Back to the list
Illustration Ley de IA y dispositivos médicos: lo que los fabricantes deben prever (Team-NB, 2025)

Ley de IA y dispositivos médicos: lo que los fabricantes deben prever (Team-NB, 2025)

MD, AI and Cybersecurity

La Ley de IA (Reglamento UE 2024/1689), que entró en vigor el 1 de agosto de 2024, impone nuevos requisitos a los sistemas de inteligencia artificial, incluidos los utilizados en productos sanitarios. A partir del 2 de agosto de 2027, los dispositivos que incorporen IA, ya sea como función principal o como componente de seguridad, estarán sujetos a obligaciones adicionales si se consideran de "alto riesgo".


En este contexto, la asociación Team-NB, que agrupa a los organismos notificados del sector médico, publicó en abril de 2025 un importante documento de posición. El objetivo es llamar la atención sobre los retos prácticos que plantea la aplicación de la normativa sobre productos sanitarios que incorporan IA(MDAI) y proponer soluciones realistas para la industria.




1. Qué cambia la Ley de IA para los fabricantes de productos sanitarios

La Ley se aplica horizontalmente a todos los sectores, pero los productos sanitarios se clasifican explícitamente como de alto riesgo si :

  • la IA se utiliza como función principal o como componente de seguridad (por ejemplo, analizador de imágenes, sistema de recomendación clínica) ;
  • y el producto ya requiere una evaluación de conformidad por parte de un organismo notificado en virtud del MDR o el IVDR.


Fecha clave: a partir del 2 de agosto de 2027, cualquier producto nuevo o heredado que sufra una modificación significativa tendrá que incorporar los requisitos de la Ley de IA, además de los del MDR/IVDR.




2. Mensajes clave del documento de posición del Team-NB


2.1. La necesidad de una designación rápida de los organismos notificados

Team-NB advierte de que, sin una rápida transposición del texto a nivel de los Estados miembros, habrá escasez de organismos notificados designados para evaluar las MDAI a tiempo.


Su propuesta pragmática:

  • Utilizar el artículo 43.3 de la Ley de IA para ampliar los códigos de software que ya existen (Reglamento 2017/2185),
  • Evitar un segundo circuito de designación excesivamente engorroso, previsto inicialmente en el artículo 30 de la Ley IA.


Pero algunos Estados miembros parecen querer bloquear este enfoque, a riesgo de crear un cuello de botella normativo en 2027.




2.2. Nuevos requisitos que deben integrarse en el SGC

Además de los requisitos técnicos del MDR, la Ley de IA impone nuevas capas que deben integrarse en el sistema de gestión de la calidad (SGC ):

  • Respeto de los derechos fundamentales: confidencialidad, no discriminación, autonomía humana;
  • Supervisión humana obligatoria (Art. 14): ninguna "caja negra" autónoma;
  • Trazabilidad y gobernanza de los datos (Art. 10): calidad, representatividad, documentación de los conjuntos de datos;
  • Registros obligatorios (art. 12): registro sistemático del funcionamiento de la IA.


Los organismos notificados pueden llegar a :

  • Solicitar el acceso a los conjuntos de datos,
  • Realizar pruebas adicionales,
  • Acceder al código fuente si es necesario.




2.3. Definiciones clave que deben aclararse para evitar desviaciones

Team-NB pide que se aclaren urgentemente una serie de conceptos:

  • Sistema de IA: definición amplia que incluye cualquier función basada en la inferencia. Se corre el riesgo de englobar sistemas tradicionales que no son "inteligentes".
  • Componente de seguridad: cualquier función cuyo fallo pueda repercutir en la salud o la seguridad → ¿casi todos los módulos de IA de un producto sanitario?
  • Modificación sustancial: se interpreta como equivalente a "cambio significativo" en el MDR... pero sin marco armonizado en la actualidad.


Sin una aclaración, el software no afectado podría quedar incluido en el ámbito de aplicación.




3. Casos prácticos


Caso 1 - Software de tratamiento de imágenes con IA: se avecina un cambio importante

Un fabricante dispone de un dispositivo MDR con IA entrenada a partir de datos clínicos iniciales. Desea sustituir el modelo por un nuevo algoritmo entrenado sobre una base enriquecida.


Cuestiones:

  • ¿Se trata de un cambio sustancial?
  • ¿Debe ponerse en marcha una nueva evaluación de la conformidad que incluya la Ley de IA?
  • El fabricante tendrá que demostrar que su SGC y su análisis de riesgos cubren ahora los derechos fundamentales y los requisitos de gobernanza de la IA.




Caso 2 - Parche conectado con módulo de recomendaciones integrado

Un parche terapéutico conectado envía recomendaciones a un cuidador a través de una aplicación. Estas recomendaciones se generan a través de un motor de IA entrenado en los historiales de los pacientes.


Consecuencias:

  • Función crítica = componente de seguridad → el parche entra en el ámbito de alto riesgo de la Ley de IA ;
  • Será necesario demostrar que :
    • los conjuntos de datos están bien documentados ;
    • se garantiza lasupervisión humana (la app no decide por sí sola);
    • se respeta la autonomía del paciente (no hay decisiones ocultas o irreversibles).




4. Mini FAQ


¿Esto se aplica a todos los programas informáticos?

No. Sólo están cubiertos los que incorporan un sistema de IA según la definición (inferencia, autonomía, adaptabilidad) y están cubiertos por una evaluación MDR/IVDR realizada por un ON.


Mi software ya está certificado MDR. ¿Tengo que rehacerlo todo?

No necesariamente. Pero a partir de agosto de 2027, cualquier cambio significativo que implique IA podría desencadenar una reevaluación que incorpore la Ley de IA.


¿Puedo reutilizar mis documentos MDR?

En parte, sí. Pero habrá que enriquecerlos: gobernanza de datos, derechos fundamentales, documentación de modelos de IA, registro, etc.


¿Y los conjuntos de datos?

Los organismos nacionales pueden exigir acceso a conjuntos de datos (formación, validación, pruebas). Por tanto, hay que prever aspectos de calidad, trazabilidad y RGPD.


¿Puede ayudar la EHDS?

Sí, pero no a corto plazo. El Espacio Europeo de Datos Sanitarios (EHDS) no estará operativo hasta dentro de varios años.




5. Conclusión

La Ley de IA no es un simple añadido normativo: impone una nueva capa de requisitos transversales a los productos sanitarios habilitados para IA.


Los fabricantes deben:

  • Anticiparse a los requisitos técnicos, legales y documentales;
  • Adaptar su SGC para incorporar los principios de la Ley de IA;
  • Identificar ya los casos en los que sus dispositivos se verán afectados a partir de 2027.


En CSDmed, apoyamos a los fabricantes en este paso hacia la madurez: auditoría de impacto de la Ley de IA, documentación técnica, estrategia de cumplimiento, interfaz con organismos notificados.


¿Está desarrollando software médico que incorpora IA? Hablemos de ello.




6. Recursos relacionados





Fuente