La confusión más común: no es el Anexo III, es el Anexo I
Es habitual asumir que cualquier sistema de IA usado en el ámbito sanitario cae en el Anexo III del AI Act, que es donde el Reglamento lista los ámbitos de alto riesgo "por sector" (empleo, educación, aplicación de la ley, prestaciones sociales…). Pero esa no es la vía que aplica a un sistema de diagnóstico asistido, triaje o monitorización clínica que forma parte de un dispositivo médico.
La vía correcta es el artículo 6, apartado 1, junto con el Anexo I. Un sistema de IA se clasifica como alto riesgo por esta vía cuando se cumplen dos condiciones a la vez: (a) el sistema de IA es, o es un componente de seguridad de, un producto cubierto por la legislación de armonización de la UE listada en el Anexo I, y (b) ese producto debe someterse a una evaluación de conformidad por un tercero (un organismo notificado) antes de poder comercializarse.
El Anexo I, Sección A, incluye expresamente el punto 11 —el Reglamento (UE) 2017/745 sobre productos sanitarios, conocido como MDR— y el punto 12 —el Reglamento (UE) 2017/746 sobre productos sanitarios para diagnóstico in vitro, conocido como IVDR—. Si tu software de IA es un componente de seguridad de un dispositivo médico o de un producto de diagnóstico in vitro sujeto a MDR o IVDR, esta es la vía que te aplica, no el Anexo III.
El Anexo III, punto 5(a), es otra cosa distinta: cubre los sistemas de IA usados para evaluar la elegibilidad de personas físicas a prestaciones públicas esenciales —incluida la asistencia sanitaria pública—, es decir, decidir quién tiene derecho a acceder a un servicio o ayuda. No cubre el acto clínico de diagnosticar, triar o monitorizar a un paciente con un dispositivo médico. Confundir ambas vías lleva a evaluar el sistema con el marco equivocado, y a pasar por alto obligaciones —como las de MDR/IVDR— que sí aplican.
Una sola evaluación de conformidad, no dos
La consecuencia práctica más importante de estar en el Anexo I y no en el Anexo III aparece en el artículo 43, apartado 3: el fabricante no tiene que pasar por dos procedimientos de evaluación de conformidad separados. En lugar de eso, sigue el procedimiento de evaluación de conformidad que MDR o IVDR ya le exigían, integrando en ese mismo proceso los requisitos del AI Act recogidos en el capítulo III, sección 2 (documentación técnica, gestión de riesgos, calidad de los datos, supervisión humana, registro y trazabilidad, entre otros).
Esto también afecta a quién evalúa el producto. El mismo organismo notificado que ya está designado bajo MDR o IVDR puede evaluar también los requisitos del AI Act, siempre que acredite las competencias adicionales necesarias. Los organismos notificados tienen de plazo hasta el 28 de enero de 2028 para solicitar esa designación ampliada ante su autoridad nacional.
No se exige una evaluación de tercero adicional solo por incorporar un componente de IA: si MDR o IVDR no exigían intervención de un organismo notificado para tu clase de producto, el AI Act tampoco la añade por sí solo.
Cuándo es alto riesgo en la práctica
En términos prácticos, tu sistema cae en esta vía de alto riesgo cuando el producto —el dispositivo médico o de diagnóstico in vitro del que tu IA es componente de seguridad— está sujeto a evaluación de conformidad por un tercero bajo MDR o IVDR. Eso incluye, típicamente, los dispositivos MDR de clase IIa, IIb y III —software de apoyo a la decisión clínica, diagnóstico asistido por imagen, monitorización de parámetros vitales— y la mayoría de los productos IVDR de clase B, C y D.
Una diferencia importante frente a los sistemas del Anexo III: aquí no existe la excepción de "tarea procedimental estrecha" del artículo 6, apartado 3, que permite a algunos sistemas del Anexo III quedar fuera de alto riesgo si su papel es meramente auxiliar. En la vía del artículo 6(1) y Anexo I, si se cumplen las dos condiciones —componente de un producto del Anexo I y ese producto sujeto a evaluación de tercero— la clasificación como alto riesgo es automática, sin margen para esa excepción.
Qué obligaciones aplican
Una vez clasificado como alto riesgo por esta vía, las obligaciones relevantes del AI Act se integran, como se ha visto, en el expediente técnico que ya exige MDR/IVDR. Las principales son:
| Obligación | Qué exige |
|---|---|
| Documentación técnica | Se integra en el expediente técnico que ya exigían MDR/IVDR, sin duplicar un dossier aparte solo para el componente de IA. |
| Supervisión humana (art. 14) | El personal clínico que usa el sistema debe poder interpretar correctamente su resultado, detectar el sesgo de automatización (confiar en el resultado de la IA sin cuestionarlo) y tener la capacidad real de decidir no usarlo o de interrumpirlo. |
| Gobernanza de datos y examen de sesgos (art. 10) | Los conjuntos de datos de entrenamiento, validación y prueba deben examinarse en busca de posibles sesgos que puedan dar lugar a discriminación o afectar a la salud y la seguridad de las personas. |
El examen de sesgos del artículo 10 merece un párrafo aparte en el contexto sanitario, porque aquí el riesgo no es abstracto. Existe literatura científica revisada por pares que documenta disparidades en los resultados de sistemas de IA clínica según el grupo demográfico o racial del paciente —tanto en la precisión del diagnóstico como en la asignación de recursos o prioridad de atención—. Un sistema entrenado mayoritariamente con datos de un subgrupo de población puede funcionar peor, o de forma sistemáticamente sesgada, en pacientes fuera de ese subgrupo. Por eso el testing de sesgos por subgrupo no es un ejercicio de cumplimiento genérico en este ámbito: es, además, una cuestión directa de seguridad clínica.
El calendario: más tarde que el resto, no antes
Este es el punto que más sorprende a quien ya conoce el calendario general del AI Act. Los sistemas del artículo 6(1) y Anexo I —incluidos los dispositivos médicos— tienen como fecha de aplicación el 2 de agosto de 2028. Eso es más tarde, no antes, que la fecha de aplicación de los sistemas de alto riesgo del Anexo III, que es el 2 de diciembre de 2027 tras el retraso introducido por el Digital Omnibus de 2026.
La razón no es que el sector salud tenga menos prioridad regulatoria, sino lo contrario: el legislador reconoció que estos productos ya estaban regulados por MDR e IVDR desde antes del AI Act, y quiso dar tiempo suficiente para que los organismos notificados pudieran obtener la designación ampliada que les permite evaluar también los requisitos de IA —de ahí el plazo de solicitud hasta enero de 2028 mencionado antes—. Aplicar la obligación antes de que existiera capacidad de evaluación suficiente habría sido contraproducente.
Conviene tenerlo claro para no planificar con la fecha equivocada: si tu producto es un dispositivo médico con IA, tu fecha de referencia es agosto de 2028, no diciembre de 2027.
Pasos prácticos
Paso 1 — Confirmad si vuestro producto ya está en MDR/IVDR clase IIa o superior
Si vuestro dispositivo con IA ya tiene, o necesita, marcado CE bajo MDR o IVDR en una clase que exige evaluación de organismo notificado, partís de que la vía correcta es el artículo 6(1) y Anexo I, no el Anexo III.
Paso 2 — Contactad a vuestro organismo notificado sobre la designación ampliada
Preguntad si vuestro organismo notificado bajo MDR/IVDR va a solicitar (o ya ha solicitado) la designación ampliada para evaluar también los requisitos del AI Act, antes del plazo de enero de 2028.
Paso 3 — Preparad el testing de sesgos por subgrupo demográfico
Diseñad la evaluación de vuestros datasets de entrenamiento y validación desglosada por subgrupo demográfico o racial, antes de que forme parte de una auditoría o inspección.
Paso 4 — Documentad la supervisión humana clínica
Definid por escrito cómo el personal clínico interpreta el resultado del sistema, cómo se mitiga el riesgo de automation bias y en qué condiciones puede decidir no seguir la recomendación de la IA o interrumpir el sistema.
Preguntas frecuentes
Nuestro software de diagnóstico asistido ya tiene marcado CE de clase IIa, ¿necesita dos evaluaciones distintas (MDR y AI Act)?
No, el artículo 43(3) integra los requisitos del AI Act en el mismo procedimiento de evaluación de conformidad ya exigido por MDR/IVDR, con el mismo organismo notificado si acredita la designación ampliada.
¿El AI Act clasifica nuestro sistema por el Anexo III de salud pública?
No necesariamente. Si es componente de un dispositivo médico sujeto a evaluación de tercero bajo MDR/IVDR, la vía correcta es el artículo 6(1) más el Anexo I, no el Anexo III, que cubre la elegibilidad a prestaciones públicas esenciales, no el diagnóstico o triaje clínico en sí.
¿Desde cuándo tenemos que cumplir si nuestro dispositivo ya está en el mercado?
La fecha de aplicación para los sistemas del artículo 6(1) y Anexo I es el 2 de agosto de 2028, tras el retraso del Digital Omnibus de 2026 —antes era agosto de 2027—. Conviene verificar esta fecha en fuente oficial antes de fijar plazos internos definitivos.
¿Hay alguna "gracia" por estar ya regulados por MDR?
El artículo 43(3) evita procedimientos duplicados y el Digital Omnibus incorpora un mecanismo para que la Comisión limite requisitos del AI Act donde MDR/IVDR ya imponga obligaciones equivalentes — pero esto no exime del cumplimiento, solo evita duplicar trámites.
