El AI Act lleva la ciberseguridad al centro de la IA sanitaria

La inteligencia artificial ya forma parte de muchas conversaciones sobre el futuro de la medicina. Puede ayudar a interpretar imágenes, pero cuanto mayor es su influencia sobre la atención sanitaria, más importante resulta saber en qué condiciones podemos confiar en ella.

Comparte este evento en tus redes:

La inteligencia artificial ya forma parte de muchas conversaciones sobre el futuro de la medicina. Puede ayudar a interpretar imágenes, encontrar patrones difíciles de detectar o apoyar determinadas decisiones. Pero cuanto mayor es su influencia sobre la atención sanitaria, más importante resulta saber en qué condiciones podemos confiar en ella.

El Reglamento Europeo de Inteligencia Artificial, conocido como AI Act, introduce por primera vez un marco común para abordar esa cuestión en toda la Unión Europea. Y hay un aspecto especialmente relevante para el sector sanitario: en los sistemas considerados de alto riesgo, la ciberseguridad forma parte de los requisitos que debe cumplir la propia tecnología.

No hablamos únicamente de proteger información o evitar accesos indebidos. Si un sistema de IA puede influir en un diagnóstico, formar parte de un producto sanitario o intervenir en un proceso del que depende la atención a un paciente, proteger su funcionamiento, sus datos y sus resultados pasa a formar parte de la seguridad con la que se presta esa atención.

No toda la IA sanitaria implica el mismo riesgo

El AI Act organiza buena parte de sus obligaciones en función del riesgo asociado a cada sistema. Esto significa que utilizar inteligencia artificial en el ámbito sanitario no convierte automáticamente una herramienta en un sistema de alto riesgo.

La finalidad para la que se utiliza importa, ya que determinados sistemas de IA integrados en productos sanitarios pueden quedar clasificados como de alto riesgo cuando constituyen el propio producto o un componente de seguridad y están sujetos a una evaluación de conformidad por terceros. La legislación europea sobre productos sanitarios y productos sanitarios para diagnóstico in vitro figura entre las normas recogidas por el Reglamento para determinar esta clasificación.

La diferencia es importante. No tiene las mismas consecuencias utilizar una herramienta para organizar documentación que incorporar un sistema de IA a una tecnología que participa en una decisión o proceso relacionado con la salud. El Reglamento intenta, precisamente, ajustar las obligaciones a esas consecuencias potenciales.

La ciberseguridad está escrita en los requisitos del AI Act

El artículo 15 del Reglamento exige que los sistemas de IA de alto riesgo alcancen un nivel adecuado de precisión, solidez y ciberseguridad durante todo su ciclo de vida.

Además, el texto entra en riesgos propios de esta tecnología. Contempla ataques destinados a manipular los datos de entrenamiento, alterar componentes de un modelo, provocar deliberadamente respuestas incorrectas o comprometer su confidencialidad. También exige que estos sistemas sean resistentes frente a intentos de terceros no autorizados de modificar su funcionamiento o sus resultados aprovechando vulnerabilidades.

Esto tiene una consecuencia muy concreta en sanidad: si se manipulan los datos que recibe una herramienta, si cambia de forma inesperada su comportamiento o si un atacante consigue alterar el resultado que ofrece, la incidencia puede trasladarse al entorno asistencial. El problema ya no termina en el sistema informático.

También importa su disponibilidad. Una tecnología puede ofrecer resultados fiables y, aun así, generar un riesgo si deja de funcionar precisamente cuando un profesional necesita utilizarla. Por eso la ciberseguridad de la IA sanitaria tiene que contemplar tanto los ataques externos como la capacidad de detectar anomalías, limitar sus efectos y mantener el funcionamiento previsto del sistema.

Los datos y la supervisión humana también forman parte de la seguridad

La regulación dedica especial atención a los datos utilizados por los sistemas de alto riesgo. Cuando intervienen conjuntos de datos para entrenar o validar modelos, establece requisitos sobre su gobernanza, calidad y adecuación al uso previsto.

En medicina, la cuestión es especialmente sensible. Un modelo puede comportarse correctamente en unas condiciones y ofrecer resultados menos fiables cuando recibe datos diferentes de aquellos con los que fue entrenado. Entender esas limitaciones es parte de utilizarlo de manera segura.

Y el otro elemento imprescindible es la supervisión humana. El AI Act exige que los sistemas de alto riesgo puedan ser supervisados efectivamente por personas. Quienes desempeñen esa función deben disponer de la competencia, la formación y la autoridad necesarias para comprender las capacidades y limitaciones del sistema, interpretar sus resultados y detectar comportamientos inesperados. El Reglamento menciona incluso el riesgo de confiar automáticamente en una recomendación simplemente porque procede de una IA.

La tecnología puede apoyar al profesional sanitario, pero esa supervisión debe permitir cuestionar el resultado e intervenir cuando algo no encaje con la situación que tiene delante.

Un calendario que ya está en marcha

El Parlamento Europeo aprobó el AI Act el 13 de marzo de 2024. Tras completar su tramitación, el Reglamento entró en vigor el 1 de agosto de ese mismo año.

Desde el 2 de agosto de 2026 es aplicable con carácter general y han comenzado a desplegarse, entre otras, obligaciones de transparencia y las competencias de supervisión previstas por la norma. Las reglas específicas para determinados sistemas de alto riesgo incluidos en el anexo III serán aplicables desde el 2 de diciembre de 2027. Para los sistemas de alto riesgo integrados en productos regulados del anexo I, entre los que pueden encontrarse determinados sistemas vinculados a productos sanitarios, el plazo se extiende hasta el 2 de agosto de 2028. Estas fechas fueron modificadas en 2026 por el Reglamento (UE) 2026/1744.

No estamos, por tanto, ante una regulación futura. Una parte importante del marco ya se aplica y los próximos plazos afectan precisamente a algunos de los sistemas que requieren mayores garantías.

España ya está preparando su aplicación práctica

España ha trabajado en paralelo para facilitar la adaptación al Reglamento. La Secretaría de Estado de Digitalización e Inteligencia Artificial, con la colaboración de la Agencia Española de Supervisión de Inteligencia Artificial (AESIA) y otras autoridades, ha publicado 16 guías prácticas elaboradas a partir de la experiencia del sandbox regulatorio español. Están dirigidas especialmente a organizaciones que desarrollan o implantan sistemas de IA de alto riesgo.

Una de esas guías está dedicada específicamente a la ciberseguridad. Otras abordan cuestiones como la vigilancia humana, la gobernanza de datos, la solidez de los sistemas o la gestión de incidentes. El propio sandbox ha trabajado con sistemas de alto riesgo de diferentes sectores, entre ellos productos sanitarios.

A este trabajo se suma el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que adapta la organización española al nuevo marco europeo, define autoridades de supervisión y desarrolla el régimen nacional de gobernanza. A fecha de septiembre de 2026 continúa su tramitación en el Congreso de los Diputados y se encuentra en fase de enmiendas.

Cómo incorpora Madrid la seguridad a la IA sanitaria

La Comunidad de Madrid ha incluido la inteligencia artificial dentro de su Plan Estratégico de Salud Digital 2026-2028, junto con el uso avanzado del dato y otras tecnologías que pueden transformar la asistencia sanitaria.

La estrategia establece también las condiciones en las que debe producirse esa incorporación. Entre sus principios aparecen expresamente la privacidad, la trazabilidad, la supervisión profesional, la ciberseguridad y la resiliencia digital. El plan plantea que las nuevas tecnologías deben incorporarse de manera segura y responsable y contempla actuaciones para proteger la información sanitaria y mantener la continuidad de los servicios esenciales.

La Comunidad de Madrid cuenta, además, con el Centro Demostrador de Ciberseguridad, especializado en trasladar la seguridad a escenarios sanitarios concretos. Su laboratorio y sus demostraciones permiten trabajar con situaciones relacionadas con dispositivos médicos conectados, protección de datos clínicos, identidades y accesos, respuesta ante incidentes o continuidad asistencial.

La formación es otra parte de ese trabajo. Dentro de la oferta del Centro hay contenidos específicos sobre ciberseguridad de la inteligencia artificial y formación avanzada dirigida a profesionales de ciberseguridad y privacidad que necesitan comprender cómo cambia el riesgo cuando entra la IA en la organización.

A medida que estas tecnologías se incorporen a hospitales, dispositivos y procesos asistenciales, la pregunta ya no será únicamente qué puede hacer una determinada solución. También habrá que saber en qué condiciones es seguro utilizarla.

El AI Act establece parte de esas condiciones. En salud, comprobarlas antes de trasladar una tecnología a un entorno real es también una forma de proteger a quien finalmente depende de ella

Otras noticias que pueden interesarte...

Por qué el fraude digital sigue funcionando

El pasado mes de abril, la Comunidad de Madrid y el Grupo ING firmaron un acuerdo...

¿Por dónde empieza una empresa a protegerse mejor? Ciberseguridad para pymes

La ciberseguridad de una pyme o pequeña empresa puede parecer una lista interminable de asuntos pendientes....

Qué formación en ciberseguridad encaja mejor con tu perfil profesional

Elegir una formación en ciberseguridad no consiste necesariamente en buscar el curso más avanzado. Tampoco en...

Mantente informado

Suscríbete para recibir las últimas noticias y alertas de seguridad directamente en tu correo electrónico.

Suscríbete a nuestra newsletter mensual para estar al tanto de todo lo que ocurre en el Centro Demostrador: eventos, formaciones, servicios.

Suscríbete a nuestro sistema de alertas para recibir los avisos más relevantes de nuestra actividad.

"*" señala los campos obligatorios

Suscribirse a :*

Escanea el código y únete al canal de whatsapp

Recibe consejos prácticos, alertas sobre nuevas ciberamenazas, recomendaciones para proteger tus dispositivos y conoce las actividades del Centro Demostrador.

Certifícate en Ciberseguridad, IA y Privacidad

Impulsa tu perfil profesional con cursos especializados y gratuitos de la Agencia de Ciberseguridad de la Comunidad de Madrid.

Cerrar sesión

¿Estás seguro de que deseas cerrar sesión? Tendrás que volver a iniciar sesión para acceder a tu cuenta.

Agendar Nueva Consultoría

Completa el formulario para solicitar una nueva consultoría con nuestros expertos

Lo siento, tienes que estar conectado para ver este formulario.

Inscripción al evento

add

"*" señala los campos obligatorios

Datos personales

Nombre*

Datos profesionales

Información adicional

Aceptacion*