Por Rafael Luque Ocaña

Productos sanitarios con IA: qué cambia el 2 de agosto de 2028 para el fabricante y para la clínica

Desde el 2 de agosto de 2028, el alto riesgo del AI Act alcanza a los productos sanitarios con IA que necesitan organismo notificado. Para el fabricante es un procedimiento, no dos; para la clínica, el Art. 26, y no la FRIA.

El 2 de agosto de 2028 empiezan a aplicarse las normas de alto riesgo del AI Act a un grupo de productos que lleva años regulado: los productos sanitarios con IA que necesitan organismo notificado. Afecta a dos organizaciones muy distintas. Al fabricante, que ya vive dentro del Reglamento de productos sanitarios y quiere saber si le llega un segundo procedimiento. Y a la clínica que usa el producto, que quiere saber qué se le va a pedir y qué no.

La respuesta corta: para el fabricante es un procedimiento, no dos. Para la clínica, las obligaciones del responsable del despliegue del Art. 26, y no la FRIA.

Qué productos: dos condiciones a la vez

La vía es el Art. 6(1) del Reglamento (UE) 2024/1689. Un sistema de IA es de alto riesgo por esta vía cuando se cumplen las dos condiciones: es un producto, o un componente de seguridad de un producto, regulado por la legislación enumerada en el anexo I; y ese producto tiene que someterse a una evaluación de la conformidad por un tercero según esa legislación.

Los productos sanitarios y los productos sanitarios para diagnóstico in vitro —Reglamentos (UE) 2017/745 y 2017/746— están en la sección A del anexo I, y el Digital Ómnibus no los movió. El único cambio que hizo en el anexo I fue sacar las máquinas de la sección A y llevar el nuevo Reglamento de máquinas a la sección B.

La segunda condición es la que filtra. Lo explica el considerando 51: que un sistema sea de alto riesgo para el AI Act no significa que el producto lo sea según su propia legislación, y los Reglamentos de productos sanitarios prevén una evaluación por un tercero de los productos de riesgo medio y alto. En la práctica: el software con IA que el fabricante puede evaluar por sí mismo, sin organismo notificado, no entra por esta vía.

La sanidad tiene además una segunda vía al alto riesgo, el anexo III, punto 5, letra d), para el triaje de urgencias, con su propia fecha. Las dos vías están en el artículo sobre sanidad privada; este se queda con la primera.

La fecha, y los sistemas que ya están en el mercado

La fecha sale del Art. 113, párrafo tercero, letra c), inciso ii), en la redacción del Reglamento (UE) 2026/1744: las secciones 1, 2 y 3 del capítulo III se aplican desde el 2 de agosto de 2028 a los sistemas clasificados como de alto riesgo en virtud del Art. 6(1) y el anexo I.

Hay un matiz que cambia el panorama para quien ya vende o usa estos productos. El Art. 111(2), también reformado, dice que el Reglamento se aplica a los operadores de sistemas de alto riesgo introducidos en el mercado o puestos en servicio antes de la fecha de aplicación del capítulo III solo si, a partir de esa fecha, esos sistemas se ven sometidos a cambios significativos en su diseño. Para un producto del anexo I, esa fecha es el 2 de agosto de 2028. La salvedad son los sistemas destinados a ser utilizados por autoridades públicas, cuyos proveedores y responsables del despliegue tienen que cumplir a más tardar el 2 de agosto de 2030. El mecanismo, y por qué importan el tipo y el modelo, están en el artículo sobre el período de gracia.

El fabricante, que es el proveedor

Primero, quién es el proveedor. Por el Art. 25(3), en los sistemas de alto riesgo que son componentes de seguridad de productos del anexo I, sección A, el fabricante del producto se considera proveedor cuando el sistema de IA se introduce en el mercado junto con el producto bajo el nombre o la marca del fabricante, o se pone en servicio con ese nombre después de que el producto se haya introducido en el mercado.

Un solo procedimiento. El Art. 43(3), en la redacción que le dio el Reglamento (UE) 2026/1744, es claro:

«En el caso de los sistemas de IA de alto riesgo regulados por los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, el proveedor del sistema se atendrá al procedimiento de evaluación de la conformidad pertinente exigido de conformidad con los actos legislativos de armonización de la Unión pertinentes. Los requisitos establecidos en la sección 2 del presente capítulo se aplicarán a dichos sistemas de IA de alto riesgo y formarán parte de dicha evaluación.»

No es un segundo procedimiento: es el de productos sanitarios, con los requisitos de IA dentro. El mismo apartado añade la evaluación del sistema de gestión de la calidad del Art. 17, y que los organismos notificados con arreglo a la legislación de productos sanitarios pueden evaluar los requisitos de la sección 2, con condiciones. Y aclara que la clasificación como alto riesgo por el Art. 6(1) no obliga al fabricante a elegir un procedimiento con un tercero si la legislación de productos sanitarios no lo exige.

Documentación y vigilancia integradas. Tres preceptos apuntan en la misma dirección:

  • Art. 11(2): para un sistema asociado a un producto del anexo I, sección A, se elabora un único conjunto de documentos técnicos, con la información del AI Act y la que exija esa legislación.
  • Art. 8(2): el proveedor puede integrar las pruebas, la presentación de información y la documentación en los procedimientos y documentos que ya exige la legislación de productos sanitarios.
  • Art. 72(4): cuando ya existen un sistema y un plan de vigilancia poscomercialización con arreglo a esa legislación, el proveedor puede integrar en ellos los elementos del AI Act, siempre que se alcance un nivel de protección equivalente.

Incidentes graves. El Art. 73(10) limita la notificación del AI Act, para los sistemas que son productos sanitarios o componentes de seguridad de ellos, a los incidentes del Art. 3, punto 49, letra c) —el incumplimiento de obligaciones del Derecho de la Unión destinadas a proteger los derechos fundamentales—, y se hace a la autoridad nacional competente que haya elegido para ello el Estado miembro en que se produjo el incidente.

La clínica, que es el responsable del despliegue

Para la clínica, el sistema de IA pasa a ser un sistema de alto riesgo que usa bajo su autoridad, y le aplica el Art. 26 desde el 2 de agosto de 2028 para estos sistemas del anexo I. Los deberes que importan en una clínica:

  • Art. 26(1): adoptar medidas técnicas y organizativas adecuadas para usar el sistema con arreglo a sus instrucciones de uso.
  • Art. 26(2): encomendar la supervisión humana a personas físicas con la competencia, la formación y la autoridad necesarias.
  • Art. 26(5): vigilar el funcionamiento del sistema basándose en las instrucciones de uso y, si hay motivos para considerar que presenta un riesgo, informar al proveedor o distribuidor y a la autoridad de vigilancia del mercado, y suspender su uso; un incidente grave se comunica de inmediato, en primer lugar al proveedor y, a continuación, al importador o distribuidor y a la autoridad de vigilancia del mercado. Si la clínica no consigue contactar con el proveedor, el Art. 73 se le aplica mutatis mutandis.
  • Art. 26(6): conservar los archivos de registro que el sistema genera automáticamente, en la medida en que estén bajo su control, durante un período adecuado a la finalidad prevista y de al menos seis meses, salvo que otra norma disponga otra cosa.
  • Art. 26(12): cooperar con las autoridades competentes en cualquier medida que adopten en relación con el sistema.

Lo que no le aplica a la clínica

La FRIA. El Art. 27(1) solo alcanza a los sistemas de alto riesgo a que se refiere el Art. 6(2), es decir, a los del anexo III. Un sistema de alto riesgo por el anexo I queda fuera de su ámbito, así que la evaluación de impacto en los derechos fundamentales no es una obligación para la clínica que usa un producto sanitario con IA.

Las obligaciones del proveedor. El sistema de gestión de la calidad (Art. 17), la evaluación de la conformidad (Art. 43), la documentación técnica del anexo IV, la vigilancia poscomercialización (Art. 72) y la notificación de incidentes graves del Art. 73 son del fabricante. La clínica informa; no asume el papel del proveedor.

Lo que ya aplica hoy

Dos cosas no esperan a 2028:

  • El Art. 4, en vigor desde el 2 de febrero de 2025: proveedores y responsables del despliegue adoptan medidas para apoyar la alfabetización en IA de quienes manejan los sistemas en su nombre, teniendo en cuenta sus conocimientos, su experiencia y su formación, el contexto de uso y las personas en que se utilizan los sistemas. El propio artículo dice que no exige un nivel específico de alfabetización de ninguna persona en particular. Más en el artículo sobre el Art. 4.
  • El RGPD. Estos productos tratan datos de salud, una categoría especial del Art. 9. El Art. 35(3)(b) exige una evaluación de impacto cuando se tratan categorías especiales a gran escala; fuera de ese supuesto hay que valorar si el tratamiento entraña un alto riesgo, y la lista de la AEPD la exige cuando concurren dos o más de sus criterios.

Qué conviene hacer antes de 2028

Sin calendario inventado: la fecha es la de arriba, y el trabajo es el que cada papel ya sabe hacer.

Si fabricas:

  • incorpora los requisitos de la sección 2 del capítulo III a la documentación técnica y al sistema de gestión de la calidad que ya exige el Reglamento de productos sanitarios;
  • decide cómo encajan los elementos del AI Act en tu plan de vigilancia poscomercialización;
  • registra, por tipo y modelo, cuándo se introdujo por primera vez en el mercado y qué cambios de diseño cuentan como significativos.

Si eres una clínica:

  • lleva un inventario de los sistemas de IA que usas, con el fabricante y las instrucciones de uso archivadas;
  • clasifica cada uno y deja constancia de la vía: anexo I, y su sección, cuando sea el caso;
  • prepara la base del Art. 26: quién supervisa cada sistema, cuánto tiempo se conservan los registros y quién lleva la comunicación con el fabricante.

Dónde entra Alethexis

En la demo de clínica dental de la plataforma, los sistemas de IA están inventariados con su clasificación, y la clasificación guarda la vía —anexo I o anexo III— y, en el anexo I, su sección. Un fabricante que da de alta su producto propio ve, en el bloque de producto, las filas de alto riesgo del proveedor para ese producto, separadas de los controles del responsable del despliegue. Ninguna de las dos cosas sustituye la evaluación del organismo notificado ni la documentación del fabricante: guardan las decisiones y las evidencias en un solo sitio, con la fecha de su última revisión.

Contenido con arreglo a los artículos 4, 6, 8, 11, 25, 26, 27, 43, 72, 73, 111 y 113, y al anexo I, del Reglamento (UE) 2024/1689, en la redacción dada por el Reglamento (UE) 2026/1744 (DOUE de 24 de julio de 2026).

Este artículo es informativo y no constituye asesoramiento jurídico.

Preguntas frecuentes

¿Todo producto sanitario con IA pasa a ser de alto riesgo el 2 de agosto de 2028?

No. Por el Art. 6(1), el producto tiene que estar regulado por el Reglamento (UE) 2017/745 o el 2017/746 y, además, necesitar una evaluación de la conformidad por un tercero según esa legislación. Un producto que el fabricante puede evaluar sin organismo notificado no entra por esta vía.

¿El fabricante pasa por dos evaluaciones de la conformidad?

No. El Art. 43(3) remite al proveedor al procedimiento que exige la legislación de productos sanitarios, y los requisitos de la sección 2 del capítulo III del AI Act forman parte de esa evaluación.

¿Una clínica que usa un producto sanitario con IA tiene que hacer una FRIA?

No. El Art. 27(1) solo alcanza a los sistemas de alto riesgo a que se refiere el Art. 6(2), es decir, a los del anexo III. Un sistema de alto riesgo por el anexo I queda fuera de su ámbito.

Recibe análisis como este en tu correo

Novedades regulatorias y de producto de Alethexis. Sin ruido.

Acepto recibir comunicaciones de Alethexis: contenido sobre IA y regulación, y novedades de producto. Puedo darme de baja en cualquier momento.

Protección de datos — boletín

Responsable: ALETHEXIS, S.L. (NIF B88758057). Finalidad: enviarte el boletín de Alethexis (contenido sobre IA y regulación, y novedades de producto). Base jurídica: tu consentimiento (Art. 6.1.a RGPD), que puedes retirar en cualquier momento. Destinatarios y transferencias: utilizamos proveedores que actúan por cuenta de Alethexis para alojamiento, seguridad y envío de correo. No se prevén comunicaciones de tus datos a terceros para sus propios fines, salvo obligación legal. Algunos proveedores pueden tratar datos fuera del EEE con las garantías indicadas en la información adicional. Derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad: [email protected]. Puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de control de tu Estado miembro (Art. 77 RGPD). Más información en la política de privacidad.