Conformidade com o Regulamento de IA no pipeline CI/CD
Como integrar verificações de conformidade com o Regulamento de IA no seu pipeline CI/CD com análise automatizada e aplicação de políticas.
O Regulamento de IA da UE (Regulamento (UE) 2024/1689) introduz requisitos de conformidade juridicamente vinculativos para sistemas de IA. Para as equipas de engenharia, isto significa que as verificações de conformidade não podem permanecer como um exercício de auditoria trimestral. Têm de ser executadas em cada commit, cada pull request e cada implantação, tal como os testes e linters.
Este guia explica como integrar diretamente a conformidade com o Regulamento de IA da UE na pipeline CI/CD, transformando os requisitos regulatórios em gates automatizados que detetam violações antes de chegarem à produção.
Por que a conformidade pertence à sua pipeline
As revisões manuais de conformidade criam um gargalo entre a velocidade de engenharia e as obrigações regulatórias. Quando as verificações de conformidade são executadas apenas durante auditorias periódicas, as violações acumulam-se na base de código durante semanas ou meses antes de serem detetadas. Nessa altura, a sua correção requer um trabalho de remediação significativo.
Deteção shift-left
Detete documentação em falta de gestão de riscos (Artigo 9), configurações de registo ausentes (Artigo 12) ou mecanismos de supervisão humana em falta (Artigo 14) na fase de pull request, não durante uma auditoria.
Registo de evidências contínuo
Cada execução da pipeline gera relatórios de conformidade com carimbo de data/hora. Isto constrói a trilha de documentação contínua que o Artigo 12 sobre manutenção de registos exige, sem qualquer esforço manual.
Custo de remediação reduzido
Uma violação de conformidade encontrada durante a revisão de código custa horas a corrigir. A mesma violação encontrada durante uma auditoria regulatória pode custar semanas de retrabalho e coimas até 15 milhões de EUR (3% do volume de negócios global) por violações de obrigações técnicas, ou até 35 milhões de EUR (7%) por práticas proibidas ao abrigo do Artigo 5.
Conformidade gerida pelos programadores
Quando as verificações de conformidade fazem parte da pipeline, os programadores recebem feedback imediato sobre os requisitos regulatórios. A conformidade deixa de ser uma preocupação da equipa jurídica e torna-se uma prática de engenharia.
Arquitetura de pipeline para conformidade com o Regulamento de IA
Uma pipeline de conformidade eficaz executa verificações em três fases: em cada pull request, antes da fusão e antes da implantação. Cada fase deteta diferentes categorias de violações com rigor crescente.
Fase 1: Verificações de pull request
Executada em cada PR. Ciclo de feedback rápido (menos de 2 minutos). Deteta as violações mais comuns.
- --Análise de código -- Análise estática com regras de conformidade mapeadas para os artigos do Regulamento de IA da UE. Deteta verificações de enviesamento em falta, registo ausente, limiares codificados e pontos de decisão de IA não documentados.
- --Validação de documentos -- As regras de políticas verificam que os documentos de conformidade necessários existem e contêm secções obrigatórias (avaliação de riscos, finalidade prevista, governação de dados).
- --Verificação de classificação de risco -- Verifique que o nível de risco do sistema de IA está declarado e é consistente com a análise da base de código.
Fase 2: Aplicação do gate de fusão
Verificação de bloqueio antes da fusão. Impede que código não conforme chegue ao ramo principal.
- --Limiar de pontuação de conformidade -- Bloqueie fusões se a pontuação de conformidade cair abaixo de um limiar configurável (p. ex., 70% para sistemas de alto risco).
- --Bloqueio de violações críticas -- Qualquer resultado relacionado com práticas proibidas (Artigo 5) ou supervisão humana em falta (Artigo 14) bloqueia a fusão incondicionalmente.
- --Completude da documentação -- Verifique que as secções de documentação técnica do Anexo IV estão presentes e correspondem ao estado atual da base de código.
Fase 3: Validação pré-implantação
Análise de conformidade completa antes da produção. Gera o dossiê pronto para auditoria.
- --Análise completa -- Análise profunda de código em todas as linguagens suportadas mais validação de documentos em todas as 8 línguas da UE.
- --Geração de dossiê -- Gere automaticamente o Anexo IV, o Anexo XI e a Declaração de Conformidade UE a partir dos resultados da análise.
- --Instantâneo do registo de auditoria -- Armazene um instantâneo de conformidade completo com a implantação para rastreabilidade.
Integração com GitHub Actions
O padrão de integração CI/CD mais comum utiliza o GitHub Actions com uma etapa de análise de conformidade que é executada paralelamente ao conjunto de testes existente. A análise produz um relatório JSON estruturado que mapeia os resultados para artigos específicos do Regulamento de IA da UE.
Estrutura de workflow típica
# .github/workflows/compliance.yml
name: EU AI Act Compliance
on:
pull_request:
branches: [main]
push:
branches: [main]
jobs:
compliance-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run AI Act compliance scan
# Scans code with compliance rules mapped
# to EU AI Act articles + validates
# documents with policy engine
run: scanara scan --format json
- name: Check compliance threshold
# Block merge if score < threshold
run: scanara gate --min-score 70
- name: Upload compliance report
uses: actions/upload-artifact@v4
with:
name: compliance-report
path: scanara-report.jsonO que a pipeline verifica
Cada análise abrange duas dimensões: análise de código e validação de documentos. Em conjunto, cobrem o âmbito completo dos requisitos técnicos do Regulamento de IA da UE.
Análise de código
Deteta pontos de decisão de IA sem avaliação de riscos, deteção de enviesamento em falta e resultados de modelo não validados.
Identifica pipelines de treino sem verificações de qualidade de dados, documentação de conjuntos de dados em falta e pré-processamento não documentado.
Assinala operações de IA sem registo estruturado, eventos de registo de auditoria em falta e mecanismos de rastreabilidade ausentes.
Identifica caminhos de decisão autónomos sem pontos de intervenção humana, interruptores de emergência em falta e mecanismos de substituição ausentes.
Deteta validação de modelo em falta, métricas de exatidão ausentes e casos limite não testados na lógica de decisão de IA.
Analisa padrões de pontuação social, implementações de IA manipuladoras e categorização biométrica proibida.
Validação de documentos
Valida que todas as 9 secções obrigatórias da documentação técnica estão presentes com conteúdo obrigatório.
Verifica a metodologia de avaliação de riscos documentada, os riscos identificados e as medidas de mitigação.
Verifica que a Declaração de Conformidade UE contém todos os elementos legalmente exigidos ao abrigo do Anexo V.
Valida documentos em todas as 8 línguas da UE onde necessário (instruções de utilização, documentação orientada ao utilizador).
Lista de verificação de implementação
Guias relacionados
Como o Scanara ajuda
O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.