
Caracterización de los riesgos del software médico: ¿qué debemos aprender de la guía N88 (2025) del IMDRF?
MD, AI and Cybersecurity
La IA médica se adelanta a las guías
Los dispositivos médicos que incorporan inteligencia artificial (IA) avanzan a un ritmo impresionante. Diagnóstico asistido, detección de anomalías, clasificación automatizada, tratamiento personalizado: el número de casos de uso se multiplica. Sin embargo, a veces la normativa se resiste a seguir el ritmo.
Teniendo esto en cuenta, la Guía N88 del IMDRF, publicada en enero de 2025, propone una serie de principios rectores para fomentar el desarrollo de dispositivos médicos basados en IA que sean seguros, eficaces y de alta calidad. Este documento está dirigido tanto a fabricantes como a autoridades reguladoras, con una clara ambición: sentar las bases de las "Buenas Prácticas de Aprendizaje Automático" (GMLP).
No es una norma ni una obligación reglamentaria. Pero es una señal clara. Y una valiosa base de trabajo, sobre todo para quienes deseen estructurar su expediente técnico o anticiparse a las expectativas de un auditor o un organismo notificado.
Lo que dice la guía IMDRF N88: 10 principios que debe conocer
El núcleo de la guía se basa en 10 principios fundamentales para regir el ciclo de vida de un producto sanitario que incorpora IA, desde su diseño hasta su seguimiento posterior a la comercialización.
Los 10 principios de GMLP (Good Machine Learning Practice):
- 1. Comprensión clara de la finalidad del dispositivo y movilización de competencias multidisciplinares.
- 2. Aplicación de buenas prácticas en el diseño del software, la seguridad y la gestión de la calidad.
- 3. Utilización de datos representativos de la población objetivo.
- 4. Separación rigurosa de los conjuntos de datos de entrenamiento y de prueba.
- 5. Utilización de normas de referencia adecuadas.
- 6. Elección del modelo en consonancia con los datos disponibles y el destino.
- 7. Evaluación del rendimiento en la interacción persona-IA, no sólo del modelo por sí solo.
- 8. Pruebas clínicamente relevantes realizadas en condiciones realistas.
- 9. Comunicación clara con los usuarios (profesionales o pacientes).
- 10. Seguimiento posterior al despliegue y gestión de los riesgos de reentrenamiento.
Los 10 principios de GMLP (Good Machine Learning Practice) esquematizados:
Lo que destaca en todos los aspectos:
- La importancia del objetivo perseguido en cada etapa,
- El papel del factor humano (interacciones, interfaz, errores previsibles),
- La necesidad deanticipar los riesgos asociados a la deriva del modelo,
- La necesidad de documentar, rastrear y explicar cada elección técnica.
Caso práctico 1 - Software de detección de lesiones dermatológicas
Un fabricante está desarrollando una aplicación móvil que identifica automáticamente lesiones sospechosas a partir de fotos tomadas por el paciente. El modelo se entrena a partir de miles de imágenes anotadas por dermatólogos.
Principios clave que deben aplicarse:
- Principio 3: la base de entrenamiento debe reflejar la diversidad de fototipos, edades, géneros, geografías... para evitar sesgos.
- Principio 4: las imágenes utilizadas para el entrenamiento no deben incluirse en ningún caso en el conjunto de datos de prueba.
- Principio 6: el modelo debe ser robusto frente a las variaciones de calidad de la imagen (desenfoque, brillo, etc.) típicas del uso por parte del consumidor.
- Principio 9: el usuario debe estar claramente informado de las limitaciones del modelo (por ejemplo, "no sustituye al consejo médico").
Riesgos identificados :
- Falsos negativos en determinados tonos de piel poco representados,
- Exceso de confianza del usuario en la aplicación ("efecto mágico de la IA").
Medidas de control:
- Creación de subpoblaciones para el análisis del rendimiento,
- Integración de un módulo educativo en la interfaz de usuario.
Caso práctico 2 - Una solución de IA integrada en un dispositivo conectado
Otro contexto: una start-up diseña un sensor integrado en un dispositivo de perfusión. Analiza las señales fisiológicas en tiempo real para adaptar automáticamente el caudal.
Desafíos encontrados:
- Principio 7: el rendimiento del algoritmo depende estrechamente de la capacidad de reacción del usuario humano, sobre todo en caso de alerta.
- Principio 10: tras la puesta en marcha, el modelo debe ser objeto de seguimiento. Un cambio en el tipo de paciente (por ejemplo, población pediátrica) puede provocar desviaciones.
Medidas adoptadas por el fabricante:
- Escenarios de simulación en los que participa el equipo asistencial para probar la sinergia humano-IA.
- Una política clara de versiones del modelo, con validación reglamentaria antes de cada actualización significativa.
Ejemplos de riesgos del GMLP frente a medidas de control
|
Riesgo identificado |
Principio del GMLP |
Ejemplo de medidas de control aplicadas |
|
Conjunto de datos no representativo |
#3 |
Inclusión multicéntrica, control de subgrupos |
|
Sobreajuste tras el reentrenamiento |
#10 |
Validación cruzada externa, congelación del modelo validado |
|
Error de interpretación del usuario |
#9 |
Interfaz simplificada, FAQ integradas, mensaje de advertencia |
|
Selección incorrecta del modelo |
#6 |
Justificación documentada de la elección algorítmica |
Mini FAQ - Lo que los fabricantes se preguntan a menudo
¿Es obligatoria esta guía IMDRF para el marcado CE o FDA?
No, no es un texto vinculante. Pero las autoridades (incluida la FDA) la recomiendan encarecidamente y se ajusta a las prácticas de auditoría esperadas.
¿Es obligatorio cumplir estos principios para obtener el marcado?
No como tales, pero incorporarlos a su SGC o a su documentación técnica aumenta considerablemente su credibilidad.
¿Cuál es la diferencia con los requisitos de la norma ISO 13485?
La norma ISO 13485 proporciona un marco general para la gestión de la calidad. La N88 se centra específicamente en los retos de la IA y el aprendizaje automático.
¿Qué ocurre si utilizo un modelo generativo (tipo LLM)?
Esta es precisamente una de las cuestiones planteadas. La guía destaca la dificultad de validar el rendimiento de los modelos derivados de un "modelo fundacional" no controlado por el fabricante.
¿Esta guía sustituye a la N81?
No, la complementa. La N81 ayuda a caracterizar el software como dispositivo, mientras que la N88 trata de las buenas prácticas de desarrollo de la IA.
Anticipar, estructurar y documentar: las claves de la IA controlada
El IMDRF está trazando un camino. Aún no es la norma, pero muy probablemente será la prueba del mañana.
Si está desarrollando un dispositivo médico que incorpora IA, cada decisión algorítmica, cada conjunto de datos y cada interacción con el usuario pueden tener un impacto clínico, ético y normativo. La guía N88 le ofrece un marco para ayudarle a tomar las decisiones correctas.
¿Y si no sabe por dónde empezar? Póngase en contacto con nosotros. CSDmed trabajará con usted, desde el diseño hasta el despliegue, para estructurar su enfoque de IA, asegurar su estrategia reguladora y transformar sus modelos en dispositivos listos para el mercado.
Recursos relacionados
- ISO 14971 y las start-ups: cómo iniciarse en el análisis de riesgos sin perderse
- FDA vs MDR: 5 diferencias que importan para un fabricante de dipositivos medicos
- ISO 13485 para empresas de nueva creación: 3 enfoques realistas
- Caracterización de los riesgos del software médico: ¿qué debemos aprender de la guía IMDRF N81 (2025)?