EUA avançam com CIRCIA e projetos de IA
CIRCIA pode entrar em vigor entre o fim de 2026 e o começo de 2027, enquanto o Congresso dos EUA analisa projetos sobre IA.
A regra final da CIRCIA, lei americana de reporte para infraestrutura crítica, está prevista para setembro de 2026 e pode começar a valer no fim daquele ano ou no início de 2027. Em paralelo, o Congresso analisa o FRONTIER Act e um rascunho bipartidário no Senado, que buscam impor relatórios, auditorias e poder para barrar modelos de IA considerados inseguros.
A regra final da CIRCIA, a lei americana de reporte para infraestrutura crítica, está prevista para setembro de 2026 e pode começar a valer no fim daquele ano ou no início de 2027. Em paralelo, o Congresso dos Estados Unidos analisa o FRONTIER Act e um rascunho bipartidário no Senado, que buscam impor relatórios, auditorias e poder para bloquear modelos de IA considerados inseguros. O avanço regulatório cria uma pressão dupla sobre empresas com operações nos Estados Unidos, incluindo subsidiárias e grupos latino-americanos expostos a infraestrutura crítica ou ao desenvolvimento de IA avançada.
O que muda com a CIRCIA?
A CIRCIA obriga as entidades cobertas a reportar à CISA incidentes cibernéticos significativos em até 72 horas a partir do momento em que tenham motivo razoável para acreditar que eles ocorreram, além de pagamentos de ransomware em até 24 horas após o pagamento. A proposta de regulamento foi publicada pela CISA em abril de 2024, e a agenda regulatória da OMB coloca a regra final em setembro de 2026, com entrada em vigor ao menos 60 dias depois da publicação.
Esse cronograma deixa várias organizações com pouco tempo para ajustar processos internos. A Federal News Network observou que, embora os prazos pareçam simples, as empresas precisam fortalecer detecção, classificação de incidentes e canais de reporte antes que a norma passe a valer. O alcance também inclui operadores estrangeiros com ativos críticos sob jurisdição americana.
A quem isso afeta?
A regra final se volta a incidentes nos 16 setores de infraestrutura crítica definidos pela política dos Estados Unidos, e não a desenvolvedores de modelos de inteligência artificial de fronteira. Essa delimitação setorial aparece tanto na agenda regulatória quanto nas explicações técnicas do esquema PPD-21 e da CIRCIA, que vinculam a obrigação ao Título 6 do Código dos Estados Unidos, seção 681b.
Segundo essas leituras, operadores estrangeiros de ativos nesses setores, inclusive os que atendem mercados latino-americanos a partir do território americano, ficariam sujeitos aos prazos de reporte quando forem entidades cobertas. O alcance é relevante para empresas de energia, telecomunicações, transporte, finanças e outras atividades críticas com presença ou ativos nos EUA.
O que acontece com IA enquanto isso?
Na Câmara dos Representantes, avança o FRONTIER Act, apresentado em 23 de julho de 2026, que propõe exigir que certos desenvolvedores de sistemas de IA de fronteira publiquem marcos de segurança, relatem incidentes críticos ao Departamento de Comércio, passem por auditorias recorrentes de terceiros e se submetam a uma autoridade de suspensão de emergência para modelos com risco catastrófico. O texto também fixa prazos de 72 horas para critical safety incidents e de 24 horas para eventos com risco iminente de morte ou dano físico grave.
O projeto também concede ao secretário de Comércio a faculdade de suspender ou restringir o desenvolvimento, a implantação ou o uso interno de um modelo quando ele enxergar risco catastrófico iminente. Essa capacidade de intervenção pode atingir subsidiárias de grupos estrangeiros sob jurisdição americana.
No Senado, o grupo bipartidário formado por John Thune, Ted Cruz e Amy Klobuchar trabalha em uma proposta que imporia um dever legal de cuidado a desenvolvedores de modelos muito potentes e permitiria bloquear a liberação de sistemas inseguros antes que chegassem ao público. A Reuters informou que os negociadores avaliam exigir testes de cumprimento do duty of care, auditores governamentais e recursos a tribunais federais para barrar lançamentos.
A cobertura legislativa e política converge no ponto de que ainda não existe uma lei federal de segurança em IA aprovada. Takeoff.watch, Politico, Santage AI e Yahoo News descrevem um cenário de rascunhos em negociação, sem texto final nem calendário de votação, enquanto outros levantamentos registram vários projetos federais em tramitação sobre transparência, segurança e responsabilidade em IA.
Fontes
- PPD-21 Explained: Sectors, CIRCIA Reporting, and NSM-22fedlaws.org· FedLaws.org
- Trust Issues: September 2026dwt.com· Davis Wright Tremaine LLP – Privacy & Security Law Blog
- US federal frontier-AI regulationtakeoff.watch· Takeoff.watch
- AI Bills Tracked — Restore the Firstrestorethe1st.com· Restore the First
- The Senate Wants Power to Block Unsafe Frontier AIsantageai.com· Santage AI
- 25 Principles: U.S. Critical Infrastructure Cybersecurity Polist25.com· List25
- CIRCIA's Looming Deadline Puts Corporate Counsel on the Clocklaw.com· Law.com (Corporate Counsel)
- US senators weigh requiring AI giants to commit to preventing catastrophereuters.com· ReutersURL não verificada
- Lawmakers push for AI safety legislation amid extinction fearscryptobriefing.com· CryptoBriefing
- CISA Cyber Storm exercise offers blueprint for enterprise CISOstechtarget.com· TechTarget – Cybersecurity
- Thune, Cruz, And Klobuchar Move AI Safety From Voluntary ...techtimes.com· TechTimes
- H.R.9925 - 119th Congress (2025-2026): FRONTIER Actcongress.gov· Congress.govURL não verificada
- The Regulatory Gap: Agentic AI Outpaces Federal Oversightyahoo.com· Yahoo News
- Beyond the town halls: Getting ready for CIRCIA before the clock starts tickingfederalnewsnetwork.com· Federal News Network
- Senate AI safety bill's path forward remains unclearpolitico.com· PoliticoURL não verificada



