Em resumo
- Software dispositivo médico com IA que exija organismo notificado (classe IIa ou superior, por exemplo) é alto risco. As regras aplicam-se a 2 de agosto de 2028.
- Triagem de doentes nas urgências e decisões de acesso a cuidados são alto risco pelo Anexo III, a partir de 2 de dezembro de 2027.
- Chatbots de informação ao utente têm de dizer que são IA desde 2 de agosto de 2026.
- Há uma única avaliação de conformidade: o AI Act integra-se no procedimento do MDR e do IVDR, sem duplicar a marcação CE.
A saúde é o sector onde a inteligência artificial chega mais depressa à prática, da leitura de imagens à triagem nas urgências e aos assistentes que transcrevem consultas. É também um sector que já era muito regulado antes do AI Act: o software clínico está sujeito, há anos, ao Regulamento dos Dispositivos Médicos. O AI Act não substitui essas regras. Junta-se a elas.
Este guia separa as duas vias pelas quais um sistema de saúde pode ser de alto risco e explica o que cabe a quem fabrica o software e a quem o utiliza, seja um hospital do SNS, uma clínica privada ou uma farmácia.
Via 1: software que é dispositivo médico
O artigo 6.º, n.º 1, classifica como alto risco um sistema de IA quando se verificam duas condições ao mesmo tempo: o sistema é um produto, ou componente de segurança de um produto, abrangido pela legislação de harmonização do Anexo I, e esse produto tem de passar por uma avaliação de conformidade feita por terceiros. O Regulamento dos Dispositivos Médicos (MDR, Regulamento (UE) 2017/745) e o dos dispositivos de diagnóstico in vitro (IVDR, Regulamento (UE) 2017/746) estão ambos no Anexo I.
A segunda condição é a que decide. O documento MDCG 2025-6, publicado em conjunto pelo grupo de coordenação dos dispositivos médicos e pelo Comité Europeu para a IA, traduz a regra em classes:
| Classe do dispositivo | Organismo notificado? | Alto risco pelo AI Act? |
|---|---|---|
| MDR classe I simples (não estéril, sem função de medição, não reutilizável) | Não | Não, por esta via |
| MDR classe I estéril, com função de medição ou reutilizável | Sim, em parte | Sim |
| MDR classes IIa, IIb e III | Sim | Sim |
| IVDR classe A não estéril | Não | Não, por esta via |
| IVDR classe A estéril e classes B, C e D | Sim | Sim |
| Dispositivos fabricados e usados na própria instituição de saúde (art. 5.º, n.º 5, do MDR) | Não | Não, por esta via |
Como a regra 11 do MDR coloca a maioria do software que apoia decisões de diagnóstico ou terapêutica na classe IIa ou superior, quase todo o software clínico com IA fica abrangido. Um sistema que lê radiografias para sinalizar suspeitas de pneumonia, por exemplo, é alto risco. Mesmo um dispositivo que não seja alto risco por esta via pode sê-lo pela via 2, se a sua finalidade estiver no Anexo III.
Uma só avaliação, uma só documentação
O receio de uma dupla certificação não se confirma. Pelo artigo 43.º, n.º 3, o fabricante segue o procedimento de avaliação do MDR ou do IVDR, e os requisitos do AI Act (gestão de riscos, dados, documentação, transparência, supervisão humana, exactidão e robustez) passam a fazer parte dessa avaliação. O MDCG 2025-6 acrescenta:
- é elaborado um único conjunto de documentação técnica (art. 11.º, n.º 2);
- os requisitos do sistema de gestão da qualidade do AI Act podem ser integrados no sistema de gestão da qualidade já existente;
- o organismo notificado do MDR avalia também os requisitos do AI Act, desde que esteja designado para isso;
- quando o mesmo sistema cai no Anexo I e no Anexo III, prevalece o Anexo I.
O Omnibus manteve o MDR e o IVDR na secção A do Anexo I (só as máquinas passaram para a secção B), mas abriu uma porta: o novo artigo 2.º, n.º 13, permite à Comissão limitar, por actos delegados, a aplicação de alguns requisitos do AI Act quando a legislação sectorial já garanta uma protecção equivalente. Até 26 de setembro de 2026 não foi publicado nenhum acto desse tipo. Em paralelo, a Comissão propôs em dezembro de 2025 uma revisão do MDR e do IVDR, que continua em discussão.
Via 2: triagem e acesso a cuidados (Anexo III)
Há sistemas de saúde que são alto risco pela sua finalidade, independentemente de serem dispositivos médicos. O ponto 5 do Anexo III inclui dois casos directamente ligados à saúde:
«a) Sistemas de IA concebidos para serem utilizados por autoridades públicas, ou em seu nome, para avaliar a elegibilidade de pessoas singulares para terem acesso a prestações e serviços de assistência pública essenciais, incluindo serviços de cuidados de saúde, bem como para conceder, reduzir, revogar ou recuperar o acesso a tais prestações e serviços;
(...)
d) Sistemas de IA concebidos para avaliar e classificar chamadas de emergência efetuadas por pessoas singulares ou para serem utilizados no envio, ou no estabelecimento de prioridades no envio, de serviços de primeira resposta a emergências, incluindo polícia, bombeiros e assistência médica, bem como sistemas de triagem de pacientes dos sistemas de cuidados de saúde de emergência.»
Anexo III, ponto 5, alíneas a) e d), do Regulamento (UE) 2024/1689
Também é alto risco, pela alínea c) do mesmo ponto, a avaliação de risco e a fixação de preços em seguros de saúde e de vida, tema tratado no guia da banca e dos seguros. Estas regras aplicam-se a 2 de dezembro de 2027.
Casos práticos na saúde
Os exemplos seguintes aplicam o regulamento a usos correntes. Os marcados com asterisco seguem o projecto de orientações da Comissão sobre a classificação de alto risco, de 19 de maio de 2026, cuja versão final está prevista para o fim de 2026.
| Sistema | Classificação provável | Base e prazo |
|---|---|---|
| Apoio ao diagnóstico por imagem | Alto risco | Dispositivo médico classe IIa ou superior; 2 ago 2028 |
| Priorização de doentes nas urgências, sem avaliação clínica* | Alto risco | Anexo III, 5 d); 2 dez 2027 |
| Triagem que é também dispositivo médico* | Alto risco | Prevalece o Anexo I; 2 ago 2028 |
| Classificação de chamadas de emergência médica* | Alto risco | Anexo III, 5 d); 2 dez 2027 |
| Transcrição de chamadas de emergência, sem classificar* | Fora do 5 d) | Não avalia nem classifica a chamada |
| Chatbot de triagem em crise de saúde mental* | Alto risco | Anexo III, 5 d) |
| Decisão de elegibilidade para cuidados ou apoios públicos* | Alto risco | Anexo III, 5 a); 2 dez 2027 |
| Marcação de consultas* | Não é alto risco | Fora do Anexo III |
| Gestão de camas e agendas* | Não é alto risco | Fora do Anexo III |
| Chatbot de informação ao utente | Transparência | Art. 50.º, n.º 1; desde 2 ago 2026 |
| Assistente que transcreve e resume consultas | Depende | Em regra fora do Anexo III; pode ser dispositivo médico se sugerir diagnóstico ou tratamento |
O último caso merece cuidado. Um assistente que se limita a transcrever e resumir a consulta não está, em princípio, no Anexo III. Mas se começar a sugerir diagnósticos, códigos clínicos com impacto terapêutico ou alertas de tratamento, pode passar a ser software dispositivo médico, com todas as consequências. Não há ainda posição oficial sobre estes assistentes, pelo que a finalidade declarada pelo fabricante é decisiva.
Reconhecimento de emoções: a excepção médica
O artigo 5.º proíbe inferir emoções no local de trabalho e no ensino, mas abre uma excepção para sistemas instalados «por razões médicas ou de segurança». As orientações da Comissão lêem-na de forma restrita: o uso terapêutico pressupõe, em regra, um dispositivo médico com marcação CE. Um sistema de apoio a doentes com perturbações do espectro do autismo pode caber na excepção. Um sistema que mede o stress dos enfermeiros para gerir turnos não cabe. Os sistemas de reconhecimento de emoções que não sejam proibidos são, ainda assim, alto risco pelo Anexo III, ponto 1, e quem os usa tem de informar as pessoas expostas (art. 50.º, n.º 3).
O que cabe a hospitais e clínicas
A maioria das instituições de saúde não desenvolve IA: compra-a. São, por isso, responsáveis pela implantação (deployers) e têm as obrigações do artigo 26.º quando o sistema é de alto risco:
- usar o sistema segundo as instruções do fabricante;
- atribuir a supervisão humana a profissionais com competência, formação e autoridade para contrariar o resultado;
- garantir que os dados introduzidos são adequados à finalidade;
- vigiar o funcionamento e comunicar riscos e incidentes graves ao fabricante;
- conservar os registos automáticos durante pelo menos seis meses;
- informar os doentes quando o sistema ajuda a tomar decisões sobre eles, e explicar o papel da IA se o pedirem (art. 86.º).
Os hospitais públicos e as entidades privadas que prestam serviços públicos (categoria que pode abranger prestadores convencionados com o SNS) têm uma obrigação adicional: fazer uma avaliação de impacto sobre os direitos fundamentais (art. 27.º) antes de usar um sistema de alto risco do Anexo III. Desde o Omnibus, esta avaliação pode remeter para as secções pertinentes da avaliação de impacto sobre a protecção de dados já feita ao abrigo do RGPD.
Há ainda uma obrigação que já está em vigor para todos: a literacia em IA (art. 4.º). Médicos, enfermeiros e técnicos que usam estas ferramentas têm de ter formação adequada ao seu papel.
Dados de saúde: RGPD e Espaço Europeu de Dados de Saúde
Os dados de saúde são categorias especiais de dados (art. 9.º do RGPD) e o AI Act não altera essa protecção. O Omnibus acrescentou o artigo 4.º-A, que dá base legal ao tratamento de categorias especiais de dados quando é estritamente necessário para detectar e corrigir enviesamentos em sistemas e modelos de IA, com garantias. É relevante para quem treina modelos clínicos.
A partir de 26 de março de 2027 começa a aplicar-se o Espaço Europeu de Dados de Saúde (Regulamento (UE) 2025/327), com etapas até 2031 para o acesso e a reutilização de dados como resumos clínicos, receitas, imagiologia e resultados de análises. Para quem desenvolve IA na saúde, será o principal enquadramento de acesso a dados para investigação e inovação.
Quem é quem em Portugal
- ANACOM: autoridade de fiscalização do mercado do AI Act e ponto único de contacto.
- INFARMED: autoridade competente para os dispositivos médicos e responsável pelos organismos notificados do MDR (Decreto-Lei n.º 29/2024).
- ERS: integra a lista do artigo 77.º, com poder para pedir a documentação dos sistemas de alto risco do Anexo III usados na saúde, e continua a defender os direitos dos utentes.
- CNPD: fiscaliza o tratamento de dados pessoais, incluindo os dados de saúde usados por sistemas de IA.
- SPMS: publicou em novembro de 2025 um documento de referência sobre a implementação de IA nas organizações de saúde.
A Agenda Nacional de IA 2026-2030 prevê centros de IA sectoriais com foco inicial na saúde. O regime sancionatório nacional do AI Act ainda não foi publicado.
Checklist para instituições de saúde
- Inventariar os sistemas com IA em uso clínico e administrativo, incluindo funcionalidades de IA dentro de equipamentos e software já adquiridos.
- Separar os dispositivos médicos (verificar classe e marcação CE) das ferramentas administrativas.
- Identificar os sistemas de triagem e de decisão de acesso a cuidados (Anexo III).
- Pedir aos fabricantes o plano de conformidade com o AI Act e as novas instruções de utilização.
- Garantir a transparência dos chatbots e assistentes virtuais junto dos utentes (já obrigatória).
- Formar os profissionais que usam IA e definir quem supervisiona cada sistema de alto risco.
- Nas entidades públicas ou convencionadas, preparar a avaliação de impacto sobre os direitos fundamentais, aproveitando as avaliações de impacto sobre a protecção de dados.
- Definir como se informa o doente e como se responde a pedidos de explicação.
Fontes
- Regulamento (UE) 2024/1689, texto oficial em português: EUR-Lex
- Regulamento (UE) 2026/1744 (Digital Omnibus): EUR-Lex
- MDCG 2025-6 / AIB 2025-1, perguntas frequentes sobre a articulação entre MDR, IVDR e AI Act: Comissão Europeia
- Projecto de orientações sobre a classificação de sistemas de alto risco (19 de maio de 2026): Comissão Europeia
- ERS, o Regulamento da Inteligência Artificial: ers.pt
- Decreto-Lei n.º 29/2024 (dispositivos médicos): Diário da República
- Espaço Europeu de Dados de Saúde, Regulamento (UE) 2025/327: EUR-Lex
Perguntas frequentes
Todo o software médico com IA é de alto risco?
Não. Só é de alto risco pela via do Anexo I o software que é dispositivo médico, ou componente de segurança de um, e que precisa de avaliação por um organismo notificado. Software de classe I simples fica de fora por esta via, e muitas ferramentas administrativas, como a marcação de consultas, nem sequer são dispositivos médicos.
Um fabricante de software clínico precisa de duas marcações CE?
Não. A avaliação de conformidade é feita dentro do procedimento do MDR ou do IVDR, pelo mesmo organismo notificado, com uma única documentação técnica que integra os requisitos do AI Act. O documento MDCG 2025-6 explica esta articulação.
Um hospital que compra software de apoio ao diagnóstico tem obrigações?
Sim, como deployer. A partir da data aplicável ao sistema, tem de o usar segundo as instruções, atribuir supervisão humana a profissionais competentes, conservar registos e informar os doentes quando o sistema ajuda a tomar decisões sobre eles. Um hospital público tem ainda de fazer a avaliação de impacto sobre os direitos fundamentais nos sistemas do Anexo III.
O chatbot do site de uma clínica tem de cumprir o AI Act?
Sim, desde 2 de agosto de 2026. Tem de deixar claro ao utente que está a falar com um sistema de IA, salvo se isso for óbvio. Se apenas marca consultas, não é de alto risco.