A China escreveu a primeira norma de segurança obrigatória para agentes de IA

A maioria das regras de IA começa como orientação. Fornecedores as leem, decidem quanto seguir e lançam. A China acabou de seguir um caminho diferente. Em 27 de junho, a Administração de Normalização inscreveu nos registros uma norma nacional obrigatória chamada Requisitos Básicos de Segurança para Aplicações de Agentes, registrada sob o número de plano 20263116-Q-252. A elaboração é liderada pela China Mobile, a norma é administrada pela Administração do Ciberespaço da China, e o trabalho técnico cabe ao Comitê Técnico de Normalização de Segurança de Rede Nacional, conhecido como TC260.
A palavra que importa é obrigatória. Normas voluntárias e normas de grupos industriais existem há um tempo, e as empresas as tratavam como uma série de opções. Uma norma nacional obrigatória tem força legal. Quando entrar em vigor, um produto de agente voltado ao público que não a atenda não poderá passar por testes, certificação e análise de acesso ao mercado. A segurança deixa de ser um recurso que você anuncia para se tornar um portão que você precisa atravessar.
O que conta como agente sob a norma
O escopo é mais amplo do que a palavra 'agente' sugere. Abrange aplicações implantadas em celulares, tablets, computadores, dispositivos vestíveis ou na nuvem que podem chamar ferramentas do sistema ou locais para concluir o que o usuário pediu. Design, distribuição, implantação e operação em ambiente real estão todos incluídos. Se o software executa uma ação em vez de escrever uma resposta, ele está no escopo.
Esse enquadramento reflete como o risco mudou. Regras mais antigas de IA focavam em conteúdo: um modelo diz algo que não deveria, vaza dados privados ou espalha afirmações falsas. Essas falhas podem ser contidas depois do ocorrido com filtragem, filas de revisão e mecanismos de recusa. Um agente que detém acesso à rede e permissões e pode operar sistemas externos falha de modo diferente. A intenção pode se desviar. As permissões podem escapar. Uma chamada de ferramenta pode dar errado. Um parágrafo ruim é um resultado leve. Pior é um pagamento aprovado, uma mensagem enviada ao destinatário errado ou um sistema de agendamento derrubado.
A cobertura chinesa da elaboração coloca o inventário de riscos em 13 categorias e 97 itens, mapeados em percepção, decisão e execução. O objetivo declarado é tornar um agente em funcionamento autorizável, restringível e responsabilizável, o que é uma forma de dizer que toda ação deve remeter a uma permissão e a um responsável.
Da orientação a um portão de mercado
A consequência prática é que a conformidade se torna um custo de fazer negócios para quem entrega agentes ao público. A China Mobile não é uma escolha acidental como principal elaboradora. Operadoras de telecomunicações estão sobre os trilhos de identidade, cobrança e mensagens que agentes de consumo e empresariais querem usar, e o setor passou dois anos se reposicionando de tubos para serviços. Uma norma escrita por uma operadora é escrita por uma parte que precisa operar o encanamento.
O cronograma relatado é deliberado, não apressado. O plano foi protocolado em março, aberto para comentários públicos de 1º de abril a 1º de maio, emitido formalmente no final de junho e discutido no grupo de trabalho de segurança de IA do TC260 em julho. A janela de elaboração é de 18 meses, o que coloca a linha de chegada no segundo semestre de 2027, no mínimo. Nada é aplicável hoje.
É nessa lacuna que as escolhas interessantes são feitas. Uma norma construída sobre 97 riscos enumerados corre o risco de empurrar fornecedores para listas de verificação. Uma norma construída sobre resultados dá aos compradores algo a auditar. O texto que surgir ao longo do próximo ano decidirá em qual dessas duas ela se tornará, e fornecedores no mercado agora têm motivo para defender a versão que já conseguem atender.
O restante da pilha chegou primeiro
A norma para agentes não surgiu sozinha. A China publicou um arcabouço de governança de segurança de IA em setembro de 2026 que ampliou seu escopo de etapas técnicas individuais para toda a cadeia de dados, algoritmos, modelos, aplicações e fornecimento. Um guia de segurança anterior para implantação de agentes foi lançado em julho. Uma norma de classificação de segurança para serviços de IA generativa entrou em vigor em 8 de outubro. Lida em conjunto, a sequência vai de princípios a classificação e a um piso obrigatório, com cada camada mais estreita e mais aplicável que a anterior.
A questão da identidade dos agentes também já estava em movimento. A China vem elaborando regras sobre como os agentes carregam identidade e provam para quem trabalham, o que é uma precondição para o modelo de permissões que a norma de segurança pressupõe. Não é possível restringir a autoridade de um agente se ninguém consegue dizer sob qual autoridade ele está agindo.
Como isso se compara à abordagem americana
Os Estados Unidos não escreveram um piso técnico equivalente. O que eles têm é uma proposta: um projeto de lei bipartidário de Responsabilidade de Agentes de IA que atribuiria responsabilidade criminal a executivos de empresas que implantam agentes com capacidade de operação cibernética e exigiria que desenvolvedores tomassem precauções razoáveis contra capacidades conhecidas fora do escopo. Esse é um modelo de responsabilidade, voltado a quem paga depois que algo dá errado. A União Europeia, enquanto isso, trata agentes principalmente por meio dos níveis de risco e deveres de transparência do AI Act, em vez de uma norma dedicada a agentes.
O contraste merece ser dito claramente, porque molda o que os fornecedores constroem. A Europa prioriza a divulgação. Os Estados Unidos debatem a culpa. A China está definindo o que um agente em conformidade pode fazer antes de chegar a um usuário. Para uma empresa que vende agentes nos três mercados, o piso chinês é o que aparecerá como requisito de engenharia, e não como uma nota de risco jurídico.
Como é um agente em conformidade na prática
A lista de riscos da norma aponta para um conjunto de hábitos de engenharia que os fornecedores podem começar a construir agora. Permissões com escopo definido em vez de amplas, para que um agente que faz relatórios de despesas não consiga acessar o sistema de folha de pagamento. Um registro de ações que documenta o que o agente fez, sob qual autoridade e com qual ferramenta, já que o inventário de 97 itens só é auditável se as ações forem registradas desde o início. Confirmação explícita antes de qualquer coisa irreversível, que é o mesmo padrão que a Naver colocou em seu assistente de navegador neste mês, ao exigir aprovação antes de escrever um evento na agenda.
Há uma tensão nessa lista. Registrar cada ação do agente produz um registro rico do comportamento do usuário, e os mesmos dados que tornam um agente responsabilizável também o tornam uma superfície de vigilância. Uma norma escrita por uma operadora de telecomunicações terá uma visão sobre retenção, porque operadoras carregam obrigações legais sobre dados de comunicações que a maioria dos fornecedores de software não tem. Como o texto trata o registro e quem pode consultá-lo é uma das partes que vale acompanhar na janela de elaboração.
O que observar
Duas coisas decidirão se a norma importa fora da China. A primeira é a dos testes de conformidade. Uma norma obrigatória é tão forte quanto os laboratórios que certificam seu cumprimento, e a lista de 97 riscos sugere muito espaço para interpretação. A segunda é se o conteúdo técnico é publicado em um formato que outras jurisdições possam adotar. A China já exportou sua abordagem para rotulagem de conteúdo, em que UE, Estados Unidos, Singapura e Reino Unido estão todos avançando na mesma direção com mecanismos diferentes. Se os requisitos de segurança para agentes forem concretos o suficiente, o mesmo pode acontecer de novo, e um fornecedor global enfrentará mais um conjunto de regras que não ajudou a escrever.
Por ora, a leitura honesta é que esta é a primeira tentativa séria de transformar a segurança de agentes de uma promessa em uma autorização. A janela de elaboração de 18 meses é uma contagem regressiva. Qualquer um que esteja construindo agentes para uso público tem até lá para decidir se molda a norma ou apenas cumpre o que quer que seja publicado.
Artigos relacionados
Fotos de satélite agora são dados de treinamento de robôs
O gargalo no treinamento de IA física deixou de ser o poder computacional ou a capacidade do modelo. Passou a ser a qualidade do mundo sintético.
O Gemini 3.5 Live Translate do Google elimina a pausa
Tradução que roda continuamente, na própria voz do falante, em um celular que já está no seu bolso, move o recurso de algo que você abre para algo que simplesmente está ligado.
Conteúdo gerado por IA agora precisa revelar sua identidade
Esse passo não resolve todos os problemas, mas transforma “gerado por IA” de uma opção que podia ser ocultada em uma pergunta que precisa ser respondida.
SearchQwen3-8B da Alibaba e o argumento em favor de pequenos agentes de busca
O modelo é um agente de busca, não um mecanismo de busca. A maioria das chamadas de agentes de busca é rotineira, e trabalho rotineiro é o melhor encaixe para um modelo pequeno.