Tres marcos regulatorios se aplican a la vez. Cada uno se diseñó sin tener en cuenta a los otros dos
Hospitales y sistemas sanitarios, fabricantes de productos sanitarios, farmacéuticas, aseguradoras de salud y plataformas de salud digital. La IA sanitaria se sitúa en la convergencia del Reglamento Europeo de IA, el Reglamento (UE) 2017/745 de productos sanitarios (MDR) y la normativa de protección de datos. La cuestión de cumplimiento es cómo operar cuando los tres se aplican a la vez.
Cómo está cambiando la IA la salud y las ciencias de la vida
El supuesto dominante en las instituciones sanitarias ha sido que la gobernanza de la IA es un subconjunto de la regulación de productos sanitarios. Si una herramienta de IA clínica se califica como software como producto sanitario conforme al MDR (Reglamento (UE) 2017/745 de productos sanitarios), la rige la vía de conformidad del MDR, que exige la evaluación por parte de un organismo notificado designado. Si no es así, se aplican los marcos de gobernanza clínica y de protección de datos. La presunción imperante ha sido que la infraestructura regulatoria existente es lo bastante sofisticada como para absorber la IA sin una capa nueva.
El MDR se diseñó para la certificación de productos sanitarios con software determinista, donde el número de versión define el producto y la vigilancia poscomercialización supervisa parámetros definidos. Los modelos de IA en uso clínico no se comportan así. Se reentrenan. Su rendimiento se desvía. La validación que aprobó la versión 1.0 no garantiza la versión 1.2. La vigilancia poscomercialización del MDR no se concibió para sistemas cuyo comportamiento cambia entre ciclos de certificación.
El Reglamento Europeo de IA añade una segunda capa por encima, con su propia lógica de clasificación. Un sistema de IA utilizado en el apoyo a la decisión clínica puede ser de alto riesgo conforme al Anexo III con independencia de que se califique o no como producto sanitario bajo el MDR. Ambas clasificaciones no están alineadas. Un producto puede ser producto sanitario bajo el MDR y no ser de alto riesgo bajo el Reglamento de IA, o ser de alto riesgo bajo el Reglamento de IA y no ser producto sanitario bajo el MDR, o las dos cosas. Cada combinación exige una vía de cumplimiento distinta.
El tratamiento de datos de salud a gran escala, intrínseco a casi toda la IA sanitaria, activa además las obligaciones del artículo 9 del RGPD. Tres marcos, tres lógicas de gobernanza, un único entorno operativo.
Qué riesgos genera esto
Los riesgos de la IA sanitaria incorporan una dimensión que ningún otro sector iguala: la seguridad del paciente y la responsabilidad clínica.
Doble evaluación de la conformidad para el software como producto sanitario
Las herramientas de IA que se califican como productos sanitarios requieren la evaluación de la conformidad del MDR a través de un organismo notificado designado, y la evaluación de la conformidad conforme al marco de alto riesgo del Reglamento Europeo de IA, ámbito en el que Zertia está acreditada por ANAB. Son procesos separados, con requisitos documentales, plazos y auditores distintos. La mayoría de las empresas MedTech y de los hospitales aún no ha determinado cuáles de sus herramientas de IA requieren una, otra o ambas.
Desajuste entre ciclo de vida del modelo y ciclos regulatorios
El versionado de productos sanitarios bajo el MDR presupone que las actualizaciones de software pueden definirse, acotarse y certificarse. El reentrenamiento de los modelos de IA funciona de otro modo. Un modelo reentrenado con nuevos datos clínicos puede producir resultados sustancialmente distintos de los de la versión certificada, lo que puede exigir una nueva evaluación de la conformidad antes de su uso clínico. La mayoría de los despliegues de IA clínica no gestiona ese límite de forma explícita.
Datos de salud bajo el artículo 9 del RGPD y el Reglamento de IA a la vez
Las historias clínicas son datos de categoría especial conforme al RGPD. Desplegar IA que trata información de salud a gran escala exige una DPIA (evaluación de impacto relativa a la protección de datos), una base jurídica específica y controles de minimización de datos que van más allá de la gobernanza habitual de los sistemas de información sanitarios. Cuando el sistema de IA es además de alto riesgo conforme al Anexo III, las obligaciones de ambos marcos se aplican en paralelo, con requisitos documentales diferenciados.
IA farmacéutica y de ciencias de la vida en descubrimiento y ensayos
La IA empleada en el descubrimiento de fármacos, la identificación de dianas y el diseño de ensayos clínicos no está hoy clasificada como de alto riesgo conforme al Anexo III, pero opera bajo estándares de integridad científica y bajo la supervisión regulatoria de la EMA y de las autoridades nacionales competentes, que cada vez se cruzan más con las obligaciones de gobernanza de la IA. La exposición operativa y reputacional derivada de una IA sin gobernar en investigación clínica es significativa y está poco comprendida.
La pregunta que ha cambiado
La pregunta que formulan los órganos de gobernanza clínica y los reguladores ha cambiado: ya no es si la herramienta de IA cuenta con la certificación MDR, sino si tu organización puede demostrar, en los tres marcos regulatorios que se aplican simultáneamente, que la IA utilizada en contextos clínicos, de investigación y operativos funciona bajo controles proporcionales a lo que está en juego.
Cómo pueden mitigarse estos riesgos
La vía de mitigación exige una arquitectura de gobernanza que aborde la convergencia de MDR, Reglamento de IA y RGPD de forma explícita, no secuencial.
Mapa de la doble evaluación de la conformidad
Para cada herramienta de IA en uso clínico, determinar si le son de aplicación el MDR, las obligaciones de alto riesgo del Reglamento de IA o ambas cosas, y estructurar en consecuencia las vías de conformidad. La lógica de clasificación de cada marco se aplica por caso de uso, lo que significa que un mismo producto puede acarrear obligaciones distintas según cómo se despliegue.
Gobernanza del ciclo de vida del modelo
Establecer políticas explícitas sobre cuándo el reentrenamiento de un modelo de IA obliga a una nueva evaluación de la conformidad bajo el MDR y cuándo constituye un cambio sustancial que exige revisión conforme al Reglamento de IA. Ninguna de las dos normas define ese límite con la precisión que requiere la operativa clínica. Hay que operativizarlo internamente, documentarlo y hacerlo auditable.
ISO/IEC 42001 como sistema de gestión integrador
La certificación ISO/IEC 42001 aporta la capa de gobernanza organizativa que integra los requisitos de gestión de la calidad del MDR y las obligaciones de sistema de gestión del Reglamento de IA en un único marco auditable.
En las organizaciones sanitarias, el proceso de certificación saca a la luz despliegues de IA que eran invisibles para la función de cumplimiento.
Cómo ayudamos
Certificación ISO/IEC 42001 para salud y ciencias de la vida
Certificación acreditada por ANAB de tu Sistema de Gestión de IA, con un alcance ajustado a la realidad regulatoria de los desplegadores sanitarios y de los proveedores MedTech. Se integra con los requisitos de gestión de la calidad del MDR y con las obligaciones del Reglamento de IA para el desplegador.
Evaluación de la intersección entre Reglamento de IA y MDR
Para herramientas de IA que pueden calificarse a la vez como IA de alto riesgo conforme al Reglamento de IA y como software como producto sanitario conforme al MDR. Mapea los requisitos de conformidad de cada marco por caso de uso, identifica si se requiere la evaluación de un organismo notificado bajo el MDR junto a las obligaciones del Reglamento de IA, y estructura la vía y el calendario de cada una.
Evaluación de riesgos de la IA clínica
Evaluación independiente de la IA desplegada en apoyo a la decisión clínica, diagnóstico por imagen, triaje de pacientes y puntuación de riesgo. Hallazgos documentados para órganos de gobernanza clínica, autoridades de supervisión y gestión de riesgos.
Cumplimiento de IA sobre datos de salud
DPIA y evaluación conforme al Reglamento de IA para sistemas de IA que tratan datos de salud al amparo del artículo 9 del RGPD. Integra las obligaciones de protección de datos con los requisitos de gestión de riesgos del Reglamento de IA.
Zertia Academy — Itinerario Salud
Formación para informática clínica, asuntos regulatorios, delegados de protección de datos y dirección médica. Construye una capacidad institucional compartida para gobernar la IA en la convergencia de MDR, Reglamento de IA y RGPD.
Qué piden los reguladores y qué responde la certificación
| Obligación regulatoria | Qué requiere | Cómo Zertia lo aborda |
|---|---|---|
| Reglamento Europeo de IA — Anexo III (Alto riesgo: sanidad) | Los sistemas de IA destinados a tomar decisiones, o a asistir en su toma, con un impacto significativo en la salud o la seguridad de las personas físicas, incluidos el apoyo al diagnóstico médico, la estratificación del riesgo de los pacientes y el triaje clínico, se clasifican como de alto riesgo conforme al punto 6 del Anexo III. La clasificación depende del caso de uso: no toda la IA de un entorno clínico es de alto riesgo, pero sí lo es cualquier sistema situado en la cadena de apoyo a decisiones sobre pacientes concretos. Afecta a los desplegadores (hospitales) y a los proveedores (empresas MedTech), con obligaciones distintas según el rol. | La certificación ISO/IEC 42001 cubre las obligaciones de alto riesgo del Reglamento de IA para desplegadores y proveedores de IA sanitaria. Nuestro alcance de auditoría incluye las herramientas de IA clínica y las estructuras de gobernanza que las supervisan. |
| Reglamento de productos sanitarios (MDR) — Software como producto sanitario | Las herramientas de IA que se califican como SaMD requieren la evaluación de la conformidad del MDR a través de un organismo notificado designado. Zertia no es organismo notificado conforme al MDR. La vigilancia poscomercialización debe cubrir el comportamiento de la IA en producción, incluidos la deriva del modelo y el reentrenamiento. El ciclo de certificación del MDR no encaja por defecto con los ciclos de actualización de los modelos de IA, lo que genera una brecha de gobernanza que las organizaciones deben gestionar de forma explícita. | Zertia cubre la parte del Reglamento de IA del cuadro de conformidad. Nuestra Evaluación de la intersección entre Reglamento de IA y MDR determina qué sistemas requieren la evaluación de un organismo notificado bajo el MDR, cuáles requieren evaluación de la conformidad conforme al Reglamento de IA y cuáles ambas cosas. La certificación ISO/IEC 42001 aporta la capa de gobernanza organizativa que da soporte a los requisitos de gestión de la calidad del MDR, sin sustituir a la evaluación del organismo notificado. |
| RGPD — Art. 9 (Categorías especiales de datos: salud) | El tratamiento de datos de salud exige una base jurídica explícita, DPIA para los tratamientos de alto riesgo, minimización de datos y medidas de seguridad específicas. Los sistemas de IA que tratan datos de pacientes a gran escala con fines clínicos u operativos activan todo ello a la vez. | El servicio de Cumplimiento de IA sobre datos de salud integra las obligaciones de DPIA con los requisitos de gestión de riesgos del Reglamento de IA. El alcance y la metodología de la DPIA se calibran según el caso de uso de IA y el contexto de tratamiento concretos. |
| Documentos de reflexión de la EMA sobre IA en desarrollo clínico | La EMA ha publicado documentos de reflexión y está elaborando directrices sobre el uso de la IA y el aprendizaje automático en el desarrollo de medicamentos, el diseño de ensayos clínicos y las solicitudes regulatorias. Todavía no son directrices adoptadas con obligaciones vinculantes, pero señalan el estándar probatorio que la EMA espera de los datos generados por IA en los expedientes regulatorios. Los requisitos de integridad científica y reproducibilidad ya son exigibles hoy conforme a los marcos GCP y GMP vigentes. | La certificación ISO/IEC 42001 aborda la gobernanza organizativa de la IA en contextos de investigación y desarrollo. La Evaluación de riesgos de la IA clínica cubre los requisitos específicos de la IA utilizada en los flujos de investigación farmacéutica y de ciencias de la vida. |
De la consulta inicial a la certificación
Si estás en una fase inicial
Hoja de ruta de IA para salud y ciencias de la vida
GratuitoUna evaluación estructurada para hospitales, empresas MedTech, aseguradoras de salud y farmacéuticas. Cubre el inventario de IA, la doble clasificación conforme al Reglamento de IA y al MDR, la delimitación de la DPIA y el análisis de brechas de gobernanza.
Descargar la hoja de rutaAuditoría de Readiness
De pago · Precio cerradoDiagnóstico de tus despliegues de IA frente a ISO/IEC 42001 y a las obligaciones de alto riesgo del Reglamento de IA, incluido el mapeo de las intersecciones con el MDR cuando proceda. Informe de brechas documentado, mapa de la vía de conformidad y calendario de certificación.
Solicitar una Auditoría de ReadinessSi ya estás listo para certificarte
Certificación ISO/IEC 42001
Acreditado por ANABCiclo de tres años, precios cerrados, acreditación de ANAB. Con un alcance ajustado a la realidad regulatoria de las organizaciones de salud y ciencias de la vida. Auditorías de seguimiento incluidas.
Hablar sobre certificaciónUn modelo adaptado a tu organización
Nuestra forma de trabajar depende de la posición que ocupe tu organización en la cadena de valor sanitaria. Un hospital que despliega IA clínica de terceros opera de forma distinta a una empresa MedTech que introduce productos de IA en el mercado de la UE. Tres modelos de colaboración adaptados a la realidad de la salud y las ciencias de la vida.
Ver cómo trabajamos →-
Startup
IA temprana. Roadmap ligero, certificación cuando escales.
-
Scaleup
Auditoría de preparación y certificación alineadas con tu crecimiento.
-
Enterprise
Certificación completa con gobernanza recurrente y soporte continuo.
Zertia es un organismo de evaluación de la conformidad acreditado por ANAB para ISO/IEC 42001
Nuestras actividades de certificación conforme a ISO/IEC 42001 se realizan bajo la acreditación de ANAB (ANSI National Accreditation Board), un organismo de acreditación reconocido internacionalmente.
La acreditación de ANAB confirma que nuestros procesos de auditoría y certificación cumplen las normas ISO aplicables y los requisitos internacionales de competencia, imparcialidad e independencia. Nuestras metodologías, la cualificación de nuestros auditores y nuestros procesos de decisión se evalúan externamente frente a criterios técnicos rigurosos.
Para las organizaciones certificadas, esto se traduce en certificados reconocidos internacionalmente y en una mayor credibilidad ante reguladores, clientes e inversores.
Tu vía rápida al cumplimiento comienza aquí
Nuestro equipo está listo para apoyarte en cumplimiento normativo, ciberseguridad y privacidad. Completa el formulario de contacto o escríbenos a [email protected], y nuestros expertos te guiarán en los próximos pasos.
