Um projeto no Senado propõe criar um crime específico para a manipulação fraudulenta de sistemas de inteligência artificial usados em decisões, análises, triagens e recomendações. O texto prevê pena básica de um a quatro anos de reclusão e multa, quando o fato não constituir crime mais grave. A proposta ainda não é lei e não transforma qualquer interação com uma IA em infração penal.
De autoria do senador Eduardo Girão, o PL2.991/2026 foi apresentado em 10 de junho. Na consulta feita em 17 de setembro de 2026, a página oficial informava que aguardava despacho. Não havia aprovação registrada que permitisse anunciar a criação do novo crime ou uma data para sua aplicação.
O debate alcança situações em que conteúdo enviado a um sistema tenta desviar sua análise. Isso pode ocorrer em documentos ou outros materiais processados por ferramentas automatizadas. Para avaliar consequências jurídicas, porém, é preciso identificar a conduta, sua autoria e finalidade, além dos demais elementos exigidos pela norma aplicável.
Qual conduta o projeto pretende alcançar
O texto inicial propõe acrescentar o artigo154-C ao Código Penal. A redação abrange a inserção, ocultação, transmissão ou utilização de comandos e conteúdos fraudulentos, ocultos ou não autorizados capazes de comprometer o funcionamento de sistemas de IA empregados nas atividades descritas.
O dispositivo exige finalidade específica, como obter vantagem ilícita, causar dano, acessar indevidamente informações protegidas ou induzir decisão prejudicial a terceiro. Não basta, portanto, encontrar uma frase dirigida a uma ferramenta e presumir que todos os requisitos estejam presentes. A análise dependeria da comprovação dos elementos da conduta.
Como exemplo hipotético, uma instrução inserida em um documento pode apenas orientar sua formatação, enquanto outra pode buscar alterar indevidamente a avaliação de uma candidatura. A aparência de comando não resolve a diferença. Também é necessário verificar se o conteúdo tinha aptidão para afetar o sistema e quem efetivamente o inseriu ou utilizou.
A versão apresentada prevê pena de dois a seis anos e multa em hipóteses qualificadas. Entre elas estão determinados resultados envolvendo dados protegidos e interferência em processos judiciais, administrativos, eleitorais ou seletivos com potencial de alterar seu resultado. Também há causas de aumento relacionadas às vítimas, aos alvos e à forma de execução.
Essas previsões integram um projeto sujeito a mudanças. Não são uma tabela de penas aplicável hoje a qualquer incidente chamado de prompt injection, expressão usada para tentativas de desviar o comportamento de um sistema por meio de instruções. A classificação técnica do episódio não substitui seu enquadramento jurídico.
O mesmo cuidado vale para a relação com outros crimes. A proposta prevê incidência quando o fato não constituir crime mais grave. Isso não autoriza somar automaticamente todas as penas mencionadas em uma notícia. A definição de eventual concurso ou aplicação de tipos depende da conduta concreta e das regras pertinentes.
O projeto exclui do crime atividades como testes, auditorias, ensino, pesquisa de segurança e correção de vulnerabilidades, desde que observadas as condições descritas. A ressalva exige ausência de finalidade fraudulenta, vantagem ilícita, dano deliberado e acesso indevido a informações protegidas. Não é uma autorização para agir sobre qualquer sistema alheio.
Na prática, documentar o escopo de uma avaliação ajuda a distinguir o trabalho autorizado de uma intervenção fora dos limites combinados. Como exemplo hipotético, uma equipe contratada para testar um ambiente de demonstração não recebe, por esse contrato isolado, autorização para coletar dados de clientes em outro ambiente. O limite precisa corresponder à atividade realizada.

A notícia sobre a proposta também não deve apresentar pesquisa de segurança como comportamento suspeito por natureza. Identificar falhas pode contribuir para corrigir sistemas. A questão jurídica está nas condições e nos atos concretos, e não simplesmente no fato de alguém testar como uma ferramenta reage a um conteúdo incomum.
Uma lei futura não pode ser aplicada antecipadamente
O Código Penal estabelece que a definição de crime e de pena depende de lei anterior. A criação de um tipo mais gravoso não pode servir para punir retroativamente uma conduta praticada antes de sua vigência. A Constituição também protege essa garantia.
Isso não significa que todo fato anterior esteja livre de consequências. Uma conduta pode se enquadrar em crime já existente ou gerar responsabilidade em outras esferas, desde que seus requisitos sejam demonstrados. Não se pode, contudo, preencher lacunas pela simples aplicação de uma proposta que ainda não entrou no ordenamento.
O projeto prevê início de vigência após noventa dias da publicação de eventual lei. Esse prazo não está correndo a partir de sua apresentação no Senado. Antes disso, há tramitação legislativa e possibilidade de alteração do texto. Confundir essas datas produz uma informação incorreta sobre quando uma obrigação ou uma pena poderia valer.
No ambiente judicial, uma instrução suspeita em um documento pode exigir esclarecimentos sobre sua origem e sobre o efeito pretendido. O Código de Processo Civil contém deveres de boa-fé e lealdade processual, além de regras sobre litigância de má-fé. A incidência de uma sanção processual tem fundamento e requisitos próprios.
Uma multa aplicada em um processo não equivale, por si, a condenação criminal. Da mesma forma, o aparecimento do nome de um advogado no arquivo não demonstra automaticamente que ele produziu determinado conteúdo oculto. A cadeia de elaboração, revisão e envio pode ser relevante para esclarecer a autoria e o conhecimento do fato.
Como exemplo hipotético, um documento passa por várias pessoas antes de ser protocolado. Identificar em qual versão surgiu uma instrução e quem teve acesso às versões pode ajudar na apuração. A investigação precisa preservar o material e permitir esclarecimentos, sem substituir evidências por suposições sobre o funcionamento da tecnologia.
Preservar o material é diferente de reproduzir o ataque
Ao encontrar uma instrução suspeita, é importante conservar o arquivo original e registrar como ele foi recebido ou localizado. Editar o documento e guardar apenas uma cópia alterada pode dificultar a análise posterior. O conteúdo deve ser tratado nos canais adequados, especialmente quando envolver dados pessoais ou processo sigiloso.
Não é necessário repetir a instrução em sistemas de terceiros para provar que ela existe. A avaliação técnica pode exigir ambiente controlado e autorização. Também convém distinguir a presença do comando de sua execução: um arquivo pode conter uma tentativa que o sistema não processou ou que foi detectada antes de produzir efeito.
O acompanhamento do PL2.991/2026 deve observar a tramitação e as versões efetivamente apresentadas. A questão central é como descrever uma fraude específica sem confundir uso regular, pesquisa autorizada e manipulação ilícita. Até eventual aprovação e vigência, a proposta precisa ser noticiada como proposta, e cada ocorrência deve ser examinada à luz das regras já existentes.
Documentos e fontes consultados
A apuração foi conferida nos documentos e canais abaixo. A data indicada é a data do documento ou da publicação da fonte.
- www25.senado.leg.brwww25.senado.leg.br · Fonte primária
- legis.senado.leg.brlegis.senado.leg.br
- www.planalto.gov.brwww.planalto.gov.br
- www.planalto.gov.brwww.planalto.gov.br
- www.planalto.gov.brwww.planalto.gov.br
Comentários (0)
Participe da conversa.






Seja o primeiro a comentar.