Em resumo
- Alto risco a partir de 2 de dezembro de 2027: avaliar a solvabilidade ou a classificação de crédito de particulares e fixar preços ou avaliar risco em seguros de vida e de saúde.
- Fora do alto risco: detecção de fraude, modelos prudenciais de capital, seguro automóvel e habitação, marketing e gestão de sinistros.
- Avaliação de impacto obrigatória para bancos e seguradoras que usem estes sistemas, mesmo sendo entidades privadas.
- Quem fiscaliza: o supervisor financeiro (Banco de Portugal, ASF ou CMVM), por força do artigo 74.º, n.º 6.
Os bancos e as seguradoras usam modelos estatísticos para decidir há décadas. O AI Act não os proíbe nem os reinventa: identifica duas utilizações em que um erro ou um enviesamento pode afastar alguém do crédito ou de um seguro de saúde, e exige mais garantias nessas duas. Para o resto, o sector continua a reger-se sobretudo pela regulação financeira que já conhece.
A boa notícia para as instituições financeiras é que o regulamento foi desenhado para encaixar nas regras de governação que já cumprem, em vez de criar uma estrutura paralela. Este guia explica onde estão as obrigações novas e onde bastam as existentes.
Os dois casos de alto risco
«b) Sistemas de IA concebidos para serem utilizados para avaliar a capacidade de solvabilidade de pessoas singulares ou estabelecer a sua classificação de crédito, com exceção dos sistemas de IA utilizados para efeitos de deteção de fraude financeira;
c) Sistemas de IA concebidos para serem utilizados nas avaliações de risco e na fixação de preços em relação a pessoas singulares no caso de seguros de vida e de saúde.»
Anexo III, ponto 5, alíneas b) e c), do Regulamento (UE) 2024/1689. O Digital Omnibus não alterou este texto.
Três pormenores importam. O primeiro: só estão em causa pessoas singulares. O scoring de empresas não está no Anexo III. O segundo: a excepção do artigo 6.º, n.º 3, raramente ajuda, porque um sistema que classifica o risco de crédito de uma pessoa faz, por natureza, definição de perfis, e isso torna-o sempre de alto risco. O terceiro: o considerando 58 esclarece que os sistemas usados para calcular requisitos de capital (fins prudenciais) não devem ser considerados de alto risco.
Só estão abrangidos sistemas de IA, e o regulamento define IA de forma ampla. O Banco Central Europeu, no parecer CON/2026/10 sobre o Omnibus, propôs excluir as regressões lineares e logísticas clássicas do âmbito do scoring. O Omnibus não alterou o ponto 5 do Anexo III nesse sentido, por isso a questão de saber se um modelo tradicional é um «sistema de IA» tem de ser avaliada caso a caso, à luz da definição do artigo 3.º e das orientações da Comissão sobre essa definição.
O que fica dentro e fora
A tabela aplica o regulamento a usos correntes. Os casos marcados com asterisco seguem o projecto de orientações da Comissão sobre a classificação de alto risco, de 19 de maio de 2026, cuja versão final está prevista para o fim de 2026.
| Sistema | Classificação provável | Nota |
|---|---|---|
| Scoring de crédito ao consumo e à habitação | Alto risco | Anexo III, 5 b), mais avaliação de impacto (art. 27.º) |
| Score de uma agência de informação de crédito partilhado com bancos* | Alto risco | Estabelece a classificação de crédito |
| Fixação do preço do crédito, isolada da decisão* | Em regra fora | Entra se estiver integrada na avaliação de solvabilidade |
| Detecção de fraude como finalidade principal* | Fora | Excepção expressa do 5 b) |
| Prevenção do branqueamento de capitais* | Em regra fora | Não beneficia da excepção de fraude; entra se estiver ligada ao scoring |
| Modelos internos de capital (IRB)* | Fora | Fins prudenciais (considerando 58); se também fizer scoring, é alto risco |
| Segmentação de clientes e marketing* | Fora | Não avalia a solvabilidade |
| Chatbot bancário ou de seguradora | Transparência | Tem de avisar que é IA (art. 50.º, n.º 1), desde 2 ago 2026 |
| Robo-advisor de investimento | Fora do Anexo III | Rege-se pela MiFID II; transparência se interagir com o cliente |
| Pricing e subscrição de seguros de vida, saúde, acidentes pessoais e vida associado ao crédito* | Alto risco | Anexo III, 5 c), mais avaliação de impacto |
| Pricing de seguro automóvel e habitação* | Fora | Não são seguros de vida nem de saúde |
| Gestão de sinistros de saúde* | Fora | Não avalia risco nem fixa preço |
| Detecção de fraude em seguros de vida e saúde* | Depende | A excepção de fraude não existe na alínea c); só fica fora se for um sistema distinto do pricing |
Um regime pensado para a regulação financeira
Várias normas do AI Act dão por cumpridas obrigações quando a instituição já cumpre as regras de governação do direito financeiro da União:
- Sistema de gestão da qualidade (art. 17.º, n.º 4): um banco ou seguradora que desenvolva o seu próprio sistema de alto risco cumpre esta obrigação através das regras de governação interna, com excepção da gestão de riscos, do acompanhamento pós-comercialização e da comunicação de incidentes graves, que se mantêm.
- Controlo do funcionamento (art. 26.º, n.º 5): para o banco que usa um sistema comprado, a obrigação de acompanhar o seu funcionamento considera-se satisfeita através das regras de governação, mecanismos e processos internos já exigidos.
- Documentação e registos: os artigos 18.º, 19.º e 26.º, n.º 6, permitem manter a documentação e os registos no quadro da documentação exigida pelo direito financeiro.
A Autoridade Bancária Europeia (EBA) fez esse mapeamento em novembro de 2025 e concluiu que não há contradições significativas entre o AI Act e as regras bancárias, incluindo as suas orientações sobre concessão e acompanhamento de crédito. Não viu necessidade de alterar as suas orientações. A EIOPA, por seu lado, publicou em agosto de 2025 um parecer sobre governação da IA para os sistemas que não são de alto risco, como o pricing de seguros não-vida, que continuam sujeitos à Solvência II e à directiva da distribuição de seguros.
A avaliação de impacto é obrigatória
Em regra, a avaliação de impacto sobre os direitos fundamentais (art. 27.º) só se aplica a organismos públicos e a quem presta serviços públicos. A banca e os seguros são a excepção: qualquer responsável pela implantação (deployer) de sistemas das alíneas b) e c) do ponto 5 tem de a fazer antes de os usar. A avaliação descreve os processos em que o sistema é usado, a frequência, as pessoas afectadas, os riscos específicos, as medidas de supervisão humana e os mecanismos de reclamação, e o resultado é notificado à autoridade de fiscalização.
O Digital Omnibus simplificou este trabalho: a avaliação pode remeter para as secções pertinentes da avaliação de impacto sobre a protecção de dados, ou integrá-las, e o Serviço para a IA da Comissão vai disponibilizar um questionário-modelo.
A estas obrigações juntam-se as gerais do deployer (usar segundo as instruções, supervisão humana competente, registos, informar os clientes afectados) e o direito de cada cliente a «explicações claras e pertinentes» sobre o papel da IA na decisão (art. 86.º).
A nova directiva do crédito aos consumidores
A Directiva (UE) 2023/2225 reforça os direitos do consumidor precisamente onde o AI Act actua. O seu artigo 18.º, n.º 8, garante que, quando a avaliação de solvabilidade envolve tratamento automatizado, o consumidor pode pedir intervenção humana, obter uma explicação clara da avaliação, exprimir o seu ponto de vista e pedir a revisão da decisão. Proíbe ainda o uso de categorias especiais de dados e de dados de redes sociais na avaliação.
A directiva aplica-se a partir de 20 de novembro de 2026, mas Portugal ainda não publicou o diploma de transposição, cujo prazo terminou a 20 de novembro de 2025. Soma-se o artigo 22.º do RGPD e a jurisprudência do Tribunal de Justiça no caso SCHUFA (C-634/21, de dezembro de 2023), segundo a qual uma pontuação automatizada pode ser, ela própria, uma decisão automatizada quando determina a concessão de crédito.
IA de terceiros e o DORA
Um sistema de IA comprado a um fornecedor externo, seja uma plataforma de scoring ou uma API de um modelo de linguagem, é um serviço de tecnologias de informação e comunicação para efeitos do Regulamento (UE) 2022/2554 (DORA). A instituição mantém sempre a responsabilidade pelo cumprimento (art. 28.º do DORA) e tem de registar o contrato. Em julho de 2026, as autoridades europeias de supervisão publicaram uma declaração conjunta sobre os riscos dos modelos de IA de fronteira ao abrigo do DORA, e o BCE pediu aos bancos significativos planos de acção contra ameaças de cibersegurança potenciadas por IA até 31 de outubro de 2026.
Quem fiscaliza em Portugal
«No caso dos sistemas de IA de risco elevado colocados no mercado, colocados em serviço ou utilizados por instituições financeiras regulamentadas pela legislação da União no domínio dos serviços financeiros, a autoridade de fiscalização do mercado para efeitos do presente regulamento é a autoridade nacional responsável pela supervisão financeira dessas instituições (...)»
Artigo 74.º, n.º 6, do Regulamento (UE) 2024/1689
Em Portugal, isto aponta para o Banco de Portugal, a ASF e a CMVM, conforme a instituição, na medida em que o sistema esteja directamente ligado à prestação de serviços financeiros. O n.º 7 permite ao Estado designar outra autoridade, mas Portugal não publicou nenhuma decisão nesse sentido. Para tudo o que não esteja abrangido, a autoridade de fiscalização do mercado é a ANACOM. O Banco de Portugal representa o país no subgrupo de serviços financeiros do Comité Europeu para a IA.
A Inspecção-Geral de Finanças (IGF) aparece por vezes associada ao sector financeiro. Na verdade, integra a lista de entidades do artigo 77.º, com funções de protecção dos direitos fundamentais, e não é autoridade de fiscalização do mercado do AI Act. O regime sancionatório nacional ainda não foi publicado.
Checklist para bancos e seguradoras
- Inventariar os modelos de decisão sobre particulares e verificar quais cabem na definição de sistema de IA.
- Mapear os casos de scoring e de pricing de vida e saúde, separando-os dos sistemas de fraude, capital e marketing.
- Desenhar a avaliação de impacto sobre os direitos fundamentais a partir das avaliações de impacto sobre a protecção de dados existentes.
- Integrar os requisitos do AI Act nas funções de risco de modelo, conformidade e auditoria interna, em vez de criar estruturas paralelas.
- Preparar a explicação das decisões de crédito e o circuito de revisão humana exigidos pela nova directiva do crédito aos consumidores e pelo RGPD.
- Rever os contratos com fornecedores de IA à luz do DORA e do artigo 25.º, n.º 4, do AI Act.
- Garantir a transparência dos chatbots, já obrigatória, e a literacia em IA das equipas.
Fontes
- Regulamento (UE) 2024/1689, texto oficial em português: EUR-Lex
- Regulamento (UE) 2026/1744 (Digital Omnibus): EUR-Lex
- EBA, implicações do AI Act para o sector bancário (novembro de 2025): eba.europa.eu
- EIOPA, parecer sobre governação e gestão de riscos da IA (agosto de 2025): eiopa.europa.eu
- Parecer do BCE CON/2026/10: EUR-Lex
- Directiva (UE) 2023/2225 (crédito aos consumidores): EUR-Lex
- Projecto de orientações sobre a classificação de sistemas de alto risco (19 de maio de 2026): Comissão Europeia
Perguntas frequentes
A detecção de fraude bancária é um sistema de alto risco?
Não, quando a detecção de fraude é a finalidade principal. O Anexo III exclui expressamente os sistemas usados para detectar fraude financeira. Mas se o mesmo sistema também contribuir para a decisão de concessão de crédito, essa parte é de alto risco.
O pricing de seguro automóvel está abrangido?
Não pelo Anexo III, que só abrange avaliação de risco e fixação de preços em seguros de vida e de saúde. O seguro automóvel e o multirriscos habitação ficam de fora, embora continuem sujeitos à regulação de seguros, ao RGPD e às obrigações gerais do AI Act, como a literacia e a transparência.
Quem fiscaliza o AI Act num banco português?
Para sistemas de alto risco directamente ligados à prestação de serviços financeiros, o artigo 74.º, n.º 6, atribui a fiscalização ao supervisor financeiro da instituição: em Portugal, o Banco de Portugal, a ASF ou a CMVM. Nos restantes casos, a autoridade de fiscalização do mercado é a ANACOM.
Um banco tem de fazer a avaliação de impacto sobre os direitos fundamentais?
Sim, se utilizar um sistema de scoring de crédito ou de pricing de seguros de vida e saúde. O artigo 27.º torna-a obrigatória para estes dois casos, mesmo em entidades privadas, a partir de 2 de dezembro de 2027. Pode remeter para a avaliação de impacto sobre a protecção de dados.