Skip to main content

Conformidade com o Regulamento de IA no pipeline CI/CD

Como integrar verificações de conformidade com o Regulamento de IA no seu pipeline CI/CD com análise automatizada e aplicação de políticas.

O Regulamento de IA da UE (Regulamento (UE) 2024/1689) introduz requisitos de conformidade juridicamente vinculativos para sistemas de IA. Para as equipas de engenharia, isto significa que as verificações de conformidade não podem permanecer como um exercício de auditoria trimestral. Têm de ser executadas em cada commit, cada pull request e cada implantação, tal como os testes e linters.

Este guia explica como integrar diretamente a conformidade com o Regulamento de IA da UE na pipeline CI/CD, transformando os requisitos regulatórios em gates automatizados que detetam violações antes de chegarem à produção.

Por que a conformidade pertence à sua pipeline

As revisões manuais de conformidade criam um gargalo entre a velocidade de engenharia e as obrigações regulatórias. Quando as verificações de conformidade são executadas apenas durante auditorias periódicas, as violações acumulam-se na base de código durante semanas ou meses antes de serem detetadas. Nessa altura, a sua correção requer um trabalho de remediação significativo.

Deteção shift-left

Detete documentação em falta de gestão de riscos (Artigo 9), configurações de registo ausentes (Artigo 12) ou mecanismos de supervisão humana em falta (Artigo 14) na fase de pull request, não durante uma auditoria.

Registo de evidências contínuo

Cada execução da pipeline gera relatórios de conformidade com carimbo de data/hora. Isto constrói a trilha de documentação contínua que o Artigo 12 sobre manutenção de registos exige, sem qualquer esforço manual.

Custo de remediação reduzido

Uma violação de conformidade encontrada durante a revisão de código custa horas a corrigir. A mesma violação encontrada durante uma auditoria regulatória pode custar semanas de retrabalho e coimas até 15 milhões de EUR (3% do volume de negócios global) por violações de obrigações técnicas, ou até 35 milhões de EUR (7%) por práticas proibidas ao abrigo do Artigo 5.

Conformidade gerida pelos programadores

Quando as verificações de conformidade fazem parte da pipeline, os programadores recebem feedback imediato sobre os requisitos regulatórios. A conformidade deixa de ser uma preocupação da equipa jurídica e torna-se uma prática de engenharia.

Arquitetura de pipeline para conformidade com o Regulamento de IA

Uma pipeline de conformidade eficaz executa verificações em três fases: em cada pull request, antes da fusão e antes da implantação. Cada fase deteta diferentes categorias de violações com rigor crescente.

Fase 1: Verificações de pull request

Executada em cada PR. Ciclo de feedback rápido (menos de 2 minutos). Deteta as violações mais comuns.

  • --Análise de código -- Análise estática com regras de conformidade mapeadas para os artigos do Regulamento de IA da UE. Deteta verificações de enviesamento em falta, registo ausente, limiares codificados e pontos de decisão de IA não documentados.
  • --Validação de documentos -- As regras de políticas verificam que os documentos de conformidade necessários existem e contêm secções obrigatórias (avaliação de riscos, finalidade prevista, governação de dados).
  • --Verificação de classificação de risco -- Verifique que o nível de risco do sistema de IA está declarado e é consistente com a análise da base de código.

Fase 2: Aplicação do gate de fusão

Verificação de bloqueio antes da fusão. Impede que código não conforme chegue ao ramo principal.

  • --Limiar de pontuação de conformidade -- Bloqueie fusões se a pontuação de conformidade cair abaixo de um limiar configurável (p. ex., 70% para sistemas de alto risco).
  • --Bloqueio de violações críticas -- Qualquer resultado relacionado com práticas proibidas (Artigo 5) ou supervisão humana em falta (Artigo 14) bloqueia a fusão incondicionalmente.
  • --Completude da documentação -- Verifique que as secções de documentação técnica do Anexo IV estão presentes e correspondem ao estado atual da base de código.

Fase 3: Validação pré-implantação

Análise de conformidade completa antes da produção. Gera o dossiê pronto para auditoria.

  • --Análise completa -- Análise profunda de código em todas as linguagens suportadas mais validação de documentos em todas as 8 línguas da UE.
  • --Geração de dossiê -- Gere automaticamente o Anexo IV, o Anexo XI e a Declaração de Conformidade UE a partir dos resultados da análise.
  • --Instantâneo do registo de auditoria -- Armazene um instantâneo de conformidade completo com a implantação para rastreabilidade.

Integração com GitHub Actions

O padrão de integração CI/CD mais comum utiliza o GitHub Actions com uma etapa de análise de conformidade que é executada paralelamente ao conjunto de testes existente. A análise produz um relatório JSON estruturado que mapeia os resultados para artigos específicos do Regulamento de IA da UE.

Estrutura de workflow típica

# .github/workflows/compliance.yml
name: EU AI Act Compliance

on:
  pull_request:
    branches: [main]
  push:
    branches: [main]

jobs:
  compliance-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Run AI Act compliance scan
        # Scans code with compliance rules mapped
        # to EU AI Act articles + validates
        # documents with policy engine
        run: scanara scan --format json

      - name: Check compliance threshold
        # Block merge if score < threshold
        run: scanara gate --min-score 70

      - name: Upload compliance report
        uses: actions/upload-artifact@v4
        with:
          name: compliance-report
          path: scanara-report.json

O que a pipeline verifica

Cada análise abrange duas dimensões: análise de código e validação de documentos. Em conjunto, cobrem o âmbito completo dos requisitos técnicos do Regulamento de IA da UE.

Análise de código

Artigo 9 -- Gestão de riscos

Deteta pontos de decisão de IA sem avaliação de riscos, deteção de enviesamento em falta e resultados de modelo não validados.

Artigo 10 -- Governação de dados

Identifica pipelines de treino sem verificações de qualidade de dados, documentação de conjuntos de dados em falta e pré-processamento não documentado.

Artigo 12 -- Manutenção de registos

Assinala operações de IA sem registo estruturado, eventos de registo de auditoria em falta e mecanismos de rastreabilidade ausentes.

Artigo 14 -- Supervisão humana

Identifica caminhos de decisão autónomos sem pontos de intervenção humana, interruptores de emergência em falta e mecanismos de substituição ausentes.

Artigo 15 -- Exatidão e robustez

Deteta validação de modelo em falta, métricas de exatidão ausentes e casos limite não testados na lógica de decisão de IA.

Artigo 5 -- Práticas proibidas

Analisa padrões de pontuação social, implementações de IA manipuladoras e categorização biométrica proibida.

Validação de documentos

Completude do Anexo IV

Valida que todas as 9 secções obrigatórias da documentação técnica estão presentes com conteúdo obrigatório.

Documentos de avaliação de riscos

Verifica a metodologia de avaliação de riscos documentada, os riscos identificados e as medidas de mitigação.

Declaração de conformidade

Verifica que a Declaração de Conformidade UE contém todos os elementos legalmente exigidos ao abrigo do Anexo V.

Suporte multilingue

Valida documentos em todas as 8 línguas da UE onde necessário (instruções de utilização, documentação orientada ao utilizador).

Lista de verificação de implementação

Adicionar etapa de análise de conformidade ao workflow PR
Configurar regras de conformidade para os artigos do Regulamento de IA da UE
Configurar regras de políticas para validação de documentos
Definir limiares de pontuação de conformidade por nível de risco
Ativar o bloqueio do gate de fusão para violações críticas
Configurar armazenamento de artefactos para relatórios de conformidade
Configurar análise completa pré-implantação com geração de dossiê
Adicionar distintivo de pontuação de conformidade ao README do repositório
Configurar notificações Slack/Teams para falhas de conformidade
Agendar análises semanais completas de conformidade do repositório

Guias relacionados


Como o Scanara ajuda

O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.