O Brasil está a um voto de ter sua primeira lei de IA. O PL 2338 de 2023, aprovado por unanimidade no plenário do Senado em 10 de dezembro de 2024, tramita na Câmara para votação final. No texto que chegou aos deputados, a multa por infração pode chegar a 50 milhões de reais.
Para quem roda IA em produção, o Marco Legal tira o assunto de "boa prática" e coloca em "obrigação". E a preparação para ele não começa quando a lei passar.
A lógica do AI Act com sotaque brasileiro
O desenho segue o AI Act europeu: sistemas classificados como risco excessivo podem ser proibidos. Os de alto risco terão de cumprir documentação, auditoria e governança, além de garantir direitos de quem é afetado: transparência, explicação e contestação.
O comando ficaria com o Sistema Nacional de Regulação e Governança de IA, coordenado pela ANPD, com autoridades setoriais e conselho permanente. Quem já acompanhou a chegada da LGPD reconhece o filme: regulador existente ganha atribuição nova, e o mercado descobre que o prazo de adequação foi o tempo que desperdiçou.
Por que está atrasado (e por que o atraso é informativo)
O relator na Câmara, Aguinaldo Ribeiro, disse em 24 de agosto, no Febraban Tech, que 90% do texto está pronto e que a votação deve ficar para o final do ano, após as eleições de 4 e 25 de outubro.
O atraso tem motivo jurídico: o Executivo identificou vício de iniciativa no trecho que dá poder normativo à ANPD, matéria de iniciativa privativa do Executivo. Para não expor o marco a questionamento no Supremo, o governo encaminhou em dezembro de 2025 um projeto complementar para criar o sistema e formalizar o papel da ANPD, a ser apensado ao PL 2338.
A leitura prática: a arquitetura regulatória está sendo construída para sobreviver a contestação. Regulador com mandato blindado e sanção de 50 milhões é o oposto do vácuo que o mercado operou até aqui.
A ANPD não está esperando a lei
O ponto mais subestimado do debate: a fiscalização de IA já começou sob a LGPD. O artigo 20 já garante revisão de decisões automatizadas; o artigo 38 já prevê relatório de impacto; a ANPD já incluiu IA como eixo prioritário de enforcement 2026-2027. E o caso ByteDance demonstrou que a autarquia aplica sanção com número de despacho e DOU.
Scoring de crédito, triagem de currículos, precificação dinâmica, saúde: tudo o que viraria "alto risco" no PL 2338 já opera hoje sob regras que existem. O Marco Legal não cria a obrigação do zero; fecha o capítulo de ambiguidade que parte do mercado usou como escudo.
O que montar agora (e que serve nas duas hipóteses)
A preparação é a mesma se a lei vota em novembro ou em 2027:
- Inventário de todo sistema com decisão automatizada ou IA generativa, com dono e dados mapeados.
- Classificação de risco dos casos de uso, no vocabulário do PL (excessivo, alto, residual).
- Trilha de auditoria: registro de decisões, versões, dados e explicabilidade.
- Processo de contestação com prazo e responsável, para os direitos dos afetados.
Quatro itens, todos exigíveis hoje pela LGPD no feixe de alto risco. O checklist de resposta a incidente e esse inventário são as duas metades da mesma governança: uma prepara para o acidente, a outra para a fiscalização.
Conclusão
"Está a um voto" é a métrica errada para medir preparação. A métrica certa é: se a ANPD pedisse amanhã a trilha de auditoria de um modelo seu que decide sobre clientes, o que a empresa mostraria?
O Marco Legal transforma governança de IA de diferencial competitivo em licença de operação, com multa de 50 milhões de reais desenhando o teto do risco. Quem roda IA em produção no Brasil já tem todos os sinais: o regulador existe, aplica sanção e tem IA no topo da fila. O resto é agenda.