Os princípios da OCDE sobre IA (em inglês, OECD AI Principles) foram adotados em 2019, revistos em 2024 e subscritos por quase cinquenta governos. Não vinculam ninguém e dirigem-se a Estados, não a empresas. Ainda assim, a definição de sistema de IA que determina se o Regulamento da IA se aplica à sua organização vem deste texto. E em 2026 a OCDE acrescentou dois instrumentos pensados para as empresas: uma orientação sobre o dever de diligência e uma nova versão do quadro de reporte de Hiroshima. Este guia não repete valores: lê os princípios como um auditor os leria, perguntando, para cada um, que obrigação vinculativa o concretiza e que registo a sua empresa consegue mostrar.

O essencial
- Os princípios constam de uma Recomendação do Conselho da OCDE (OECD/LEGAL/0449), adotada a 22 de maio de 2019 e revista a 8 de novembro de 2023 e a 3 de maio de 2024: não é uma lei.
- O texto reúne cinco princípios assentes em valores e cinco recomendações dirigidas aos governos.
- A sua definição de sistema de IA está na base do artigo 3.º, ponto 1, do Regulamento da IA e da convenção do Conselho da Europa.
- 2026 trouxe dois instrumentos virados para as empresas: a orientação sobre o dever de diligência (19 de fevereiro) e a versão 2.0 do quadro de reporte de Hiroshima (28 de maio).
- Ninguém certifica nem fiscaliza os princípios: a prova cabe-lhe a si, ligando cada princípio a um dever vinculativo e a um registo.
O que são os princípios da OCDE sobre IA?
O nome formal é Recomendação do Conselho sobre Inteligência Artificial, com a referência OECD/LEGAL/0449. Adotada a nível ministerial a 22 de maio de 2019, é a primeira norma intergovernamental sobre inteligência artificial. Teve duas revisões: a 8 de novembro de 2023, limitada à definição de sistema de IA, e a 3 de maio de 2024, de novo a nível ministerial. O texto tem duas partes. A primeira enuncia cinco princípios assentes em valores, dirigidos a todos os atores da IA. A segunda contém cinco recomendações para os decisores políticos. É à primeira que se chama, na prática, princípios da OCDE sobre IA, e é ela que interessa a quem monta um programa de governança de IA. Quanto aos aderentes, há duas contagens e convém citar ambas. A página de apresentação da OCDE enumera 47: os 38 membros da organização, a União Europeia e oito não membros (Argentina, Brasil, Egito, Malta, Peru, Roménia, Singapura e Ucrânia). O observatório regulatório da White & Case, datado de 11 de maio de 2026, conta 49 aderentes em abril de 2026 e acrescenta a Arábia Saudita e o Uruguai. O alcance político vai mais longe: os princípios do G20 sobre IA decorrem da Recomendação e foram acolhidos pelos líderes do G20 na cimeira de Osaka, em junho de 2019.
Uma Recomendação do Conselho, não uma lei
As Recomendações da OCDE não são juridicamente vinculativas: exprimem um compromisso político dos aderentes. Por isso, os princípios da OCDE sobre IA não têm sanções, certificação nem esquema de auditoria. O acompanhamento faz-se pelo Observatório de Políticas de IA da OCDE (OECD.AI), lançado em fevereiro de 2020, que segue as políticas nacionais de IA: observação entre Estados, não controlo sobre empresas. Um fornecedor que se declara “conforme com a OCDE” faz uma afirmação que ninguém pode verificar face a um esquema de avaliação, porque esse esquema não existe.
Os cinco princípios da OCDE sobre IA, lidos como prova
Para cada princípio: o que o texto pede, os deveres vinculativos que lhe dão corpo e o registo a mostrar. <table header-row=”true”> <tr> <td>Princípio</td> <td>O que pede aos atores da IA</td> <td>Prova que a empresa pode mostrar</td> </tr> <tr> <td>1.1 Crescimento inclusivo, desenvolvimento sustentável e bem-estar</td> <td>Resultados benéficos para as pessoas e para o planeta. Deveres: códigos de conduta voluntários do artigo 95.º do Regulamento da IA (que abrangem a sustentabilidade ambiental) e avaliação de impacto da ISO/IEC 42001.</td> <td>Avaliação de impacto com os grupos afetados e a pegada ambiental anotados.</td> </tr> <tr> <td>1.2 Respeito pelo Estado de direito, pelos direitos humanos e pelos valores democráticos, incluindo a equidade e a privacidade</td> <td>Salvaguardas como a supervisão humana, com atenção à não discriminação, à privacidade, aos direitos laborais e, desde 2024, à desinformação amplificada pela IA. Deveres: artigos 10.º, 14.º e 27.º do Regulamento da IA e RGPD.</td> <td>Avaliação de impacto sobre os direitos fundamentais, resultados de testes de enviesamento, procedimento de supervisão humana com revisores nomeados.</td> </tr> <tr> <td>1.3 Transparência e explicabilidade</td> <td>Informação para que as pessoas saibam que interagem com um sistema de IA, compreendam os fatores de um resultado e o possam contestar (ver explicabilidade da IA). Deveres: artigos 13.º, 50.º e 86.º do Regulamento da IA.</td> <td>Aviso ao utilizador, instruções de utilização, procedimento de explicação com prazos de resposta.</td> </tr> <tr> <td>1.4 Solidez, segurança e proteção</td> <td>Ausência de riscos desrazoáveis de segurança em utilização normal, previsível ou indevida e, desde 2024, mecanismos para neutralizar, reparar ou desativar o sistema em segurança. Deveres: artigos 9.º e 15.º do Regulamento da IA.</td> <td>Registo de riscos, relatórios de testes e de red teaming, registo de incidentes, procedimento de paragem e de reversão testado.</td> </tr> <tr> <td>1.5 Responsabilização</td> <td>Rastreabilidade (conjuntos de dados, processos, decisões) e gestão sistemática de riscos em cada fase do ciclo de vida, incluindo, desde 2024, a conduta empresarial responsável e a cooperação com fornecedores (ver responsabilidade em IA). Deveres: artigos 12.º, 16.º, 17.º, 25.º e 26.º do Regulamento da IA e cláusula 5.3 da ISO/IEC 42001.</td> <td>Inventário de IA com responsáveis, matriz RACI, dossiê de diligência sobre fornecedores, registos conservados, atas do comité.</td> </tr> </table> A segunda parte fala aos governos: investir em investigação e desenvolvimento de IA (2.1), fomentar um ecossistema inclusivo e propício à IA (2.2), moldar um ambiente de governação e de políticas interoperável (2.3), reforçar as competências humanas e preparar a transição do mercado de trabalho (2.4) e cooperar internacionalmente por uma IA de confiança (2.5). A expressão “atores da IA” não é um pormenor. A Recomendação dirige-se a quem desempenha um papel ativo no ciclo de vida do sistema, o que inclui as organizações que o implantam, e não apenas quem o desenvolve. Quem usa um modelo de terceiros está no perímetro dos princípios da OCDE sobre IA tanto quanto o fabricante.
O que mudou em 2024 e porque a definição de 2023 pesa mais
A revisão de 3 de maio de 2024, descrita no comunicado da OCDE, atualizou o texto em sete pontos:
- responde à IA de finalidade geral e à IA generativa;
- trata a integridade da informação;
- abrange as utilizações fora da finalidade prevista e a utilização indevida;
- acrescenta mecanismos para neutralizar, reparar e desativar um sistema em segurança;
- torna explícita a sustentabilidade ambiental;
- sublinha a conduta empresarial responsável ao longo do ciclo de vida e a cooperação entre atores;
- apela a uma governação interoperável entre jurisdições.
A alteração com mais efeitos jurídicos é, porém, anterior. A 8 de novembro de 2023, a OCDE reviu apenas a definição de sistema de IA. Em tradução fiel do inglês, a definição da OCDE, tal como revista nessa data, é: um sistema baseado em máquinas que, para objetivos explícitos ou implícitos, infere, a partir dos dados de entrada que recebe, como gerar resultados, tais como previsões, conteúdos, recomendações ou decisões, que podem influenciar ambientes físicos ou virtuais. O texto acrescenta que os sistemas de IA variam nos níveis de autonomia e de capacidade de adaptação após a implantação. O memorando explicativo, de março de 2024, desenvolve cada elemento. Compare-se com o artigo 3.º, ponto 1, do Regulamento (UE) 2024/1689. O núcleo é o mesmo: um sistema que infere, a partir do que recebe, como gerar resultados. A diferença: o Regulamento da IA inscreve na própria definição que o sistema é concebido para funcionar com níveis de autonomia variáveis e pode apresentar capacidade de adaptação após a implantação. Segundo o considerando 12, a noção deve estar estreitamente alinhada com o trabalho das organizações internacionais. A Comissão publicou orientações sobre a definição a 6 de fevereiro de 2025. A Convenção-Quadro do Conselho da Europa, aberta à assinatura a 5 de setembro de 2024 em Vilnius, foi mais longe: os seus redatores escolheram a definição da OCDE de 8 de novembro de 2023 para evitar a proliferação de definições. O efeito é direto. A pergunta de delimitação do inventário de sistemas de IA, “isto é um sistema de IA?”, responde-se com vocabulário da OCDE: inferência, objetivos, dados de entrada, resultados, autonomia.
Como os princípios da OCDE sobre IA chegam às empresas: quatro canais
Um texto escrito para Estados alcança as empresas por quatro vias indiretas, duas das quais só existem desde 2026.
1. A definição incorporada em direito vinculativo
É o canal mais forte e o menos visível. Sempre que a sua equipa decide se uma ferramenta entra no âmbito do Regulamento da IA, aplica um conceito nascido na OCDE. Os princípios da OCDE sobre IA não obrigam, mas a sua definição passou para textos que obrigam.
2. A orientação sobre o dever de diligência para uma IA responsável
Publicada a 19 de fevereiro de 2026 e apresentada na India AI Impact Summit, a OECD Due Diligence Guidance for Responsible AI é voluntária. Aplica à cadeia de valor da IA as seis etapas de dever de diligência das Linhas Diretrizes da OCDE para as Empresas Multinacionais sobre Conduta Empresarial Responsável (ver as análises da Hunton e da Burges Salmon):
- Integrar a conduta empresarial responsável nas políticas e nos sistemas de gestão.
- Identificar e avaliar os impactos negativos, reais e potenciais.
- Cessar, prevenir e atenuar os impactos negativos.
- Acompanhar a execução e os resultados.
- Comunicar a forma como os impactos são tratados.
- Assegurar a reparação, ou cooperar nela, quando for caso disso.
O perímetro é largo: empresas que fornecem insumos para o desenvolvimento de IA, que participam no ciclo de vida do sistema ou que usam IA nos seus produtos e operações. As Linhas Diretrizes apoiam-se nos Pontos de Contacto Nacionais, um mecanismo não judicial de reclamação em cada país aderente, que pode receber queixas sobre a conduta de uma empresa. Para quem compra IA, a orientação dá ainda uma estrutura pronta para a diligência sobre fornecedores de IA.
3. O quadro de reporte do Processo de IA de Hiroshima
Alojado pela OCDE, este quadro nasceu do processo de Hiroshima do G7, em 2023, e foi aprofundado sob a presidência italiana do G7 em 2024. Lançado a 7 de fevereiro de 2025, é um questionário normalizado através do qual as organizações relatam como aplicam o Código de Conduta Internacional do Processo de Hiroshima para organizações que desenvolvem sistemas de IA avançados. Na primeira ronda responderam 25 organizações, analisadas no relatório da OCDE de 2025 “How are AI developers managing risks?”. A versão 2.0 foi lançada a 28 de maio de 2026 em Paris, à margem da reunião ministerial digital do G7, sob presidência francesa. Abre o quadro a organizações de todas as dimensões, em especial pequenas e médias empresas, distingue quem desenvolve modelos, quem desenvolve aplicações e quem implanta, liga-se ao Catálogo de Ferramentas e Métricas do OECD.AI e abrange a IA agêntica. Mais de 50 organizações comprometeram-se a reportar, entre elas a Amazon, a Google, a Microsoft, a OpenAI, a Salesforce e a Mistral AI. Os relatórios são aceites de forma contínua e os recebidos até 30 de setembro de 2026 alimentam a análise seguinte. Porque deve uma empresa média, fora do G7, prestar atenção? Porque os questionários de compras começam a espelhar esta grelha: quando os grandes fornecedores respondem num formato comum, os clientes passam a fazer as mesmas perguntas aos restantes.
4. Estratégias nacionais, compras públicas e compromissos do G20
O quarto canal é difuso, mas real. As estratégias nacionais de IA dos aderentes, os cadernos de encargos de compras públicas e os compromissos do G20 citam os princípios da OCDE sobre IA como referência. Em Portugal, que adere como membro da OCDE, o interlocutor para a vertente vinculativa é a ANACOM, designada em setembro de 2025 autoridade de fiscalização do mercado e ponto de contacto único para o Regulamento da IA. Uma empresa portuguesa que organize a sua prova segundo os princípios da OCDE sobre IA usa uma estrutura que os seus clientes estrangeiros reconhecem.
Princípios da OCDE sobre IA face ao Regulamento da IA, à ISO/IEC 42001 e ao NIST AI RMF
Os quatro referenciais não fazem o mesmo trabalho. <table header-row=”true”> <tr> <td>Referencial</td> <td>Natureza</td> <td>Dirigido a</td> <td>Vinculativo?</td> <td>O que produz</td> </tr> <tr> <td>Princípios da OCDE sobre IA</td> <td>Recomendação intergovernamental</td> <td>Governos aderentes e atores da IA</td> <td>Não</td> <td>Um vocabulário comum e cinco valores de referência</td> </tr> <tr> <td>Regulamento da IA, Regulamento (UE) 2024/1689</td> <td>Regulamento da União Europeia</td> <td>Prestadores, responsáveis pela implantação, importadores e distribuidores</td> <td>Sim</td> <td>Obrigações jurídicas, documentação técnica, avaliação da conformidade</td> </tr> <tr> <td>ISO/IEC 42001:2023</td> <td>Norma internacional de sistema de gestão</td> <td>Qualquer organização que desenvolva, forneça ou use IA</td> <td>Não (voluntária, certificável)</td> <td>Um sistema de gestão de IA auditável por terceiros</td> </tr> <tr> <td>NIST AI RMF 1.0 (janeiro de 2023)</td> <td>Quadro voluntário norte-americano</td> <td>Organizações que concebem, implantam ou usam IA</td> <td>Não</td> <td>Um método de risco em quatro funções: Govern, Map, Measure, Manage</td> </tr> </table> Não são alternativas, são camadas. Os princípios da OCDE sobre IA dão os valores e a definição. O Regulamento da IA dá a lei. A ISO/IEC 42001 dá o sistema de gestão (ver o nosso guia da norma ISO 42001). O quadro do NIST dá um método de risco (ver o nosso guia do NIST AI RMF). As datas mudaram com o Omnibus Digital, o Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026. As práticas proibidas e a literacia no domínio da IA aplicam-se desde 2 de fevereiro de 2025, as obrigações dos modelos de IA de finalidade geral desde 2 de agosto de 2025 e os deveres de transparência do artigo 50.º desde 2 de agosto de 2026. As obrigações dos sistemas de risco elevado do anexo III aplicam-se a partir de 2 de dezembro de 2027 e as dos sistemas de risco elevado integrados em produtos do anexo I a partir de 2 de agosto de 2028.
Dos princípios à prova: um método em cinco passos
Como ninguém audita os princípios da OCDE sobre IA, o valor do exercício está no dossiê que ele deixa.
- Delimite com a definição da OCDE. Para cada ferramenta do inventário, registe por escrito se é ou não um sistema de IA e porquê.
- Ligue cada princípio aos deveres vinculativos que se lhe aplicam. Parta do seu papel no Regulamento da IA (prestador ou responsável pela implantação), depois do RGPD e das regras setoriais, e nomeie um responsável por cada ligação.
- Associe um registo a cada princípio e date-o. A coluna da direita da primeira tabela serve de lista de controlo. Um registo sem data nem autor não prova nada.
- Percorra as seis etapas do dever de diligência na sua cadeia de valor de IA. Inclua os fornecedores de modelos e de dados. O que não conseguir saber de um fornecedor é um risco a inscrever na gestão de riscos de IA.
- Decida se reporta publicamente e mantenha o dossiê atualizado. Pode responder ao quadro de Hiroshima ou publicar o seu próprio relatório de transparência.
Uma plataforma de governança de IA, como a AI Sigil, mantém num único sítio o mapeamento, os responsáveis e os registos.
Perguntas frequentes
O que são, em termos simples, os princípios da OCDE sobre IA? São cinco orientações de valor que os governos aderentes acordaram em 2019 para uma IA de confiança: benefício para as pessoas e para o planeta, respeito pelos direitos humanos e pelos valores democráticos, transparência e explicabilidade, solidez e segurança, e responsabilização. Constam da Recomendação do Conselho sobre Inteligência Artificial (OECD/LEGAL/0449), revista em 2023 e em 2024. O texto dirige-se a Estados e a atores da IA. Os princípios da OCDE sobre IA são juridicamente vinculativos? Não. Uma Recomendação da OCDE exprime um compromisso político dos aderentes e não cria obrigações jurídicas, nem para os Estados, nem para as empresas. Não há sanções, certificação ou auditoria, e o acompanhamento cabe ao observatório OECD.AI. O que vincula são os textos que retomaram os seus conceitos, a começar pelo Regulamento da IA, cuja definição de sistema de IA assenta na da OCDE. Quantos países aderiram aos princípios? Depende da fonte e da data. A página de apresentação da OCDE enumera 47 aderentes: os 38 membros, a União Europeia e oito não membros (Argentina, Brasil, Egito, Malta, Peru, Roménia, Singapura e Ucrânia). O observatório regulatório da White & Case, datado de 11 de maio de 2026, conta 49 aderentes em abril de 2026, com a Arábia Saudita e o Uruguai. Qual é a definição de sistema de IA da OCDE? Na versão revista a 8 de novembro de 2023, e em tradução fiel do inglês, é um sistema baseado em máquinas que, para objetivos explícitos ou implícitos, infere, a partir dos dados de entrada que recebe, como gerar resultados, tais como previsões, conteúdos, recomendações ou decisões, que podem influenciar ambientes físicos ou virtuais. A OCDE acrescenta que os sistemas variam nos níveis de autonomia e de capacidade de adaptação após a implantação. Como se relacionam os princípios da OCDE sobre IA com o Regulamento da IA? O artigo 3.º, ponto 1, do Regulamento da IA retoma o núcleo da definição da OCDE, e o considerando 12 pede um alinhamento estreito com o trabalho das organizações internacionais. No conteúdo, cada princípio encontra deveres vinculativos: a supervisão humana no artigo 14.º, a transparência nos artigos 13.º e 50.º, a gestão de riscos no artigo 9.º. A OCDE dá o vocabulário, o Regulamento dá a obrigação. Uma empresa pode ser certificada segundo os princípios? Não. Não existe esquema de certificação nem organismo que avalie a conformidade com a Recomendação. O que mais se aproxima são duas coisas diferentes: a certificação ISO/IEC 42001, e um relatório no quadro de reporte do Processo de IA de Hiroshima, que é uma declaração pública e não uma certificação. A conformidade com os princípios da OCDE sobre IA demonstra-se com registos.
Conclusão
Os princípios da OCDE sobre IA são o vocabulário comum da regulação da IA: a mesma definição serve o Regulamento da IA e a convenção do Conselho da Europa. A sua fraqueza é conhecida: ninguém os fiscaliza. É por isso mesmo que a prova tem de vir de si. O método cabe em quatro verbos: mapear cada princípio para os deveres vinculativos que se lhe aplicam, atribuir um responsável, registar com data e autor, e reportar quando fizer sentido. Com a orientação sobre o dever de diligência de 2026, os princípios da OCDE sobre IA deixaram de falar apenas aos Estados.