Linha do tempo · IA, gestão, cibersegurança e dados

As regras já têm data.

A inteligência artificial já não se move em um vazio regulatório. Mas nem tudo tem o mesmo peso: algumas datas correspondem a leis aplicáveis, outras a normas técnicas, outras a marcos voluntários e outras a atos já adotados com aplicação diferida.

Como ler esta linha

Cada marco indica o que começou a vigorar, o que foi publicado ou o que ficou programado. O ponto preenchido marca um evento já ocorrido. O ponto vazado marca uma data futura programada. O status previsto é reservado para datas que ainda exigem confirmação normativa.

17 ocorridos
7 programados
0 previstos
Tipos de marco

Nem todas as datas impõem obrigações da mesma forma.

Lei aplicável

Obrigação jurídica vigente ou com data de aplicação.

Norma técnica

Padrão publicado por um organismo de normalização; pode ser certificável ou servir como guia técnico.

Marco voluntário

Guia de referência sem obrigação legal direta.

Transição certificável

Data relevante para organizações certificadas ou organismos de certificação.

Regulamento adotado

Ato legislativo adotado, com entrada em vigor ou aplicação conforme seu calendário.

Guia oficial

Critério público de uma autoridade ou agência; orienta sem equivaler sempre a uma obrigação legal.

  1. 20181 marco

    • 25 mai 2018 União Europeia Lei aplicável

      O RGPD começa a ser aplicado

      O Regulamento Geral de Proteção de Dados estabelece o patamar mínimo europeu para o tratamento de dados pessoais. É importante para a IA porque nenhum sistema sério pode ser governado sem governar os dados que utiliza, gera, infere ou transforma.

      Fonte oficial →
  2. 20221 marco

    • 25 out 2022 ISO/IEC Norma técnica

      ISO/IEC 27001:2022

      É publicada a edição vigente da norma internacional para sistemas de gestão de segurança da informação. Para a IA, sua relevância é direta: sem segurança, controle de acesso, rastreabilidade e gestão de riscos, a governança fica incompleta.

      Fonte oficial →
  3. 20233 marcos

    • 26 jan 2023 Estados Unidos · NIST Marco voluntário

      AI Risk Management Framework 1.0

      O NIST publica um marco voluntário para gerenciar riscos de inteligência artificial. Não é uma lei nem uma norma certificável, mas se tornou referência internacional para organizar riscos, confiança, vieses, segurança, transparência e supervisão.

      Fonte oficial →
    • 24 set 2023 União Europeia Lei aplicável

      Data Governance Act aplicável

      O foco não está em proibir a IA, mas em organizar a disponibilidade, a reutilização e a governança de dados. Para a IA, isso importa porque os modelos não são governados apenas no algoritmo: também são governados na arquitetura de dados que os alimenta.

      Fonte oficial →
    • 18 dez 2023 ISO/IEC Norma técnica

      ISO/IEC 42001:2023

      Primeira norma internacional de sistema de gestão de IA

      A ISO/IEC 42001 estabelece requisitos para criar, implementar, manter e melhorar um sistema de gestão de inteligência artificial. Marca a passagem da conversa ética geral para uma governança auditável: políticas, objetivos, responsabilidades, riscos, monitoramento, melhoria e evidências.

      Fonte oficial →
  4. 20244 marcos

    • 1 ago 2024 União Europeia Entrada em vigor

      O AI Act entra em vigor

      A partir deste ponto começa o calendário escalonado de aplicação. A discussão deixa de ser se haverá regulação de IA e passa a ser qual parte se aplica, quando se aplica e que evidências cada organização deverá demonstrar.

      Fonte oficial →
    • 27 set 2024 Argentina · AAIP Guia oficial

      Guia argentino para IA responsável e proteção de dados

      A AAIP publica um guia para entidades públicas e privadas sobre transparência e proteção de dados pessoais no uso de inteligência artificial. Não é uma lei de IA, mas antecipa critérios de transparência algorítmica, avaliação de impacto e ciclo de vida.

      Fonte oficial →
    • 17 out 2024 União Europeia Lei aplicável

      Prazo final de transposição da NIS2

      Os Estados-membros deveriam transpor a Diretiva NIS2. Seu efeito pode alcançar cadeias de fornecedores latino-americanas quando trabalham com clientes, matrizes ou serviços vinculados ao mercado europeu.

      Fonte oficial →
    • 10 dez 2024 União Europeia Entrada em vigor

      Cyber Resilience Act entra em vigor

      O marco europeu de cibersegurança para produtos com elementos digitais entra em vigor. A obrigação central não se aplica de imediato, mas o relógio começa a correr para fabricantes, desenvolvedores e fornecedores de produtos digitais.

      Fonte oficial →
  5. 20257 marcos

    • 17 jan 2025 União Europeia Lei aplicável

      DORA começa a ser aplicado

      A resiliência operacional digital deixa de ser uma boa prática isolada no setor financeiro europeu e passa a fazer parte do sistema regulatório: riscos de TIC, incidentes, continuidade, testes, terceiros críticos e supervisão.

      Fonte oficial →
    • 2 fev 2025 União Europeia Aplicação legal parcial

      AI Act

      Práticas proibidas e letramento em IA

      Começam a ser aplicadas as proibições sobre práticas de risco inaceitável e as obrigações vinculadas ao letramento em IA. Antes de escalar a IA, a organização deve saber quais usos não pode aceitar e de quais capacidades mínimas precisa para governá-la.

      Fonte oficial →
    • 28 mai 2025 ISO/IEC Norma técnica

      ISO/IEC 42005:2025

      Avaliação de impacto de sistemas de IA

      A norma fornece orientação para realizar avaliações de impacto de sistemas de inteligência artificial. Complementa a ISO/IEC 42001 porque traduz a governança em uma pergunta concreta: quais efeitos previsíveis um sistema de IA pode produzir e como são documentados durante seu ciclo de vida.

      Fonte oficial →
    • 10 jul 2025 União Europeia Ferramenta voluntária

      Código de prática para modelos de propósito geral

      É publicado o Código de Prática para modelos de IA de propósito geral. É voluntário, mas relevante: oferece uma via prática para demonstrar conformidade com as obrigações do AI Act sobre transparência, direitos autorais, segurança e modelos com risco sistêmico.

      Fonte oficial →
    • 2 ago 2025 União Europeia Aplicação legal parcial

      AI Act

      Governança e modelos de propósito geral

      Entram em aplicação obrigações vinculadas à governança do AI Act e aos modelos de IA de propósito geral. O fornecedor já não pode se apoiar apenas em declarações gerais: deve demonstrar documentação, rastreabilidade, informações para integradores e gestão de riscos quando cabível.

      Fonte oficial →
    • 12 set 2025 União Europeia Lei aplicável

      Data Act aplicável

      O Data Act afeta a economia de dados: acesso, uso, compartilhamento, portabilidade e regras para dados gerados por produtos conectados e serviços relacionados. Para a IA, o acesso e a governança de dados tornam-se parte estrutural da conformidade.

      Fonte oficial →
    • 31 out 2025 IAF · Certificação Transição certificável

      Encerramento operacional da transição para a ISO/IEC 27001:2022

      Termina a transição de três anos da ISO/IEC 27001:2013 para a ISO/IEC 27001:2022 no âmbito do esquema de certificação acreditada. O ponto crítico não era trocar o certificado, mas demonstrar uma transição real: lacunas, SoA, riscos e eficácia dos controles.

      Fonte oficial →
  6. 20264 marcos

    • 29 jun 2026 União Europeia Regulamento adotado

      AI Omnibus

      Aprovação final para ajustar o calendário do AI Act

      O Consejo de la UE deu a aprovação final ao Digital Omnibus sobre IA. O texto simplifica certas regras do AI Act e fixa novas datas para sistemas de alto risco, transparência de conteúdo gerado por IA, novas proibições e coordenação com a legislação setorial.

      Fonte oficial →
    • 2 ago 2026 União Europeia Lei aplicável

      AI Act

      Aplicação geral, com exceções e calendário revisado

      O AI Act chega à sua data geral de aplicação. Algumas obrigações já se aplicavam, outras começam agora e outras ficam adiadas pelo calendário revisado do AI Omnibus. A data deve ser interpretada com precisão, não como uma entrada única de todo o regime.

      Fonte oficial →
    • 11 set 2026 União Europeia Obrigação legal programada

      Cyber Resilience Act

      Obrigações de notificação

      Começam a ser aplicadas obrigações de notificação vinculadas a vulnerabilidades exploradas ativamente e incidentes relevantes em produtos com elementos digitais.

      Fonte oficial →
    • 2 dez 2026 União Europeia Obrigação legal programada

      Transparência de conteúdo gerado por IA

      O calendário revisado fixa esta data como novo prazo para soluções de transparência sobre conteúdo gerado por IA. É importante para organizações que produzem, integram ou distribuem conteúdo sintético: texto, imagem, áudio, vídeo ou sistemas que interagem com pessoas.

      Fonte oficial →
  7. 20273 marcos

    • 2 ago 2027 União Europeia Data institucional prevista

      Sandboxes regulatórios de IA

      O calendário revisado adia até esta data o prazo para que as autoridades competentes estabeleçam sandboxes regulatórios de IA em nível nacional. Sem ambientes de teste, guias e padrões disponíveis, demonstrar conformidade torna-se mais difícil.

      Fonte oficial →
    • 2 dez 2027 União Europeia Obrigação legal programada

      AI Act

      Sistemas de alto risco por caso de uso

      Segundo o calendário revisado, aplicam-se a partir desta data as obrigações para sistemas de IA de alto risco por caso de uso, incluindo áreas como biometria, infraestrutura crítica, educação, emprego, migração, controle de fronteiras e aplicação da lei.

      Fonte oficial →
    • 11 dez 2027 União Europeia Lei aplicável

      Cyber Resilience Act

      Aplicação principal

      Começam a ser aplicadas as obrigações principais do Cyber Resilience Act para produtos com elementos digitais. Afeta fabricantes, desenvolvedores, importadores e distribuidores que coloquem produtos digitais no mercado europeu.

      Fonte oficial →
  8. 20281 marco

    • 2 ago 2028 União Europeia Obrigação legal programada

      AI Act

      Alto risco integrado em produtos regulados

      Segundo o calendário revisado, aplicam-se a partir desta data as obrigações para sistemas de IA de alto risco integrados em produtos submetidos à regulação setorial de segurança. Afeta fabricantes e cadeias técnicas nas quais a IA faz parte de produtos regulados.

      Fonte oficial →
Leitura técnica

O que esta linha demonstra.

A regulação não chega de uma só vez. Chega em camadas.

Primeiro foram organizados os dados. Depois foi fortalecida a cibersegurança. Em seguida surgiu a resiliência operacional. Agora a inteligência artificial começa a exigir gestão, evidências, documentação e responsabilidade.

O erro seria olhar cada norma separadamente. A leitura correta é sistêmica: dados, segurança, resiliência, IA, fornecedores, rastreabilidade e evidências fazem parte de uma mesma conversa sobre governança organizacional.

Escopo

Orientação técnica com escopo declarado.

Esta linha do tempo organiza datas a partir de fontes oficiais ou institucionais e não constitui assessoria jurídica. As datas vinculadas ao AI Omnibus refletem a aprovação final comunicada pelo Consejo de la UE em 29 de junho de 2026 e devem ser sempre interpretadas à luz do texto vigente aplicável.

Texto vigente Jurisdição aplicável Autoridade competente Papel da organização Tipo de sistema de IA Dados tratados Usuários ou afetados Cadeia de valor Evidências disponíveis

Ficha do instrumento

Escopo
24 marcos publicados
Fontes
Documentos oficiais ou institucionais: EUR-Lex, Comisión Europea, Consejo de la UE, ISO, NIST, AAIP e IAF. Cada marco contém um link para sua fonte verificável.
Critério de inclusão
Um marco é incluído quando tem data certa ou programada, fonte oficial verificável e efeito direto sobre gestão, certificação ou governança de IA, dados e cibersegurança. As datas não confirmadas são publicadas como previstas até que exista fonte oficial suficiente.
O que não faz
Não constitui assessoria jurídica nem substitui a leitura do texto normativo vigente para uma decisão concreta.
Parte do índice de ferramentas →
WhatsApp G-CERTI