As maiores desenvolvedoras de modelos de inteligência artificial serão orientadas a se registrar no estado de Nova York a partir de novembro e, a partir de janeiro de 2027, terão de comunicar ao regulador em até 72 horas cada incidente crítico de segurança. O calendário da lei RAISE, anunciado pela governadora Kathy Hochul em 21 de setembro, atinge indiretamente bancos e fintechs que dependem desses modelos.
O que a lei RAISE cobra das gigantes de IA
Obrigação
Prazo ou frequência
Registro no escritório DIGIT
Orientado a partir de novembro
Cumprir as exigências e enviar relatórios regulares
A partir de janeiro de 2027
Comunicar incidente crítico de segurança
Até 72 horas
Avaliar riscos catastróficos
Trimestral
Publicar marcos de segurança e transparência
No site da desenvolvedora
Declaração de divulgação
Ao menos a cada dois anos, desde 1º de janeiro de 2027
A execução ficou com o Escritório de Inovação Digital, Governança, Integridade e Confiança, o DIGIT, criado dentro do Departamento de Serviços Financeiros (DFS), o supervisor de bancos e seguradoras do estado. Para comandar essa frente, Hochul nomeou Marc Gilman vice-diretor para a lei RAISE. Segundo o comunicado do DFS, ele é o primeiro contratado em tempo integral do escritório e foi conselheiro-geral e vice-presidente de compliance (General Counsel and VP of Compliance) da Theta Lake.
“Espero trabalhar com meus colegas para criar mais transparência neste setor e apoiar o desenvolvimento responsável de IA”, disse Gilman. O DIGIT também vai receber relatos de suspeita de incidente enviados pelo público e publicar um balanço anual com o que chegou.
A lei foi sancionada em dezembro de 2025. Na época, o gabinete da governadora informou que a procuradoria-geral do estado poderá pedir multas civis de até US$ 1 milhão na primeira infração e de até US$ 3 milhões nas seguintes, em caso de relatório não entregue ou de informação falsa.
Publicidade
Por que o banco entra na conta
Os deveres recaem sobre quem desenvolve modelos de fronteira, e não automaticamente sobre a instituição que contrata o serviço. A PYMNTS pondera que essa fronteira ajuda pouco a quem montou atendimento, prevenção a fraude ou pagamentos sobre um único fornecedor: diante de um incidente, a desenvolvedora pode ter de investigar, restringir acessos ou mexer no funcionamento do modelo, enquanto o banco precisa seguir atendendo correntistas e processando transações.
O veículo sugere levar três perguntas ao fornecedor. Em quanto tempo o banco saberia do problema? Quais serviços seriam afetados? Dá para cortar o acesso da IA a dados sensíveis, ou a permissão de agir, sem parar o restante do fluxo? O peso varia conforme o uso: um assistente que rascunha resposta a cliente preocupa menos que um agente capaz de estornar compra ou aprovar pagamento. Nos EUA, o tema de IA que movimenta dinheiro já chegou ao Legislativo, quando o Congresso americano debateu regras para IA que move dinheiro.
Há ainda a questão da troca de fornecedor. Instruções, integrações de dados e etapas de aprovação costumam estar amarradas a uma só desenvolvedora, o que torna a migração mais difícil do que parece. No Brasil, o Banco Central já apontou risco de concentração em fornecedores de IA quando muitas instituições contratam a mesma empresa.
Segundo reportagem do Insurance Journal citada pela PYMNTS, Hochul já mencionou possíveis mecanismos de desligamento de IA no futuro, ideia ainda exploratória e fora da lei atual. O governo estadual diz que vai estudar, nos próximos meses, como ampliar a RAISE.
O que observar
Vale acompanhar se a ampliação prometida pelo governo estadual chega a exigências de interrupção de modelos, hoje apenas uma ideia em discussão.
Para bancos e fintechs que terceirizam modelos, a pergunta é se os contratos passarão a prever aviso ao cliente em prazo compatível com as 72 horas e um plano alternativo testado, seja outro modelo, seja processo manual. O relatório anual do DIGIT pode virar a primeira base pública para medir esse risco.