Regras de IA atrasaram ao mesmo tempo no Brasil, nos EUA e na Europa. Em 2026, quem compra vira o regulador
O PL 2338 ficou para depois das eleições, os EUA apostam num acordo voluntário e a Europa adiou o calendário do AI Act. As empresas carregam mais governança. O que exigir de fornecedores e de si.
Ouça este artigo · 6 min
Narração completa do artigo, gerada por IA.

Olhe para os três mercados para os quais a La Madre escreve e a mesma coisa está acontecendo em cada um, por motivos diferentes.
No Brasil, o PL 2338/2023, aprovado pelo Senado em dezembro de 2024, continua na Câmara. Em agosto, o relator, deputado Aguinaldo Ribeiro, disse que a votação ficaria para depois das eleições de outubro. A comissão especial foi instalada em maio de 2025 e já teve várias datas de votação marcadas e desmarcadas.
Nos Estados Unidos, a Casa Branca anunciou em 29 de setembro um Acordo sobre Superinteligência assinado por Google, Anthropic, Meta, OpenAI, xAI e NVIDIA. O texto recomenda quatro camadas de controle para quem desenvolve modelos de fronteira: processos internos para monitorar capacidades e alinhamento, uma função interna dedicada a supervisioná-los, um auditor externo independente e um comitê independente no conselho. É curto, escrito no condicional, e não tem mecanismo de cumprimento, exigência de divulgação nem prazo. Defensores no governo dizem que é uma abordagem prática; críticos no Congresso americano dizem que compromissos voluntários não substituem regras obrigatórias.
Na União Europeia, a revisão do pacote Omnibus digital adiou para 2 de dezembro de 2027 as obrigações do AI Act para os sistemas de alto risco do anexo III, e para agosto de 2028 as de IA embarcada em produtos regulados. As obrigações de transparência do artigo 50 valem desde agosto de 2026.
Não é um argumento político, e não tomamos partido nos debates por trás de nenhuma dessas decisões. É uma constatação operacional. Nos três mercados, as regras obrigatórias que forçariam fornecedores a provar como controlam seus sistemas de IA estão chegando mais tarde do que muitas empresas planejaram. Enquanto isso, os sistemas já estão em produção.
Nossa tese: quem compra vira o regulador
Nossa leitura, e é uma leitura, não um fato: quando a regra pública atrasa, a garantia migra para dois lugares. Para os contratos, onde o comprador define o que o fornecedor precisa provar. E para os controles internos, onde a empresa governa o próprio uso porque ninguém mais vai checar a tempo.
Os sinais já aparecem. Os incidentes com agentes na OpenAI, na Anthropic e na Meta neste ano foram divulgados voluntariamente, no prazo e no formato que cada empresa escolheu. Frameworks estão sendo oferecidos de graça a reguladores porque os reguladores ainda não terminaram os seus, como fez o EC-Council com o ADG 2.0. Bancos como JPMorganChase e Citi aparecem entre os apoiadores do trabalho de segurança de agentes da NVIDIA. E questionários de compras começam a perguntar sobre agentes como perguntam sobre SSO e logs de auditoria, como antecipamos ao defender que todo agente precisa de uma ficha.
O que pedir aos fornecedores
O próprio acordo americano dá um roteiro útil. Se quem desenvolve modelos de fronteira se compromete com controles internos, uma função de supervisão e auditores independentes, o cliente enterprise pode pedir para ver o resultado.
- O relatório do auditor. Quem audita os controles do fornecedor, contra o quê, e dá para ler o resumo sob NDA?
- Prazos de comunicação de incidentes. Em quanto tempo o fornecedor avisa sobre um incidente de comportamento de modelo que possa afetar o seu uso, e em que formato? As divulgações deste ano vieram semanas ou meses depois dos fatos.
- Aviso de mudança. Com quanta antecedência uma versão de modelo muda ou é aposentada? Chamamos a aposentadoria de modelos de nova depreciação de API; o contrato deveria tratá-la assim.
- Evidência de avaliação para o seu uso, não só benchmarks gerais.
- Um mapa de custódia: onde ficam prompts, saídas, sessões, memória e logs, e por quanto tempo, como defendemos ao tratar a custódia como primeira pergunta.
- Compromissos de contenção para agentes que executam código ou chamam ferramentas: o que roda fora do modelo para barrar uma ação errada, tema da análise sobre os incidentes com agentes deste ano.
O que pedir a si mesmo
O movimento mais interessante é aplicar as quatro camadas do acordo à própria empresa. Elas são um desenho sensato para qualquer empresa que roda agentes com permissões reais:
- Processos internos: inventário, evals, aprovações
- Uma função nomeada responsável por eles
- Checagem independente: auditoria interna ou terceiro
- Supervisão do conselho ou do comitê de riscos
Executado pelo negócio e por TIIndependente de quem constrói
A diferença é que a sua versão pode gerar evidência por desenho. Um controle que produz o próprio registro, como discutimos na análise do ADG 2.0 do EC-Council, é um controle que a auditoria interna consegue testar. E autonomia concedida por classe de ação, como na escada para o agente conquistar autonomia, dá ao conselho algo concreto para supervisionar.
No Brasil, há ainda uma vantagem prática: o atraso do PL 2338 não significa ausência de regra. A LGPD está em vigor, com a ANPD fiscalizando decisões automatizadas e incidentes de segurança, e setores como o financeiro e o de saúde já têm reguladores com exigências próprias de controle. Quem montar agora as quatro camadas vai chegar ao texto final do marco da IA, seja ele qual for, com a maior parte do trabalho pronta.
O que provaria que essa leitura está errada
Se regras obrigatórias chegarem no prazo em pelo menos dois dos três mercados, com cumprimento e deveres de divulgação para os fornecedores, o peso voltaria para os reguladores e o modelo centrado em contratos perderia importância. Vale acompanhar a votação do PL 2338 na Câmara depois das eleições, eventuais movimentos federais nos EUA e se o calendário europeu se mantém em dezembro de 2027.
Em resumo
A regulação vai chegar, em velocidades diferentes em cada lugar. Até lá, o regulador de IA mais eficaz que uma empresa tem é a própria área de compras e de controles. Peça evidência aos fornecedores, aplique as mesmas quatro camadas a si mesmo, e você estará pronto para a regra que chegar primeiro.