Documentação técnica do anexo IV: as 9 secções explicadas
Guia completo da documentação técnica do anexo IV do Regulamento de IA. As 9 secções obrigatórias explicadas com os conteúdos exigidos, dicas de implementação e orientações para automatizar a documentação.
O Anexo IV do Regulamento de IA da UE especifica a documentação técnica que os fornecedores de sistemas de IA de alto risco devem elaborar e manter. Esta documentação é um pilar da conformidade: demonstra que o seu sistema de IA cumpre todos os requisitos do Capítulo III e deve estar disponível para as autoridades nacionais competentes quando solicitada.
A documentação técnica não é um entregável único. Deve ser mantida atualizada ao longo de todo o ciclo de vida do sistema de IA, atualizada com cada modificação significativa e mantida durante 10 anos após o sistema ser colocado no mercado ou posto em serviço.
Dados principais
Secções de documentação obrigatórias
Período mínimo de retenção após colocação no mercado
Esforço manual estimado por sistema de IA (primeira vez)
As 9 secções do Anexo IV
Descrição geral do sistema de IA
Uma descrição clara da finalidade prevista do sistema de IA, identidade do fornecedor, versão do sistema e como interage com hardware, software ou outros sistemas de IA.
Conteúdo obrigatório
- Nome do sistema, versão e identificador único
- Nome, morada e contactos do fornecedor
- Finalidade prevista e condições de utilização
- Descrição da interação com outros sistemas
- Requisitos de hardware e software
- Produto ou sistema em que a IA está integrada
Dicas de implementação
Mantenha isto como um documento vivo no seu repositório. Ligue-o ao README ou documentação de arquitetura do seu sistema. Automatize o acompanhamento de versões através de metadados CI/CD.
Elementos do sistema e processo de desenvolvimento
Os métodos e ferramentas utilizados para desenvolver o sistema de IA, incluindo especificações de conceção, arquitetura do sistema, algoritmos, requisitos de dados e recursos computacionais empregues.
Conteúdo obrigatório
- Especificações de conceção e diagramas de arquitetura
- Detalhes de algoritmos e arquitetura de modelo
- Requisitos e especificações de dados
- Metodologia de treino e hiperparâmetros
- Recursos computacionais utilizados no desenvolvimento
- Ferramentas e componentes de terceiros integrados
Dicas de implementação
Extraia detalhes de arquitetura programaticamente do seu código. Utilize cartões de modelo e rastreamento de experiências (MLflow, W&B) para capturar detalhes de treino. Documente dependências de terceiros com versões e licenças.
Monitorização, funcionamento e controlo
Informação detalhada sobre monitorização de desempenho, capacidades e limitações do sistema, medidas de supervisão humana e especificações para dados de entrada.
Conteúdo obrigatório
- Mecanismos de monitorização de desempenho
- Capacidades do sistema e limitações conhecidas
- Medidas de supervisão humana e mecanismos de intervenção
- Especificações e regras de validação de dados de entrada
- Comportamento esperado de saída e limiares de confiança
- Modos de segurança e degradação
Dicas de implementação
Implemente registo estruturado (Artigo 12) e ligue os registos a esta documentação. Defina SLIs/SLOs claros que mapeiem para requisitos regulatórios. Documente procedimentos de kill-switch e substituição.
Sistema de gestão de riscos
Uma descrição do sistema de gestão de riscos conforme o Artigo 9, incluindo identificação de riscos, estimativa, avaliação e as medidas adotadas para abordar os riscos identificados.
Conteúdo obrigatório
- Metodologia de identificação de riscos
- Resultados da avaliação de riscos (probabilidade, gravidade, grupos afetados)
- Medidas de mitigação implementadas
- Avaliação de riscos residuais
- Processo contínuo de monitorização e atualização
- Envolvimento de partes interessadas na avaliação de riscos
Dicas de implementação
Utilize um registo estruturado de riscos. Mapeie cada risco identificado para medidas de mitigação específicas no seu código. Atualize a avaliação após cada alteração significativa do sistema.
Medidas de governança de dados
Uma descrição das medidas de governança de dados conforme o Artigo 10, incluindo características dos dados de treino, processos de recolha, operações de preparação e deteção de viés.
Conteúdo obrigatório
- Descrições de conjuntos de dados de treino, validação e teste
- Metodologia e fontes de recolha de dados
- Passos de preparação e pré-processamento de dados
- Processos de rotulagem e controlos de qualidade
- Medidas de deteção e mitigação de viés
- Documentação de proveniência e linhagem de dados
Dicas de implementação
Implemente versionamento de dados (DVC ou similar). Automatize verificações de qualidade de dados na sua pipeline. Documente a proveniência dos dados de ponta a ponta, incluindo base de consentimento ao abrigo do RGPD quando dados pessoais são utilizados.
Testes e validação
Informação sobre procedimentos de teste e validação, incluindo metodologias, métricas, conjuntos de dados de teste e resultados. Abrange testes pré-implantação e planos de monitorização pós-comercialização.
Conteúdo obrigatório
- Metodologia de teste e plano de testes
- Métricas e KPIs para avaliação de desempenho
- Conjuntos de dados de teste e sua representatividade
- Resultados de testes incluindo precisão, robustez e métricas de viés
- Resultados de testes adversários
- Plano de monitorização pós-implantação
Dicas de implementação
Integre suites de testes relevantes para conformidade em CI/CD. Utilize avaliação estratificada entre grupos protegidos. Automatize testes de regressão para métricas de desempenho mapeadas para limiares regulatórios.
Alterações e modificações
Uma descrição de todas as alterações efetuadas ao longo do ciclo de vida do sistema, incluindo a natureza de cada alteração, fundamentação e avaliação de impacto.
Conteúdo obrigatório
- Registo de alterações com histórico de versões
- Natureza e fundamentação de cada modificação
- Avaliação de impacto para cada alteração
- Resultados de re-teste e re-validação
- Decisões de atualização da avaliação de conformidade
- Limites pré-determinados de alteração
Dicas de implementação
Aproveite o seu histórico git e pipeline CI/CD. Etiquete lançamentos com relevância regulatória. Defina critérios claros para o que constitui uma modificação substancial que requer reavaliação de conformidade ao abrigo do Artigo 43.
Procedimentos de avaliação de conformidade
Documentação do procedimento de avaliação de conformidade seguido, incluindo se foi aplicado controlo interno (Anexo VI) ou organismo notificado (Anexo VII), e a declaração de conformidade da UE.
Conteúdo obrigatório
- Procedimento de avaliação de conformidade aplicado (Anexo VI ou VII)
- Provas de conformidade com cada requisito do Capítulo III
- Declaração de conformidade da UE (Artigo 47)
- Documentação da marcação CE
- Envolvimento de organismo notificado (se aplicável)
- Documentação do sistema de gestão da qualidade (Artigo 17)
Dicas de implementação
Para a maioria dos sistemas de IA baseados em software, aplica-se o procedimento de controlo interno (Anexo VI). Prepare uma matriz de conformidade que mapeie cada requisito dos Artigos 9-15 para provas específicas na sua documentação e código.
Monitorização pós-comercialização
Uma descrição do sistema de monitorização pós-comercialização conforme o Artigo 72, incluindo recolha de dados, análise de desempenho, processamento de feedback e implementação de ações corretivas.
Conteúdo obrigatório
- Plano e metodologia de monitorização pós-comercialização
- Mecanismos de recolha de dados (registos, feedback de utilizadores, relatórios de incidentes)
- Deteção de degradação de desempenho
- Procedimentos de ação corretiva
- Processo de comunicação de incidentes graves (Artigo 73)
- Plano de comunicação para implementadores a jusante
Dicas de implementação
Implemente deteção automatizada de desvio e monitorização de desempenho. Configure alertas para degradação de precisão abaixo dos limiares documentados. Estabeleça um processo claro de resposta a incidentes com caminhos de escalação definidos.
Automatização da documentação do Anexo IV
Criar e manter documentação do Anexo IV manualmente para cada sistema de IA é dispendioso e propenso a erros. Equipas de engenharia modernas estão a adotar práticas de documentação como código para gerar, versionar e manter documentação de conformidade diretamente a partir do seu código e pipeline CI/CD.
Documentação derivada do código
Extraia detalhes de arquitetura, listas de dependências, parâmetros de modelo e resultados de testes diretamente do seu código. O Scanara mapeia automaticamente achados ao nível do código para secções do Anexo IV, produzindo documentação que se mantém sincronizada com o seu sistema real.
Conformidade contínua
Integre a geração de documentação na sua pipeline CI/CD. Cada pull request pode acionar atualizações de documentação, assegurando que a sua documentação do Anexo IV reflete o estado atual do seu sistema de IA em todos os momentos.
Perguntas frequentes
Guias relacionados
Como o Scanara ajuda
O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.