Avaliação de Risco de IA (AIRA) — Metodologia do regulamento IA
Como realizar uma Avaliação de Risco de IA (AIRA) para conformidade com o regulamento IA. Metodologia de 5 etapas, quem precisa dela, e como o Scanara automatiza o processo.
Uma avaliação de riscos de IA (AIRA) é o processo estruturado exigido pelo artigo 9 do Regulamento de IA para todos os sistemas de IA de alto risco. Identifica riscos previsíveis, avalia a sua probabilidade e gravidade e documenta medidas de mitigação antes da implantação. Todos os fornecedores de sistemas de IA de alto risco do anexo III devem concluir uma AIRA antes de colocar o sistema no mercado da UE — com aplicação a partir de 2 de agosto de 2026. O incumprimento acarreta multas de até 15 milhões de EUR ou 3% do volume de negócios global.
Quem deve realizar uma AIRA?
O artigo 9 aplica-se aos fornecedores de sistemas de IA de alto risco enumerados no anexo III do Regulamento (UE) 2024/1689. As 8 categorias de alto risco abrangem biometria, infraestruturas críticas, educação, emprego, serviços essenciais, aplicação da lei, migração e justiça. Se o seu sistema de IA se enquadrar numa destas categorias, a AIRA é obrigatória.
Sistemas de identificação biométrica
Gestão de infraestruturas críticas
IA para educação e formação profissional
IA para decisões de emprego e RH
IA para serviços essenciais públicos/privados
Sistemas de IA para aplicação da lei
IA para migração e controlo de fronteiras
IA para administração da justiça
A metodologia AIRA em 5 passos
A metodologia abaixo alinha as obrigações do artigo 9 com a ISO/IEC 23894:2023 (orientações de gestão de riscos de IA) e com o requisito de ciclo de vida iterativo do Regulamento de IA.
Identificar os riscos
Enumere todos os riscos conhecidos e razoavelmente previsíveis ao longo do ciclo de vida do sistema de IA — dados de treino, saídas do modelo, contexto de implantação e integrações de terceiros. Documente a utilização prevista e os cenários previsíveis de utilização indevida conforme o anexo IV §1.
Classificar a gravidade dos riscos
Avalie cada risco identificado quanto à probabilidade e à gravidade do impacto. Aplique a classificação do anexo III para confirmar que o sistema é de alto risco. Consulte o artigo 9(2)(a) para os critérios de avaliação: danos à saúde, à segurança ou aos direitos fundamentais.
Avaliar as opções de mitigação
Para cada risco relevante, identifique medidas de mitigação técnicas e processuais. Considere salvaguardas inerentes, controlos de qualidade dos dados de treino (art. 10), mecanismos de supervisão humana (art. 14) e requisitos de exatidão e robustez (art. 15).
Implementar as mitigações
Aplique as medidas selecionadas na sua base de código e nos seus processos. Documente as evidências de implementação — configurações de logging, mecanismos de anulação, alertas de monitorização — para integrar a documentação técnica do anexo IV.
Monitorizar e atualizar continuamente
O artigo 9(3) exige que a AIRA seja atualizada ao longo de todo o ciclo de vida do sistema. Estabeleça gatilhos de revisão periódica (atualizações do modelo, novos contextos de implantação, relatórios de incidentes) e mantenha um registo de auditoria de todas as revisões.
A ISO/IEC 23894 e o Regulamento de IA
A ISO/IEC 23894:2023 fornece o quadro internacionalmente reconhecido para a gestão de riscos de IA, complementando o artigo 9. Embora a conformidade com a norma não seja obrigatória ao abrigo do regulamento, usá-la como base metodológica produz uma AIRA auditável e alinhada com as normas, que satisfaz as autoridades nacionais de fiscalização do mercado. Pontos-chave de alinhamento: o ciclo iterativo de tratamento de riscos da norma corresponde diretamente ao artigo 9(2), e os seus requisitos de documentação alinham-se com as obrigações do dossiê técnico do anexo IV.
Como a Scanara automatiza a AIRA
Deteção de riscos ao nível do código
A Scanara analisa o seu repositório com regras de conformidade associadas a cada obrigação do artigo 9 — sinalizando implementações em falta de identificação, avaliação e mitigação de riscos.
Geração da documentação do anexo IV
Os resultados das análises alimentam diretamente a documentação técnica do anexo IV gerada automaticamente em formato PDF, DOCX, HTML ou Markdown, pronta para submissão regulatória.
Monitorização contínua
Os merge gates do GitHub impedem a entrada em produção de código não conforme. Cada commit é analisado contra o conjunto completo de regras AIRA, mantendo a sua obrigação de ciclo de vida do artigo 9(3).
Perguntas frequentes
Como o Scanara ajuda
O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.