo europeu para o tratamento de dados pessoais. É importante para a IA porque nenhum sistema sério pode ser governado sem governar os dados que utiliza, gera, infere ou transforma.
Fonte oficial →É publicada a edição vigente da norma internacional para sistemas de gestão de segurança da informação. Para a IA, sua relevância é direta: sem segurança, controle de acesso, rastreabilidade e gestão de riscos, a governança fica incompleta.
Fonte oficial →O NIST publica um marco voluntário para gerenciar riscos de inteligência artificial. Não é uma lei nem uma norma certificável, mas se tornou referência internacional para organizar riscos, confiança, vieses, segurança, transparência e supervisão.
Fonte oficial →O foco não está em proibir a IA, mas em organizar a disponibilidade, a reutilização e a governança de dados. Para a IA, isso importa porque os modelos não são governados apenas no algoritmo: também são governados na arquitetura de dados que os alimenta.
Fonte oficial →Primeira norma internacional de sistema de gestão de IA
A ISO/IEC 42001 estabelece requisitos para criar, implementar, manter e melhorar um sistema de gestão de inteligência artificial. Marca a passagem da conversa ética geral para uma governança auditável: políticas, objetivos, responsabilidades, riscos, monitoramento, melhoria e evidências.
Fonte oficial →A partir deste ponto começa o calendário escalonado de aplicação. A discussão deixa de ser se haverá regulação de IA e passa a ser qual parte se aplica, quando se aplica e que evidências cada organização deverá demonstrar.
Fonte oficial →A AAIP publica um guia para entidades públicas e privadas sobre transparência e proteção de dados pessoais no uso de inteligência artificial. Não é uma lei de IA, mas antecipa critérios de transparência algorítmica, avaliação de impacto e ciclo de vida.
Fonte oficial →Os Estados-membros deveriam transpor a Diretiva NIS2. Seu efeito pode alcançar cadeias de fornecedores latino-americanas quando trabalham com clientes, matrizes ou serviços vinculados ao mercado europeu.
Fonte oficial →O marco europeu de cibersegurança para produtos com elementos digitais entra em vigor. A obrigação central não se aplica de imediato, mas o relógio começa a correr para fabricantes, desenvolvedores e fornecedores de produtos digitais.
Fonte oficial →A resiliência operacional digital deixa de ser uma boa prática isolada no setor financeiro europeu e passa a fazer parte do sistema regulatório: riscos de TIC, incidentes, continuidade, testes, terceiros críticos e supervisão.
Fonte oficial →Práticas proibidas e letramento em IA
Começam a ser aplicadas as proibições sobre práticas de risco inaceitável e as obrigações vinculadas ao letramento em IA. Antes de escalar a IA, a organização deve saber quais usos não pode aceitar e de quais capacidades mínimas precisa para governá-la.
Fonte oficial →Avaliação de impacto de sistemas de IA
A norma fornece orientação para realizar avaliações de impacto de sistemas de inteligência artificial. Complementa a ISO/IEC 42001 porque traduz a governança em uma pergunta concreta: quais efeitos previsíveis um sistema de IA pode produzir e como são documentados durante seu ciclo de vida.
Fonte oficial →É publicado o Código de Prática para modelos de IA de propósito geral. É voluntário, mas relevante: oferece uma via prática para demonstrar conformidade com as obrigações do AI Act sobre transparência, direitos autorais, segurança e modelos com risco sistêmico.
Fonte oficial →Governança e modelos de propósito geral
Entram em aplicação obrigações vinculadas à governança do AI Act e aos modelos de IA de propósito geral. O fornecedor já não pode se apoiar apenas em declarações gerais: deve demonstrar documentação, rastreabilidade, informações para integradores e gestão de riscos quando cabível.
Fonte oficial →O Data Act afeta a economia de dados: acesso, uso, compartilhamento, portabilidade e regras para dados gerados por produtos conectados e serviços relacionados. Para a IA, o acesso e a governança de dados tornam-se parte estrutural da conformidade.
Fonte oficial →Termina a transição de três anos da ISO/IEC 27001:2013 para a ISO/IEC 27001:2022 no âmbito do esquema de certificação acreditada. O ponto crítico não era trocar o certificado, mas demonstrar uma transição real: lacunas, SoA, riscos e eficácia dos controles.
Fonte oficial →Aprovação final para ajustar o calendário do AI Act
O Consejo de la UE deu a aprovação final ao Digital Omnibus sobre IA. O texto simplifica certas regras do AI Act e fixa novas datas para sistemas de alto risco, transparência de conteúdo gerado por IA, novas proibições e coordenação com a legislação setorial.
Fonte oficial →Aplicação geral, com exceções e calendário revisado
O AI Act chega à sua data geral de aplicação. Algumas obrigações já se aplicavam, outras começam agora e outras ficam adiadas pelo calendário revisado do AI Omnibus. A data deve ser interpretada com precisão, não como uma entrada única de todo o regime.
Fonte oficial →Obrigações de notificação
Começam a ser aplicadas obrigações de notificação vinculadas a vulnerabilidades exploradas ativamente e incidentes relevantes em produtos com elementos digitais.
Fonte oficial →O calendário revisado fixa esta data como novo prazo para soluções de transparência sobre conteúdo gerado por IA. É importante para organizações que produzem, integram ou distribuem conteúdo sintético: texto, imagem, áudio, vídeo ou sistemas que interagem com pessoas.
Fonte oficial →O calendário revisado adia até esta data o prazo para que as autoridades competentes estabeleçam sandboxes regulatórios de IA em nível nacional. Sem ambientes de teste, guias e padrões disponíveis, demonstrar conformidade torna-se mais difícil.
Fonte oficial →Sistemas de alto risco por caso de uso
Segundo o calendário revisado, aplicam-se a partir desta data as obrigações para sistemas de IA de alto risco por caso de uso, incluindo áreas como biometria, infraestrutura crítica, educação, emprego, migração, controle de fronteiras e aplicação da lei.
Fonte oficial →Aplicação principal
Começam a ser aplicadas as obrigações principais do Cyber Resilience Act para produtos com elementos digitais. Afeta fabricantes, desenvolvedores, importadores e distribuidores que coloquem produtos digitais no mercado europeu.
Fonte oficial →Alto risco integrado em produtos regulados
Segundo o calendário revisado, aplicam-se a partir desta data as obrigações para sistemas de IA de alto risco integrados em produtos submetidos à regulação setorial de segurança. Afeta fabricantes e cadeias técnicas nas quais a IA faz parte de produtos regulados.
Fonte oficial →A regulação não chega de uma só vez. Chega em camadas.
Primeiro foram organizados os dados. Depois foi fortalecida a cibersegurança. Em seguida surgiu a resiliência operacional. Agora a inteligência artificial começa a exigir gestão, evidências, documentação e responsabilidade.
O erro seria olhar cada norma separadamente. A leitura correta é sistêmica: dados, segurança, resiliência, IA, fornecedores, rastreabilidade e evidências fazem parte de uma mesma conversa sobre governança organizacional.
Esta linha do tempo organiza datas a partir de fontes oficiais ou institucionais e não constitui assessoria jurídica. As datas vinculadas ao AI Omnibus refletem a aprovação final comunicada pelo Consejo de la UE em 29 de junho de 2026 e devem ser sempre interpretadas à luz do texto vigente aplicável.