La gobernanza de la IA en el sector sanitario opera en la intersección de múltiples regímenes regulatorios que no anticiparon la IA como categoría. Los reguladores de productos sanitarios (FDA, TGA, MDR de la UE, MHRA) tratan los productos sanitarios habilitados por IA como Software as a Medical Device (software como producto sanitario), con disposiciones específicas para actualizaciones iterativas. Los reguladores de privacidad de la información de salud (el HHS para la HIPAA, la OAIC (Oficina del Comisionado de Información de Australia) para los registros de salud de la Privacy Act australiana, las autoridades de protección de datos de la UE para los datos de categoría especial del RGPD) aplican normas existentes adaptadas al procesamiento por IA. Los organismos de gobernanza clínica (Joint Commission, ACSQHC, NHS Improvement) exigen la integración de la IA con los marcos de seguridad clínica y calidad. Las obligaciones específicas de la IA (la clasificación de alto riesgo de la Ley de IA de la UE, las nuevas normas estatales de IA en EE. UU.) se suman a lo anterior. Esta guía abarca el panorama regulatorio y la implementación operativa de la IA en el sector sanitario.
Regulación de productos sanitarios
La FDA ha sido el regulador más activo en materia de IA en productos sanitarios, con el plan de acción sobre software basado en IA/aprendizaje automático como producto sanitario (AI/ML-based Software as a Medical Device), el marco del Plan de Control de Cambios Predeterminado (Predetermined Change Control Plan, que aborda el problema de las actualizaciones iterativas que crea la IA) y una guía continua sobre casos de uso específicos (IA en radiología, IA en dermatología, IA en anatomía patológica). Aproximadamente más de 1000 productos sanitarios habilitados por IA cuentan con autorización de la FDA a fecha de 2026. La TGA (Australia) regula el software médico habilitado por IA bajo el marco de productos sanitarios basados en software (Software-Based Medical Device), con orientación específica sobre consideraciones de IA. El Reglamento de Productos Sanitarios de la UE (MDR) trata los productos sanitarios habilitados por IA como productos sanitarios, y la Ley de IA de la UE añade obligaciones específicas de IA (clasificación de alto riesgo para la mayoría de la IA clínica, retrasada hasta agosto de 2028 bajo el Digital Omnibus para los productos integrados del Anexo I). La MHRA del Reino Unido ha emitido su propia guía sobre software e IA tras el Brexit.
Privacidad de la información de salud
La HIPAA (EE. UU.) se aplica a la información de salud protegida (PHI) procesada por IA, y la Privacy Rule, la Security Rule y la Breach Notification Rule tienen cada una implicaciones para la IA. Los Acuerdos de Asociado Comercial (Business Associate Agreements, BAA) deben contemplar el procesamiento de PHI por IA. La Privacy Act 1988 (Australia) trata la información de salud como información sensible que requiere umbrales de consentimiento más altos. La obligación de transparencia en materia de decisiones automatizadas (ADM) (10 de diciembre de 2026) se aplica a las decisiones sustancialmente automatizadas sobre personas, algo relevante para cualquier IA que tome o respalde de forma sustancial decisiones clínicas o administrativas sobre pacientes. El artículo 9 del RGPD trata los datos de salud como categoría especial, lo que exige consentimiento explícito o una base jurídica específica para su tratamiento.
Integración de la seguridad clínica
La IA clínica debe integrarse con los marcos existentes de seguridad clínica, mejora de la calidad y notificación de incidentes. La Joint Commission (EE. UU.), la ACSQHC (Australia) y NHS Improvement (Reino Unido) exigen todas ellas una gobernanza de la seguridad clínica que ahora se extiende a las decisiones influidas por la IA. Consideraciones clínicas específicas: IA diagnóstica (sensibilidad, especificidad, VPP/VPN en distintas poblaciones, integración con el flujo de trabajo clínico); IA de recomendación de tratamiento (base de evidencia, posibilidad de anulación por el clínico, comunicación con el paciente); IA administrativa (programación de citas, facturación, autorización previa, afecta indirectamente a la atención del paciente); IA de investigación (supervisión del comité de ética, consentimiento, uso compartido de datos para el entrenamiento de IA).
Implementación operativa
Operacionalización de la gobernanza de la IA en el sector sanitario: inventario de IA que abarque la IA clínica (con su estatus regulatorio), la IA administrativa y la IA de investigación. Verificación del estatus regulatorio para cada caso de uso de IA clínica. Integración de la seguridad clínica, con los casos de uso de IA dentro del programa de seguridad clínica y procedimientos de notificación de incidentes adaptados a los eventos de IA. Pruebas de sesgo y equidad, especialmente importantes en el sector sanitario dadas las disparidades documentadas (raza, sexo, edad, nivel socioeconómico). Gestión de proveedores para fabricantes de productos sanitarios con IA y proveedores de salud digital. Formación del personal para los clínicos que utilizan IA, sobre el uso apropiado, el reconocimiento de modos de fallo y la escalada. Comunicación con el paciente, sobre cómo se informa al paciente del uso de IA y cómo se obtiene su consentimiento.
Consideraciones específicas por sector
Hospitales y sistemas de salud: inventario de IA en todas las especialidades clínicas, integración con la gobernanza clínica, gestión de proveedores para productos sanitarios habilitados por IA, formación del personal, comunicación con el paciente. Fabricantes de productos sanitarios: vía de autorización regulatoria, vigilancia poscomercialización, gestión de actualizaciones específicas de IA (Planes de Control de Cambios Predeterminados), seguimiento del rendimiento en condiciones reales. Empresas de salud digital: posición dentro del marco regulatorio (producto sanitario o no), cumplimiento en materia de privacidad, base de evidencia clínica, riesgo de ampliación del alcance (funciones de IA operativas que se expanden hacia el terreno clínico). Empresas farmacéuticas: IA en el descubrimiento de fármacos (IA de investigación), IA en ensayos clínicos (obligaciones del promotor, escrutinio de la FDA/TGA/EMA), IA en farmacovigilancia, IA en comunicaciones dirigidas a profesionales sanitarios.
Recursos externos útiles
- Productos sanitarios habilitados por IA/aprendizaje automático de la FDA
- TGA, guía de la Administración de Productos Terapéuticos de Australia sobre productos sanitarios basados en software
- Reglamento de Productos Sanitarios de la UE
- MHRA del Reino Unido
- HIPAA del HHS
- OAIC, Comisionado de Información de Australia, información de salud
- ACSQHC, Comisión Australiana de Seguridad y Calidad en la Atención Sanitaria
- OMS, guía global sobre IA en el sector sanitario
Lecturas relacionadas en AIRiskAware
- Gobernanza de la IA en el sector sanitario: lo que los líderes clínicos necesitan saber
- Caso práctico: gobernanza de la IA en una organización sanitaria, equilibrando innovación, seguridad del paciente y cumplimiento normativo
- Centro del sector sanitario
- Para la Dirección Jurídica
Lecturas relacionadas
- La IA en el sector sanitario: obligaciones del consejo de administración, gobernanza clínica y el marco regulatorio que los directivos deben comprender
- La IA en el sector sanitario australiano: TGA, Privacy Act y gobernanza clínica
- Gobernanza de la IA para organizaciones sanitarias de EE. UU.: FDA, HIPAA, CMS y requisitos estatales
- Gobernanza de la IA en el sector sanitario: lo que los líderes clínicos necesitan saber