Caixa Mágica Junta-se à Rede de Parceiros Claude

A Caixa Mágica Software faz agora parte da Claude Partner Network, e os arquitetos da nossa equipa possuem a credencial Claude Certified Architect, Foundations da Anthropic.

O anúncio surge nas mesmas semanas em que se cumprem três prazos regulamentares: as obrigações de transparência e o regime completo de sanções da Lei da IA da UE entraram em vigor a 2 de agosto de 2026, e a obrigação de notificação de vulnerabilidades no prazo de 24 horas prevista na Lei da Resiliência Cibernética tem início a 11 de setembro. Vale a pena refletir sobre esta sobreposição, porque as duas questões estão mais intimamente ligadas do que um anúncio de parceria normalmente sugere.

Durante três anos, a questão difícil na IA empresarial foi se a tecnologia conseguia realizar o trabalho. Essa questão está largamente resolvida. A questão difícil agora é diferente: consegue explicar como um sistema chega aos seus resultados, mostrar que dados tocou, demonstrar que uma pessoa pode intervir e produzir tudo a pedido de uma autoridade de supervisão nacional. Isso é uma questão de arquitetura muito antes de ser uma questão legal.

Março de 2026
O programa foi lançado com um compromisso de $100M por parte da Anthropic
Três faixas
Consultoria, Tecnologia e Parceiros de Serviços, com critérios separados
Certificação
Detido por indivíduos, examinado externamente, conta para estatuto de parceiro
Diretório público
Os compradores empresariais podem procurar parceiros e verificar o seu estatuto

O que é a Rede de Parceiros Claude e que certificação abrange

A Rede de Parceiros Claude é o programa da Anthropic para organizações que projetam, constroem e operam sistemas de produção no Claude. A adesão dá acesso a orientação técnica, informações sobre o roteiro do produto e um canal de suporte definido para a situação que mais importa: quando algo em produção se comporta de uma maneira que a documentação não explica totalmente.

A certificação é avaliada externamente, através da Pearson VUE, e é atribuída a indivíduos nomeados, em vez de a uma empresa. O programa abrange as funções de profissional, arquiteto e desenvolvedor, sendo que a credencial de arquiteto se foca no design de sistemas em vez da escrita de "prompts". Essa distinção tem a maior parte do peso prático aqui, pelo que vale a pena ser específico sobre o trabalho a que se refere.

Gestão de contexto. Como um sistema decide que informação chega ao modelo num determinado pedido, como o processo de recuperação é delimitado, como o estado se transfere entre passos de uma tarefa e onde o contexto tem de ser deliberadamente omitido em vez de incluído.
Utilização de ferramentas e permissões. Que ações o modelo pode desencadear, o que cada ação pode alcançar, o que acontece quando uma chamada de ferramenta falha e como um limite de permissão é aplicado no sistema em vez de ser solicitado num prompt.
Avaliação. Como a correção é definida para uma tarefa onde mais de uma resposta é aceitável, como um conjunto de testes é construído e como a regressão é detetada quando há alterações num prompt, numa versão do modelo ou numa fonte de dados a montante.
Comportamento em caso de falha. O que o sistema faz quando está incerto, quando a entrada é adversarial, ou quando o modelo retorna algo fora do formato esperado. Recusa, escalonamento e degradação graciosa são escolhas de design em vez de padrões.
Custo e latência em escala. Quanto custa uma operação, como esse custo se distribui ao longo de uma carga de trabalho e quais as opções — tais como o armazenamento em cache, a seleção de modelos por etapa e o processamento em lotes — que influenciam a rentabilidade sem comprometer os resultados.

Verificar uma afirmação da rede de parceiros Claude

Uma vez que mais de 40 000 empresas se candidataram ao programa, o simples facto de uma empresa possuir um selo de parceiro diz muito pouco a um comprador. Duas perguntas distinguem o que é relevante do que é meramente decorativo. Quantos colaboradores da empresa possuem uma certificação ativa e em que percurso e nível se encontra a empresa? Ambas são informações publicadas, e os requisitos de nível são quantitativos, abrangendo o número de colaboradores certificados, as implementações de produção nos últimos doze meses e os testemunhos públicos de clientes. Peça as respostas em vez do logótipo.

Porque é que o momento é importante

A maior parte da cobertura da data de agosto do AI Act concentrou-se no adiamento. As obrigações de alto risco ao abrigo do Anexo III foram adiadas para 2 de dezembro de 2027, o que dá a algumas equipas um tempo adicional significativo, como aponta a nossa nota sobre o que mudou realmente em agosto dispõe.

O que não sofreu alterações foi a parte que abrange o leque mais alargado de organizações. As obrigações de transparência previstas no artigo 50.º são aplicáveis, tal como os requisitos do modelo de aplicação geral, o regime de sanções que pode atingir 35 milhões de euros ou 7% do volume de negócios anual global em caso de práticas proibidas, e os poderes de investigação das autoridades nacionais. A ler em conjunto com o Dever de reporte de 24 horas da CRA, a orientação é inequívoca. A regulamentação europeia está a convergir para uma única exigência: apresentar provas. Não se trata de um documento político que descreva intenções, mas sim de um registo do que o sistema faz, gerado pelo próprio sistema.

Provas desse tipo não podem ser adicionadas no final de um projeto. Ou é uma propriedade da arquitetura ou é uma adaptação, e as adaptações em sistemas de IA são dispendiosas de uma forma específica. Adicionar rastreabilidade a um sistema que não foi construído para a emitir geralmente significa alterar onde as decisões são tomadas, o que significa alterar o sistema.

A distância entre um piloto em funcionamento e um sistema de produção documentado

Essa distância é consistentemente subestimada. Um piloto precisa de funcionar com frequência suficiente para ser convincente. Um sistema de produção num ambiente regulamentado necessita de seis coisas que um piloto raramente tem: um conjunto de avaliação definido, registos ao nível da decisão em vez do pedido, um ponto de supervisão humana que seja real em vez de teórico, uma classificação de risco datada e revista, um percurso de incidentes com uma definição do que conta como um incidente de IA e um custo previsível por operação.

As equipas que constroem isto desde o primeiro sprint gastam talvez dez a quinze por cento mais inicialmente. As equipas que os adicionam posteriormente reconstruem rotineiramente. O padrão espelha o que descrevemos sobre evidência de qualidade de software, onde o custo de montagem recai totalmente sobre quem deixou a camada de fora.

Não tem a certeza de como os seus sistemas de IA se comportariam sob escrutínio? O nosso Laboratório de IA pode rever a sua arquitetura face aos requisitos atuais da Lei e indicar-lhe quais são as falhas.
Fale com a nossa equipa

Onde as decisões de arquitetura se tornam decisões de conformidade

Quatro decisões acarretam a maioria das consequências subsequentes, e cada uma é barata em tempo de projeto.

Decisão 1
Limites de dados
Que dados podem chegar ao modelo, sob que condições e onde o limite é aplicado. Ao abrigo do RGPD e da Lei da IA, apenas um limite implementado abaixo do prompt é defensável.
Decisão 2
Permissões da ferramenta
Um agente com amplos privilégios de escrita na produção representa uma categoria de risco diferente de um que propõe ações para aprovação. Essa escolha determina se a supervisão humana é uma funcionalidade ou uma formalidade.
Decisão 3
Colocação de vigilância
Onde no fluxo uma pessoa vê o resultado importa mais do que se existe um. A revisão após uma ação ter sido tomada é documentação. A revisão antes é controlo.
Decisão 4
Registo e rastreabilidade
O que é registado, por quanto tempo e num formato que alguém que não construiu o sistema consiga reconstruir meses depois. É isto que um supervisor pede quando solicita documentação.
Mais dois pertencem à mesma lista. Sem um conjunto de avaliação, cada atualização de modelo é uma alteração não medida num sistema de produção. E os sistemas que falham ruidosamente são auditáveis, enquanto os sistemas que falham silenciosamente produzem incidentes que ninguém consegue explicar depois.
Um limite implementado no prompt é um pedido. Um limite implementado na camada de recuperação é um controlo.

Sistemas agênticos alargar a superfície

Os sistemas que estão a ser comissionados agora não são classificadores. São agentes: modelos que chamam ferramentas, leem e escrevem dados, e encadeiam passos em direção a um objetivo com supervisão limitada. Essa mudança altera substancialmente o cenário de segurança e conformidade.

Como a injeção de *prompts* se torna um problema de autorização
Conteúdo recuperado
Um documento, um e-mail ou uma página web contém instruções destinadas ao modelo
Tratado como confiável
O sistema não separa canais de dados de canais de instrução
Chamada de ferramenta dispara
Uma ação consequencial é executada com as próprias permissões do agente
A mitigação é arquitetónica e não textual: separar os canais, limitar o que cada ferramenta pode alcançar, e exigir confirmação para ações subsequentes.

O modelo da cadeia de abastecimento também é importante. Ao abrigo da CRA, as organizações que integram componentes de terceiros são consideradas fabricantes com obrigações de comunicação, e os componentes de IA são considerados componentes. Um modelo disponibilizado através de uma API, uma base de dados vetorial, uma estrutura de orquestração e uma biblioteca de incorporação fazem todos parte de uma lista de materiais de software, sendo cada um deles um potencial evento de conformidade com um prazo de 24 horas a contar de 11 de setembro. É por isso que tratamos a arquitetura de IA e a arquitetura de segurança como uma única prática, em vez de duas. A investigação em segurança ofensiva apresentada nas conferências de agosto tende a tornar-se a expectativa regulamentar europeia no prazo de um ano.

O que a Rede de Parceiros Claude muda para um projeto de cliente

O caminho do protótipo para a especificação é mais curto. Trabalhamos contra as orientações da Anthropic sobre gestão de contexto, conceção e avaliação de ferramentas, em vez de as reconstruirmos a partir de experiências, o que elimina uma classe de iterações evitáveis.
A arquitetura é revista com base em padrões conhecidos por serem robustos. A maioria dos modos de falha em sistemas de IA em produção não são novidade. Reconhecer um cedo vale mais do que resolvê-lo tarde.
A documentação é um subproduto da compilação. A classificação de risco, os cartões de modelo, os resultados de avaliação e os mecanismos de supervisão emergem do processo porque este foi concebido para os emitir.
As conversas de aprovisionamento tornam-se mais fáceis. A concorrência no setor financeiro, de saúde e no setor público já solicita aos fornecedores documentação sobre o AI Act durante o processo de seleção. Poder facultar essa documentação é uma posição comercial, tanto quanto uma posição de conformidade.

O que não muda é a abordagem. Uma certificação é uma prova de disciplina, não um substituto da mesma, e nenhum programa de parceria faz com que um projeto mal definido seja bem-sucedido.

Porquê aderimos à Claude Partner Network a partir de Portugal

Três dos regulamentos que moldam a tecnologia empresarial em 2026 estendem as obrigações diretamente aos fornecedores terceiros de TIC. A DORA exige que as instituições financeiras gerem ativamente o nível de conformidade dos seus fornecedores de tecnologia. A CRA impõe obrigações aos fabricantes que incluem componentes de código aberto nos seus produtos. A Lei da IA abrange qualquer fornecedor que coloque sistemas de IA no mercado da UE.

Um parceiro de desenvolvimento dentro da UE parte de uma base diferente, como argumentámos mais detalhadamente sobre próximo da costa de Portugal. O RGPD é nativo e não adaptado. A residência dos dados é um facto e não uma questão contratual. Não há qualquer discrepância a colmatar entre o seu ambiente regulatório e o do seu parceiro, uma vez que se trata do mesmo ambiente. Portugal ficou em terceiro lugar no Índice de Governo Digital da OCDE 2025, com uma pontuação de 0,86, a mais elevada da Europa, e a Caixa Mágica há mais de vinte anos que fornece software a instituições europeias nos setores da identidade, finanças, energia, telecomunicações e administração pública.

Aquilo que estamos a construir com isto

O Nosso AI Lab funciona em sistemas em que os resultados têm consequências: fluxos de trabalho com grande volume de documentação em setores regulamentados, apoio à tomada de decisões em que o raciocínio tem de ser passível de inspeção e automação autónoma no seio de organizações que respondem perante um supervisor. Paralelamente, desenvolvemos infraestruturas de identidade digital, incluindo Integração EUDI Wallet, e plataformas de engenharia de qualidade que produzem as cadeias de evidências exigidas pela DORA.

A estrutura de governação que a Lei da IA agora exige, com classificação de riscos documentada, supervisão por pessoas reais e resultados auditáveis, é precisamente a forma como sempre trabalhámos. A parceria e a certificação tornam esse processo mais rápido e melhor comprovado. Não alteram o método.

Perguntas frequentes

A Rede de Parceiros Claude e a certificação

O que é a Rede de Parceiros Claude?
Trata-se do programa de parceria da Anthropic destinado a organizações que concebem, desenvolvem e operam sistemas de produção no Claude, lançado em março de 2026 com um compromisso de $100 milhões. O programa tem três vertentes que abrangem parceiros de consultoria, tecnologia e serviços, e fornece orientação técnica, informações sobre o plano de desenvolvimento, um canal de apoio direto e um diretório público onde os compradores empresariais podem encontrar parceiros.
A certificação Claude abrange quais áreas e quem a detém?
A certificação é detida por indivíduos nomeados, e não por empresas, e é examinada externamente através da Pearson VUE. O programa abrange as funções de consultor, arquiteto e programador, e a credencial de arquiteto está orientada para o design de sistemas em vez de escrita de instruções (prompt writing): gestão de contexto, uso de ferramentas e design de permissões, metodologia de avaliação, comportamento de falhas, e custo e latência em volume de produção. Os arquitetos na Caixa Mágica detêm a credencial Claude Certified Architect, Foundations.
Como é que um comprador deve verificar a afirmação de um parceiro?
Pergunte quantos indivíduos na empresa possuem uma certificação ativa e qual nível e escalão a empresa ocupa. Os requisitos de escalão são quantitativos e publicados, cobrindo o número de colaboradores certificados, implementações de produção nos últimos doze meses e histórias de clientes públicas. Com mais de 40.000 empresas tendo se candidatado ao programa, a mera adesão é uma prova fraca.

Regulamento IA e arquitetura

Como é que a parceria se relaciona com a conformidade com o Ato da UE sobre IA?
Os requisitos de documentação, transparência e supervisão humana da Lei são propriedades arquitetónicas de um sistema. O registo, os registos de avaliação, a classificação de risco e os pontos de intervenção existem no projeto ou têm de ser adaptados com um custo significativo. Trabalhar contra as orientações estabelecidas da plataforma torna substancialmente mais fácil produzir as provas que uma autoridade de supervisão nacional pode solicitar.
O Regulamento IA da UE aplica-se a organizações fora da UE?
Sim. O Regulamento tem alcance extraterritorial. Qualquer organização que coloque sistemas de IA no mercado da UE ou que implemente sistemas de IA na UE está sujeita às suas disposições, independentemente do local da sua sede.

Primeiros passos

O que deve uma organização fazer primeiro se tem IA em produção e nenhuma camada de governança?
Comece com um inventário de todos os sistemas de IA em uso ou adquiridos, incluindo IA incorporada em produtos de terceiros e ferramentas adotadas sem aprovação de TI. Em seguida, verifique a divulgação do Artigo 50 em sistemas voltados para o utilizador, confirme que o conteúdo gerado por IA está rotulado, solicite documentação técnica aos fornecedores e documente o mecanismo de supervisão humana para qualquer resultado consequente.
A injeção de prompts é um risco real para agentes empresariais?
Sim, uma vez que o modelo tenha acesso a ferramentas. Conteúdo recuperado de um documento, um e-mail ou uma página web pode conter instruções, e um sistema que trata o conteúdo recuperado como entrada confiável tem um problema de autorização em vez de um problema de prompt. A mitigação é arquitetônica: separar os canais de dados dos canais de instrução, restringir o que cada ferramenta pode alcançar e exigir confirmação para ações consequentes.
Caixa Mágica Software
Caixa Mágica Team
A Caixa Mágica Software é uma empresa portuguesa de software com mais de 20 anos de experiência a fornecer software à medida, soluções de IA e equipas de desenvolvimento *nearshore* para empresas europeias.
AI Lab · Caixa Mágica Software
Sistemas de IA com a camada de governação integrada, e não adicionada posteriormente
Está a desenvolver IA para setores regulamentados na Europa? O nosso Laboratório de IA concebe sistemas em que a documentação, a supervisão e a rastreabilidade são características intrínsecas da arquitetura, agora como parte da Rede de Parceiros da Claude.