AI Act na saúde: hospitais, clínicas e dispositivos médicos

Quando o software clínico com IA é de alto risco, como se articula com o MDR e o que muda para quem presta cuidados em Portugal

Por João Rodrigues · Better Skills · Publicado a 26 de setembro de 2026

Em resumo

  • Software dispositivo médico com IA que exija organismo notificado (classe IIa ou superior, por exemplo) é alto risco. As regras aplicam-se a 2 de agosto de 2028.
  • Triagem de doentes nas urgências e decisões de acesso a cuidados são alto risco pelo Anexo III, a partir de 2 de dezembro de 2027.
  • Chatbots de informação ao utente têm de dizer que são IA desde 2 de agosto de 2026.
  • Há uma única avaliação de conformidade: o AI Act integra-se no procedimento do MDR e do IVDR, sem duplicar a marcação CE.

A saúde é o sector onde a inteligência artificial chega mais depressa à prática, da leitura de imagens à triagem nas urgências e aos assistentes que transcrevem consultas. É também um sector que já era muito regulado antes do AI Act: o software clínico está sujeito, há anos, ao Regulamento dos Dispositivos Médicos. O AI Act não substitui essas regras. Junta-se a elas.

Este guia separa as duas vias pelas quais um sistema de saúde pode ser de alto risco e explica o que cabe a quem fabrica o software e a quem o utiliza, seja um hospital do SNS, uma clínica privada ou uma farmácia.

Via 1: software que é dispositivo médico

O artigo 6.º, n.º 1, classifica como alto risco um sistema de IA quando se verificam duas condições ao mesmo tempo: o sistema é um produto, ou componente de segurança de um produto, abrangido pela legislação de harmonização do Anexo I, e esse produto tem de passar por uma avaliação de conformidade feita por terceiros. O Regulamento dos Dispositivos Médicos (MDR, Regulamento (UE) 2017/745) e o dos dispositivos de diagnóstico in vitro (IVDR, Regulamento (UE) 2017/746) estão ambos no Anexo I.

A segunda condição é a que decide. O documento MDCG 2025-6, publicado em conjunto pelo grupo de coordenação dos dispositivos médicos e pelo Comité Europeu para a IA, traduz a regra em classes:

Classe do dispositivoOrganismo notificado?Alto risco pelo AI Act?
MDR classe I simples (não estéril, sem função de medição, não reutilizável)NãoNão, por esta via
MDR classe I estéril, com função de medição ou reutilizávelSim, em parteSim
MDR classes IIa, IIb e IIISimSim
IVDR classe A não estérilNãoNão, por esta via
IVDR classe A estéril e classes B, C e DSimSim
Dispositivos fabricados e usados na própria instituição de saúde (art. 5.º, n.º 5, do MDR)NãoNão, por esta via

Como a regra 11 do MDR coloca a maioria do software que apoia decisões de diagnóstico ou terapêutica na classe IIa ou superior, quase todo o software clínico com IA fica abrangido. Um sistema que lê radiografias para sinalizar suspeitas de pneumonia, por exemplo, é alto risco. Mesmo um dispositivo que não seja alto risco por esta via pode sê-lo pela via 2, se a sua finalidade estiver no Anexo III.

Uma só avaliação, uma só documentação

O receio de uma dupla certificação não se confirma. Pelo artigo 43.º, n.º 3, o fabricante segue o procedimento de avaliação do MDR ou do IVDR, e os requisitos do AI Act (gestão de riscos, dados, documentação, transparência, supervisão humana, exactidão e robustez) passam a fazer parte dessa avaliação. O MDCG 2025-6 acrescenta:

  • é elaborado um único conjunto de documentação técnica (art. 11.º, n.º 2);
  • os requisitos do sistema de gestão da qualidade do AI Act podem ser integrados no sistema de gestão da qualidade já existente;
  • o organismo notificado do MDR avalia também os requisitos do AI Act, desde que esteja designado para isso;
  • quando o mesmo sistema cai no Anexo I e no Anexo III, prevalece o Anexo I.
Atenção às datas no MDCG 2025-6: o documento foi publicado em junho de 2025 e usa o prazo original de 2 de agosto de 2027. O Digital Omnibus (Regulamento (UE) 2026/1744) mudou-o para 2 de agosto de 2028. Os organismos notificados do MDR que queiram avaliar o AI Act têm de pedir a designação até 28 de janeiro de 2028.

O Omnibus manteve o MDR e o IVDR na secção A do Anexo I (só as máquinas passaram para a secção B), mas abriu uma porta: o novo artigo 2.º, n.º 13, permite à Comissão limitar, por actos delegados, a aplicação de alguns requisitos do AI Act quando a legislação sectorial já garanta uma protecção equivalente. Até 26 de setembro de 2026 não foi publicado nenhum acto desse tipo. Em paralelo, a Comissão propôs em dezembro de 2025 uma revisão do MDR e do IVDR, que continua em discussão.

Via 2: triagem e acesso a cuidados (Anexo III)

Há sistemas de saúde que são alto risco pela sua finalidade, independentemente de serem dispositivos médicos. O ponto 5 do Anexo III inclui dois casos directamente ligados à saúde:

Também é alto risco, pela alínea c) do mesmo ponto, a avaliação de risco e a fixação de preços em seguros de saúde e de vida, tema tratado no guia da banca e dos seguros. Estas regras aplicam-se a 2 de dezembro de 2027.

Casos práticos na saúde

Os exemplos seguintes aplicam o regulamento a usos correntes. Os marcados com asterisco seguem o projecto de orientações da Comissão sobre a classificação de alto risco, de 19 de maio de 2026, cuja versão final está prevista para o fim de 2026.

SistemaClassificação provávelBase e prazo
Apoio ao diagnóstico por imagemAlto riscoDispositivo médico classe IIa ou superior; 2 ago 2028
Priorização de doentes nas urgências, sem avaliação clínica*Alto riscoAnexo III, 5 d); 2 dez 2027
Triagem que é também dispositivo médico*Alto riscoPrevalece o Anexo I; 2 ago 2028
Classificação de chamadas de emergência médica*Alto riscoAnexo III, 5 d); 2 dez 2027
Transcrição de chamadas de emergência, sem classificar*Fora do 5 d)Não avalia nem classifica a chamada
Chatbot de triagem em crise de saúde mental*Alto riscoAnexo III, 5 d)
Decisão de elegibilidade para cuidados ou apoios públicos*Alto riscoAnexo III, 5 a); 2 dez 2027
Marcação de consultas*Não é alto riscoFora do Anexo III
Gestão de camas e agendas*Não é alto riscoFora do Anexo III
Chatbot de informação ao utenteTransparênciaArt. 50.º, n.º 1; desde 2 ago 2026
Assistente que transcreve e resume consultasDependeEm regra fora do Anexo III; pode ser dispositivo médico se sugerir diagnóstico ou tratamento

O último caso merece cuidado. Um assistente que se limita a transcrever e resumir a consulta não está, em princípio, no Anexo III. Mas se começar a sugerir diagnósticos, códigos clínicos com impacto terapêutico ou alertas de tratamento, pode passar a ser software dispositivo médico, com todas as consequências. Não há ainda posição oficial sobre estes assistentes, pelo que a finalidade declarada pelo fabricante é decisiva.

Reconhecimento de emoções: a excepção médica

O artigo 5.º proíbe inferir emoções no local de trabalho e no ensino, mas abre uma excepção para sistemas instalados «por razões médicas ou de segurança». As orientações da Comissão lêem-na de forma restrita: o uso terapêutico pressupõe, em regra, um dispositivo médico com marcação CE. Um sistema de apoio a doentes com perturbações do espectro do autismo pode caber na excepção. Um sistema que mede o stress dos enfermeiros para gerir turnos não cabe. Os sistemas de reconhecimento de emoções que não sejam proibidos são, ainda assim, alto risco pelo Anexo III, ponto 1, e quem os usa tem de informar as pessoas expostas (art. 50.º, n.º 3).

O que cabe a hospitais e clínicas

A maioria das instituições de saúde não desenvolve IA: compra-a. São, por isso, responsáveis pela implantação (deployers) e têm as obrigações do artigo 26.º quando o sistema é de alto risco:

  • usar o sistema segundo as instruções do fabricante;
  • atribuir a supervisão humana a profissionais com competência, formação e autoridade para contrariar o resultado;
  • garantir que os dados introduzidos são adequados à finalidade;
  • vigiar o funcionamento e comunicar riscos e incidentes graves ao fabricante;
  • conservar os registos automáticos durante pelo menos seis meses;
  • informar os doentes quando o sistema ajuda a tomar decisões sobre eles, e explicar o papel da IA se o pedirem (art. 86.º).

Os hospitais públicos e as entidades privadas que prestam serviços públicos (categoria que pode abranger prestadores convencionados com o SNS) têm uma obrigação adicional: fazer uma avaliação de impacto sobre os direitos fundamentais (art. 27.º) antes de usar um sistema de alto risco do Anexo III. Desde o Omnibus, esta avaliação pode remeter para as secções pertinentes da avaliação de impacto sobre a protecção de dados já feita ao abrigo do RGPD.

Há ainda uma obrigação que já está em vigor para todos: a literacia em IA (art. 4.º). Médicos, enfermeiros e técnicos que usam estas ferramentas têm de ter formação adequada ao seu papel.

Dados de saúde: RGPD e Espaço Europeu de Dados de Saúde

Os dados de saúde são categorias especiais de dados (art. 9.º do RGPD) e o AI Act não altera essa protecção. O Omnibus acrescentou o artigo 4.º-A, que dá base legal ao tratamento de categorias especiais de dados quando é estritamente necessário para detectar e corrigir enviesamentos em sistemas e modelos de IA, com garantias. É relevante para quem treina modelos clínicos.

A partir de 26 de março de 2027 começa a aplicar-se o Espaço Europeu de Dados de Saúde (Regulamento (UE) 2025/327), com etapas até 2031 para o acesso e a reutilização de dados como resumos clínicos, receitas, imagiologia e resultados de análises. Para quem desenvolve IA na saúde, será o principal enquadramento de acesso a dados para investigação e inovação.

Quem é quem em Portugal

  • ANACOM: autoridade de fiscalização do mercado do AI Act e ponto único de contacto.
  • INFARMED: autoridade competente para os dispositivos médicos e responsável pelos organismos notificados do MDR (Decreto-Lei n.º 29/2024).
  • ERS: integra a lista do artigo 77.º, com poder para pedir a documentação dos sistemas de alto risco do Anexo III usados na saúde, e continua a defender os direitos dos utentes.
  • CNPD: fiscaliza o tratamento de dados pessoais, incluindo os dados de saúde usados por sistemas de IA.
  • SPMS: publicou em novembro de 2025 um documento de referência sobre a implementação de IA nas organizações de saúde.

A Agenda Nacional de IA 2026-2030 prevê centros de IA sectoriais com foco inicial na saúde. O regime sancionatório nacional do AI Act ainda não foi publicado.

Checklist para instituições de saúde

  1. Inventariar os sistemas com IA em uso clínico e administrativo, incluindo funcionalidades de IA dentro de equipamentos e software já adquiridos.
  2. Separar os dispositivos médicos (verificar classe e marcação CE) das ferramentas administrativas.
  3. Identificar os sistemas de triagem e de decisão de acesso a cuidados (Anexo III).
  4. Pedir aos fabricantes o plano de conformidade com o AI Act e as novas instruções de utilização.
  5. Garantir a transparência dos chatbots e assistentes virtuais junto dos utentes (já obrigatória).
  6. Formar os profissionais que usam IA e definir quem supervisiona cada sistema de alto risco.
  7. Nas entidades públicas ou convencionadas, preparar a avaliação de impacto sobre os direitos fundamentais, aproveitando as avaliações de impacto sobre a protecção de dados.
  8. Definir como se informa o doente e como se responde a pedidos de explicação.

Fontes

  • Regulamento (UE) 2024/1689, texto oficial em português: EUR-Lex
  • Regulamento (UE) 2026/1744 (Digital Omnibus): EUR-Lex
  • MDCG 2025-6 / AIB 2025-1, perguntas frequentes sobre a articulação entre MDR, IVDR e AI Act: Comissão Europeia
  • Projecto de orientações sobre a classificação de sistemas de alto risco (19 de maio de 2026): Comissão Europeia
  • ERS, o Regulamento da Inteligência Artificial: ers.pt
  • Decreto-Lei n.º 29/2024 (dispositivos médicos): Diário da República
  • Espaço Europeu de Dados de Saúde, Regulamento (UE) 2025/327: EUR-Lex

Perguntas frequentes

Todo o software médico com IA é de alto risco?

Não. Só é de alto risco pela via do Anexo I o software que é dispositivo médico, ou componente de segurança de um, e que precisa de avaliação por um organismo notificado. Software de classe I simples fica de fora por esta via, e muitas ferramentas administrativas, como a marcação de consultas, nem sequer são dispositivos médicos.

Um fabricante de software clínico precisa de duas marcações CE?

Não. A avaliação de conformidade é feita dentro do procedimento do MDR ou do IVDR, pelo mesmo organismo notificado, com uma única documentação técnica que integra os requisitos do AI Act. O documento MDCG 2025-6 explica esta articulação.

Um hospital que compra software de apoio ao diagnóstico tem obrigações?

Sim, como deployer. A partir da data aplicável ao sistema, tem de o usar segundo as instruções, atribuir supervisão humana a profissionais competentes, conservar registos e informar os doentes quando o sistema ajuda a tomar decisões sobre eles. Um hospital público tem ainda de fazer a avaliação de impacto sobre os direitos fundamentais nos sistemas do Anexo III.

O chatbot do site de uma clínica tem de cumprir o AI Act?

Sim, desde 2 de agosto de 2026. Tem de deixar claro ao utente que está a falar com um sistema de IA, salvo se isso for óbvio. Se apenas marca consultas, não é de alto risco.