Skip to main content

Compliance as Code para sistemas de IA

Abordagem shift-left à conformidade com o Regulamento de IA com aplicação de políticas baseada em código, análise automatizada e documentação com controlo de versões.

Conformidade como Código significa expressar os requisitos regulatórios como políticas executáveis por máquina que coexistem com o código da aplicação. Para o Regulamento de IA da UE, isto traduz os artigos 9 a 15 em regras de conformidade, verificações de políticas e verificações automatizadas de documentação executadas a cada commit.

Esta abordagem elimina a lacuna entre os requisitos legais e a implementação técnica. Em vez de interpretar o texto regulatório durante auditorias trimestrais, a sua equipa trabalha com regras concretas e testáveis que são versionadas, revistas pelos pares e continuamente aplicadas.

O que significa conformidade como código para o Regulamento de IA

O Regulamento de IA da UE contém mais de 100 artigos com obrigações técnicas que vão desde sistemas de gestão de riscos (artigo 9) e requisitos de registo de auditoria (artigo 12) a mecanismos de supervisão humana (artigo 14). As abordagens tradicionais tratam-nas como listas de verificação em folhas de cálculo. A conformidade como código trata-as como especificações executáveis.

Conformidade tradicional

  • xA equipa jurídica interpreta o regulamento e redige uma lista de verificação
  • xOs programadores verificam manualmente os itens da lista em relação ao código
  • xAuditorias trimestrais detetam violações meses após a sua introdução
  • xA documentação vive em sistemas separados e diverge do código
  • xSem histórico de versões do estado de conformidade ao longo do tempo

Conformidade como Código

  • +Requisitos regulatórios codificados como regras de conformidade e verificações de políticas
  • +A análise automatizada verifica a conformidade a cada commit
  • +Violações detetadas na fase de PR, antes da fusão
  • +Documentação gerada a partir da análise de código, mantém-se sincronizada
  • +Histórico git completo das regras de conformidade e resultados de análise

Os três pilares da conformidade como código para o Regulamento de IA

1. Regras de análise de código

Regras de análise estática que detetam violações de conformidade diretamente no código fonte em mais de 10 linguagens de programação.

Deteção de padrões

As regras detetam padrões específicos de IA: inferência de modelos sem registo, pipelines de treino sem verificações de qualidade de dados, pontos de decisão sem hooks de supervisão humana.

Mapeamento de artigos

Cada regra está associada a um artigo específico do Regulamento de IA e a um requisito. Os resultados incluem a referência ao artigo, o texto da obrigação e uma correção sugerida.

Suporte multilingue

Python, TypeScript, JavaScript, Go, Rust, C++, C#, Swift, Kotlin, R e Julia. As mesmas regras de conformidade, padrões específicos da linguagem.

Conhecimento de convenções de nomenclatura

As regras gerem snake_case, camelCase, PascalCase e erros ortográficos comuns de termos relacionados com IA para reduzir os falsos negativos.

2. Políticas de documentos

Políticas Open Policy Agent que validam documentos de conformidade em relação aos requisitos do Regulamento de IA em 8 línguas da UE.

Validação do Anexo IV

As políticas verificam se a documentação técnica contém as 9 secções obrigatórias com o nível de detalhe requerido.

Análise de lacunas

Comparar a documentação existente com todos os requisitos aplicáveis. Gerar uma lista priorizada de conteúdos em falta.

Validação multilingue

As políticas validam documentos em inglês, alemão, francês, espanhol, neerlandês, italiano, polaco e português.

Políticas específicas para GPAI

Políticas adicionais para sistemas de IA de uso geral que abrangem obrigações de transparência e documentação de modelos.

3. Documentação com controlo de versões

Documentação de conformidade que vive no seu repositório, versionada juntamente com o seu código e validada por políticas automatizadas.

Documentação como código

Avaliações de risco, políticas de governação de dados e descrições do sistema armazenadas como documentos estruturados no seu repositório.

Geração automatizada

Documentação técnica do Anexo IV gerada a partir dos resultados da análise de código. Reflete sempre o estado atual da base de código.

Rastreamento de alterações

O histórico git fornece um registo de auditoria completo das alterações na documentação de conformidade, quem as efetuou e quando.

Deteção de desvios

As verificações automatizadas detetam quando a documentação já não corresponde à base de código, assinalando as secções desatualizadas para atualização.

Mapeamento de artigos do regulamento para código

Cada artigo do Regulamento de IA com obrigações técnicas pode ser decomposto em requisitos específicos e testáveis. Eis como os artigos-chave se traduzem em verificações de conformidade como código:

Article 9: Sistema de gestão de riscos

Estabelecer, implementar, documentar e manter um sistema de gestão de riscos

Verificação de código

Verificar se existem funções de avaliação de riscos, estão documentadas e produzem resultados estruturados. Verificar o código de deteção e mitigação de enviesamentos.

Verificação de documento

Validar se o documento de metodologia de gestão de riscos abrange a identificação, análise, estimativa e avaliação de riscos.

Article 10: Dados e governação de dados

Os dados de treino, validação e teste devem estar sujeitos a práticas de governação de dados

Verificação de código

Detetar o carregamento de dados sem etapas de validação, pipelines de treino sem verificações de qualidade e pré-processamento de dados não documentado.

Verificação de documento

Verificar a existência de uma política de governação de dados que abranja a recolha, preparação, rotulagem, critérios de qualidade e exame de enviesamentos.

Article 12: Manutenção de registos

Registo automático de eventos (logs) durante todo o ciclo de vida do sistema de IA

Verificação de código

Assinalar operações de IA sem registo estruturado, marcas temporais de eventos em falta, identificadores de correlação ausentes e resultados de decisões não registados.

Verificação de documento

Validar se a política de registo descreve que eventos são capturados, os períodos de retenção e os controlos de acesso.

Article 13: Transparência

Conceção para transparência suficiente que permita aos operadores interpretar o resultado do sistema

Verificação de código

Detetar resultados de IA sem pontuações de confiança ou explicações. Verificar a falta de documentação orientada ao utilizador sobre capacidades e limitações da IA.

Verificação de documento

Verificar se as instruções de utilização abrangem o propósito previsto, o nível de precisão, as limitações conhecidas e a interação com seres humanos.

Article 14: Supervisão humana

Conceção que permita uma supervisão eficaz por pessoas singulares

Verificação de código

Identificar caminhos de decisão totalmente autónomos sem pontos de intervenção humana, mecanismos de substituição em falta e lógica de escalada ausente.

Verificação de documento

Verificar a existência de um plano de supervisão humana que abranja quando e como os operadores humanos podem intervir, substituir ou parar o sistema.

Primeiros passos

1
Classificar o nível de risco do sistema de IA

Determinar se o sistema é de alto risco (Anexo III), risco limitado ou risco mínimo. Isto determina quais regras de conformidade se aplicam.

2
Executar uma análise de conformidade inicial

Analisar a base de código e a documentação em relação aos requisitos aplicáveis do Regulamento de IA para estabelecer uma pontuação de conformidade de base.

3
Integrar no pipeline CI/CD

Adicionar a análise de conformidade como etapa do pipeline. Começar em modo consultivo (apenas relatório), depois mudar para modo de bloqueio.

4
Resolver as conclusões por prioridade

Concentrar-se primeiro nas conclusões críticas (práticas proibidas, supervisão humana em falta), depois nas de alta prioridade (gestão de riscos, manutenção de registos).

5
Gerar o dossiê de conformidade

Quando a pontuação atingir o limiar, gerar a documentação do Anexo IV e a Declaração de Conformidade a partir dos resultados da análise.

Guias relacionados


Como o Scanara ajuda

O Scanara automatiza a conformidade com o Regulamento de IA do código ao dossiê. Ligue os seus repos GitHub e obtenha relatórios de conformidade em minutos.