Skip to main content

Documentação técnica do anexo IV: as 9 secções explicadas

Guia completo da documentação técnica do anexo IV do Regulamento de IA. As 9 secções obrigatórias explicadas com os conteúdos exigidos, dicas de implementação e orientações para automatizar a documentação.

O Anexo IV do Regulamento de IA da UE especifica a documentação técnica que os fornecedores de sistemas de IA de alto risco devem elaborar e manter. Esta documentação é um pilar da conformidade: demonstra que o seu sistema de IA cumpre todos os requisitos do Capítulo III e deve estar disponível para as autoridades nacionais competentes quando solicitada.

A documentação técnica não é um entregável único. Deve ser mantida atualizada ao longo de todo o ciclo de vida do sistema de IA, atualizada com cada modificação significativa e mantida durante 10 anos após o sistema ser colocado no mercado ou posto em serviço.

Dados principais

9

Secções de documentação obrigatórias

10 anos

Período mínimo de retenção após colocação no mercado

40-80h

Esforço manual estimado por sistema de IA (primeira vez)

As 9 secções do Anexo IV

1

Descrição geral do sistema de IA

Uma descrição clara da finalidade prevista do sistema de IA, identidade do fornecedor, versão do sistema e como interage com hardware, software ou outros sistemas de IA.

Conteúdo obrigatório

  • Nome do sistema, versão e identificador único
  • Nome, morada e contactos do fornecedor
  • Finalidade prevista e condições de utilização
  • Descrição da interação com outros sistemas
  • Requisitos de hardware e software
  • Produto ou sistema em que a IA está integrada

Dicas de implementação

Mantenha isto como um documento vivo no seu repositório. Ligue-o ao README ou documentação de arquitetura do seu sistema. Automatize o acompanhamento de versões através de metadados CI/CD.

2

Elementos do sistema e processo de desenvolvimento

Os métodos e ferramentas utilizados para desenvolver o sistema de IA, incluindo especificações de conceção, arquitetura do sistema, algoritmos, requisitos de dados e recursos computacionais empregues.

Conteúdo obrigatório

  • Especificações de conceção e diagramas de arquitetura
  • Detalhes de algoritmos e arquitetura de modelo
  • Requisitos e especificações de dados
  • Metodologia de treino e hiperparâmetros
  • Recursos computacionais utilizados no desenvolvimento
  • Ferramentas e componentes de terceiros integrados

Dicas de implementação

Extraia detalhes de arquitetura programaticamente do seu código. Utilize cartões de modelo e rastreamento de experiências (MLflow, W&B) para capturar detalhes de treino. Documente dependências de terceiros com versões e licenças.

3

Monitorização, funcionamento e controlo

Informação detalhada sobre monitorização de desempenho, capacidades e limitações do sistema, medidas de supervisão humana e especificações para dados de entrada.

Conteúdo obrigatório

  • Mecanismos de monitorização de desempenho
  • Capacidades do sistema e limitações conhecidas
  • Medidas de supervisão humana e mecanismos de intervenção
  • Especificações e regras de validação de dados de entrada
  • Comportamento esperado de saída e limiares de confiança
  • Modos de segurança e degradação

Dicas de implementação

Implemente registo estruturado (Artigo 12) e ligue os registos a esta documentação. Defina SLIs/SLOs claros que mapeiem para requisitos regulatórios. Documente procedimentos de kill-switch e substituição.

4

Sistema de gestão de riscos

Uma descrição do sistema de gestão de riscos conforme o Artigo 9, incluindo identificação de riscos, estimativa, avaliação e as medidas adotadas para abordar os riscos identificados.

Conteúdo obrigatório

  • Metodologia de identificação de riscos
  • Resultados da avaliação de riscos (probabilidade, gravidade, grupos afetados)
  • Medidas de mitigação implementadas
  • Avaliação de riscos residuais
  • Processo contínuo de monitorização e atualização
  • Envolvimento de partes interessadas na avaliação de riscos

Dicas de implementação

Utilize um registo estruturado de riscos. Mapeie cada risco identificado para medidas de mitigação específicas no seu código. Atualize a avaliação após cada alteração significativa do sistema.

5

Medidas de governança de dados

Uma descrição das medidas de governança de dados conforme o Artigo 10, incluindo características dos dados de treino, processos de recolha, operações de preparação e deteção de viés.

Conteúdo obrigatório

  • Descrições de conjuntos de dados de treino, validação e teste
  • Metodologia e fontes de recolha de dados
  • Passos de preparação e pré-processamento de dados
  • Processos de rotulagem e controlos de qualidade
  • Medidas de deteção e mitigação de viés
  • Documentação de proveniência e linhagem de dados

Dicas de implementação

Implemente versionamento de dados (DVC ou similar). Automatize verificações de qualidade de dados na sua pipeline. Documente a proveniência dos dados de ponta a ponta, incluindo base de consentimento ao abrigo do RGPD quando dados pessoais são utilizados.

6

Testes e validação

Informação sobre procedimentos de teste e validação, incluindo metodologias, métricas, conjuntos de dados de teste e resultados. Abrange testes pré-implantação e planos de monitorização pós-comercialização.

Conteúdo obrigatório

  • Metodologia de teste e plano de testes
  • Métricas e KPIs para avaliação de desempenho
  • Conjuntos de dados de teste e sua representatividade
  • Resultados de testes incluindo precisão, robustez e métricas de viés
  • Resultados de testes adversários
  • Plano de monitorização pós-implantação

Dicas de implementação

Integre suites de testes relevantes para conformidade em CI/CD. Utilize avaliação estratificada entre grupos protegidos. Automatize testes de regressão para métricas de desempenho mapeadas para limiares regulatórios.

7

Alterações e modificações

Uma descrição de todas as alterações efetuadas ao longo do ciclo de vida do sistema, incluindo a natureza de cada alteração, fundamentação e avaliação de impacto.

Conteúdo obrigatório

  • Registo de alterações com histórico de versões
  • Natureza e fundamentação de cada modificação
  • Avaliação de impacto para cada alteração
  • Resultados de re-teste e re-validação
  • Decisões de atualização da avaliação de conformidade
  • Limites pré-determinados de alteração

Dicas de implementação

Aproveite o seu histórico git e pipeline CI/CD. Etiquete lançamentos com relevância regulatória. Defina critérios claros para o que constitui uma modificação substancial que requer reavaliação de conformidade ao abrigo do Artigo 43.

8

Procedimentos de avaliação de conformidade

Documentação do procedimento de avaliação de conformidade seguido, incluindo se foi aplicado controlo interno (Anexo VI) ou organismo notificado (Anexo VII), e a declaração de conformidade da UE.

Conteúdo obrigatório

  • Procedimento de avaliação de conformidade aplicado (Anexo VI ou VII)
  • Provas de conformidade com cada requisito do Capítulo III
  • Declaração de conformidade da UE (Artigo 47)
  • Documentação da marcação CE
  • Envolvimento de organismo notificado (se aplicável)
  • Documentação do sistema de gestão da qualidade (Artigo 17)

Dicas de implementação

Para a maioria dos sistemas de IA baseados em software, aplica-se o procedimento de controlo interno (Anexo VI). Prepare uma matriz de conformidade que mapeie cada requisito dos Artigos 9-15 para provas específicas na sua documentação e código.

9

Monitorização pós-comercialização

Uma descrição do sistema de monitorização pós-comercialização conforme o Artigo 72, incluindo recolha de dados, análise de desempenho, processamento de feedback e implementação de ações corretivas.

Conteúdo obrigatório

  • Plano e metodologia de monitorização pós-comercialização
  • Mecanismos de recolha de dados (registos, feedback de utilizadores, relatórios de incidentes)
  • Deteção de degradação de desempenho
  • Procedimentos de ação corretiva
  • Processo de comunicação de incidentes graves (Artigo 73)
  • Plano de comunicação para implementadores a jusante

Dicas de implementação

Implemente deteção automatizada de desvio e monitorização de desempenho. Configure alertas para degradação de precisão abaixo dos limiares documentados. Estabeleça um processo claro de resposta a incidentes com caminhos de escalação definidos.

Automatização da documentação do Anexo IV

Criar e manter documentação do Anexo IV manualmente para cada sistema de IA é dispendioso e propenso a erros. Equipas de engenharia modernas estão a adotar práticas de documentação como código para gerar, versionar e manter documentação de conformidade diretamente a partir do seu código e pipeline CI/CD.

Documentação derivada do código

Extraia detalhes de arquitetura, listas de dependências, parâmetros de modelo e resultados de testes diretamente do seu código. O Scanara mapeia automaticamente achados ao nível do código para secções do Anexo IV, produzindo documentação que se mantém sincronizada com o seu sistema real.

Conformidade contínua

Integre a geração de documentação na sua pipeline CI/CD. Cada pull request pode acionar atualizações de documentação, assegurando que a sua documentação do Anexo IV reflete o estado atual do seu sistema de IA em todos os momentos.

Perguntas frequentes

Guias relacionados


Como o Scanara ajuda

O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.