PL 2338 e AI Act: o que muda para as empresas com a regulação da IA
O PL 2338/2023, Marco Legal da IA, foi aprovado pelo Senado em 10/12/2024 e não é lei: está em Comissão Especial na Câmara desde março de 2025, com votação indicada para depois das eleições de outubro de 2026. Ele segue o modelo europeu de risco, com usos proibidos, alto risco, avaliação de impacto algorítmico, direitos de explicação e revisão humana, coordenação da ANPD e multas de até R$ 50 milhões. O AI Act está em vigor desde 2024; com o Digital Omnibus (julho de 2026), o alto risco do Anexo III passou para 02/12/2027, mas proibições, letramento, regras de modelos de propósito geral e transparência continuam valendo. Inventário de IA, classificação de risco, avaliação de impacto e governança servem às duas regras e são a base da ISO 42001.
Neste artigo 9 seções
- Onde está o PL 2338/2023 hoje
- O que o texto aprovado no Senado prevê
- AI Act: o que já vale e o novo calendário depois do Omnibus
- Quando a empresa brasileira é alcançada pelo AI Act
- PL 2338, AI Act e ISO 42001: o que cada um é
- O que fazer agora, sem lei aprovada
- Erros comuns na leitura do Marco Legal da IA
- Próximo passo
- Perguntas frequentes
O PL 2338/2023, chamado de Marco Legal da Inteligência Artificial, foi aprovado pelo Senado em 10 de dezembro de 2024 e ainda não é lei. Desde março de 2025 ele está numa Comissão Especial da Câmara dos Deputados, e o relator indicou que a votação fica para depois das eleições de outubro de 2026. Do outro lado do Atlântico, o AI Act europeu está em vigor desde agosto de 2024. Em julho de 2026 ele foi ajustado pelo Digital Omnibus, que adiou para dezembro de 2027 as obrigações dos sistemas de alto risco.
Para a empresa brasileira, a pergunta prática não é "quando a lei sai", e sim "o que eu já preciso ter de pé para não começar do zero quando ela sair". Este artigo mostra o status das duas regulações, o que cada uma exige, quando uma empresa daqui é alcançada pela regra europeia e onde a ISO 42001 entra como base de governança que serve às duas. As datas abaixo foram conferidas em outubro de 2026. Lei em tramitação muda, então confira sempre o texto vigente antes de decidir.
Onde está o PL 2338/2023 hoje
A linha do tempo, em ordem:
- Maio de 2023: o projeto é apresentado no Senado, consolidando propostas anteriores e o trabalho de uma comissão de juristas.
- 10 de dezembro de 2024: o Senado aprova o texto por unanimidade.
- 17 de março de 2025: o projeto chega à Câmara e vai para uma Comissão Especial, presidida pela deputada Luisa Canziani e com relatoria do deputado Aguinaldo Ribeiro.
- Agosto de 2026: o relator sinaliza que a votação ocorrerá depois das eleições de outubro.
Duas consequências práticas. A primeira: o texto que você lê hoje é o do Senado, e a Câmara pode mudá-lo. Se mudar, ele volta ao Senado. A segunda: mesmo depois de sancionada, uma lei desse porte costuma ter prazo de adaptação e depende de regulamentação, sobretudo na classificação de alto risco. Tratar o PL como "problema de 2030" é tão arriscado quanto tratá-lo como lei em vigor. Ele indica a direção, e a direção é clara.
O que o texto aprovado no Senado prevê
O PL segue o modelo europeu: regulação baseada em risco. Quanto maior o potencial de dano do sistema de IA, maiores as obrigações de quem o desenvolve, fornece ou usa. Os blocos centrais são estes:
- Risco excessivo (proibido): usos vedados, como técnicas subliminares que induzam comportamento danoso, exploração de vulnerabilidades, pontuação social por poder público e certas aplicações de identificação biométrica à distância, com exceções previstas.
- Alto risco: lista de finalidades em que o sistema afeta direitos de forma relevante, como recrutamento e avaliação de trabalhadores, crédito, educação, saúde, infraestrutura crítica, segurança pública e acesso a serviços essenciais. Esses sistemas têm obrigações reforçadas.
- Avaliação preliminar: antes de colocar o sistema no mercado ou em uso, o agente classifica o grau de risco e registra o raciocínio.
- Avaliação de impacto algorítmico: obrigatória para alto risco, com metodologia, partes afetadas, medidas de mitigação e atualização periódica. É o conceito que mais conversa com a avaliação de impacto da ISO 42001.
- Direitos das pessoas afetadas: informação prévia de que estão interagindo com IA, explicação sobre decisões, direito de contestar e de pedir revisão humana, e não discriminação.
- Governança: o SIA (Sistema Nacional de Regulação e Governança de Inteligência Artificial) é coordenado pela ANPD e articula reguladores setoriais.
- Sanções: multa de até R$ 50 milhões por infração ou até 2% do faturamento, além de advertência, publicização e suspensão.
Quem já trabalha com LGPD reconhece o desenho: autoridade central, avaliação de impacto, direito de revisão, prestação de contas. O artigo 20 da LGPD já dá ao titular o direito de pedir revisão de decisões tomadas unicamente com base em tratamento automatizado. O PL amplia essa lógica para além do dado pessoal.
AI Act: o que já vale e o novo calendário depois do Omnibus
O Regulamento (UE) 2024/1689, o AI Act, entrou em vigor em 1º de agosto de 2024, com aplicação escalonada. Em 2026 o calendário foi alterado pelo Digital Omnibus on AI, aprovado pelo Parlamento Europeu em 16 de junho, adotado pelo Conselho em 29 de junho e em vigor desde 27 de julho de 2026.
| Obrigação | Data de aplicação | Situação |
|---|---|---|
| Práticas proibidas e letramento em IA | 02/02/2025 | Já valem |
| Modelos de IA de propósito geral (GPAI) | 02/08/2025 | Já valem |
| Transparência do art. 50 (inclui marcação de conteúdo gerado por IA) | 02/12/2026 | Não mudou com o Omnibus |
| Alto risco do Anexo III (biometria, emprego, crédito, educação, infraestrutura crítica…) | 02/12/2027 | Adiado (era 02/08/2026) |
| IA embarcada em produto regulado (Anexo I) | 02/08/2028 | Adiado |
As multas mais altas, para práticas proibidas, chegam a 35 milhões de euros ou 7% do faturamento global, o que for maior. O adiamento do alto risco não é folga para quem está no escopo: é o tempo de que o mercado precisava para montar sistema de gestão de risco, documentação técnica, governança de dados, supervisão humana e monitoramento pós-mercado. Esse trabalho não se faz em um trimestre.
Diagnóstico gratuito do uso de inteligência artificial: papéis, risco, impacto e o que falta para um SGIA auditável.
Falar com a OlíviaQuando a empresa brasileira é alcançada pelo AI Act
O AI Act tem alcance extraterritorial. A empresa brasileira entra no escopo quando:
- coloca um sistema de IA no mercado europeu ou o disponibiliza para clientes na UE, mesmo vendendo daqui;
- o resultado produzido pelo sistema é usado na UE, mesmo que o sistema rode no Brasil;
- fornece componente ou modelo para um cliente europeu que o integra em sistema regulado. Nesse caso a exigência chega pela cadeia, em contrato e due diligence.
Na prática, o caminho mais comum não é a fiscalização europeia batendo à porta. É o cliente europeu mandando questionário de fornecedor perguntando como você governa a IA do produto. É exatamente o mesmo movimento que fez a ISO 27001 virar requisito de contrato em software e serviços.
PL 2338, AI Act e ISO 42001: o que cada um é
As três coisas aparecem juntas nas conversas e não são equivalentes. Lei diz o que é obrigatório. Norma diz como organizar a gestão para cumprir e provar.
| PL 2338/2023 | AI Act (UE) | ISO/IEC 42001 | |
|---|---|---|---|
| Natureza | Projeto de lei brasileiro | Regulamento europeu | Norma voluntária de sistema de gestão |
| Situação (out/2026) | Aprovado no Senado, em comissão na Câmara | Em vigor, aplicação escalonada | Publicada em 2023 (ABNT NBR em 2024) |
| Lógica | Risco: excessivo, alto, demais | Risco: proibido, alto, transparência, mínimo | Risco para a organização e impacto em pessoas e sociedade |
| Instrumento central | Avaliação preliminar e avaliação de impacto algorítmico | Sistema de gestão de risco e avaliação de conformidade | SGIA com avaliação de risco (6.1.2) e de impacto (6.1.4) |
| Quem fiscaliza | SIA, coordenado pela ANPD | Autoridades nacionais e AI Office | Organismo de certificação (se a empresa optar) |
| Sanção | Até R$ 50 mi por infração ou 2% do faturamento | Até 35 M€ ou 7% do faturamento global | Perda do certificado |
Um cuidado importante: a ISO 42001 não dá presunção automática de conformidade com o AI Act. As normas harmonizadas europeias que farão esse papel estão sendo elaboradas no CEN-CENELEC (comitê JTC 21). O que a 42001 entrega é a espinha de gestão que essas exigências pressupõem: inventário de sistemas, papéis definidos, risco e impacto avaliados, controles de ciclo de vida e de dados, transparência às partes interessadas, auditoria interna e melhoria. Os detalhes dessa espinha estão nos requisitos da ISO 42001 e nos controles do Anexo A. Quem tem isso funcionando adapta-se ao texto final da lei; quem não tem começa do zero com prazo correndo.
O que fazer agora, sem lei aprovada
Esperar o texto final é a estratégia mais cara, porque o trabalho pesado é o mesmo em qualquer versão provável da lei. Cinco movimentos que valem em qualquer cenário:
- Inventário de IA. Liste os sistemas de IA que a empresa desenvolve, vende e usa, incluindo os que entraram sem aprovação (o shadow AI). Sem inventário não há classificação de risco possível. O artigo sobre governança de IA detalha como montar.
- Classificação preliminar de risco. Para cada sistema, pergunte: afeta decisão sobre pessoas (emprego, crédito, saúde, educação, acesso a serviço)? Usa biometria? Gera conteúdo que o público pode confundir com real? Os que respondem "sim" são candidatos a alto risco nas duas regulações.
- Avaliação de impacto nos sistemas críticos. Faça já, no formato que a ISO 42001 e a ISO/IEC 42005 orientam. O conteúdo é praticamente o que o PL chama de avaliação de impacto algorítmico. Veja o passo a passo em avaliação de impacto de IA.
- Transparência e revisão humana. Garanta que quem interage com IA sabe disso e que existe canal para contestar decisão automatizada. Isso já é exigível hoje pela LGPD quando há dado pessoal.
- Política, papéis e registro. Política de uso de IA aprovada pela direção, responsáveis nomeados e evidência guardada. Lei nova cobra prestação de contas, e prestação de contas é registro.
Esses cinco itens são, não por acaso, o começo de um SGIA. A empresa que os estrutura dentro da ISO 42001 ganha uma estrutura auditável que serve ao PL, ao AI Act e ao questionário do cliente ao mesmo tempo. E, se quiser, pode demonstrar isso com certificação.
Erros comuns na leitura do Marco Legal da IA
- "Só vale para quem desenvolve IA." Não. Os dois textos atribuem obrigações também a quem usa (o deployer, ou aplicador), especialmente em alto risco. Usar um modelo de terceiro para triar currículos traz obrigação para você, não só para o fornecedor.
- "Com o adiamento do AI Act, posso esperar." O adiamento atinge o alto risco. Proibições, letramento e obrigações de modelos de propósito geral já valem, e a transparência do art. 50 vale em dezembro de 2026.
- "Certificado ISO 42001 me deixa conforme com a lei." Ajuda muito e organiza a prova, mas lei é lei: os requisitos legais entram no SGIA como requisito aplicável, e precisam ser atendidos um a um.
- "LGPD já resolve." A LGPD cobre dado pessoal. Viés em sistema que não trata dado pessoal identificável, segurança física, impacto social e transparência de conteúdo gerado ficam fora dela.
- "É assunto do jurídico." O jurídico interpreta a regra; quem gera a evidência é TI, dados, produto, RH, compras e a operação. Sem sistema de gestão, a interpretação fica no papel.
Próximo passo
Escolha um sistema de IA que hoje toca decisão sobre pessoas ou dado sensível e faça três coisas com ele: registre no inventário, classifique o risco com as categorias do PL e do AI Act e rascunhe a avaliação de impacto. Em uma semana você terá a primeira evidência de governança, e um mapa claro do que falta para estender isso à empresa inteira. Se a empresa já tem SGSI, o caminho mais curto é integrar: veja como em ISO 42001 e ISO 27001.
Perguntas frequentes
O PL 2338/2023 já é lei?
O que é o Marco Legal da Inteligência Artificial?
O AI Act foi adiado?
Empresa brasileira precisa cumprir o AI Act?
A ISO 42001 garante conformidade com o PL 2338 ou com o AI Act?
O que minha empresa deve fazer antes de a lei ser aprovada?

Pronto para certificar sua empresa?
Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.
Artigos relacionados
- Onde está o PL 2338/2023 hoje
- O que o texto aprovado no Senado prevê
- AI Act: o que já vale e o novo calendário depois do Omnibus
- Quando a empresa brasileira é alcançada pelo AI Act
- PL 2338, AI Act e ISO 42001: o que cada um é
- O que fazer agora, sem lei aprovada
- Erros comuns na leitura do Marco Legal da IA
- Próximo passo
- Perguntas frequentes