O Marco Legal da Inteligência Artificial, formalizado pelo PL 2338/2023, é hoje a proposta mais avançada para regular o uso de sistemas de IA no Brasil. Depois de aprovado no Senado em dezembro de 2024, o texto seguiu para a Câmara dos Deputados, onde acumula mais de 37 proposições apensadas e ainda aguarda o parecer do relator.
Para empresas que já usam IA, de chatbots a modelos de linguagem integrados a processos internos, entender o Marco Legal deixou de ser assunto só do jurídico. Virou questão de governança, de gestão de risco e, cada vez mais, de continuidade do negócio.
Este guia reúne num só lugar a origem do projeto, o que mudou na tramitação até setembro de 2026, como funciona a classificação de risco, quais obrigações recaem sobre as empresas, quem vai fiscalizar, quais são as sanções e, principalmente, o que dá para fazer agora para não ser pego de surpresa quando a lei for sancionada.
O que é o PL 2338/2023 e de onde ele veio
O projeto nasceu de um trabalho técnico coordenado por uma comissão de juristas presidida pelo ministro do STJ Ricardo Villas Bôas Cueva, a pedido da Presidência do Senado. O texto apresentado pelo senador Rodrigo Pacheco foi depois consolidado num substitutivo do senador Eduardo Gomes, que uniu dispositivos de sete outras iniciativas sobre inteligência artificial, entre elas o PL 21/2020, já aprovado antes pela Câmara.
A proposta se inspira no AI Act europeu e adapta ao contexto brasileiro o modelo de regulação por níveis de risco. Em vez de tratar toda IA da mesma forma, cria camadas de exigência proporcionais ao potencial de dano de cada sistema.
Em dezembro de 2024 o Senado aprovou o projeto por unanimidade. Desde então o texto está na Câmara, numa Comissão Especial dedicada exclusivamente ao tema.
Como está a tramitação em setembro de 2026
Muita coisa mudou desde a aprovação no Senado, e é comum encontrar informação desatualizada sobre o andamento. Este é o retrato mais recente:
- Dezembro de 2024: aprovação unânime no Plenário do Senado Federal.
- 17 de março de 2025: recebimento formal na Câmara dos Deputados, no rito de revisão constitucional.
- Abril de 2025: criação da Comissão Especial sobre Inteligência Artificial e distribuição às comissões temáticas.
- 20 de maio de 2025: designação do deputado Aguinaldo Ribeiro como relator.
- 2025 e 2026: audiências públicas, seminários regionais e um seminário internacional, além da apensação sucessiva de novos projetos sobre IA, que já passam de 37.
- Setembro de 2026: pela ficha oficial da Câmara, o projeto segue aguardando o parecer do relator na Comissão Especial, com movimentações recentes de apensação.
Na prática, o Marco Legal segue em regime de prioridade, mas sem data confirmada para votação em plenário. O calendário eleitoral de 2026, a disputa em torno de incentivos fiscais para data centers e a busca de consenso em pontos sensíveis, como reconhecimento facial, direitos autorais, proteção trabalhista e impacto ambiental da IA, pressionam o cronograma. Projeções de mercado apontam sanção possível em 2027 e entrada em vigor entre 2028 e 2029, considerando o período de adaptação previsto no texto.
O ponto que importa para quem planeja conformidade: mesmo sem data de sanção, os pilares centrais do projeto já estão estáveis e conhecidos. Esperar a lei ser sancionada para começar a se organizar é adiar um trabalho que já pode começar hoje.
A classificação de risco, que é o coração do texto
Em vez de uma regra única para toda inteligência artificial, o projeto divide os sistemas em categorias, com obrigações que crescem conforme o impacto possível sobre direitos fundamentais.
Risco excessivo, de uso proibido
Ficam vedados sistemas que atuem como armas autônomas letais sem controle humano significativo, façam pontuação social de cidadãos pelo poder público, explorem vulnerabilidades de crianças, adolescentes ou pessoas com deficiência para manipular comportamento, reconheçam emoções em contexto de trabalho e educação (com exceções específicas de saúde e segurança), produzam material de exploração sexual infantil ou façam análise preditiva de criminalidade sem base em fatos objetivos.
Alto risco
É a categoria que mais interessa às empresas, porque concentra a maior parte das obrigações práticas. Entram aqui sistemas usados em recrutamento, seleção e demissão, concessão de crédito, seguros e pontuação de risco financeiro, educação, saúde, segurança pública e Justiça criminal, além do uso de câmeras para identificação de pessoas em espaço público, permitido só em hipóteses restritas e mediante autorização judicial.
Sistemas de alto risco precisam de avaliação de impacto algorítmico, supervisão humana significativa, documentação das decisões técnicas e submissão a auditoria.
Risco médio ou limitado
Sistemas que interagem diretamente com pessoas, como chatbots e assistentes virtuais, precisam deixar claro que do outro lado está uma IA e não uma pessoa. A exigência central aqui é transparência, sem a mesma carga formal do alto risco.
Risco baixo ou mínimo
Ferramentas de uso interno, sem impacto direto sobre direitos de terceiros, seguem apenas boas práticas gerais de governança.
O que a lei vai exigir das empresas
Para quem desenvolve, contrata ou simplesmente usa sistemas de alto risco, o projeto formaliza o que já deveria ser boa prática:
- Avaliação de impacto algorítmico: documento técnico que descreve o sistema, os dados usados, os riscos identificados e as medidas de mitigação, antes de entrar em operação.
- Governança estruturada: políticas internas e papéis claros sobre quem aprova, quem monitora e quem responde por decisão automatizada.
- Supervisão humana: mecanismos que permitam revisar, contestar ou reverter decisões relevantes, sobretudo em recrutamento, crédito, saúde e Justiça.
- Transparência ativa: informar quando a interação é com um sistema de IA e explicar de forma compreensível como a decisão foi tomada.
- Documentação técnica contínua: registro atualizado de versões de modelo, mudanças de comportamento e testes de viés discriminatório.
- Registro em banco de dados público: sistemas de alto risco cadastrados junto à autoridade competente, criando um histórico auditável.
Esse conjunto converge para o que o mercado já discute como governança de IA corporativa: saber o que está sendo usado, por quem, com quais dados e sob qual justificativa. Escrevemos um guia de governança de IA que detalha esse caminho para qualquer setor.
ANPD e o SIA: quem vai fiscalizar
O projeto atribui à Autoridade Nacional de Proteção de Dados, a mesma da LGPD, a coordenação do Sistema Nacional de Regulação e Governança de Inteligência Artificial. O sistema não funciona isolado: conta com reguladores setoriais como Banco Central, Anvisa e Anatel, que já têm competência técnica sobre os setores onde o alto risco tende a se concentrar.
Na prática, uma empresa pode responder tanto à ANPD quanto ao regulador do seu setor, dependendo de onde a IA é aplicada. O texto também prevê sandbox regulatório, um ambiente controlado para testar soluções antes da aplicação plena das regras, e códigos de boas práticas setoriais, que funcionam como caminho intermediário entre a regra geral e a realidade de cada indústria.
As sanções previstas
A lógica é parecida com a da LGPD, com valores próprios:
- Multa de até 2% do faturamento no Brasil, limitada a 50 milhões de reais por infração.
- Valores dobrados em caso de reincidência.
- Suspensão das atividades relacionadas ao sistema de IA em violações gravíssimas, sobretudo as ligadas a usos de risco excessivo.
- Medidas corretivas determinadas pela autoridade antes mesmo da multa, em linha com a atuação pedagógica que a ANPD adotou na fase inicial da LGPD.
O desenho mostra que o objetivo não é punir pelo uso de IA, e sim garantir que esse uso aconteça de forma documentada, auditável e com controles proporcionais ao risco.
Marco Legal e LGPD: o que dá para reaproveitar
Quem já passou pela adequação à LGPD sai na frente, mas o aproveitamento não é automático. Os pontos de convergência são quatro:
- Base legal para os dados usados no treinamento e na operação dos modelos, principalmente quando há dado pessoal sensível.
- Direito à explicação e à revisão humana de decisão automatizada, já na LGPD e reforçado para sistemas de alto risco.
- Auditabilidade contínua, que exige comprovar não só que existe uma política, mas que ela é aplicada em cada uso relevante.
- Teste de viés discriminatório, ponto em que o Marco Legal vai além da LGPD ao pedir avaliação técnica específica.
Tratar as duas agendas como projetos separados duplica esforço e gera inconsistência entre a política de dados e a política de uso de IA. O caminho mais eficiente é tratar governança de dados e governança de IA como a mesma disciplina.
O que dá para fazer agora, antes da sanção
Como a votação final não tem data, é tentador esperar para ver. Essa costuma ser a decisão mais arriscada, por dois motivos: o texto já está maduro nos pilares centrais, e o uso de IA dentro das empresas cresce mais rápido do que qualquer prazo legislativo.
- Mapear onde a IA já é usada. Isso inclui o que foi contratado formalmente e o uso informal de ferramentas como ChatGPT, Claude e Gemini pelos times, o chamado shadow AI, que quase nunca aparece no inventário oficial de tecnologia.
- Classificar esses usos por nível de risco, aplicando desde já a lógica do projeto, mesmo sem obrigação legal em vigor.
- Criar ou revisar a política de uso de IA, definindo o que pode e o que não pode ser enviado a ferramenta de terceiro, com atenção a dado pessoal, informação financeira e segredo comercial.
- Implantar supervisão humana nas decisões críticas, para que ninguém seja aprovado, reprovado ou classificado apenas por um sistema automatizado sem possibilidade de revisão.
- Registrar o uso de forma contínua, construindo desde agora o histórico auditável que a lei vai cobrar.
Por que começar a governança antes da lei entrar em vigor
O maior risco que as empresas brasileiras enfrentam hoje não é a incerteza sobre a data da sanção. É a distância entre o uso real de IA, disperso e fora do radar de TI e compliance, e a governança formal que a empresa acredita ter.
É esse problema que motiva plataformas de governança de IA como o PRISMON, que ficam como camada única entre a organização e os provedores de inteligência artificial. Em vez de controles isolados e boa vontade individual, a plataforma centraliza observabilidade, catálogo de modelos, guardrails de classificação automática de dado sensível e versionamento de prompts, transformando uso disperso em operação visível e auditável. É exatamente o tipo de evidência que a avaliação de impacto algorítmico vai exigir.
O ponto mais delicado é o uso que contorna qualquer gateway corporativo, seja pelo navegador, por aplicativo instalado ou por chamada direta de API. Para esse ponto cego existe o Guardian, um filtro entre as pessoas e as ferramentas de IA de terceiros: captura a requisição antes que ela saia da organização, identifica dado sensível como CPF, informação financeira, credencial e segredo comercial, e decide em tempo real se libera, mascara, exige aprovação ou bloqueia.
Cada decisão vira registro, com o sistema usado, a pessoa envolvida e a regra aplicada. Isso constrói continuamente a base documental que o Marco Legal vai pedir para classificação por risco e comprovação de conformidade, e sustenta ao mesmo tempo a aderência à ISO/IEC 42001 e a convergência com a LGPD.
Quem organiza isso antes da sanção não reduz só o risco jurídico futuro. Ganha visibilidade sobre como a IA já é usada, o que costuma revelar ineficiência, risco de segurança e oportunidade de padronização que passam despercebidos enquanto o uso acontece de forma invisível. Vale lembrar que a régua já começou a descer em setores específicos: as diretrizes do CNE para IA na educação, aprovadas em setembro de 2026, seguem a mesma lógica de classificação por risco e supervisão humana. Quem atua no setor encontra o recorte pronto em IA para instituições de ensino.
Perguntas frequentes sobre o Marco Legal da IA
O Marco Legal da IA já está em vigor?
Não. Em setembro de 2026 o PL 2338/2023 ainda tramita na Câmara dos Deputados, na Comissão Especial sobre Inteligência Artificial, aguardando o parecer do relator, deputado Aguinaldo Ribeiro. O projeto foi aprovado pelo Senado em dezembro de 2024, mas ainda precisa de votação em plenário na Câmara e, dependendo das alterações, de um retorno ao Senado antes da sanção presidencial.
Quando o Marco Legal da IA deve ser sancionado?
Não há data oficial. Estimativas de especialistas e da imprensa especializada apontam sanção possível em 2027 e entrada em vigor entre 2028 e 2029, considerando o prazo de adaptação previsto no texto. O calendário depende do parecer do relator e da votação em plenário na Câmara.
Quais empresas serão mais afetadas pelo PL 2338/2023?
As exigências mais pesadas recaem sobre quem usa sistemas classificados como de alto risco, sobretudo em recrutamento e gestão de pessoas, concessão de crédito e seguros, saúde, educação e segurança pública. Mas qualquer empresa com uso disperso de IA generativa por colaboradores também precisa responder às obrigações de governança e transparência.
Qual é a diferença entre o Marco Legal da IA e a LGPD?
A LGPD regula o tratamento de dados pessoais de forma geral. O Marco Legal da IA regula o desenvolvimento, a disponibilização e o uso de sistemas de inteligência artificial, com foco em classificação de risco, supervisão humana e prevenção de discriminação algorítmica. Os dois se sobrepõem sempre que um sistema de IA processa dado pessoal.
O que é shadow AI e qual a relação com o Marco Legal da IA?
Shadow AI é o uso de ferramentas de IA fora dos canais e controles oficiais da empresa, como abrir o ChatGPT, o Claude ou o Gemini direto no navegador. Como o PL 2338/2023 exige documentação, avaliação de risco e supervisão humana, esse uso invisível é o maior obstáculo prático para comprovar conformidade: ele não aparece em nenhum inventário de tecnologia.
Quais são as multas previstas no PL 2338/2023?
O texto prevê multa de até 2% do faturamento no Brasil, limitada a 50 milhões de reais por infração, com valores dobrados em caso de reincidência. Em violações gravíssimas, sobretudo as ligadas a usos de risco excessivo, há previsão de suspensão das atividades relacionadas ao sistema de IA.
Comece a governança antes que ela vire obrigação legal
O PL 2338/2023 segue em tramitação, sem data certa, mas seus pilares já estão definidos o bastante para orientar decisão hoje: classificação de risco, avaliação de impacto algorítmico, supervisão humana e sanção proporcional ao faturamento. Quem trata o Marco Legal como problema exclusivamente jurídico, para resolver quando a lei sair, corre o risco de descobrir tarde demais o quanto o uso de IA já está espalhado dentro da própria empresa.
O caminho mais seguro é inverter a lógica: construir governança como prática contínua agora, para que a conformidade seja consequência natural, e não uma corrida contra o tempo quando a lei entrar em vigor.