Pular para o conteúdo principal

Illinois Assinou a Lei de Segurança de IA Mais Rigorosa dos EUA: O Guia de Conformidade para Startups em 2027–2028

Publicado 12 min para lerMike ThriftMike Thrift
Illinois Assinou a Lei de Segurança de IA Mais Rigorosa dos EUA: O Guia de Conformidade para Startups em 2027–2028

Se a sua empresa treina modelos de IA e o seu grupo corporativo ultrapassa US$ 500 milhões em receita anual, o estado de Illinois agora tem uma lista de tarefas para você: publicar uma estrutura formal de segurança contra riscos catastróficos, submeter-se a uma auditoria independente de terceiros todos os anos e relatar incidentes graves de segurança em até 72 horas — 24 horas se alguém puder se ferir. Se você não cumprir qualquer uma dessas exigências, o procurador-geral do estado pode multá-lo em até US$ 1 milhão na primeira vez e US$ 3 milhões depois disso.

Mesmo que você esteja longe desse limite de receita hoje, continue lendo. Illinois é o terceiro estado — depois da Califórnia e de Nova York — a promulgar regras de segurança para IA de fronteira, e juntos os três estados representam cerca de 40% do mercado de IA dos EUA. Os legisladores contam abertamente com esse peso para estabelecer um padrão nacional de facto enquanto o Congresso permanece à margem. O que começa como uma obrigação dos grandes laboratórios tem o hábito de se tornar o questionário de fornecedores do seu cliente empresarial, a lista de verificação de diligência do seu investidor e, eventualmente, o seu problema. As exigências mais pesadas da lei entram em vigor em 1º de janeiro de 2028, o que lhe dá cerca de dezesseis meses para se preparar. Veja como usá-los.

O que Illinois realmente aprovou

Em 6 de julho de 2026, Illinois promulgou a Lei de Medidas de Segurança de Inteligência Artificial, visando uma categoria estreita, mas severa, de dano que a lei chama de "risco catastrófico": um risco previsível e material de que desenvolver, armazenar, usar ou implantar um modelo de fronteira contribua materialmente para a morte ou ferimento grave de mais de 50 pessoas, ou mais de US$ 1 bilhão em danos materiais a partir de um único incidente. Os cenários cobertos se concentram em modelos que auxiliam no desenvolvimento de armas químicas, biológicas, radiológicas ou nucleares, ataques cibernéticos não supervisionados e usos indevidos igualmente graves.

A lei se aplica a "grandes desenvolvedores de fronteira" — empresas que, juntamente com suas afiliadas, tiveram receita bruta superior a US$ 500 milhões no ano-calendário anterior. Essa é a mesma linha de receita usada pela Califórnia e Nova York, o que é deliberado: os três estados querem um alvo de conformidade coerente, não três.

Se você estiver enquadrado, cinco obrigações são importantes.

1. Publicar uma estrutura de IA de fronteira

A partir de 1º de janeiro de 2028 (ou 90 dias após você cruzar o limite de qualificação, o que ocorrer por último), você deve redigir, implementar, seguir e publicar de forma visível em seu site uma estrutura descrevendo como você gerencia o risco catastrófico. A estrutura deve especificar os limites que você usa para decidir se um modelo tem capacidades perigosas e as mitigações que você aplica quando isso ocorre. Esta não é uma página de marketing de confiança e segurança. É um documento público e operacional contra o qual seus auditores — e o procurador-geral — o testarão.

2. Passar por uma auditoria anual independente de terceiros

Esta é a disposição que torna Illinois o regime mais rigoroso do país. Nova York exige uma única auditoria independente quando um desenvolvedor se torna grande o suficiente para se qualificar. Illinois exige uma a cada ano. O auditor deve trabalhar de acordo com as normas geralmente aceitas de auditoria, demonstrar competência técnica real em segurança de modelos de fronteira e opinar se você cumpriu substancialmente a lei — incluindo desvios e tudo mais, com recomendações para corrigi-los.

Em até 30 dias após receber o relatório, você deve publicar uma cópia editada com um resumo e enviá-la tanto à Agência de Gerenciamento de Emergências e Segurança Interna de Illinois quanto ao procurador-geral do estado. E você deve manter cada relatório de auditoria pela vida útil do modelo mais cinco anos. Comece a pensar agora no que "vida útil do modelo" significa para seus cronogramas de versionamento e retenção, porque seus advogados e contadores a definirão de forma diferente.

3. Relatar incidentes críticos de segurança rapidamente

Você deve relatar qualquer incidente crítico de segurança à agência estadual e ao procurador-geral em até 72 horas após tomar conhecimento de fatos suficientemente fortes para estabelecer razoavelmente que ele ocorreu. Se um incidente representar risco iminente de morte ou ferimento físico grave, o prazo cai para 24 horas, com divulgação às autoridades policiais ou de segurança pública apropriadas. Observe a diferença: Nova York também usa 72 horas, mas a Califórnia permite 15 dias. Se você opera nacionalmente, construa seu manual de resposta a incidentes com base no prazo mais curto — o de Illinois — ou você o perderá.

4. Registrar-se, designar contatos e pagar sua parte

A partir de 1º de janeiro de 2027 — um ano inteiro antes das obrigações de estrutura e auditoria entrarem em vigor — os desenvolvedores enquadrados devem apresentar uma declaração de divulgação à agência estadual identificando a empresa e seus pontos de contato designados, renovada anualmente e em qualquer transferência de propriedade do modelo ou mudança material. A agência também pode avaliar taxas administrativas, divididas pro rata entre os desenvolvedores enquadrados, para financiar sua supervisão. Espere que isso funcione como qualquer outra avaliação de indústria regulamentada: faça orçamento para isso e não se surpreenda quando o número mudar.

5. Proteger denunciantes internos

A lei proíbe os desenvolvedores de adotar ou fazer cumprir qualquer regra, política ou termo contratual que impeça os funcionários de divulgar violações — ou de retaliar contra eles por fazê-lo. Os desenvolvedores enquadrados também devem manter um canal interno de denúncia razoável e anônimo. Se o seu manual do funcionário, modelos de acordos de rescisão ou NDAs de contratados contiverem linguagem ampla de não depreciação ou confidencialidade sem exceções para divulgações legais, essa linguagem precisa de ajustes antes de 2027.

Quem isso cobre — e a lacuna em que você não deve cair

Lida estritamente, a lei vincula apenas os maiores laboratórios: mais de US$ 500 milhões em receita afiliada, treinando modelos em escala de fronteira. A Califórnia adiciona um teste de computação por cima — modelos treinados com mais de 10^26 FLOPs (operações de ponto flutuante, a medida padrão para computação de treinamento), incluindo fine-tuning — e apenas um punhado de empresas reconhece publicamente cruzar esse limite hoje. Se você é uma equipe de doze pessoas fazendo fine-tuning de um modelo de pesos abertos para um produto SaaS vertical, nenhuma dessas leis o nomeia como parte regulamentada.

Não confunda "não nomeado" com "não afetado". Três correias de transmissão levarão essas obrigações ladeira abaixo até você:

  • Compras empresariais. No momento em que grandes desenvolvedores padronizarem estruturas de segurança publicadas e auditorias anuais, os compradores da Fortune 500 colarão essas expectativas em revisões de segurança de fornecedores. Uma startup vendendo recursos de IA em saúde, finanças ou governo deve esperar ser solicitada a fornecer sua própria documentação de segurança muito antes de qualquer estatuto exigir.
  • Diligência de investidores e adquirentes. Estruturas, registros de incidentes e trilhas de auditoria estão se tornando artefatos de diligência. Uma empresa que os manteve desde o início simplesmente vale mais, e é mais barata de adquirir, do que uma que precisa reconstruir dois anos de histórico de segurança sob pressão de negociação.
  • A catraca. O limite de computação da Califórnia está sujeito a revisão anual pelo seu Departamento de Tecnologia e pode ser reduzido. Os custos de treinamento caem a cada ano, o que significa que a fronteira de hoje é o mercado médio de amanhã. Construir hábitos de conformidade em pequena escala é dramaticamente mais barato do que colocá-los após cruzar um limite.

O que a conformidade realmente custa — e como fazer orçamento para isso

Ninguém lhe dará um preço fixo, porque o mercado de auditoria para segurança de modelos de fronteira ainda está se formando. Mas existem benchmarks adjacentes: pesquisas da indústria colocam um ciclo típico de auditoria de conformidade de IA em aproximadamente US$ 25.000 a US$ 150.000, dependendo da complexidade do sistema, com avaliações obrigatórias de terceiros custando até 40% acima de uma revisão puramente interna. Uma auditoria de modelo de fronteira — avaliações de red team, testes de estrutura, revisão de registros de incidentes, uma carta de opinião formal — ficará no topo dessa faixa ou acima dela, e Illinois exige uma anualmente, não uma única vez.

Para uma startup, o movimento inteligente é tratar a conformidade como um projeto de capital com uma cauda operacional anual:

  • Este ano: a auditoria experimental. Análises jurídicas da lei de Illinois sugerem explicitamente realizar uma auditoria voluntária antes de ser legalmente exigida, para revelar lacunas enquanto os achados ainda são privados. Mesmo que você nunca seja um "grande desenvolvedor de fronteira", uma avaliação leve de lacunas contra os elementos da estrutura de Illinois — limites de capacidade, mitigações, definições de incidentes, linhas de relato — é o dinheiro de maior valor que você pode gastar. Precifique-o, capitalize o trabalho de configuração adequadamente e registre a parte recorrente como despesa.
  • Contínuo: o livro de conformidade. Rastreie cada dólar de gasto com segurança e conformidade em seu próprio centro de custo: red team, ferramentas de avaliação, honorários de auditoria, advogados externos, tempo de treinamento, horas de engenharia gastas na documentação da estrutura. Quando um comprador empresarial perguntar sobre sua postura de segurança, quando um investidor perguntar sobre risco regulatório, ou quando uma futura lei finalmente nomear empresas do seu tamanho, esse livro é seu comprovante. Ele também mantém os honorários de auditoria — que são geralmente despesas dedutíveis de negócio — claramente separados dos gastos com P&D que podem enfrentar tratamento fiscal completamente diferente.
  • Sempre: a disciplina de retenção. Illinois exige que os relatórios de auditoria sejam mantidos pela vida útil do modelo mais cinco anos. Aplique esse instinto a tudo: documentação de segurança versionada, registros de incidentes com carimbos de data/hora, registros de treinamento. Armazenamento é barato; reconstruir evidências sob um prazo de relato de 72 horas não é.

Sua contagem regressiva de 16 meses

Agora até o final de 2026: leia e mapeie. Leia os elementos da estrutura que a lei exige e mapeie-os contra as práticas de segurança que você já tem — avaliações, red team, portões de implantação, resposta a incidentes. A maioria das equipes sérias de IA tem 60% disso informalmente; o trabalho é escrever, atribuir responsáveis e versionar. Coloque seu canal de denúncia de funcionários e exceções de NDA na lista do advogado trabalhista agora, enquanto não há pressão de prazos.

1º de janeiro de 2027: abertura do registro. Se você estiver perto do limite de receita (lembre-se: afiliadas contam), agende a declaração de divulgação e designe seus pontos de contato. Se você estiver muito abaixo disso, use a data como um marco interno de qualquer maneira: primeiro rascunho da estrutura pronto, manual de resposta a incidentes reescrito para um prazo de 72 horas/24 horas, centro de custo de conformidade ativo em seus livros.

2027: o ano da auditoria experimental. Contrate a auditoria voluntária, corrija os achados e publique o que você se sente confortável em publicar. Uma startup que pode mostrar a um prospecto empresarial um resumo real de auditoria — mesmo uma voluntária reduzida — se destaca de todos os concorrentes acenando com uma página de central de confiança com fotos de banco de imagens.

1º de janeiro de 2028: a lei morde. Estruturas publicadas, auditores contratados, prazos de relato ativos. Empresas que passaram 2027 se preparando experimentarão isso como um prazo de arquivamento. Empresas que não passaram experimentarão isso como uma emergência.

O panorama geral que vale a pena observar

Apoiadores, incluindo dois dos maiores laboratórios de IA, apoiaram o projeto de lei de Illinois enquanto continuavam pedindo uma estrutura federal única em vez de um patchwork estadual — e admitindo abertamente que a ação coordenada dos estados é o caminho realista. Críticos da indústria argumentaram que a lei força empresas privadas a fazer julgamentos subjetivos de segurança sem padrões nacionais ou certificações para julgar contra. Ambas as coisas são verdadeiras, e a tensão é o ponto: os estados estão deliberadamente criando fatos no terreno que um futuro Congresso terá que enfrentar. Didech, o patrocinador do projeto na Câmara, já sinalizou assistência médica e educação como as próximas fronteiras para o escrutínio de segurança de IA. Se seu produto toca em qualquer uma delas, assuma que a vez do seu setor está chegando e prepare-se no modelo de Illinois.

Também há uma preocupação legítima que vale nomear: auditorias anuais de terceiros custam seis dígitos e mais, a lei não oferece uma rampa de entrada para pequenos desenvolvedores, e custos fixos de conformidade favorecem inerentemente os incumbentes. Essa crítica não muda suas obrigações, mas deve mudar sua estratégia — ferramentas de avaliação compartilhadas, modelos de estrutura padrão da indústria e prontidão de auditoria incorporada à higiene normal de engenharia são como equipes menores mantêm os custos fixos de se tornarem um fosso que não podem cruzar.

Mantenha Seus Gastos com Conformidade Prontos para Auditoria Desde o Primeiro Dia

Preparar-se para um regime como o de Illinois é, em sua essência, uma disciplina de manutenção de registros: documentos de segurança versionados, registros de incidentes com carimbos de data/hora, gastos de conformidade categorizados e relatórios que você pode produzir dentro do prazo. Esse é exatamente o músculo que uma boa contabilidade desenvolve. O Beancount.io fornece contabilidade em texto simples que lhe dá transparência e controle completos sobre seus dados financeiros — cada dólar de conformidade etiquetado, cada registro versionado, sem caixas-pretas. Comece gratuitamente e construa a trilha financeira em papel que seu futuro auditor agradecerá.

Partilhar este artigo