Saltar para conteúdo principal

      A adoção de IA está a escalar.

      A segurança, governação e conformidade têm de a acompanhar.

      A inteligência artificial já não está limitada a casos-piloto. Está a ser integrada em processos críticos, canais de cliente, automação, produtividade e suporte à decisão. À medida que evolui para agentes com capacidade de atuar sobre sistemas e dados, aumenta também a exposição a riscos de segurança, privacidade, terceiros, acessos, decisões automatizadas e utilização não autorizada de ferramentas de IA.


      ~3,5 Biliões USD

      em 2033 ₍₁₎

      Dimensão estimada do mercado global de IA.

      54%

      das organizações ₍₂₎

      Estão a acelerar a adoção de agentes de IA nas operações core, evoluindo de pilotos para utilização empresarial.

      91%

      dos inquiridos ₍₂₎

      Indicam que segurança, privacidade e risco serão parte integrante da estratégia de IA.


      Fonte:
      (1) Grand View Research Artificial Intelligence Market (2026 - 2033)
      (2) KPMG AI Quarterly Pulse Survey Q1 2026

      Shadow AI: Sem visibilidade, não há controlo

      Quando ferramentas, modelos ou agentes de IA são utilizados sem aprovação, inventário ou ownership claro, a organização perde controlo sobre dados, acessos, decisões e obrigações regulatórias. A governação de IA começa por tornar visível o que existe, quem é responsável e que riscos estão associados.


      • Utilização de ferramentas de IA sem aprovação formal

      • Dificuldade em avaliar exposição regulatória e tratamento de dados

      • Falta de inventário de sistemas, modelos, agentes e integrações

      • Ausência de ownership claro sobre modelos, agentes e ciclos de vida de IA



      O AI Act transforma a governação de Inteligência Artificial numa prioridade de compliance

      A conformidade com o AI Act é essencial para garantir o desenvolvimento e a utilização responsável da Inteligência Artificial, assegurar a proteção dos direitos fundamentais, reforçar a segurança dos sistemas e mitigar riscos regulatórios e operacionais, promovendo a confiança e a fiabilidade das operações com IA.


      warning_amber

      Abordagem por risco

      Classificação dos sistemas de IA por nível de risco: inaceitável, elevado, limitado e mínimo, com obrigações proporcionais ao impacto potencial.

      people_outline

      Obrigações para risco elevado

      Implementar gestão de risco, documentação técnica, logs, supervisão humana, robustez, cibersegurança, declaração de conformidade e monitorização pós-comercialização.

      preview

      Governação e documentação

      Sistema de Gestão da Qualidade, políticas, controlos e registos auditáveis exigidos para sistemas de alto risco (Art.º 17).

      euro_symbol

      Sanções por incumprimento

      Coimas administrativas até €35M ou 7% do volume de negócios anual mundial, consoante o tipo de infração.

      Principais Marcos Regulatórios

      Fevereiro 2025
      Práticas proibidas e literacia em IA

      Entram em aplicação as regras sobre práticas proibidas e obrigações gerais de literacia em IA.

      Agosto 2025
      GPAI, governação e sanções

      Passam a aplicar-se as obrigações para modelos de IA de finalidade geral, o quadro de governação do AI Act e parte relevante do regime sancionatório.

      Setembro 2025
      ANACOM anunciada como autoridade nacional de referência

      ANACOM foi anunciada como autoridade nacional principal para funções de supervisão e coordenação nacional no âmbito do AI Act, em articulação com autoridades setoriais.

      Agosto 2026
      Aplicação geral e transparência

      A partir de agosto de 2026, o AI Act entra numa fase operacional mais exigente, reforçando obrigações de transparência, governação e evidência sobre a utilização de IA, enquanto as obrigações aplicáveis a sistemas de alto risco seguem um calendário próprio.

      Dezembro 2027
      Sistemas de IA de risco elevado em áreas específicas

      Aplicação das regras para sistemas de IA de risco elevado em áreas como biometria, infraestruturas críticas, educação, emprego, migração e controlo fronteiriço.

      Agosto 2028
      Regras de IA de risco elevado integrada em produtos regulados

      Aplicação das regras para sistemas de IA integrados em produtos sujeitos a legislação setorial, como determinados equipamentos, máquinas ou produtos regulados.

      Fevereiro 2025

      Práticas proibidas e literacia em IA

      Entram em aplicação as regras sobre práticas proibidas e obrigações gerais de literacia em IA.

      Agosto 2025

      GPAI, governação e sanções

      Passam a aplicar-se as obrigações para modelos de IA de finalidade geral, o quadro de governação do AI Act e parte relevante do regime sancionatório.

      Setembro 2025

      ANACOM anunciada como autoridade nacional de referência

      ANACOM foi anunciada como autoridade nacional principal para funções de supervisão e coordenação nacional no âmbito do AI Act, em articulação com autoridades setoriais.

      Agosto 2026

      Aplicação geral e transparência

      A partir de agosto de 2026, o AI Act entra numa fase operacional mais exigente, reforçando obrigações de transparência, governação e evidência sobre a utilização de IA, enquanto as obrigações aplicáveis a sistemas de alto risco seguem um calendário próprio.

      Dezembro 2027

      Sistemas de IA de risco elevado em áreas específicas

      Aplicação das regras para sistemas de IA de risco elevado em áreas como biometria, infraestruturas críticas, educação, emprego, migração e controlo fronteiriço.

      Agosto 2028

      Regras de IA de risco elevado integrada em produtos regulados

      Aplicação das regras para sistemas de IA integrados em produtos sujeitos a legislação setorial, como determinados equipamentos, máquinas ou produtos regulados.


      A Nossa Abordagem

      AI Security Governance: a base para escalar IA


      A KPMG apoia as organizações na definição e operacionalização de uma abordagem de AI Security Governance, começando pela visibilidade sobre os sistemas e utilizações de IA, pela definição de ownership e do modelo de governo, e pela avaliação de riscos, controlos e obrigações regulatórias. Esta abordagem estabelece as bases para uma adoção de IA segura, responsável e auditável.


      Uma abordagem integrada ao portefólio de AI Security

      AI Security Governance é o ponto de partida, complementada por Secure AI Development, AI Identity & Access, AI Defense & Response e AI Security Testing.



      folder_open

      AI Security Policy & Governance Model

      Estrutura de governo, políticas, papéis e mecanismos de decisão para gerir IA com segurança.
      • Framework de AI Security Governance
      • Estabelecer papéis, responsabilidades e modelo operacional para a segurança de IA
      • Definir políticas, processos e procedimentos que governam o uso seguro de IA na organização
      domain_verification

      AI Security Assessment

      Gaps, riscos e maturidade face a requisitos regulatórios, frameworks e controlos de segurança.

      • Visão clara da postura e maturidade de segurança de IA
      • Identificação de gaps de controlo e riscos
      • Base para priorizar o investimento
      • Caminho de evolução contínua da maturidade
      folder_open

      AI Discovery & Inventory

      Sistemas, modelos, integrações, casos de uso e Shadow AI mapeados para visibilidade e controlo.
      • Visibilidade sobre o parque de IA, incluindo Shadow AI
      • Implementações de maior risco identificadas e priorizadas
      • Exposição regulatória conhecida por sistema
      • Registo de ativos com IA
      security

      AI Risk Assessment & Management

      Visão integrada dos riscos de IA, cibersegurança e privacidade com plano de tratamento. 

      • Perímetro claro de riscos de IA 
      • Visão integrada de riscos de IA, cibersegurança e privacidade
      • Controlos e medidas de tratamento priorizados por risco
      • Registo de Riscos de IA e plano de remediação accionável

      vpn_lock

      Secure AI Development

      Integramos segurança em todo o ciclo de desenvolvimento e operação de IA, garantindo que os sistemas são implementados, disponibilizados e operados com considerações de segurança desde a sua concepção (Security by design). Abrange modelação de ameaças específico de IA, arquitetura de referência segura e IA SecDevOps.


      fingerprint

      AI Identity & Access

      Desenhar e implementar controlos de gestão de identidades e acessos para o ecossistema de Inteligencia Artificial, extendndo a disciplina de Gestão de Acessos e Acessos Privilegiados para o desafio continuo de controlar acessos de agentes de IA. 


      assured_workload

      AI Defense & Response

      Preparar organizações a detetar, responder e recuperar de incidentes de segurança específicos de IA. Validação da capacidade através de exercícios de tabletop.


      troubleshoot

      AI Security Testing

      Testar a robustez e identificar vulnerabilidades dos sistemas baseados em IA contra técnicas que os atacantes usam no mundo real, a nível dos modelos de IA, onde testes de segurança tradicional não chega.

      As nossas pessoas

      Fotografia de Sérgio Martins

      Sérgio Martins

      Partner

      KPMG em Portugal

      Fotografia de Rodrigo Monteiro

      Rodrigo Monteiro

      Director

      KPMG em Portugal

      Fotografia de David Mestre

      David Mestre

      AI Security Architect

      KPMG em Portugal



      Conteúdo relacionado

      Descubra as 8 prioridades de cibersegurança para 2026 do relatório da KPMG e saiba como reforçar a resiliência e a inovação na sua organização.

      Os nossos serviços em cibersegurança apoiam as organizações na implementação da diretiva NIS2 para altos níveis de proteção e conformidade.

      Saiba como a tecnologia está a redefinir os negócios com IA e automação. Explore os nossos insights e casos de aplicação.



      Temos uma solução para o seu desafio

      Descubra como a KPMG pode ajudá-lo e à sua empresa.