AI Act na banca e nos seguros

Scoring de crédito e pricing de seguros de vida e saúde como alto risco, o que fica de fora, quem fiscaliza e como se cruza com a regulação financeira

Por João Rodrigues · Better Skills · Publicado a 26 de setembro de 2026

Em resumo

  • Alto risco a partir de 2 de dezembro de 2027: avaliar a solvabilidade ou a classificação de crédito de particulares e fixar preços ou avaliar risco em seguros de vida e de saúde.
  • Fora do alto risco: detecção de fraude, modelos prudenciais de capital, seguro automóvel e habitação, marketing e gestão de sinistros.
  • Avaliação de impacto obrigatória para bancos e seguradoras que usem estes sistemas, mesmo sendo entidades privadas.
  • Quem fiscaliza: o supervisor financeiro (Banco de Portugal, ASF ou CMVM), por força do artigo 74.º, n.º 6.

Os bancos e as seguradoras usam modelos estatísticos para decidir há décadas. O AI Act não os proíbe nem os reinventa: identifica duas utilizações em que um erro ou um enviesamento pode afastar alguém do crédito ou de um seguro de saúde, e exige mais garantias nessas duas. Para o resto, o sector continua a reger-se sobretudo pela regulação financeira que já conhece.

A boa notícia para as instituições financeiras é que o regulamento foi desenhado para encaixar nas regras de governação que já cumprem, em vez de criar uma estrutura paralela. Este guia explica onde estão as obrigações novas e onde bastam as existentes.

Os dois casos de alto risco

Três pormenores importam. O primeiro: só estão em causa pessoas singulares. O scoring de empresas não está no Anexo III. O segundo: a excepção do artigo 6.º, n.º 3, raramente ajuda, porque um sistema que classifica o risco de crédito de uma pessoa faz, por natureza, definição de perfis, e isso torna-o sempre de alto risco. O terceiro: o considerando 58 esclarece que os sistemas usados para calcular requisitos de capital (fins prudenciais) não devem ser considerados de alto risco.

Só estão abrangidos sistemas de IA, e o regulamento define IA de forma ampla. O Banco Central Europeu, no parecer CON/2026/10 sobre o Omnibus, propôs excluir as regressões lineares e logísticas clássicas do âmbito do scoring. O Omnibus não alterou o ponto 5 do Anexo III nesse sentido, por isso a questão de saber se um modelo tradicional é um «sistema de IA» tem de ser avaliada caso a caso, à luz da definição do artigo 3.º e das orientações da Comissão sobre essa definição.

O que fica dentro e fora

A tabela aplica o regulamento a usos correntes. Os casos marcados com asterisco seguem o projecto de orientações da Comissão sobre a classificação de alto risco, de 19 de maio de 2026, cuja versão final está prevista para o fim de 2026.

SistemaClassificação provávelNota
Scoring de crédito ao consumo e à habitaçãoAlto riscoAnexo III, 5 b), mais avaliação de impacto (art. 27.º)
Score de uma agência de informação de crédito partilhado com bancos*Alto riscoEstabelece a classificação de crédito
Fixação do preço do crédito, isolada da decisão*Em regra foraEntra se estiver integrada na avaliação de solvabilidade
Detecção de fraude como finalidade principal*ForaExcepção expressa do 5 b)
Prevenção do branqueamento de capitais*Em regra foraNão beneficia da excepção de fraude; entra se estiver ligada ao scoring
Modelos internos de capital (IRB)*ForaFins prudenciais (considerando 58); se também fizer scoring, é alto risco
Segmentação de clientes e marketing*ForaNão avalia a solvabilidade
Chatbot bancário ou de seguradoraTransparênciaTem de avisar que é IA (art. 50.º, n.º 1), desde 2 ago 2026
Robo-advisor de investimentoFora do Anexo IIIRege-se pela MiFID II; transparência se interagir com o cliente
Pricing e subscrição de seguros de vida, saúde, acidentes pessoais e vida associado ao crédito*Alto riscoAnexo III, 5 c), mais avaliação de impacto
Pricing de seguro automóvel e habitação*ForaNão são seguros de vida nem de saúde
Gestão de sinistros de saúde*ForaNão avalia risco nem fixa preço
Detecção de fraude em seguros de vida e saúde*DependeA excepção de fraude não existe na alínea c); só fica fora se for um sistema distinto do pricing

Um regime pensado para a regulação financeira

Várias normas do AI Act dão por cumpridas obrigações quando a instituição já cumpre as regras de governação do direito financeiro da União:

  • Sistema de gestão da qualidade (art. 17.º, n.º 4): um banco ou seguradora que desenvolva o seu próprio sistema de alto risco cumpre esta obrigação através das regras de governação interna, com excepção da gestão de riscos, do acompanhamento pós-comercialização e da comunicação de incidentes graves, que se mantêm.
  • Controlo do funcionamento (art. 26.º, n.º 5): para o banco que usa um sistema comprado, a obrigação de acompanhar o seu funcionamento considera-se satisfeita através das regras de governação, mecanismos e processos internos já exigidos.
  • Documentação e registos: os artigos 18.º, 19.º e 26.º, n.º 6, permitem manter a documentação e os registos no quadro da documentação exigida pelo direito financeiro.

A Autoridade Bancária Europeia (EBA) fez esse mapeamento em novembro de 2025 e concluiu que não há contradições significativas entre o AI Act e as regras bancárias, incluindo as suas orientações sobre concessão e acompanhamento de crédito. Não viu necessidade de alterar as suas orientações. A EIOPA, por seu lado, publicou em agosto de 2025 um parecer sobre governação da IA para os sistemas que não são de alto risco, como o pricing de seguros não-vida, que continuam sujeitos à Solvência II e à directiva da distribuição de seguros.

A avaliação de impacto é obrigatória

Em regra, a avaliação de impacto sobre os direitos fundamentais (art. 27.º) só se aplica a organismos públicos e a quem presta serviços públicos. A banca e os seguros são a excepção: qualquer responsável pela implantação (deployer) de sistemas das alíneas b) e c) do ponto 5 tem de a fazer antes de os usar. A avaliação descreve os processos em que o sistema é usado, a frequência, as pessoas afectadas, os riscos específicos, as medidas de supervisão humana e os mecanismos de reclamação, e o resultado é notificado à autoridade de fiscalização.

O Digital Omnibus simplificou este trabalho: a avaliação pode remeter para as secções pertinentes da avaliação de impacto sobre a protecção de dados, ou integrá-las, e o Serviço para a IA da Comissão vai disponibilizar um questionário-modelo.

A estas obrigações juntam-se as gerais do deployer (usar segundo as instruções, supervisão humana competente, registos, informar os clientes afectados) e o direito de cada cliente a «explicações claras e pertinentes» sobre o papel da IA na decisão (art. 86.º).

A nova directiva do crédito aos consumidores

A Directiva (UE) 2023/2225 reforça os direitos do consumidor precisamente onde o AI Act actua. O seu artigo 18.º, n.º 8, garante que, quando a avaliação de solvabilidade envolve tratamento automatizado, o consumidor pode pedir intervenção humana, obter uma explicação clara da avaliação, exprimir o seu ponto de vista e pedir a revisão da decisão. Proíbe ainda o uso de categorias especiais de dados e de dados de redes sociais na avaliação.

A directiva aplica-se a partir de 20 de novembro de 2026, mas Portugal ainda não publicou o diploma de transposição, cujo prazo terminou a 20 de novembro de 2025. Soma-se o artigo 22.º do RGPD e a jurisprudência do Tribunal de Justiça no caso SCHUFA (C-634/21, de dezembro de 2023), segundo a qual uma pontuação automatizada pode ser, ela própria, uma decisão automatizada quando determina a concessão de crédito.

IA de terceiros e o DORA

Um sistema de IA comprado a um fornecedor externo, seja uma plataforma de scoring ou uma API de um modelo de linguagem, é um serviço de tecnologias de informação e comunicação para efeitos do Regulamento (UE) 2022/2554 (DORA). A instituição mantém sempre a responsabilidade pelo cumprimento (art. 28.º do DORA) e tem de registar o contrato. Em julho de 2026, as autoridades europeias de supervisão publicaram uma declaração conjunta sobre os riscos dos modelos de IA de fronteira ao abrigo do DORA, e o BCE pediu aos bancos significativos planos de acção contra ameaças de cibersegurança potenciadas por IA até 31 de outubro de 2026.

Quem fiscaliza em Portugal

Em Portugal, isto aponta para o Banco de Portugal, a ASF e a CMVM, conforme a instituição, na medida em que o sistema esteja directamente ligado à prestação de serviços financeiros. O n.º 7 permite ao Estado designar outra autoridade, mas Portugal não publicou nenhuma decisão nesse sentido. Para tudo o que não esteja abrangido, a autoridade de fiscalização do mercado é a ANACOM. O Banco de Portugal representa o país no subgrupo de serviços financeiros do Comité Europeu para a IA.

A Inspecção-Geral de Finanças (IGF) aparece por vezes associada ao sector financeiro. Na verdade, integra a lista de entidades do artigo 77.º, com funções de protecção dos direitos fundamentais, e não é autoridade de fiscalização do mercado do AI Act. O regime sancionatório nacional ainda não foi publicado.

Checklist para bancos e seguradoras

  1. Inventariar os modelos de decisão sobre particulares e verificar quais cabem na definição de sistema de IA.
  2. Mapear os casos de scoring e de pricing de vida e saúde, separando-os dos sistemas de fraude, capital e marketing.
  3. Desenhar a avaliação de impacto sobre os direitos fundamentais a partir das avaliações de impacto sobre a protecção de dados existentes.
  4. Integrar os requisitos do AI Act nas funções de risco de modelo, conformidade e auditoria interna, em vez de criar estruturas paralelas.
  5. Preparar a explicação das decisões de crédito e o circuito de revisão humana exigidos pela nova directiva do crédito aos consumidores e pelo RGPD.
  6. Rever os contratos com fornecedores de IA à luz do DORA e do artigo 25.º, n.º 4, do AI Act.
  7. Garantir a transparência dos chatbots, já obrigatória, e a literacia em IA das equipas.

Fontes

  • Regulamento (UE) 2024/1689, texto oficial em português: EUR-Lex
  • Regulamento (UE) 2026/1744 (Digital Omnibus): EUR-Lex
  • EBA, implicações do AI Act para o sector bancário (novembro de 2025): eba.europa.eu
  • EIOPA, parecer sobre governação e gestão de riscos da IA (agosto de 2025): eiopa.europa.eu
  • Parecer do BCE CON/2026/10: EUR-Lex
  • Directiva (UE) 2023/2225 (crédito aos consumidores): EUR-Lex
  • Projecto de orientações sobre a classificação de sistemas de alto risco (19 de maio de 2026): Comissão Europeia

Perguntas frequentes

A detecção de fraude bancária é um sistema de alto risco?

Não, quando a detecção de fraude é a finalidade principal. O Anexo III exclui expressamente os sistemas usados para detectar fraude financeira. Mas se o mesmo sistema também contribuir para a decisão de concessão de crédito, essa parte é de alto risco.

O pricing de seguro automóvel está abrangido?

Não pelo Anexo III, que só abrange avaliação de risco e fixação de preços em seguros de vida e de saúde. O seguro automóvel e o multirriscos habitação ficam de fora, embora continuem sujeitos à regulação de seguros, ao RGPD e às obrigações gerais do AI Act, como a literacia e a transparência.

Quem fiscaliza o AI Act num banco português?

Para sistemas de alto risco directamente ligados à prestação de serviços financeiros, o artigo 74.º, n.º 6, atribui a fiscalização ao supervisor financeiro da instituição: em Portugal, o Banco de Portugal, a ASF ou a CMVM. Nos restantes casos, a autoridade de fiscalização do mercado é a ANACOM.

Um banco tem de fazer a avaliação de impacto sobre os direitos fundamentais?

Sim, se utilizar um sistema de scoring de crédito ou de pricing de seguros de vida e saúde. O artigo 27.º torna-a obrigatória para estes dois casos, mesmo em entidades privadas, a partir de 2 de dezembro de 2027. Pode remeter para a avaliação de impacto sobre a protecção de dados.