Agente IA
Quem responde quando um agente de IA atua por conta de uma empresa? A pergunta já não é teórica. No passado mês de setembro, por exemplo, a Amazon bloqueou o Muse, o agente de compras da Meta. Segundo a Amazon, o agente não se identificava como tal e não permitia verificar os termos em que atuava.
Em julho de 2025, um agente de programação da Replit apagou uma base de dados em produção. Fê-lo durante um congelamento de alterações que existia apenas nas instruções dadas ao agente. Já em 2024, no processo Moffatt v. Air Canada, o tribunal rejeitou um argumento da companhia aérea. Segundo a Air Canada, o seu assistente automático era uma entidade separada, responsável pelos próprios atos.
Destes casos resultam três lições. Primeiro, as instruções não bastam sem controlo no ponto de execução. Depois, a contraparte precisa de saber quem é o agente e com que limites atua. Por fim, quem utiliza um agente de IA responde sempre pelo que ele faz.
Até há pouco tempo, a inteligência artificial limitava-se a responder a perguntas. Hoje, pelo contrário, os agentes consultam sistemas, redigem e enviam e-mails, preparam encomendas e iniciam operações por conta das organizações. Ou seja, deixámos de lidar com uma ferramenta que sugere e passámos a lidar com uma ferramenta que age.
Esta mudança levanta duas questões. Quando um agente de IA pratica um ato, quem responde por ele? Além disso, um banco, um fornecedor ou uma entidade pública nunca viu aquele agente. Como pode saber por conta de quem atua e com que limites?
Neste artigo, procuramos responder a estas perguntas à luz do direito vigente. Também identificamos os instrumentos que o Regulamento eIDAS já oferece para o efeito.
Comecemos pelo essencial: pode um agente de IA responder pelos seus atos? Não, não pode.
O Regulamento (UE) 2024/1689 (Regulamento da IA) define o sistema de IA como um sistema baseado em máquinas. Além disso, esclarece que esse sistema pode funcionar com níveis de autonomia variáveis. A autonomia descreve o grau de independência do sistema face à intervenção humana. No entanto, não lhe confere qualquer estatuto próprio.
Por isso, o Regulamento da IA não atribui ao sistema direitos nem obrigações. Todas as obrigações recaem sobre pessoas, designadamente:
• o prestador, que desenvolve o sistema e o coloca no mercado;
• o responsável pela implantação, que utiliza o sistema «sob a sua própria autoridade».
Também o direito português vai no mesmo sentido. Com efeito, o artigo 33.º do Decreto-Lei n.º 7/2004 trata da contratação celebrada exclusivamente por meio de computadores. Mesmo sem intervenção humana, manda aplicar o regime comum. Portanto, o agente é um instrumento. Assim, os efeitos dos seus atos produzem-se na esfera jurídica de quem o utiliza.
Se o agente é um instrumento, a confiança não se deposita nele, mas na organização que o utiliza. Por isso, quem recebe um pedido de um agente de IA precisa de resposta a três perguntas:
1. Quem é o agente? Um identificador único, ligado a uma chave criptográfica dedicada.
2. Por conta de quem atua e com que limites? A organização responsável, as operações permitidas e os limites de valor. Também as proibições, os casos que exigem aprovação humana e o prazo da autorização.
3. O que fez efetivamente? Um registo de cada ação, permitida ou recusada, que um terceiro possa verificar mais tarde.
Várias soluções de mercado estão já a resolver a identidade técnica dos agentes. No entanto, as perguntas mais exigentes são a segunda e a terceira, porque dizem respeito à autoridade e à prova. É aqui que os serviços de confiança do Regulamento eIDAS ganham relevância.
O Regulamento (UE) n.º 910/2014, na redação do Regulamento (UE) 2024/1183, criou um serviço de confiança específico. Pensado precisamente para atestar informação verificada, chama-se certificado eletrónico de atributos. Na versão qualificada, quem o emite é um prestador qualificado de serviços de confiança. Nesse caso, tem o mesmo efeito jurídico que um certificado legalmente emitido em papel (n.º 2 do artigo 45.º-B).
Que atributos pode então conter um certificado? O Regulamento define «atributo» como uma característica, qualidade, direito ou autorização. Pode respeitar a uma pessoa singular ou coletiva, ou a um objeto (ponto 43 do artigo 3.º).
Poderia, então, o próprio agente ser a entidade a que o atributo respeita? A norma ETSI TS 119 472-1 aplica-se por força do Regulamento de Execução (UE) 2025/1569. Ora, esta norma exige que todos os atributos de um certificado qualificado se refiram ao seu titular. Além disso, o titular tem de ser uma pessoa singular ou coletiva.
Daqui resulta uma construção coerente com o quadro normativo:
• A organização é a titular do certificado e a entidade a que o atributo respeita. Por isso, é ela quem responde pelos atos do agente de IA.
• O atributo certifica o ato da organização. O seu conteúdo é a autorização dada ao agente. No entanto, o que se certifica é o ato da organização que a concede.
• Dentro do atributo fica a identificação do agente: o identificador, a configuração declarada, as operações permitidas e os limites. Constam também as proibições e os limiares de aprovação humana.
• Uma chave controlada pela organização fica ligada ao certificado. Desta forma, a prova da posse dessa chave permite verificar que quem o apresenta tem autorização para o usar.
• Cabe ao prestador qualificado verificar a organização: a sua identidade e os poderes de quem, por conta dela, confere a autorização.
• Se a organização retirar a autorização, o prestador revoga o certificado. Assim, qualquer terceiro pode verificar o seu estado.
Em suma, o certificado atesta a declaração da organização, verificada quanto à origem e à legitimidade de quem a emitiu. Contudo, não atesta a conveniência nem a licitude das operações autorizadas. Essas continuam a ser responsabilidade da organização.
Pode um certificado impedir que alguém manipule um agente de IA? Não pode.
Uma instrução maliciosa escondida num e-mail ou num documento pode levar o agente a tentar fazer o que não deve. É a chamada prompt injection. Na verdade, o certificado diz o que o agente pode fazer, mas não o impede de tentar outra coisa.
Por isso, a proteção efetiva exige duas peças complementares:
• Um controlo no ponto de execução. Antes de chegar ao sistema de destino, a ação passa por uma verificação contra a autorização. Esse sistema pode ser o e-mail, o ERP ou a plataforma de pagamentos. A ação só avança se couber na autorização. Parte-se do princípio de que alguém pode enganar o agente. O controlo existe precisamente para que, mesmo assim, o agente não ultrapasse os limites.
• Um registo de cada decisão, com selos temporais qualificados. O selo temporal qualificado beneficia da presunção de exatidão da data e da hora. Beneficia também da presunção de integridade dos dados a que se associa (n.º 2 do artigo 41.º do Regulamento eIDAS). Assim, permite demonstrar o momento exato do registo.
Mesmo antes de existir orientação específica dos supervisores, qualquer organização que use um agente de IA pode adotar algumas práticas:
• Um agente, uma chave, uma autorização: cada agente tem a sua chave, sob controlo da organização, e o seu certificado. Além disso, nunca partilhar credenciais entre agentes, nem entre agentes e pessoas.
• Permissões mínimas: autorizar apenas as operações necessárias à função. Ou seja, tudo o que a autorização não preveja expressamente deve considerar-se proibido.
• Aprovação humana nos atos relevantes: fixar limiares de valor ou de risco. Acima deles, uma pessoa com autoridade tem de aprovar a operação. Além disso, a falta de resposta deve valer como recusa.
• Autorizações com prazo: separar a identidade técnica do agente da autorização operacional. A identidade pode durar mais tempo. Pelo contrário, a autorização deve durar menos e merecer revisão regular.
• Sem subdelegação: nenhum agente deve poder criar outros agentes nem alargar as suas próprias autorizações.
• Revogar quando algo muda: o comprometimento da chave deve implicar a revogação da autorização. Do mesmo modo, uma alteração relevante do modelo ou da finalidade, ou a desativação do agente, deve ter o mesmo efeito.
• Transparência: as pessoas singulares devem saber quando interagem com um sistema de IA. É o que exige o n.º 1 do artigo 50.º do Regulamento da IA.
A pergunta decisiva não é se podemos confiar num agente de IA, porque a resposta será sempre incerta. Na verdade, a pergunta decisiva é outra. Conseguimos saber por conta de quem atua, limitar o que pode fazer e provar o que fez? O direito vigente e os serviços de confiança do Regulamento eIDAS já permitem responder a estas três perguntas.
Por isso, na DigitalSign criámos um novo serviço de confiança para agentes de IA. Assim, as organizações podem tirar partido desta tecnologia em segurança. Saiba mais sobre o nosso trabalho com certificados qualificados de atributos (QEAA).