verticais

Guardrail para hospital (CFM)

Los guardrails para hospitales bajo la regulación del Consejo Federal de Medicina (CFM) son mecanismos técnicos y éticos que limitan el uso de IA en…

4 min de lectura824 palabrases

Resposta curta

Los guardrails para hospitales bajo la regulación del Consejo Federal de Medicina (CFM) son mecanismos técnicos y éticos que limitan el uso de IA en salud para garantizar la protección de datos personales sensibles, conforme al art. 11 de la LGPD y las Resoluciones CFM n.º 2.285/2021 y 2.314/2022.

TL;DR

  • El CFM exige supervisión humana continua en decisiones clínicas apoyadas por IA.
  • El tratamiento de datos de salud requiere consentimiento explícito y fundamentación legal bajo el art. 11 de la LGPD.
  • Las instituciones deben implementar evaluaciones de impacto en la protección de datos (EIPD) antes de desplegar IA clínica.
  • La Resolución CFM n.º 2.314/2022 prohíbe el uso autónomo de IA para diagnóstico o prescripción sin validación médica.
  • Los sistemas deben ser auditables, transparentes y documentados conforme a la Norma ABNT NBR ISO/IEC 27001:2021.
  • La responsabilidad última por actos médicos realizados con apoyo de IA recae exclusivamente en el profesional registrado ante el CFM.

¿Qué son los guardrails para hospitales según el CFM?

Los guardrails son controles técnicos, organizativos y éticos que limitan las salidas, entradas y comportamientos de los sistemas de inteligencia artificial en entornos hospitalarios. No son simples filtros de contenido: integran validación clínica previa, trazabilidad de decisiones, límites de autonomía funcional y protocolos de gobernanza alineados con la Resolución CFM n.º 2.285/2021 (sobre telemedicina) y la n.º 2.314/2022 (sobre IA en saúde). Su objetivo es asegurar que la IA refuerce —nunca sustituya— el juicio médico y respete la dignidad, privacidad y seguridad del paciente.

¿Cómo se vinculan con el art. 11 de la LGPD?

El art. 11 de la LGPD establece que el tratamiento de datos sensibles —como los datos de salud— solo es lícito con base en una de las hipótesis legales específicas. En hospitales, la principal fundamento es el inciso II: “cuando sea indispensable para la prestación de servicios de salud”. Sin embargo, esta licitud exige medidas adicionales: evaluación de impacto (art. 38), designación de un encargado de protección de datos (DPO) y cumplimiento de principios como minimización, limitación de la finalidad y seguridad. El CFM refuerza este marco al exigir que toda herramienta de IA procese datos de salud únicamente bajo responsabilidad médica y con registro explícito de su uso.

¿Quién es responsable si falla un sistema de IA en un hospital?

La responsabilidad es exclusivamente del médico o equipo de salud registrados ante el CFM, no del proveedor tecnológico ni del algoritmo. La Resolución CFM n.º 2.314/2022 es taxativa: “ninguna decisão clínica final puede ser tomada exclusivamente por sistema automatizado”. El profesional debe revisar, validar y asumir jurídica y éticamente cada recomendación. Esto implica documentación clínica completa del proceso de toma de decisión, incluyendo el grado de intervención humana y la justificación de la aceptación o rechazo de la sugerencia algorítmica.

Perguntas frequentes

  • Q: ¿Es obligatorio tener un DPO en hospitales que usan IA clínica?
  • A: Sí. Según el art. 41 de la LGPD y la Nota Técnica ANPD n.º 01/2023, toda entidad que trate datos sensibles a gran escala —como hospitales con sistemas de IA— debe designar un Encargado de Protección de Datos (DPO), con competencias técnicas y conocimiento normativo comprobado.
  • Q: ¿Puede un hospital usar modelos de lenguaje generativo (LLM) para redactar historias clínicas?
  • A: Solo con anotación explícita de uso asistencial, supervisión humana total y sin almacenamiento persistente de datos sensibles en infraestructura externa no certificada bajo ISO/IEC 27001 y LGPD.
  • Q: ¿Qué pasa si un modelo de IA genera un diagnóstico erróneo sin revisión médica?
  • A: Constituye violación grave a la Resolución CFM n.º 2.314/2022 y al Código de Ética Médica, pudiendo acarrear sanciones éticas, civiles y penales contra el profesional responsable.
  • Q: ¿Los guardrails deben actualizarse periódicamente?
  • A: Sí. La Resolución CFM n.º 2.285/2021 exige revisiones trimestrales de los protocolos de uso de IA, incluyendo pruebas de sesgo, auditorías de trazabilidad y actualización de matrices de riesgo.

Fatos-chave

  • La Resolución CFM n.º 2.314/2022 entró en vigor el 12 de diciembre de 2022.
  • El art. 11, inciso II, de la LGPD (Lei 13.709/2018) es la única base legal válida para el tratamiento de datos de salud sin consentimiento expreso —y solo cuando sea indispensable para la atención.
  • El CFM no reconoce certificaciones de “IA ética” emitidas por proveedores privados: la conformidad se evalúa caso a caso mediante auditoría técnica y ética.
  • La ANPD publicó la Diretriz para Avaliação de Impacto à Proteção de Dados (2022) como guía obligatoria para EIPD en salud.

Fontes

  • Lei Geral de Proteção de Dados Pessoais (LGPD), Lei 13.709/2018 — Planalto.gov.br
  • Resolução CFM n.º 2.314/2022 — Portal do CFM (cfm.org.br/resolucoes)
  • Resolução CFM n.º 2.285/2021 — CFM, Diário Oficial da União, Seção 1, 25/11/2021
  • Diretriz ANPD para Avaliação de Impacto à Proteção de Dados (2022) — ANPD.gov.br
  • Nota Técnica ANPD n.º 01/2023 — ANPD.gov.br

Saiba mais em https://g.cloud

← Volver al blog