Ordenando control IA

Visual de gobernanza de IA en salud separando uso clínico, producto, datos y supervisión.

Salud

Sector regulado

Distingue el uso clínico del administrativo antes de aplicar controles.

En una organización sanitaria pueden convivir software médico con IA, sistemas de apoyo clínico, priorización, asistentes de documentación, atención al paciente y herramientas internas. La gobernanza debe registrar cada finalidad y conectar el AI Act con MDR/IVDR, protección de datos, seguridad y reglas clínicas cuando correspondan.

No toda IA utilizada en salud es automáticamente de alto riesgo; la finalidad prevista, la función del sistema y su encaje como producto sanitario cambian el análisis.

Finalidad clínicaMDR/IVDR + AI ActSupervisión y evidencia

La evaluación pública no debe incluir historias clínicas, datos de pacientes ni documentación sanitaria confidencial.

Fuentes oficiales

Base normativa o institucional

Estas páginas se apoyan en textos y portales oficiales para facilitar su consulta.

Comisión Europea · Artificial Intelligence in healthcare

Explica la interacción del AI Act con usos de IA en salud y requisitos aplicables a software médico de alto riesgo.

Abrir fuente oficial

MDCG 2025-6 · Interacción MDR/IVDR y AI Act

FAQ del Medical Device Coordination Group sobre aplicación conjunta de las normas de productos sanitarios y el AI Act.

Abrir fuente oficial

Reglamento (UE) 2024/1689 · AI Act

Marco de clasificación, alto riesgo, transparencia, supervisión y vigilancia de mercado.

Abrir fuente oficial

Primer corte

No agrupes toda la IA sanitaria en una única ficha.

Separa usos por finalidad, influencia y regulación para no aplicar un expediente clínico a una herramienta administrativa ni infravalorar un sistema que sí afecta a atención o decisiones sobre personas.

01

Producto sanitario o IVD

Identifica finalidad prevista, fabricante, versión, clasificación del producto y si la función de IA forma parte del dispositivo o de su seguridad.

02

Apoyo clínico

Documenta qué información recibe, qué propone, quién interpreta la salida y cuánto influye sobre diagnóstico, tratamiento o priorización.

03

Triaje y urgencias

Analiza específicamente sistemas que evalúan llamadas de emergencia o priorizan asistencia, porque el AI Act contempla usos de alto riesgo en este ámbito.

04

Administración

Facturación, redacción, agenda, archivo, búsqueda y otros usos internos pueden requerir controles de datos, proveedor y seguridad sin ser por ello clínicos.

05

Comunicación con pacientes

Registra interacción directa, contenido generado, revisión profesional y transparencia cuando correspondan.

06

Investigación

Distingue investigación, prueba, desarrollo, uso asistencial y puesta en servicio; el contexto jurídico puede cambiar de forma material.

Interacción normativa

AI Act y regulación sanitaria deben leerse juntos cuando el sistema sea producto sanitario.

La guía MDCG sobre MDR/IVDR y AI Act parte de una aplicación complementaria. La ficha de gobernanza debe enlazar la documentación del producto con el uso real dentro de la organización, sin duplicar el sistema de calidad del fabricante.

01

Producto

Finalidad prevista, fabricante, declaración y documentación regulatoria que corresponda al dispositivo.

02

Despliegue

Finalidad real, configuración, usuarios, datos, instrucciones, entorno clínico y personas afectadas.

03

Cambio

Versiones, actualizaciones, integraciones o usos nuevos que pueden alterar validación, riesgo o responsabilidades.

Supervisión humana

La revisión debe diseñarse sobre la decisión real, no añadirse como firma final.

Define qué profesional entiende la salida, qué información necesita, cuándo debe ignorarla o escalarla y qué registro demuestra la intervención.

01

Competencia

La persona revisora necesita conocimiento del proceso, del sistema y de sus límites.

02

Autoridad

Debe poder corregir, rechazar, detener o derivar la actuación cuando el resultado no sea fiable o seguro.

03

Carga y contexto

Una revisión nominal sin tiempo, datos o capacidad para intervenir no constituye un control operativo robusto.

Expediente vivo

Conecta el sistema con su uso, datos, responsables, incidencias y evidencia.

El control interno debe poder reconstruir qué versión se utilizó, en qué proceso, bajo qué condiciones y qué ocurrió cuando cambió o produjo una incidencia.

01

Ficha y proveedor

Sistema, fabricante/proveedor, versión, integración, finalidad y documentación disponible.

02

Datos y personas

Categorías de datos, origen, personas afectadas, acceso, conservación y reglas de minimización.

03

Historial

Aprobaciones, cambios, incidencias, reclamaciones, revisiones y retirada o suspensión cuando proceda.

Criterio práctico

Preguntas que cambian el nivel de control

Responderlas evita usar la etiqueta 'IA sanitaria' como sustituto del análisis.

01

¿La finalidad prevista es médica y el software está regulado como producto sanitario o diagnóstico in vitro?

02

¿La salida informa, recomienda, prioriza o condiciona una decisión clínica o el acceso a asistencia?

03

¿Qué profesional supervisa la salida y qué capacidad real tiene para corregir o detener el proceso?

04

¿Qué datos personales o de salud entran, de dónde proceden y quién puede acceder a ellos?

05

¿Qué modelo, versión, integración y proveedor estaban activos cuando se validó el uso?

06

¿Qué evento —cambio, incidente, reclamación o nueva finalidad— obliga a reabrir el expediente?

FAQ

Preguntas frecuentes

¿Toda IA utilizada en un hospital o clínica es de alto riesgo?

No. El análisis depende de la finalidad y del encaje jurídico. El AI Act contempla sistemas de alto riesgo en ámbitos sanitarios concretos y el software médico basado en IA puede quedar sometido a requisitos reforzados cuando entra en las condiciones del Reglamento; una herramienta administrativa debe analizarse por su propia función.

¿Actiaris sustituye el sistema de calidad de un fabricante de producto sanitario?

No. Actiaris organiza la gobernanza del uso, documentación, responsables, tareas y evidencias. No sustituye MDR/IVDR, evaluación de conformidad, sistema de calidad del fabricante ni validación clínica.

¿Puede almacenarse información clínica en la evaluación pública de Actiaris?

No debe utilizarse la evaluación pública para introducir historias clínicas ni datos personales o sensibles. El objetivo es describir el caso de uso sin aportar información identificable.

Siguiente paso

Clasifica primero el uso real y después decide qué expediente necesita.

Una buena gobernanza separa herramienta, finalidad, contexto clínico, datos y responsabilidad antes de aplicar controles.