
AI Act e dispositivi medici: cosa devono prevedere i produttori (Team-NB, 2025)
MD, AI and Cybersecurity
L'AI Act (Regolamento UE 2024/1689), entrato in vigore il 1° agosto 2024, impone nuovi requisiti ai sistemi di intelligenza artificiale, compresi quelli utilizzati nei dispositivi medici. A partire dal 2 agosto 2027, i dispositivi che incorporano l'intelligenza artificiale, come funzione primaria o come componente di sicurezza, saranno soggetti a obblighi aggiuntivi se considerati "ad alto rischio".
In questo contesto, l'associazione Team-NB, che riunisce gli organismi notificati del settore medico, ha pubblicato un importante documento di posizione nell'aprile 2025. L'obiettivo è quello di richiamare l'attenzione sulle sfide pratiche dell'attuazione del regolamento per i dispositivi medici che incorporano l'intelligenza artificiale (MDAI) e di proporre soluzioni realistiche per l'industria.
1. Cosa cambia con l'AI Act per i produttori di dispositivi medici
Il regolamento si applica orizzontalmente a tutti i settori, ma i dispositivi medici sono esplicitamente classificati come ad alto rischio se:
- l'IA è utilizzata come funzione primaria o come componente di sicurezza (ad esempio, analizzatore di immagini, sistema di raccomandazione clinica);
- e il dispositivo richiede già una valutazione di conformità da parte di un organismo notificato ai sensi della MDR o della IVDR.
Data di riferimento: a partire dal 2 agosto 2027, qualsiasi nuovo dispositivo o dispositivo preesistente sottoposto a modifiche significative dovrà incorporare i requisiti della legge sull'IA in aggiunta a quelli della MDR/IVDR.
2. Messaggi chiave del documento di posizione del Team-NB
2.1. La necessità di una rapida designazione degli organismi notificati
Il Team-NB avverte che, in assenza di un rapido recepimento del testo a livello di Stati membri, vi sarà una carenza di organismi notificati designati per valutare gli MDAI in tempo utile.
La loro proposta pragmatica:
- Utilizzare l'articolo 43, paragrafo 3, della legge sull'IA per estendere i codici software già esistenti (regolamento 2017/2185),
- Evitare un secondo iter di designazione troppo oneroso, inizialmente previsto dall'articolo 30 della legge sull'IA.
Ma alcuni Stati membri sembrano voler bloccare questo approccio, con il rischio di creare un collo di bottiglia regolatorio nel 2027.
2.2. Nuovi requisiti da integrare nel Sistema di Gestione della Qualità (SGQ)
Oltre ai requisiti tecnici della MDR, la legge sull'AI impone nuovi livelli da integrare nell'SGQ:
- Rispetto dei diritti fondamentali: riservatezza, non discriminazione e autonomia umana;
- Supervisione umana obbligatoria (art. 14): nessuna "scatola nera" autonoma;
- Tracciabilità e governance dei dati (art. 10): qualità, rappresentatività, documentazione delle serie di dati;
- Registri obbligatori (art. 12): registrazione sistematica del funzionamento dell'IA.
Gli organismi notificati possono arrivare a:
- Richiedere l'accesso agli insiemi di dati,
- Effettuare test aggiuntivi,
- Accedere al codice sorgente, se necessario.
2.3. Definizioni chiave da chiarire per evitare slittamenti
Il Team-NB chiede di chiarire urgentemente una serie di concetti:
- Sistema di intelligenza artificiale: una definizione ampia che include qualsiasi funzione basata sull'inferenza. C'è il rischio di includere sistemi tradizionali che non sono "intelligenti".
- Componente di sicurezza: qualsiasi funzione il cui guasto potrebbe avere un impatto sulla salute o sulla sicurezza → quasi tutti i moduli di IA in un dispositivo medico?
- Modifica sostanziale: interpretata come equivalente a "modifica significativa" nella MDR... ma oggi non esiste un quadro armonizzato.
Senza un chiarimento, il software non interessato potrebbe trovarsi risucchiato nel campo di applicazione.
3. Casi di studio
Caso 1 - Software di imaging con intelligenza artificiale: un cambiamento importante in arrivo
Un produttore dispone di un dispositivo MDR con IA addestrata sui dati clinici iniziali. Desidera sostituire il modello con un nuovo algoritmo addestrato su una base arricchita.
Problemi:
- Si tratta di un cambiamento sostanziale?
- Deve essere avviata una nuova valutazione di conformità che includa l'AI Act?
- Il produttore dovrà dimostrare che il suo SGQ e l'analisi dei rischi coprono ora i diritti fondamentali e i requisiti di governance dell'IA.
Caso 2 - Cerotto connesso con modulo di raccomandazione incorporato
Un cerotto terapeutico connesso invia raccomandazioni a un assistente tramite un'app. Queste raccomandazioni sono generate da un motore di intelligenza artificiale addestrato sulla storia del paziente.
Conseguenze:
- Funzione critica = componente di sicurezza → il cerotto rientra nell'ambito di applicazione ad alto rischio dell'AI Act;
- Sarà necessario dimostrare che :
- le serie di dati sono ben documentate
- sia garantita la supervisione umana (l'app non decide da sola);
- l'autonomia del paziente è rispettata (nessuna decisione nascosta o irreversibile).
4. Mini FAQ
Si applica a tutti i software?
No. Sono interessati solo i software che incorporano un sistema di IA come definito (inferenza, autonomia, adattabilità) e che sono coperti da una valutazione MDR/IVDR da parte di un ON.
Il mio software è già certificato MDR. Devo rifare tutto?
Non necessariamente. Ma a partire dall'agosto 2027, qualsiasi cambiamento significativo che coinvolga l'IA potrebbe far scattare una nuova valutazione che incorpori l'AI Act.
Posso riutilizzare i miei documenti MDR?
In parte sì. Ma dovranno essere arricchiti: governance dei dati, diritti fondamentali, documentazione dei modelli di IA, registrazione, ecc.
E i dataset?
Gli ON possono richiedere l'accesso ai dataset (formazione, validazione, test). Dobbiamo quindi anticipare gli aspetti di qualità, tracciabilità e GDPR.
L'EHDS può aiutare?
Sì, ma non a breve termine. Lo Spazio europeo dei dati sanitari (EHDS) non sarà operativo per diversi anni.
5. Conclusioni
L'AI Act non è una semplice aggiunta normativa: impone un nuovo livello di requisiti trasversali ai dispositivi medici abilitati all'AI.
I produttori devono:
- Anticipare i requisiti tecnici, legali e documentali;
- Adattare il proprio SGQ per incorporare i principi dell'AI Act;
- Identificare ora i casi in cui i loro dispositivi saranno interessati dal 2027.
CSDmed supporta i produttori in questo percorso di conformità: audit dell'impatto dell'AI Act, documentazione tecnica, strategia di conformità, interfaccia con gli organismi notificati.
State sviluppando un software medico che incorpora l'IA? Parliamone.
6. Risorse correlate
- Caratterizzazione dei rischi del software medico: cosa conservare della guida IMDRF N81 (2025)?
- Caratterizzazione dei rischi del software medico: cosa dobbiamo ricordare della guida N88 (2025) dell'IMDRF?
- ISO 13485 per le start-up: 3 approcci realistici
- ISO 14971 e le start-up: come iniziare l'analisi del rischio senza perdersi