Ir para o conteúdo

Regulação de IAIA · EUA

Nova York obrigará gigantes de IA a relatar incidente em 72h

Lei RAISE: registro das maiores desenvolvedoras de IA começa em novembro, e a partir de 2027 incidentes críticos vão ao regulador de bancos do estado.

por

· 3 min

shutterstock 2724713931
Shutterstock

As maiores desenvolvedoras de modelos de inteligência artificial serão orientadas a se registrar no estado de Nova York a partir de novembro e, a partir de janeiro de 2027, terão de comunicar ao regulador em até 72 horas cada incidente crítico de segurança. O calendário da lei RAISE, anunciado pela governadora Kathy Hochul em 21 de setembro, atinge indiretamente bancos e fintechs que dependem desses modelos.

O que a lei RAISE cobra das gigantes de IA

Obrigação Prazo ou frequência
Registro no escritório DIGIT Orientado a partir de novembro
Cumprir as exigências e enviar relatórios regulares A partir de janeiro de 2027
Comunicar incidente crítico de segurança Até 72 horas
Avaliar riscos catastróficos Trimestral
Publicar marcos de segurança e transparência No site da desenvolvedora
Declaração de divulgação Ao menos a cada dois anos, desde 1º de janeiro de 2027

Obrigações da lei RAISE, segundo o comunicado do governo estadual. Fonte: Departamento de Serviços Financeiros de Nova York

Um regulador financeiro fiscalizando IA

A execução ficou com o Escritório de Inovação Digital, Governança, Integridade e Confiança, o DIGIT, criado dentro do Departamento de Serviços Financeiros (DFS), o supervisor de bancos e seguradoras do estado. Para comandar essa frente, Hochul nomeou Marc Gilman vice-diretor para a lei RAISE. Segundo o comunicado do DFS, ele é o primeiro contratado em tempo integral do escritório e foi conselheiro-geral e vice-presidente de compliance (General Counsel and VP of Compliance) da Theta Lake.

“Espero trabalhar com meus colegas para criar mais transparência neste setor e apoiar o desenvolvimento responsável de IA”, disse Gilman. O DIGIT também vai receber relatos de suspeita de incidente enviados pelo público e publicar um balanço anual com o que chegou.

A lei foi sancionada em dezembro de 2025. Na época, o gabinete da governadora informou que a procuradoria-geral do estado poderá pedir multas civis de até US$ 1 milhão na primeira infração e de até US$ 3 milhões nas seguintes, em caso de relatório não entregue ou de informação falsa.

Por que o banco entra na conta

Os deveres recaem sobre quem desenvolve modelos de fronteira, e não automaticamente sobre a instituição que contrata o serviço. A PYMNTS pondera que essa fronteira ajuda pouco a quem montou atendimento, prevenção a fraude ou pagamentos sobre um único fornecedor: diante de um incidente, a desenvolvedora pode ter de investigar, restringir acessos ou mexer no funcionamento do modelo, enquanto o banco precisa seguir atendendo correntistas e processando transações.

O veículo sugere levar três perguntas ao fornecedor. Em quanto tempo o banco saberia do problema? Quais serviços seriam afetados? Dá para cortar o acesso da IA a dados sensíveis, ou a permissão de agir, sem parar o restante do fluxo? O peso varia conforme o uso: um assistente que rascunha resposta a cliente preocupa menos que um agente capaz de estornar compra ou aprovar pagamento. Nos EUA, o tema de IA que movimenta dinheiro já chegou ao Legislativo, quando o Congresso americano debateu regras para IA que move dinheiro.

Há ainda a questão da troca de fornecedor. Instruções, integrações de dados e etapas de aprovação costumam estar amarradas a uma só desenvolvedora, o que torna a migração mais difícil do que parece. No Brasil, o Banco Central já apontou risco de concentração em fornecedores de IA quando muitas instituições contratam a mesma empresa.

Segundo reportagem do Insurance Journal citada pela PYMNTS, Hochul já mencionou possíveis mecanismos de desligamento de IA no futuro, ideia ainda exploratória e fora da lei atual. O governo estadual diz que vai estudar, nos próximos meses, como ampliar a RAISE.

O que observar

Vale acompanhar se a ampliação prometida pelo governo estadual chega a exigências de interrupção de modelos, hoje apenas uma ideia em discussão.

Para bancos e fintechs que terceirizam modelos, a pergunta é se os contratos passarão a prever aviso ao cliente em prazo compatível com as 72 horas e um plano alternativo testado, seja outro modelo, seja processo manual. O relatório anual do DIGIT pode virar a primeira base pública para medir esse risco.

Fontes: PYMNTS • NYDFS • Let’s Money • Let’s Money

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasIA
Ver a editoria →

Mais artigos de IA →

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.