Skip to content

IA na medicina: o que muda com a Resolução CFM 2.454/2026

Entenda o que a Resolução CFM 2.454/2026 exige de médicos, clínicas e hospitais que usam inteligência artificial e como estruturar uma adequação responsável.

Resposta direta: a Resolução CFM nº 2.454/2026 estabelece que a inteligência artificial na medicina deve funcionar como apoio, com supervisão humana, transparência, proteção de dados e controles proporcionais ao risco. Desde 26 de agosto de 2026, médicos e instituições precisam avaliar também sistemas já usados, documentar responsabilidades e preservar a decisão clínica do profissional.

A inteligência artificial já organiza informações, transcreve consultas, automatiza atendimentos e apoia análises em clínicas e hospitais. A nova regra não proíbe esse avanço. Ela define condições para que a tecnologia seja aplicada sem enfraquecer a autonomia médica, a segurança do paciente ou a confidencialidade dos dados.

O que é a Resolução CFM 2.454/2026?

A Resolução CFM nº 2.454/2026 é a norma que disciplina pesquisa, desenvolvimento, governança, auditoria, monitoramento, capacitação e uso responsável de IA na medicina brasileira. O texto foi publicado no Diário Oficial da União em 27 de fevereiro de 2026, recebeu retificação em 5 de março e entrou em vigor em 26 de agosto.

Seu alcance inclui modelos preditivos, sistemas de apoio à decisão, aplicações generativas, assistentes virtuais e outras ferramentas usadas em contexto médico. Isso significa que o tema não se limita a softwares que sugerem diagnósticos. Uma solução administrativa também merece avaliação quando processa dados de saúde, interfere no atendimento ou pode criar risco para o paciente.

O que mudou para médicos, clínicas e hospitais?

Segundo o CFM, a principal mudança é transformar boas práticas dispersas em deveres organizados. A decisão clínica continua humana. O médico pode acolher ou rejeitar uma recomendação algorítmica conforme seu julgamento e não deve ser obrigado a seguir automaticamente a saída de um sistema.

  • Autonomia médica: diagnóstico, prognóstico, prescrição e demais atos médicos permanecem sob responsabilidade profissional.
  • Transparência: o paciente precisa compreender quando a IA participa de forma relevante de seu cuidado.
  • Rastreabilidade: usos relevantes como apoio à decisão devem permitir registro e revisão.
  • Governança: instituições precisam atribuir responsáveis, classificar riscos e acompanhar desempenho e incidentes.
  • Validação: a adoção deve considerar evidência científica, certificação aplicável, limitações e contexto de uso.

Na prática, comprar uma licença não encerra o trabalho. A instituição continua responsável por verificar finalidade, integrações, permissões, qualidade dos dados, possibilidade de erro e mecanismo de intervenção humana.

Como diferenciar automação administrativa de decisão médica?

Um lembrete de consulta, uma triagem inicial de mensagens e uma ferramenta que interpreta exames têm impactos diferentes. A análise deve observar finalidade, autonomia do sistema, dados acessados e consequência de uma falha.

Na operação administrativa, a IA pode confirmar consultas, organizar solicitações, classificar documentos e encaminhar pacientes. Esses usos tendem a apresentar menor risco clínico, mas ainda exigem segurança, controle de acesso e limites claros. Um atendente automatizado não deve inventar orientação médica, esconder sua natureza ou impedir o acesso a uma pessoa quando a situação exige avaliação humana.

Em aplicações clínicas, a exigência aumenta. Uma recomendação que influencia diagnóstico ou tratamento demanda validação científica, supervisão médica, registro apropriado, análise de desempenho e capacidade de contestação. Quanto maior o impacto potencial, mais robustos devem ser auditoria, monitoramento e documentação.

Como a LGPD se conecta às novas regras de IA na medicina?

A Lei Geral de Proteção de Dados trata informações de saúde como dados pessoais sensíveis. Por isso, qualquer projeto de IA deve mapear quais dados entram no sistema, por que são necessários, onde ficam armazenados, quem pode acessá-los e quais fornecedores participam do processamento.

Uma clínica que usa IA no WhatsApp, por exemplo, precisa separar uma confirmação de horário de uma conversa que contém exames, sintomas ou tratamentos. Também deve verificar se o provedor usa os dados para treinar modelos, quais subprocessadores estão envolvidos, onde ocorre o processamento e como pedidos de exclusão ou incidentes serão tratados.

  • Aplicar o princípio do menor acesso necessário.
  • Proteger dados em trânsito e em repouso.
  • Registrar acessos e operações relevantes.
  • Definir retenção, descarte e resposta a incidentes.
  • Revisar contratos, bases legais e transferências de dados.
  • Impedir reutilização incompatível com a finalidade informada.

Conformidade não depende de um selo isolado. Ela resulta da combinação entre arquitetura, processos, contratos, treinamento, supervisão e evidência de que os controles funcionam.

Qual checklist uma instituição pode usar para se adequar?

O trabalho pode começar com um inventário simples e evoluir para uma governança proporcional ao risco. A sequência abaixo ajuda a transformar a norma em decisões verificáveis.

  1. Inventariar: listar sistemas de IA em produção, teste ou contratação, inclusive recursos embutidos em softwares existentes.
  2. Definir finalidade: registrar o problema resolvido, os usuários, os dados tratados e as decisões afetadas.
  3. Classificar risco: avaliar impacto clínico, possibilidade de dano, reversibilidade e necessidade de supervisão.
  4. Designar responsáveis: identificar responsáveis clínicos, técnicos, de privacidade e de segurança.
  5. Validar: exigir evidência, documentação, limitações conhecidas e certificações aplicáveis.
  6. Informar: preparar comunicação clara para pacientes e profissionais quando o uso for relevante.
  7. Monitorar: acompanhar erros, desempenho, mudanças de modelo, incidentes e reclamações.
  8. Reavaliar: repetir a análise quando o sistema, o fornecedor, os dados ou a finalidade mudarem.

Esse inventário também deve alcançar ferramentas já instaladas. A ausência de um projeto formal de IA não significa ausência de IA: transcrição, resumo automático, priorização de mensagens e recursos de produtividade podem estar ativos dentro de plataformas já contratadas.

Como escolher um parceiro tecnológico para saúde?

O fornecedor precisa explicar o funcionamento do sistema em linguagem compreensível, sem tratar segredo comercial como justificativa para ocultar riscos operacionais. A instituição deve conhecer limites, dependências, política de dados, formas de auditoria, histórico de mudanças e procedimento de resposta a falhas.

Antes de contratar, pergunte quais dados são processados, se há treinamento de modelos com conteúdo do cliente, como permissões são controladas, quando ocorre intervenção humana e como uma decisão pode ser revisada. Verifique ainda integração com prontuário, duplicidade de cadastros, logs, continuidade do serviço e exportação dos dados em caso de troca de fornecedor.

A Web Star Studio aplica esse diagnóstico antes de desenhar software, integrações, automações e agentes de IA. Na frente de tecnologia e IA para saúde, a arquitetura parte do processo real, dos limites regulatórios e do papel de cada profissional. Para projetos em clínicas, o roteiro de implementação de IA em clínicas complementa esta análise.

Quais erros devem ser evitados?

  • Adotar uma ferramenta sem mapear finalidade e dados.
  • Confundir recomendação algorítmica com decisão médica.
  • Usar contas pessoais ou planos sem garantias adequadas para dados sensíveis.
  • Deixar pacientes e equipes sem informação sobre usos relevantes.
  • Não registrar versões, incidentes e alterações do sistema.
  • Presumir que a responsabilidade foi transferida ao fornecedor.
  • Automatizar a comunicação de diagnóstico, prognóstico ou conduta sem participação médica.

Também é arriscado tratar a conformidade como documento produzido uma única vez. Modelos mudam, integrações evoluem e fornecedores alteram termos. Governança de IA é uma rotina contínua.

Perguntas frequentes sobre a Resolução CFM 2.454/2026

Quando a Resolução CFM 2.454/2026 entrou em vigor?

A norma foi publicada em 27 de fevereiro de 2026, retificada em 5 de março e entrou em vigor em 26 de agosto de 2026.

A inteligência artificial pode substituir a decisão do médico?

Não. A IA pode apoiar a análise, mas diagnóstico, prognóstico, prescrição e outros atos médicos permanecem sob responsabilidade do profissional.

O paciente precisa ser informado sobre o uso de IA?

Sim, quando a IA tiver participação relevante no cuidado, diagnóstico ou tratamento, a informação deve ser clara e acessível.

Uma automação administrativa também precisa de governança?

Sim. O nível de controle deve ser proporcional ao risco, aos dados acessados e ao impacto possível sobre pacientes e profissionais.

Como uma clínica pode começar a se adequar?

O primeiro passo é inventariar os sistemas em uso, classificar riscos, documentar finalidades e responsáveis, revisar contratos e definir supervisão e monitoramento.

Conclusão: inovação responsável exige evidência e controle humano

A nova regra organiza um princípio essencial: tecnologia pode ampliar a capacidade da medicina, mas não substitui responsabilidade profissional. Para médicos e gestores, a decisão mais segura é avaliar cada sistema por finalidade, risco, dados e impacto real sobre o paciente.

A melhor implementação não é a que automatiza mais tarefas. É a que resolve um problema verificável, mantém o profissional no controle e produz evidências de segurança, transparência e desempenho ao longo do tempo. A publicação oficial no Diário Oficial da União deve orientar qualquer análise regulatória específica.

Este conteúdo é informativo e não substitui avaliação jurídica, regulatória, técnica ou médica individualizada.