opção
LarLar Skill Documentação eu-ai-act-specialist

eu-ai-act-specialist

alirezarezvani/claude-skills alirezarezvani/claude-skills

Classificar os sistemas de IA de acordo com a Lei da UE sobre IA, determinar as vias de avaliação da conformidade e acompanhar as obrigações por função, utilizando modelos de referência e orientações citadas nos artigos.

...Expandir tudo
1
Tempo atualizado 30 de Agosto de 2026

Especialista em conformidade com a Lei da IA da UE

Competência operacional citada no artigo do Regulamento (UE) 2024/1689. Três decisões, nenhuma estratégia executiva de IA:

  1. Em que nível se enquadra este sistema de IA? — proibido (Artigo 5) / alto risco (Artigo 6 + Anexo III) / transparência para risco limitado (Artigo 50) / risco mínimo
  2. Para sistemas de alto risco, qual é a via de avaliação de conformidade + pacote de documentação? — Artigo 43, Módulo A vs. Módulo H + documentação técnica do Anexo IV
  3. Por função organizacional, quais são as obrigações? — matriz de prestador de serviços / implantador / importador / distribuidor / representante autorizado, conforme os Artigos 16, 22, 25 e 26

Esta função NÃO é a de consultor do diretor de IA (CAIO ). O CAIO decide se o recurso de IA será lançado ou não e assume o risco comercial. Esta função conduz o trabalho de conformidade que transforma a decisão “vamos lançá-lo” em artefatos em conformidade com os artigos da lei.

Esta função NÃO substitui a assessoria jurídica. A Lei é uma regulamentação vinculativa. Para casos inéditos (Trata-se de um modelo de IA geral? A exceção prevista no Artigo 6(2) se aplica? O ajuste fino de um modelo de base constitui uma “modificação substancial”?), consulte um advogado externo qualificado. A função cita os artigos e anexos e utiliza interpretações publicadas pela Comissão/EDPB, mas não fornece parecer jurídico vinculativo.

Esta competência NÃO se refere ao GDPR. Muitos sistemas de IA também estão sujeitos ao GDPR (dados de treinamento, processamento de resultados). Consulte ra-qm-team/skills/gdpr-dsgvo-expert/ para trabalhos relacionados à DPIA e à base legal. As leis interagem entre si (Considerando 10, Artigo 10 para dados de treinamento de alto risco).

Palavras-chave

Lei de IA da UE, Regulamento de IA da UE, Regulamento 2024/1689, Lei de IA, regulamentação de IA na Europa, IA de alto risco, IA proibida, Artigo 5º da Lei de IA, Artigo 6º da Lei de IA, Artigo 9º da Lei de IA, Artigo 50º da Lei de IA, Anexo III, Anexo IV, avaliação de conformidade, marcação CE para IA, organismo notificado para IA, Módulo A, Módulo H, documentação técnica de IA, monitoramento pós-comercialização de IA, avaliação de impacto sobre os direitos fundamentais, FRIA, GPAI, modelo de IA de uso geral, risco sistêmico de GPAI, Gabinete de IA, ENISA para IA, EDPB para IA, cronograma da Lei de IA, penalidades da Lei de IA, provedor na Lei de IA da UE, implantador na Lei de IA da UE, importador na Lei de IA da UE, distribuidor na Lei de IA da UE, multas na Lei de IA da UE, alfabetização em IA

Início rápido

# Decisão A: Classificar um sistema de IA de acordo com a Lei
python scripts/ai_system_risk_classifier.py                       # amostra incorporada de 5 sistemas
python scripts/ai_system_risk_classifier.py caminho/para/systems.json

# Decisão B: Plano de avaliação de conformidade para um sistema de alto risco
python scripts/conformity_assessment_planner.py                   # amostra de alto risco incorporada
python scripts/conformity_assessment_planner.py caminho/para/system.json

# Decisão C: Rastreador de obrigações por função organizacional
python scripts/ai_act_obligation_tracker.py                       # exemplo incorporado (provedor + implantador)
python scripts/ai_act_obligation_tracker.py caminho/para/roles.json

Perguntas-chave (faça-as primeiro)

  • Este sistema de IA se enquadra no Artigo 5 (práticas proibidas)? Pontuação social, reconhecimento de emoções no ambiente de trabalho/educação, técnicas subliminares manipuladoras, identificação biométrica remota em tempo real em locais públicos — qualquer uma dessas práticas é totalmente proibida.
  • Ele se enquadra no Anexo III (categorias de alto risco)? 8 categorias: biometria, infraestrutura crítica, educação, emprego, serviços essenciais, aplicação da lei, migração, justiça. O acionamento do Anexo III aciona o Artigo 6(2) — a menos que se apliquem as exceções do Artigo 6(3).
  • Qual é o papel organizacional da empresa? Provedor (coloca no mercado), implantador (utiliza sob sua própria autoridade), importador (coloca no mercado da UE um sistema de país terceiro), distribuidor (disponibiliza na cadeia de suprimentos). Muitas empresas são simultaneamente provedor e implantador.
  • Trata-se de um modelo de IA de uso geral? A GPAI (IA de uso geral) possui sua própria regulamentação (artigos 51 a 55), com regras mais rigorosas para capacidade de computação de treinamento superior a 10²⁵ FLOPs (artigo 51 – risco sistêmico).
  • Para sistemas de alto risco: já aplicamos a gestão de riscos do Artigo 9 e a FRIA do Artigo 27? O Artigo 9 trata da gestão de riscos ao longo do ciclo de vida; o Artigo 27 trata da Avaliação de Impacto sobre os Direitos Fundamentais para implementadores do setor público e serviços essenciais.
  • Qual é o módulo de avaliação de conformidade previsto no Artigo 43? Módulo A (controle interno, possível para a maioria dos sistemas do Anexo III) versus Módulo H (SGC completo + organismo notificado, exigido para biometria +, às vezes, outros).

Responsabilidades Essenciais

1. Classificação de risco do sistema de IA

A estrutura: a Lei adota uma abordagem baseada no risco (Considerando 26). Cada sistema de IA se enquadra exatamente em um dos quatro níveis:

Nível Fonte Exemplos Obrigações
Proibido Artigo 5 Pontuação social; reconhecimento de emoções no ambiente de trabalho/educação; manipulação subliminar; coleta biométrica pública em tempo real por autoridades de segurança pública (com exceções restritas) Não podem ser colocados no mercado nem utilizados (multas de até 35 milhões de euros / 7% do faturamento)
Alto risco Artigo 6 + Anexo III; Artigo 6, parágrafo 1, + Anexo I Triagem de currículos, pontuação de crédito, categorização biométrica, componentes de segurança de produtos regulamentados Artigos 8 a 17 (prestador de serviços) + Artigo 26 (utilizador); avaliação de conformidade; marcação CE
Risco limitado (transparência) Artigo 50 Chatbots, deepfakes, reconhecimento de emoções fora dos contextos previstos no artigo 5.º Divulgações de transparência a pessoas físicas
Risco mínimo Padrão Filtros de spam, IA em videogames, sistemas de previsão de estoque Nenhum nos termos da Lei (códigos de conduta voluntários, Artigo 95)

Exceções críticas (Artigo 6(3)): um sistema do Anexo III NÃO é de alto risco se (a) realizar uma tarefa processual restrita, (b) aprimora o resultado de uma atividade humana previamente concluída, (c) detecta padrões de tomada de decisão sem substituir a avaliação humana, (d) realiza uma tarefa preparatória. Observação: a criação de perfis de pessoas físicas é sempre considerada de alto risco nos termos do Anexo III, independentemente das exceções.

Execute o script ai_system_risk_classifier.py com as características do sistema. A ferramenta verifica primeiro as proibições do Artigo 5, depois as categorias do Anexo III, em seguida as exceções do Artigo 6, parágrafo 3, depois a transparência prevista no Artigo 50 e, por fim, a classificação padrão de risco mínimo.

Consulte references/eu_ai_act_titles.md para obter o guia completo, artigo por artigo.

2. Avaliação de Conformidade + Documentação Técnica do Anexo IV

A estrutura (Artigo 43 + Anexo VI/VII): para sistemas de IA de alto risco, o provedor deve demonstrar conformidade antes de colocá-los no mercado. Duas vias:

  • Módulo A — Controle interno (Anexo VI): o provedor realiza uma autoavaliação em relação aos requisitos. Aplica-se à maioria dos sistemas do Anexo III nos quais o provedor implementou normas harmonizadas.
  • Módulo H — Sistema completo de gestão da qualidade + documentação técnica (Anexo VII): envolvimento de um organismo notificado. Obrigatório para sistemas biométricos (Artigo 43(1)).

Elementos exigidos de acordo com o Anexo IV — Documentação Técnica:

  1. Descrição geral do sistema de IA (finalidade pretendida, identificação, versão)
  2. Descrição detalhada dos elementos do sistema (arquitetura, dados de treinamento, procedimentos de validação)
  3. Informações sobre monitoramento, funcionamento e controle
  4. Descrição do sistema de gestão de riscos (artigo 9)
  5. Descrição das alterações após a colocação no mercado
  6. Lista das normas harmonizadas aplicadas (ou alternativas)
  7. Declaração de conformidade da UE (Artigo 47)
  8. Descrição do sistema de monitoramento pós-comercialização (Artigo 72)

Execute oscript conformity_assessment_planner.py para selecionar o Módulo e gerar a lista de verificação do Anexo IV para um determinado sistema de alto risco.

Consulte o arquivo references/high_risk_systems_annex_iii.md para saber quais sistemas exigem qual via de conformidade.

3. Rastreador de obrigações por função

A estrutura (Artigos 16, 22, 23, 24, 25, 26): a Lei distingue as obrigações do fornecedor (a maioria) das obrigações dos atores a jusante (implantador, importador, distribuidor, representante autorizado). Uma única empresa pode desempenhar várias funções simultaneamente.

Função Artigos principais Principais obrigações
Fornecedor (Artigo 3, parágrafo 3) 8–17, 47, 49, 72 Avaliação da conformidade; marcação CE; gestão de riscos; governança de dados; documentação técnica; monitoramento pós-comercialização; notificação de incidentes graves (Artigo 73)
Operador (Artigo 3, n.º 4) 26 Uso de acordo com as instruções; supervisão humana; qualidade dos dados de entrada; manutenção de registros (Artigo 19); informar os trabalhadores (Artigo 26, n.º 7); FRIA se for do setor público ou de serviços essenciais (Artigo 27)
Importador (Artigo 3, parágrafo 6) 23 Verificar a conformidade; marcação CE afixada; disponibilidade da documentação técnica
Distribuidor (Artigo 3, n.º 7) 24 Verificar a marcação CE e a documentação antes de disponibilizar o produto
Representante autorizado (Artigo 22) 22 Os fornecedores de fora da UE devem nomear um representante responsável pelas obrigações do fornecedor

Importante: nos termos do Artigo 25, um implantador que modifique substancialmente um sistema de IA de alto risco ou que o coloque no mercado em seu próprio nome torna-se um fornecedor e assume as obrigações do fornecedor.

Execute o script ` ai_act_obligation_tracker.py ` com o arquivo JSON de funções para gerar uma matriz de obrigações ordenada por prazo.

Consulte references/gpai_obligations.md para acompanhar separadamente os Artigos 51 a 55 da GPAI.

Fluxos de trabalho

Fluxo de trabalho 1: Análise inicial do sistema de IA (por sistema, ~2 horas)

Objetivo: classificar, identificar obrigações e definir o escopo do trabalho de conformidade.

# 1. Documentar as características do sistema: finalidade, usuários, dados, autonomia, contexto de implantação
# 2. Executar o classificador
python scripts/ai_system_risk_classifier.py systems.json
# 3. Se for de alto risco: executar o planejador
python scripts/conformity_assessment_planner.py system.json
# 4. Identificar as funções desempenhadas pela organização (provedor / implantador / ambos)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Verificar com a DPIA do GDPR (gdpr-dsgvo-expert) se houver dados pessoais
# 6. Verificar com as evidências do AIMS da ISO 42001 (compliance-team-iso42001)
# 7. Resultado: memorando de classificação + plano de conformidade + lista de obrigações

Fluxo de trabalho 2: Elaboração da documentação técnica do Anexo IV (por sistema de alto risco, 2 a 4 semanas)

Objetivo: montar o pacote do Anexo IV antes da avaliação de conformidade.

# 1. Execute o planejador de avaliação de conformidade para obter a lista de verificação
scripts python/conformity_assessment_planner.py system.json
# 2. Reunir: descrição do sistema, arquitetura, dados de treinamento, validação, gestão de riscos
# 3. Referenciar as evidências da ISO 42001 que atendam aos itens do Anexo IV
# 4. Referenciar as evidências da ISO 27001 para controles de segurança
# 5. Executar o ciclo de vida da gestão de riscos do Artigo 9
# 6. Assinar a declaração de conformidade da UE (Artigo 47) APÓS a aprovação da avaliação
# 7. Ajustar a marcação CE (Artigo 48)
# 8. Registrar no banco de dados da UE (Artigo 71) — sistemas de alto risco do Anexo III

Fluxo de trabalho 3: Auditoria de obrigações pré-implantação (por sistema, antes do lançamento)

Objetivo: confirmar que todas as obrigações ativas estejam em vigor antes da colocação no mercado da UE.

# 1. Confirmar se a classificação ainda está correta (reexecutar o classificador se o sistema tiver sido alterado)
# 2. Confirmar se a avaliação de conformidade foi concluída (se for de alto risco)
# 3. Confirmar os requisitos de transparência (Artigo 50) — para chatbots, deepfakes e detecção de emoções
# 4. Confirmar que o sistema de monitoramento pós-comercialização (Artigo 72) está em funcionamento
# 5. Confirmar que o procedimento de notificação de incidentes graves (Artigo 73) está documentado
# 6. Para os implantadores: FRIA concluída (Artigo 27, se aplicável); trabalhadores informados (Artigo 26(7))
# 7. Para a GPAI: obrigações dos Artigos 51 a 55 cumpridas, se aplicável

Fluxo de trabalho 4: Atualização anual de conformidade (por organização, anualmente)

Objetivo: reverificar as classificações e obrigações à medida que a Lei entra em vigor.

  1. Listar todos os sistemas de IA presentes ou planejados para o mercado da UE
  2. Executar o classificador para cada um — a lista de itens proibidos do Artigo 5 pode ser ampliada por meio de atos delegados
  3. Executar o rastreador de obrigações — os prazos mudam à medida que o Título III entra em vigor (2025 → 2026 → 2027)
  4. Para cada sistema de alto risco: verificar o fluxo de dados de monitoramento pós-comercialização + a capacidade de notificação de incidentes graves
  5. Atualizar a documentação técnica do Anexo IV de acordo com a exigência contínua do Artigo 11
  6. Combinar com a revisão da gestão da ISO 42001 (Cláusula 9.3) caso ambas estejam em vigor

Padrões de saída

**Conclusão:** [uma frase — classificação + obrigação mais significativa]
**Referência do artigo:** [artigo + número do parágrafo; não parafrasear sem citar]
**A decisão:** [uma das seguintes opções: classificar | via de conformidade | escopo da obrigação]
**As evidências:** [referências ao artigo e ao anexo; grau de confiança na classificação]
**Como agir:** [três etapas concretas a seguir, com indicação do responsável e prazo alinhado ao cronograma]
**Sua decisão:** [recurso ao responsável pela conformidade ou ao consultor jurídico — disputas sobre classes de risco, casos inéditos, determinações de limites do GPAI]

Habilidades relacionadas

  • ra-qm-team/skills/gdpr-dsgvo-expert/ — DPIA do GDPR + base legal (a maioria dos sistemas de IA também está sujeita ao GDPR)
  • ra-qm-team/compliance-team-iso42001/ — ISO 42001 AIMS (sistema de gestão voluntário que atende a partes do Artigo 17 do SGQ para prestadores de serviços)
  • ra-qm-team/skills/information-security-manager-iso27001/ — ISO 27001 para requisitos de segurança cibernética (Artigo 15)
  • ra-qm-team/skills/risk-management-specialist/ — ISO 14971: gestão de riscos (referenciada para IA como componente de segurança nos termos do Artigo 6(1))
  • ra-qm-team/skills/mdr-745-specialist/ — MDR 2017/745 (sobreposição entre IA e dispositivos médicos)
  • compliance-os/ — Meta-orquestrador para programas com múltiplas estruturas
  • c-level-advisor/chief-ai-officer-advisor/ — Estratégia executiva de IA

Referências

  • eu_ai_act_titles.md — Títulos I–XII: orientação artigo a artigo com detalhamento das obrigações de implementador/fornecedor/importador/distribuidor
  • high_risk_systems_annex_iii.md — Anexo III: 8 categorias detalhadas + interação com o Artigo 6(2)–(3) + teste de isenção
  • gpai_obligations.md — Artigos 51 a 55: trilha da GPAI + limite de risco sistêmico + regras de transparência + status do Código de Práticas
  • cross_framework_mapping_ai_act.md — Mapeamento entre a Lei de IA ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR no nível de controle

Versão: 1.0.0 Status: Pronto para produção

Ver no GitHub
---
name: eu-ai-act-specialist
description: Classify AI systems under the EU AI Act, determine conformity assessment routes, and track per-role obligations using reference scripts and Article-cited guidance.
license: MIT
---

# EU AI Act Compliance Specialist

Article-cited operational skill for Regulation (EU) 2024/1689. **Three decisions, no executive AI strategy:**

1. **What tier is this AI system?** — prohibited (Article 5) / high-risk (Article 6 + Annex III) / limited-risk transparency (Article 50) / minimal-risk
2. **For high-risk systems, what's the conformity assessment route + documentation pack?** — Article 43 Module A vs Module H + Annex IV technical documentation
3. **Per organizational role, what are the obligations?** — provider / deployer / importer / distributor / authorized representative matrix per Article 16, 22, 25, 26

This skill is **NOT chief-ai-officer-advisor**. CAIO decides whether to ship the AI feature at all and accepts business risk. This skill operates the conformity work that turns "we'll ship it" into Article-compliant artefacts.

This skill is **NOT a legal substitute**. The Act is binding regulation. For novel cases (Is this a GPAI model? Does Article 6(2) carve-out apply? Is fine-tuning a foundation model "substantial modification"?), engage qualified outside counsel. The skill cites Articles + Annexes and uses Commission/EDPB published interpretation but does not provide binding legal opinion.

This skill is **NOT GDPR**. Many AI systems also trigger GDPR (training data, output processing). See `ra-qm-team/skills/gdpr-dsgvo-expert/` for DPIA + lawful basis work. The Acts interact (Recital 10, Article 10 for high-risk training data).

## Keywords

EU AI Act, EU AI Regulation, Regulation 2024/1689, AI Act, AI regulation Europe, high-risk AI, prohibited AI, Article 5 AI Act, Article 6 AI Act, Article 9 AI Act, Article 50 AI Act, Annex III, Annex IV, conformity assessment, CE marking AI, notified body AI, Module A, Module H, technical documentation AI, post-market monitoring AI, fundamental rights impact assessment, FRIA, GPAI, general-purpose AI model, systemic risk GPAI, AI Office, ENISA AI, EDPB AI, AI Act timeline, AI Act penalties, EU AI Act provider, EU AI Act deployer, EU AI Act importer, EU AI Act distributor, EU AI Act fines, AI literacy

## Quick Start

```bash
# Decision A: Classify an AI system per the Act
python scripts/ai_system_risk_classifier.py                       # embedded 5-system sample
python scripts/ai_system_risk_classifier.py path/to/systems.json

# Decision B: Conformity assessment plan for a high-risk system
python scripts/conformity_assessment_planner.py                   # embedded high-risk sample
python scripts/conformity_assessment_planner.py path/to/system.json

# Decision C: Obligation tracker per organizational role
python scripts/ai_act_obligation_tracker.py                       # embedded sample (provider + deployer)
python scripts/ai_act_obligation_tracker.py path/to/roles.json
```

## Key Questions (ask these first)

- **Does this AI system fall under Article 5 (prohibited practices)?** Social scoring, emotion recognition in workplace/education, manipulative subliminal techniques, real-time remote biometric identification in public — any of these are flat-out prohibited.
- **Does it fall under Annex III (high-risk categories)?** 8 categories: biometrics, critical infrastructure, education, employment, essential services, law enforcement, migration, justice. Triggering Annex III triggers Article 6(2) — unless the Article 6(3) carve-outs apply.
- **What organizational role does the company play?** Provider (placed on market), deployer (uses under own authority), importer (places third-country system on EU market), distributor (makes available in supply chain). Many companies are BOTH provider AND deployer simultaneously.
- **Is this a general-purpose AI model?** GPAI has its own track (Articles 51–55) with stricter rules above 10²⁵ FLOPs training compute (Article 51 systemic risk).
- **For high-risk: have we run Article 9 risk management AND Article 27 FRIA?** Article 9 is the lifecycle risk management; Article 27 is the Fundamental Rights Impact Assessment for public-sector deployers + essential services.
- **What's the conformity assessment Module per Article 43?** Module A (internal control, possible for most Annex III systems) vs Module H (full QMS + notified body, required for biometrics + sometimes others).

## Core Responsibilities

### 1. AI System Risk Classification

**The framework:** The Act takes a risk-based approach (Recital 26). Each AI system falls into exactly one of four tiers:

| Tier | Source | Examples | Obligations |
|---|---|---|---|
| **Prohibited** | Article 5 | Social scoring; emotion recognition in workplace/education; subliminal manipulation; real-time public biometrics by law enforcement (with narrow exceptions) | Cannot be placed on market or used (penalties up to EUR 35M / 7% turnover) |
| **High-risk** | Article 6 + Annex III; Article 6(1) + Annex I | CV-screening, credit scoring, biometric categorisation, safety components of regulated products | Articles 8–17 (provider) + Article 26 (deployer); conformity assessment; CE marking |
| **Limited-risk (transparency)** | Article 50 | Chatbots, deepfakes, emotion recognition outside Article 5 contexts | Transparency disclosures to natural persons |
| **Minimal-risk** | Default | Spam filters, video-game AI, inventory forecasters | None under the Act (voluntary codes of conduct, Article 95) |

**Critical carve-outs (Article 6(3)):** an Annex III system is NOT high-risk if it (a) performs a narrow procedural task, (b) improves the result of previously completed human activity, (c) detects decision-making patterns without replacing human assessment, (d) performs a preparatory task. Caveat: profiling of natural persons is always Annex III high-risk regardless of carve-outs.

**Run** `ai_system_risk_classifier.py` with system characteristics. The tool checks Article 5 prohibitions first, then Annex III categories, then Article 6(3) carve-outs, then Article 50 transparency, then minimal-risk default.

See `references/eu_ai_act_titles.md` for the full Article-by-Article walkthrough.

### 2. Conformity Assessment + Annex IV Technical Documentation

**The framework (Article 43 + Annex VI/VII):** for high-risk AI systems, the provider must demonstrate conformity before placing on market. Two routes:

- **Module A — Internal control** (Annex VI): provider self-assesses against the requirements. Applies to most Annex III systems where the provider has implemented harmonised standards.
- **Module H — Full quality management system + technical documentation** (Annex VII): notified body involvement. Required for biometrics systems (Article 43(1)).

**Required artifacts per Annex IV — Technical Documentation:**

1. General description of the AI system (intended purpose, identification, version)
2. Detailed description of system elements (architecture, training data, validation procedures)
3. Information about monitoring, functioning and control
4. Description of risk management system (Article 9)
5. Description of changes after placing on market
6. List of harmonised standards applied (or alternative)
7. EU declaration of conformity (Article 47)
8. Description of the post-market monitoring system (Article 72)

**Run** `conformity_assessment_planner.py` to select the Module and produce the Annex IV checklist for a given high-risk system.

See `references/high_risk_systems_annex_iii.md` for which systems require which conformity route.

### 3. Per-Role Obligation Tracker

**The framework (Articles 16, 22, 23, 24, 25, 26):** the Act distinguishes provider obligations (most) from downstream-actor obligations (deployer, importer, distributor, authorized representative). A single company can play multiple roles simultaneously.

| Role | Primary Articles | Key obligations |
|---|---|---|
| **Provider** (Article 3(3)) | 8–17, 47, 49, 72 | Conformity assessment; CE marking; risk management; data governance; technical documentation; post-market monitoring; serious incident reporting (Article 73) |
| **Deployer** (Article 3(4)) | 26 | Use according to instructions; human oversight; input data quality; record-keeping (Article 19); inform workers (Article 26(7)); FRIA if public-sector/essential-services (Article 27) |
| **Importer** (Article 3(6)) | 23 | Verify conformity; affixed CE marking; technical documentation availability |
| **Distributor** (Article 3(7)) | 24 | Verify CE marking + documentation before making available |
| **Authorized representative** (Article 22) | 22 | Non-EU providers must appoint one; representative liable for provider obligations |

**Important:** under Article 25, a deployer who substantially modifies a high-risk AI system, or places it on the market under their own name, becomes a **provider** and inherits provider obligations.

**Run** `ai_act_obligation_tracker.py` with the roles JSON to produce a deadline-sorted obligation matrix.

See `references/gpai_obligations.md` for the separate GPAI Articles 51–55 track.

## Workflows

### Workflow 1: AI System Intake Review (per system, ~2 hours)
**Goal:** classify, identify obligations, scope the conformity work.

```bash
# 1. Document system characteristics: purpose, users, data, autonomy, deployment context
# 2. Run classifier
python scripts/ai_system_risk_classifier.py systems.json
# 3. If high-risk: run planner
python scripts/conformity_assessment_planner.py system.json
# 4. Identify org roles played (provider / deployer / both)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Cross-check with GDPR DPIA (gdpr-dsgvo-expert) if personal data
# 6. Cross-check with ISO 42001 AIMS evidence (compliance-team-iso42001)
# 7. Output: classification memo + conformity plan + obligation list
```

### Workflow 2: Annex IV Technical Documentation Build (per high-risk system, 2–4 weeks)
**Goal:** assemble the Annex IV pack before conformity assessment.

```bash
# 1. Run conformity assessment planner to get the checklist
python scripts/conformity_assessment_planner.py system.json
# 2. Assemble: system description, architecture, training data, validation, risk management
# 3. Reference ISO 42001 evidence where it satisfies Annex IV items
# 4. Reference ISO 27001 evidence for security controls
# 5. Run Article 9 risk management lifecycle
# 6. Sign EU declaration of conformity (Article 47) AFTER assessment passes
# 7. Affix CE marking (Article 48)
# 8. Register in EU database (Article 71) — high-risk Annex III systems
```

### Workflow 3: Pre-Deployment Obligation Audit (per system, before launch)
**Goal:** confirm all active obligations are in place before EU placement.

```bash
# 1. Confirm classification still correct (re-run classifier if system changed)
# 2. Confirm conformity assessment completed (if high-risk)
# 3. Confirm transparency requirements (Article 50) — for chatbots, deepfakes, emotion detection
# 4. Confirm post-market monitoring system (Article 72) is live
# 5. Confirm serious-incident reporting procedure (Article 73) is documented
# 6. For deployers: FRIA done (Article 27, if applicable); workers informed (Article 26(7))
# 7. For GPAI: Articles 51-55 obligations met if applicable
```

### Workflow 4: Annual Compliance Refresh (per organization, yearly)
**Goal:** re-verify classifications + obligations as the Act phases in.

1. List all AI systems on or planned for EU market
2. Run classifier for each — Article 5 prohibited list may expand via delegated acts
3. Run obligation tracker — deadlines shift as Title III phases in (2025 → 2026 → 2027)
4. For each high-risk system: verify post-market monitoring data flow + serious incident reporting capacity
5. Update Annex IV technical documentation per Article 11 ongoing requirement
6. Pair with ISO 42001 management review (Clause 9.3) if both operate

## Output Standards

```
**Bottom Line:** [one sentence — classification + most-significant obligation]
**Article Citation:** [Article + paragraph number; do not paraphrase without cite]
**The Decision:** [one of: classify | conformity-route | obligation-scope]
**The Evidence:** [Article + Annex references; classification confidence]
**How to Act:** [3 concrete next steps with owner + deadline aligned to phasing]
**Your Decision:** [the call for compliance officer or legal counsel — risk-class disputes, novel cases, GPAI threshold determinations]
```

## Adjacent Skills

- `ra-qm-team/skills/gdpr-dsgvo-expert/` — GDPR DPIA + lawful basis (most AI systems also trigger GDPR)
- `ra-qm-team/compliance-team-iso42001/` — ISO 42001 AIMS (voluntary management system that satisfies parts of Article 17 QMS for providers)
- `ra-qm-team/skills/information-security-manager-iso27001/` — ISO 27001 for cybersecurity requirements (Article 15)
- `ra-qm-team/skills/risk-management-specialist/` — ISO 14971 risk management (referenced for safety-component AI under Article 6(1))
- `ra-qm-team/skills/mdr-745-specialist/` — MDR 2017/745 (medical-device AI overlap)
- `compliance-os/` — Meta-orchestrator for multi-framework programs
- `c-level-advisor/chief-ai-officer-advisor/` — Executive AI strategy

## References

- [eu_ai_act_titles.md](references/eu_ai_act_titles.md) — Titles I–XII Article-by-Article walkthrough with deployer/provider/importer/distributor obligation breakdown
- [high_risk_systems_annex_iii.md](references/high_risk_systems_annex_iii.md) — Annex III 8 categories detailed + Article 6(2)–(3) interaction + carve-out test
- [gpai_obligations.md](references/gpai_obligations.md) — Articles 51–55 GPAI track + systemic-risk threshold + transparency rules + Code of Practice status
- [cross_framework_mapping_ai_act.md](references/cross_framework_mapping_ai_act.md) — AI Act ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR control-level mapping

---

**Version:** 1.0.0
**Status:** Production Ready

Todos os arquivos

0 arquivos

Instalar eu-ai-act-specialist

Baixe e descompacte os arquivos de habilidades no diretório .claude/skills/.

Baixar ZIP

Clone o repositório e copie os arquivos da habilidade para o seu projeto.

git clone https://github.com/alirezarezvani/claude-skills/tree/main/ra-qm-team/skills/eu-ai-act-specialist # Copy SKILL.md to your .claude/skills/ directory

Copiar Copiar
Configuração rápida: Copie a pasta da habilidade para .claude/skills/ O Claude detectará e utilizará automaticamente a habilidade

Habilidades relacionadas

golang-dependency-injection
Tempo atualizado 29 de Junho de 2026
nuxthub
Tempo atualizado 23 de Agosto de 2026
tc-tracker
Tempo atualizado 27 de Agosto de 2026
code-quality
Tempo atualizado 22 de Agosto de 2026
OR