Saltar al contenido

Ciberseguridad y AI Act

Cumplimiento normativo para hospitales e instituciones públicas

En la República Checa, un hospital que utilice IA para el diagnóstico sin supervisión humana se arriesga a una multa de hasta 35 millones de euros con arreglo al Reglamento de IA (AI Act), aunque cumpla al menos las normas de ciberseguridad o de protección de los datos de los pacientes. Explicamos cómo se entrelazan estas tres normativas y qué deben garantizar ya hoy los centros sanitarios.

Imagen ilustrativa de un especialista que se ocupa del cumplimiento normativo en el sector sanitario.

Los centros sanitarios de la República Checa se enfrentan a una situación regulatoria de una complejidad sin precedentes. La Directiva NIS2, el nuevo AI Act, el RGPD y las correspondientes leyes checas crean obligaciones superpuestas que se entrelazan, se complementan y, a veces, incluso entran en conflicto.

Los hospitales que quieran minimizar el riesgo de multas, sanciones y fallos operativos deben entender cómo funcionan estas normativas como un sistema. Esto significa que no basta con percibirlas como normas aisladas, sino como una red compleja de reglas. Este artículo explica las exigencias reales del cumplimiento normativo y muestra dónde se producen los fallos más habituales.

La Directiva NIS2 y los centros sanitarios: un nuevo estándar jurídico

La Directiva NIS2 (Directiva (UE) 2022/2555 relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión) es un marco jurídico europeo centrado en la ciberseguridad de las infraestructuras críticas y los servicios clave. No se trata de un estándar general, sino de una obligación con prioridad explícita para los sectores «esenciales» para el funcionamiento de la sociedad.

La NIS2 enumera expresamente la sanidad como sector considerado esencial, lo que significa que a los centros sanitarios se les aplican los requisitos más estrictos.

En la República Checa, la Directiva NIS2 se ha incorporado al Derecho nacional mediante la Ley de Ciberseguridad checa n.º 264/2025 Sb. (en adelante, «Cybersecurity Act»), que entró en vigor el 1 de noviembre de 2025.

El Cybersecurity Act se aplica a las denominadas entidades esenciales y entidades importantes. Los hospitales suelen pertenecer a la categoría de entidades esenciales del sector crítico de la sanidad.

El centro sanitario debe implantar y mantener un sistema integral de gestión de los riesgos de ciberseguridad. Al configurar estos procesos (incluida la gobernanza y las responsabilidades en el despliegue de herramientas) también puede ser útil el apoyo jurídico en la implementación de la inteligencia artificial (IA). Este sistema comprende la identificación de amenazas, la evaluación de su impacto, la aplicación de medidas de seguridad y la supervisión continua. No se trata solo de una inversión puntual en software, sino de un proceso continuo de reducción de riesgos.

Los hospitales deben cambiar sustancialmente su enfoque de la gestión de identidades y accesos (Identity Access Management, IAM). Desde noviembre de 2025 es obligatorio aplicar el principio del «mínimo privilegio». Esto significa que cada empleado, aplicación y sistema solo puede tener acceso a la información y las funcionalidades que necesita estrictamente para su trabajo.

En la práctica, esto significa, por ejemplo, que un radiólogo que interpreta imágenes de TC no debería tener acceso al módulo administrativo de facturación. Del mismo modo, una enfermera de cirugía no debería tener acceso a los historiales psiquiátricos de otro servicio sin una justificación clara. Estos principios son clave para proteger los datos sensibles. Para la configuración práctica de las normas internas y de los acuerdos contractuales sobre servicios digitales (incluido el tratamiento de datos) puede resultar útil la comparación que ofrece el artículo Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados generados por IA.

Las medidas de implantación de IAM conforme al Cybersecurity Act incluyen la elaboración y documentación de una política de IAM y la implantación de un sistema centralizado de gestión de identidades. Además, es imprescindible aplicar el principio del «mínimo privilegio» a todos los usuarios y una autenticación robusta, incluida la autenticación multifactor (MFA) cuando sea posible.

Entre otras medidas figura el registro adecuado de todos los intentos de acceso, incluidos los fallidos. También son importantes las auditorías y revisiones periódicas de los accesos concedidos, para garantizar su pertinencia y seguridad permanentes. No se trata de un ejercicio teórico, sino de una necesidad práctica.

Si un hospital constata que un responsable técnico mantiene de forma permanente derechos sobre un sistema que ya no utiliza, o que el personal sanitario puede abrir cualquier parte del expediente de cualquier paciente sin ninguna otra restricción, está incumpliendo directamente los requisitos del Cybersecurity Act.

En caso de incidentes, la notificación rápida es clave. En la práctica, conviene tener cubiertas al mismo tiempo las obligaciones derivadas de la normativa sanitaria, a lo que se refieren los servicios en materia de Derecho sanitario. Si se produce una fuga de datos de pacientes, un ataque al sistema de información, la indisponibilidad de datos (por ejemplo, ransomware) u otro incidente de ciberseguridad, el hospital debe notificarlo sin demora indebida a la Oficina Nacional de Ciberseguridad y Seguridad de la Información (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB).

Esta notificación debe realizarse a más tardar en un plazo de 72 horas desde el momento en que el hospital tuvo conocimiento del incidente. En el caso de normativas específicas, también es necesario informar a otras autoridades de supervisión competentes. El cumplimiento de este plazo es fundamental para minimizar los efectos y satisfacer los requisitos regulatorios.

El incumplimiento o la desatención de estas obligaciones puede dar lugar a multas de hasta 250 millones CZK (aprox. 10,3 millones EUR) o el 2 % del volumen de negocios mundial de la organización, si esta cifra es superior. Para un hospital mediano, esto supone un impacto financiero real que puede poner en peligro su funcionamiento y la continuidad de la asistencia sanitaria.

Repercusiones prácticas de la NIS2 en el funcionamiento del hospital

Una cosa es entender las reglas sobre el papel. Otra es comprender lo que significan cada día en un hospital.

Los centros sanitarios tienen una alta rotación de personal: personal de temporada, bajas por maternidad, jubilaciones. Cada nuevo trabajador debe recibir acceso solo a los sistemas que realmente necesita y solo durante el tiempo en que trabaja. Las repercusiones en materia de personal (definición de funciones, responsabilidades y documentación en altas y bajas) las ilustra bien también el texto El socio del despacho Jakub Oliva para Hospodářské noviny: errores en RR. HH.; los mayores riesgos surgen en torno a las personas clave y los procesos internos. La NIS2 exige que cada cambio se documente y se audite periódicamente. Si no se hace, tendrán acceso personas que ya no trabajan en el hospital.

Los hospitales utilizan con frecuencia proveedores externos de TI, proveedores de sistemas de diagnóstico o servicios en la nube para el archivo de datos. La Directiva NIS2 exige que el hospital haya acordado contractualmente con cada uno de estos proveedores las reglas de ciberseguridad.

Al mismo tiempo, el hospital debe verificar el cumplimiento de estas reglas, por ejemplo mediante una auditoría técnica o un control. Si el proveedor externo no dispone de una seguridad suficiente y se produce una fuga de datos, la responsabilidad principal recae en el hospital, aunque los datos los almacenara físicamente otra persona.

Los equipos médicos modernos, como monitores, respiradores, bombas de infusión o equipos de diagnóstico, están conectados a la red del hospital. La NIS2 exige que formen parte de la estrategia integral de ciberseguridad del centro sanitario.

Los equipos más antiguos, que carecen de elementos de seguridad modernos y no pueden actualizarse, suponen un riesgo significativo. Estos riesgos deben gestionarse activamente, por ejemplo aislando dichos equipos del resto de la red, para minimizar las amenazas potenciales.

Todas estas situaciones requieren soluciones de gestión y técnicas que un hospital corriente quizá no sea capaz de abordar sin ayuda especializada. Los abogados del despacho ARROWS se centran en estas situaciones en la auditoría de cumplimiento, la preparación de la documentación y el apoyo en las relaciones con las autoridades de supervisión.

El Reglamento de la UE sobre inteligencia artificial (AI Act) y las instituciones sanitarias: una nueva capa de regulación para los algoritmos

Qué es el AI Act y por qué se aplica a la sanidad

El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de la UE sobre inteligencia artificial), que entró en vigor el 1 de agosto de 2024, es la primera regulación legislativa integral de la inteligencia artificial en el mundo. El texto se plantea: ¿qué ocurre si un algoritmo falla o induce a error? ¿Quién es responsable? ¿Qué ocurre si un sistema de IA aprende algo indeseable?

El AI Act clasifica los sistemas de IA en cuatro categorías según el nivel de riesgo que representan: riesgo inaceptable, alto riesgo, riesgo limitado y riesgo mínimo. Cada categoría conlleva obligaciones y requisitos regulatorios distintos.

Los sistemas de riesgo inaceptable están totalmente prohibidos, por ejemplo la puntuación social, la manipulación del comportamiento o el reconocimiento de emociones en el lugar de trabajo sin motivo médico. Estos sistemas se consideran demasiado peligrosos para la sociedad.

Los sistemas de IA de alto riesgo están sujetos a requisitos estrictos, en particular en medicina. Entre ellos figuran típicamente las herramientas de diagnóstico, los sistemas de apoyo a la decisión clínica y los sistemas que influyen en el acceso a servicios, que pueden tener un impacto fundamental en la salud y la seguridad.

Los sistemas de riesgo limitado tienen obligaciones de transparencia; por ejemplo, en los chatbots es necesario advertir de que se trata de IA. Los sistemas de IA de riesgo mínimo, como los filtros de spam, no tienen obligaciones especiales y se consideran seguros.

En hospitales e instituciones sanitarias nos encontraremos con mayor frecuencia sistemas de IA de alto riesgo, que requieren especial atención y el cumplimiento de estrictos estándares regulatorios. Estos sistemas son críticos para el diagnóstico y el tratamiento.

Las normas para los sistemas de IA de alto riesgo serán plenamente aplicables a partir del 2 de agosto de 2026. Desde esa fecha, todas las instituciones afectadas deben garantizar el pleno cumplimiento del AI Act.

Ejemplos de sistemas de IA de alto riesgo en hospitales:

  • IA para el diagnóstico del cáncer a partir de mamografías, radiografías y datos de TC
  • IA para la detección de la retinopatía diabética u otras enfermedades oculares
  • IA de apoyo a las decisiones clínicas (sistemas de apoyo a la decisión clínica, CDSS)
  • IA para el triaje de pacientes en urgencias
  • IA para el pronóstico del paciente y la predicción de la evolución de la enfermedad
  • IA para la asignación de recursos sanitarios

Requisitos concretos para la IA de alto riesgo en medicina

1. Sistema de gestión de riesgos (Risk Management System)

El hospital debe identificar y analizar todos los riesgos previsibles que el sistema de IA puede suponer para la salud, la seguridad o los derechos fundamentales de los pacientes. Aquí se incluyen cuestiones como qué ocurre si el algoritmo falla o comete un error y qué grupos de pacientes están más expuestos.

Además, hay que considerar qué ocurre si el algoritmo aprende algo indeseable o cómo se manifiestan los sesgos en los datos. Este análisis debe realizarse durante todo el ciclo de vida del sistema, es decir, no solo durante su implantación, sino de forma continua mientras el sistema se utiliza y recopila nuevos datos.

2. Gobernanza de datos de alta calidad (High-Quality Data Governance)

Los sistemas de IA aprenden de los datos. Si los datos de entrenamiento están sesgados (biased) de algún modo, el sistema de IA hereda ese sesgo y lo traslada a sus resultados. Un ejemplo típico es un algoritmo de riesgo cardiovascular entrenado principalmente con pacientes caucásicos.

Un sistema entrenado de este modo es mucho menos preciso para pacientes de origen africano o asiático, lo que puede dar lugar a diagnósticos erróneos o a un tratamiento insuficiente. Por ello, el hospital debe garantizar la representatividad de los datos.

El hospital debe garantizar que los datos de entrenamiento sean representativos de la población destinataria. Es necesario probar el sistema en distintos grupos de pacientes e informar de forma transparente de dónde el sistema de IA ofrece un rendimiento peor o mejor.

También es importante documentar de dónde proceden los datos y cómo se han depurado y tratado. La gobernanza de datos incluye asimismo la identificación y corrección de los sesgos conocidos en los datos, para evitar discriminaciones y errores de diagnóstico.

Si un hospital despliega un algoritmo entrenado únicamente con datos de hombres y después lo utiliza también para mujeres con una precisión sustancialmente inferior, infringe las normas del AI Act. Esto puede tener graves consecuencias en la atención a las pacientes.

3. Documentación técnica

Antes de desplegar un sistema de IA es necesario disponer de una documentación técnica completa. Esta debe contener una descripción detallada del sistema y de su finalidad, así como la descripción de todas las entradas, procesos y salidas. La documentación es clave para la transparencia y la auditabilidad.

La documentación técnica debe incluir además el informe de gestión de riesgos, datos sobre los conjuntos de entrenamiento y de prueba, y los resultados de las pruebas, incluida la tasa de error. También es imprescindible un plan de seguimiento del sistema tras su puesta en funcionamiento.

Esta documentación debe estar disponible en la lengua oficial correspondiente y a disposición de las autoridades de supervisión cuando la soliciten. Su ausencia o insuficiencia puede acarrear sanciones graves.

4. Supervisión humana (Human Oversight)

El principio más importante es que el algoritmo no puede decidir por sí solo. El médico debe poder comprender siempre cómo funciona el algoritmo y cuáles son sus límites. Al mismo tiempo, debe poder comprobar que el algoritmo funciona correctamente.

El médico también debe tener la posibilidad de ignorar o modificar el resultado del algoritmo si considera que ello redunda en el interés superior del paciente. Si el sistema no funciona correctamente, el médico debe poder suspenderlo para evitar posibles daños al paciente.

Esto significa que la IA de diagnóstico no es «un segundo diagnóstico que se puede ignorar». Es un sistema que se supervisa activamente y que debe permanecer bajo el control del médico. La supervisión humana es imprescindible para garantizar la seguridad y la calidad de la atención.

5. Transparencia e información a los pacientes

Los pacientes en cuyo caso se utiliza la IA deben ser informados de ello. No es obligatorio comunicarles todos los detalles del algoritmo, pero deben saber que su diagnóstico o tratamiento incluye un componente de inteligencia artificial. Esto es clave para la transparencia.

Este requisito no es solo una cuestión ética, sino que tiene consecuencias jurídicas concretas. Si un paciente no sabía que su diagnóstico lo realizó un algoritmo y más tarde descubre que el algoritmo tenía un error, su posición jurídica en un eventual litigio será más sólida.

La intersección del AI Act con el MDR y el RGPD

Aquí las cosas se vuelven realmente complejas. Si su sistema de IA forma parte de un producto sanitario, por ejemplo un módulo de IA en un software de diagnóstico, se le aplican simultáneamente tres regulaciones. Estas regulaciones se entrelazan y se complementan.

Regulación

Qué regula

Cuándo entra en vigor

MDR (Reglamento (UE) 2017/745 sobre los productos sanitarios)

Seguridad y eficacia de los productos sanitarios

Ya en vigor

AI Act (Reglamento (UE) 2024/1689 sobre inteligencia artificial)

Algoritmos, sus riesgos, transparencia, supervisión humana

Plena aplicabilidad desde el 2 de agosto de 2026

RGPD (Reglamento (UE) 2016/679 relativo a la protección de datos personales)

Protección de los datos de los pacientes

Ya en vigor

ARROWS despacho de abogados

Las tres se aplican a la vez a un mismo sistema. El MDR responde a preguntas como «¿Es el producto seguro y eficaz?», el AI Act a «¿El algoritmo no manipula, es transparente, está bajo control?» y el RGPD a «¿Están protegidos los datos de los pacientes?». Esta complejidad exige un enfoque coordinado.

Los abogados del despacho ARROWS se orientan en este triple entramado regulatorio y ayudan a los hospitales a entender qué obligaciones les son aplicables, cómo se influyen mutuamente y qué deben hacer en concreto.

RGPD, NIS2 y AI Act: cómo interactúan en los datos sanitarios

Los datos sanitarios bajo la presión de tres regulaciones

Los datos sanitarios, como los datos relativos a la salud, los datos genéticos y los datos biométricos, constituyen según el RGPD una categoría especial de datos personales. Estos datos gozan de una protección reforzada, lo que impone mayores exigencias a los centros sanitarios.

El centro sanitario se considera «responsable del tratamiento» de estos datos y es plenamente responsable de su seguridad. El tratamiento solo es posible en condiciones estrictas, por ejemplo con fines asistenciales, con el consentimiento explícito del paciente o por razones de interés público esencial en el ámbito de la salud.

En caso de violación de la seguridad, por ejemplo una fuga de datos, el hospital debe notificarla sin demora indebida a la Oficina para la Protección de Datos Personales (ÚOOÚ) y a los pacientes afectados. Esto es clave para minimizar los efectos y cumplir las obligaciones legales.

Las infracciones del RGPD pueden acarrear multas de hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial, si esta cifra es superior. Estas sanciones subrayan la gravedad del incumplimiento de las normas de protección de datos.

A continuación entra en juego la NIS2, que exige la protección técnica de estos datos. Esto implica aplicar un cifrado adecuado, derechos de acceso, registro y gestión de incidentes (incident management). La NIS2 complementa el RGPD en los aspectos técnicos de la seguridad.

Por último, el AI Act añade que, si estos datos se utilizan para entrenar un algoritmo de IA, el hospital debe garantizar que el algoritmo no esté sesgado, sea transparente y esté bajo control humano. De este modo, el AI Act extiende la protección de datos también al ámbito de la inteligencia artificial.

El resultado es que el hospital debe contemplar los datos simultáneamente como datos que ha de proteger conforme al RGPD, asegurar técnicamente conforme a la NIS2 y, además, anonimizar de forma segura para el entrenamiento de IA sin vulnerar los derechos de los pacientes conforme al AI Act y al RGPD.

Anonimización frente a reidentificación: el problema en la realidad

Uno de los puntos críticos es la anonimización de los datos para el entrenamiento de IA. En teoría, debería ser posible tomar los datos sanitarios, eliminar la identificación del paciente (nombre, número de identificación personal, dirección) y utilizarlos después de forma segura para entrenar un algoritmo sin infringir el RGPD.

En la práctica, sin embargo, es mucho más complicado. El Comité Europeo de Protección de Datos (CEPD/EDPB) emitió en diciembre de 2024 el Dictamen n.º 28/2024, según el cual en muchos datos sanitarios la reidentificación es posible aunque los datos se consideren «anónimos».

Si dispone de datos de un paciente con una enfermedad rara, puede identificarlo solo a partir de la combinación de edad, sexo, código de distrito y diagnóstico. Esto muestra con qué facilidad puede producirse la reidentificación incluso en datos aparentemente anónimos.

Esto significa que un hospital que cree estar entrenando IA de forma segura con datos «anónimos» puede descubrir después que los datos en realidad no son anónimos y que ha infringido el RGPD. Estas situaciones suponen un riesgo jurídico y reputacional significativo.

Preguntas relacionadas con la protección de los datos sanitarios en proyectos de IA:

  1. ¿Puedo utilizar los mismos datos sanitarios para la práctica clínica y para el entrenamiento de IA?
    Sí, pero en ambos casos necesita una base jurídica. Para la práctica clínica es la finalidad asistencial; para el entrenamiento de IA puede ser el consentimiento explícito o el interés legítimo (si cumple todas las condiciones del RGPD y del AI Act). Si el paciente se ha negado a que sus datos se utilicen para el entrenamiento de IA, no puede usarlos sin un nuevo consentimiento.
  2. Si anonimizo los datos, ¿puedo utilizarlos después en cualquier momento?
    No. La anonimización debe realizarse correctamente y debe poder verificarse. El mero hecho de haber eliminado el nombre no significa que los datos sean realmente anónimos. Debe tener la certeza de que la reidentificación no es posible. Ello requiere un análisis técnico y documentación. Sin ello, se arriesga a infringir el RGPD.
  3. ¿Qué ocurre si un proveedor externo de IA entrena la IA con mis datos?
    En ese caso, el proveedor externo es el «encargado del tratamiento» y usted es el «responsable del tratamiento». Debe celebrar con el encargado un contrato escrito de tratamiento de datos personales que garantice que cumple el RGPD. Al mismo tiempo, usted responde de la seguridad de los datos. Si se produce una fuga, el responsable es usted, aunque los datos los tuviera físicamente el proveedor externo.

El choque de regulaciones en la práctica: un caso práctico

Situación:

Imaginemos una situación concreta que han abordado los abogados del despacho: un hospital universitario quiere implantar un sistema de IA para la detección del cáncer a partir de mamografías. El sistema se entrenará con datos de 50 000 pacientes del hospital de los últimos 10 años.

Este sistema se desplegará como herramienta de apoyo para los radiólogos y se integrará en el sistema existente de gestión de imágenes médicas. El sistema se arrendará a un tercero, en concreto a una start-up de IA.

¿Qué regulaciones afectan a este proyecto?

1. RGPD:

Los datos sanitarios (imágenes, diagnósticos, edad, sexo) se utilizarán para el entrenamiento. Se trata de un tratamiento de datos personales que requiere una base jurídica. El hospital debe contar con el consentimiento de las pacientes o con un interés legítimo.

Al mismo tiempo, debe garantizar la protección de los datos, lo que incluye el cifrado, los derechos de acceso y la gestión de incidentes. Cualquier infracción en este ámbito puede tener graves consecuencias para la privacidad de las pacientes y para el hospital.

2. NIS2:

Los datos se almacenarán en la nube de un tercero y accederán a ellos numerosas personas del hospital. Por ello, deben implantarse IAM, registro y gestión de incidentes. En caso de fuga de datos, es necesario notificar el incidente a las autoridades competentes.

3. AI Act:

El sistema es de alto riesgo, ya que se trata de una aplicación médica. Debe someterse a una evaluación de riesgos (risk assessment), a pruebas de sesgo (bias) y contar con supervisión humana (human oversight). Además, es imprescindible una documentación técnica completa.

Las pacientes deben ser informadas de que se utiliza IA en su caso. También debe realizarse un seguimiento periódico para detectar si el algoritmo empieza a ser menos preciso en determinados grupos de pacientes, lo que podría dar lugar a discriminación.

4. MDR:

Si el sistema forma parte de un producto sanitario regulado, también debe cumplir el Reglamento sobre los productos sanitarios (MDR). Esto incluye la evaluación clínica, el seguimiento poscomercialización y la notificación de incidentes.

5. Normativa checa:

Además de los reglamentos europeos, se aplica también la normativa checa. Se trata de la Ley checa de servicios sanitarios y condiciones de su prestación, sus decretos de desarrollo y la normativa interna del hospital sobre protección de datos y seguridad de la información. Todas deben ser coherentes entre sí.

¿Qué debería hacer el hospital?

En primer lugar, el hospital debería encargar a los abogados del despacho una evaluación de impacto en los derechos fundamentales (Fundamental Rights Impact Assessment) y una evaluación de impacto relativa a la protección de datos (Data Protection Impact Assessment). Estos análisis son clave para identificar los riesgos.

Además, es imprescindible elaborar y aprobar una política de IA del hospital que defina claramente cómo se gestionará la inteligencia artificial en el centro sanitario. Esta política garantizará un enfoque uniforme y seguro de las tecnologías de IA.

También es clave firmar con el proveedor de IA un contrato que delimite claramente las responsabilidades, la seguridad de los datos y la confidencialidad. Debe garantizarse que los datos sanitarios estén debidamente protegidos.

Esto incluye el cifrado de los datos en tránsito y en reposo, la configuración de derechos de acceso adecuados y las copias de seguridad. También es imprescindible implantar la supervisión humana (human oversight), de modo que los radiólogos reciban formación sobre el funcionamiento del sistema, sus límites y el procedimiento en caso de fallo.

El hospital debe probar el sistema en cuanto a sesgos (bias) y observar cómo funciona en distintos grupos de edad, colores de piel o IMC. Es importante implantar el seguimiento poscomercialización (post-market monitoring).

El seguimiento poscomercialización consiste en comprobar de forma continua si el algoritmo sigue funcionando correctamente. También forma parte de él la información a los pacientes, ya sea de forma general en la sala de espera o individualmente durante el proceso diagnóstico. Debe prepararse un plan de respuesta a incidentes (incident response plan).

Un proyecto así es complejo y, sin ayuda jurídica y técnica, el hospital puede no lograr el resultado correcto.

Los abogados del despacho ARROWS ayudan a los hospitales en estos proyectos, desde la planificación inicial y el control de cumplimiento hasta la implantación y el seguimiento poscomercialización.

Sanciones por incumplimiento: cifras reales y consecuencias

Las infracciones de la Directiva NIS2, del AI Act o del RGPD no son meras infracciones administrativas. Son incumplimientos graves con consecuencias financieras y operativas reales, que pueden poner en peligro el propio funcionamiento del centro sanitario.

Las sanciones por infringir la NIS2 (Cybersecurity Act n.º 264/2025 Sb.) pueden alcanzar los 250 millones CZK o el 2 % del volumen de negocios anual mundial de la organización, si esta cifra es superior. Esta cuantía de las multas supone un riesgo financiero considerable.

Además de las multas, existe el riesgo de responsabilidad personal de los miembros de los órganos de administración. Esto significa que pueden verse afectadas no solo las propias organizaciones, sino también las personas responsables de la seguridad, lo que aumenta la presión para cumplir la normativa.

Las sanciones por infringir el AI Act (Reglamento (UE) 2024/1689) varían según la gravedad. Por infringir las prácticas prohibidas (artículo 5) pueden imponerse multas de hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial, si esta cifra es superior.

Por el incumplimiento de otras obligaciones, como las relativas a los sistemas de gestión de riesgos, la calidad de los datos, la documentación técnica, la supervisión humana, la precisión, la solidez y la ciberseguridad (artículos 10 a 50), pueden imponerse multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial.

No facilitar información correcta conforme al AI Act puede dar lugar a multas de hasta 7,5 millones de euros o el 1,5 % del volumen de negocios anual mundial, si esta cifra es superior. Estas sanciones reflejan la importancia de la transparencia y de una información adecuada.

Por infringir el RGPD, por ejemplo los principios básicos de protección de datos o por obtener un consentimiento insuficiente, pueden imponerse multas de hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial. Estas sanciones figuran entre las más elevadas de la regulación de la UE.

Para un hospital con un volumen de negocios de 100 millones CZK (aprox. 4,1 millones EUR) anuales, esto supone multas de decenas de millones de coronas checas por cada infracción. Si se infringen a la vez tres regulaciones, lo cual no es infrecuente, las multas pueden acumularse, lo que podría poner en peligro la propia existencia del hospital.

Sin embargo, las repercusiones financieras son solo una cara de la moneda. Peores pueden ser otras consecuencias, como la interrupción de los servicios, la pérdida de confianza, los litigios y el bloqueo de operaciones, que pueden tener un impacto negativo duradero en el hospital.

Interrupción de los servicios: si se produce un incidente de ciberseguridad debido a una seguridad deficiente (incumplimiento de la NIS2), los sistemas operativos pueden caer y el hospital no podrá tratar a los pacientes. Los quirófanos se quedarán sin sistemas y los almacenes farmacéuticos serán inaccesibles.

Pérdida de confianza: en cuanto se descubre que un hospital tenía una seguridad deficiente o utilizaba un sistema de IA sin transparencia, los pacientes y los médicos pierden la confianza. Esto tiene un impacto duradero en su reputación.

Litigios: los pacientes afectados por una infracción del RGPD o del AI Act pueden reclamar judicialmente una indemnización por daños y perjuicios. Si un paciente fue diagnosticado por un sistema de IA con un sesgo constatado y obtiene peores resultados en su tratamiento, puede demandar una indemnización.

Bloqueo de operaciones: si el hospital forma parte de una organización mayor o está sometido al control de inversores, los incumplimientos en ámbitos como el RGPD, la NIS2 y el AI Act pueden bloquear fusiones, adquisiciones o la financiación.

Pasos prácticos hacia el cumplimiento: qué debería hacer el hospital de inmediato

Auditoría del estado de cumplimiento

Lo primero que debe hacer el hospital es averiguar en qué punto se encuentra. Debería encargar una auditoría de cumplimiento que evalúe los ámbitos clave. Esto incluye la identificación de todos los sistemas de IA utilizados y de su nivel de riesgo según el AI Act.

La auditoría debería verificar además si se dispone de los documentos pertinentes para estos sistemas, como las evaluaciones de riesgos y la documentación técnica, y si está garantizado el consentimiento de los pacientes. También es importante la protección de los datos sanitarios conforme al RGPD.

Es necesario evaluar el nivel de ciberseguridad, incluida la gestión de identidades y accesos (IAM), el registro y la gestión de incidentes. La auditoría también comprobará si los sistemas de IA se someten a pruebas de sesgo (bias).

Además, es clave verificar si los médicos han recibido formación para saber utilizar correctamente los sistemas de IA. Sin una auditoría exhaustiva, el hospital trabaja a ciegas y no sabe dónde se esconden los riesgos reales ni cómo abordarlos eficazmente.

Gobernanza y política

El hospital debería adoptar una política de IA por escrito, ya que las normas internas no formalizadas y las costumbres no son suficientes. Esta política debería definir claramente qué significa la IA en el contexto del hospital y qué sistemas son de alto riesgo para él.

La política de IA debe establecer cómo se aprueban los nuevos sistemas de IA antes de su despliegue, incluida la designación de la comisión responsable o la aprobación del director. También debe definirse claramente quién es responsable del cumplimiento, por ejemplo el AI officer, el departamento jurídico o el de TI.

Además, la política debería especificar cómo se gestionan los incidentes relacionados con la IA, por ejemplo un diagnóstico erróneo o una fuga de datos. También es importante definir cómo se comunica a los pacientes el uso de la IA.

Por último, la política debe describir cómo se supervisan los sistemas de IA tras su despliegue. Sin una política así, las decisiones son caóticas y los riesgos no se gestionan adecuadamente, lo que puede tener graves consecuencias para el funcionamiento del hospital.

Formación y concienciación

Los médicos y el personal sanitario que trabajan con sistemas de IA deben saber exactamente lo que hacen. No deberían confiar ciegamente en el resultado del sistema de IA, sino comprender su funcionamiento y sus límites. Esta es la base de un uso seguro de la IA.

Además, deben saber en qué situaciones el algoritmo no es fiable, por ejemplo para determinadas edades de los pacientes. Es imprescindible que sepan que pueden modificar o ignorar el resultado de la IA y cómo informar si creen que el algoritmo no funciona correctamente.

Esto requiere una formación que no sea puntual, sino continua. Si el algoritmo se actualiza, el personal debe volver a formarse para estar siempre plenamente informado de las nuevas funciones y de los riesgos potenciales.

Gestión y seguridad de los datos (Data Governance)

Los datos sanitarios en los proyectos de IA deben protegerse conforme al RGPD y a la NIS2. Son clave el cifrado de los datos en tránsito y en reposo y la implantación de derechos de acceso, de modo que solo quienes lo necesiten tengan acceso a la información sensible.

También es imprescindible el registro, que deja constancia de quién accedió a los datos, cuándo y qué hizo con ellos. Además, es importante contar con una gestión eficaz de incidentes para los casos de fuga de datos y con una política de conservación de datos (Retention policy) que defina durante cuánto tiempo se conservan.

Al mismo tiempo, los datos deben tener la calidad adecuada para el entrenamiento de IA. Deben ser representativos de la población destinataria, no solo de los hombres o de los pacientes de entornos más acomodados. Es necesario someterlos a pruebas de sesgo (bias).

Las pruebas permiten determinar cómo funciona la IA en distintos grupos de pacientes. Los datos también deben estar debidamente documentados, incluida la información sobre su origen, su depuración y los supuestos aplicados. La transparencia en este ámbito es clave.

Seguimiento y auditoría tras el despliegue

Una vez desplegado el sistema de IA, el trabajo no ha hecho más que empezar. El hospital debe supervisar de forma continua el rendimiento del algoritmo y comprobar si mantiene la misma precisión a lo largo del tiempo. Es importante detectar nuevos sesgos.

Además, es necesario comprobar si el algoritmo se comporta igual en todos los grupos de pacientes. También son importantes la retroalimentación de los médicos y la realización de auditorías que verifiquen cómo se utiliza realmente el sistema. Si surgen problemas, deben resolverse mediante actualizaciones.

Sin seguimiento poscomercialización (post-market monitoring), el hospital no sabe si el algoritmo le sigue sirviendo de forma correcta y segura. Por tanto, el seguimiento periódico es imprescindible para mantener el cumplimiento de los requisitos regulatorios y garantizar la calidad de la atención.

Documentación y pista de auditoría

Para todos los pasos anteriores debe existir una documentación completa. Si llega una inspección o un juicio, el hospital debe poder acreditar sus decisiones y las medidas adoptadas. La documentación sirve como prueba del cumplimiento.

El hospital debe poder mostrar qué decisión se tomó y por qué, qué riesgos se evaluaron y qué medidas se adoptaron. También es importante dejar constancia de quién decidió y cuándo, qué auditorías se realizaron y cuáles fueron sus resultados.

Sin una documentación adecuada, el hospital no puede demostrar que actuó conforme a la normativa. En cambio, con una documentación exhaustiva tiene la posibilidad de defenderse y acreditar su cumplimiento, algo clave en el entorno regulatorio actual.

Los abogados del despacho ARROWS trabajan con los hospitales en todos estos pasos. Ayudan con la auditoría, la elaboración de políticas, la formación de la dirección, la preparación de contratos con proveedores de IA, el seguimiento del cumplimiento y la representación en las inspecciones de los reguladores.

Los errores más frecuentes y cómo evitarlos

Error 1: ignorar el AI Act por creer que no afecta a la «inteligencia artificial»

Muchos hospitales creen erróneamente que el AI Act solo afecta a la robótica o a los chatbots. Sin embargo, la realidad es que el AI Act se aplica a cualquier algoritmo que se utilice para apoyar decisiones o tomarlas en un contexto determinado.

Estos algoritmos pueden afectar a los derechos fundamentales. Es habitual que los hospitales pasen por alto el AI Act en los algoritmos de diagnóstico por imagen, en los sistemas de apoyo a la decisión clínica o en los sistemas más antiguos de predicción de la mortalidad.

Estos sistemas son de alto riesgo según el AI Act, aunque el hospital los considere un simple «software» o una «mera herramienta». El resultado es que el hospital incurre de hecho en un incumplimiento sin darse cuenta, lo que conduce a inspecciones inesperadas.

Llega entonces la inspección y se constata que el sistema carece de gestión de riesgos, no está documentado y los pacientes no están informados. Esto tiene graves consecuencias para el funcionamiento y la reputación del centro sanitario.

Cómo evitarlo: encargue una auditoría exhaustiva que identifique qué sistemas son de alto riesgo según el AI Act. Solo a partir de estas conclusiones podrá planificar eficazmente una estrategia de cumplimiento y minimizar los riesgos.

Error 2: creer que la anonimización resuelve el problema del RGPD

Muchos hospitales piensan: «Entregamos los datos de entrenamiento sin nombres ni direcciones —simplemente los anonimizamos— y después podemos utilizarlos para entrenar la IA sin problemas». Sin embargo, en la práctica esta idea suele ser errónea.

La realidad es que la anonimización es muy difícil, especialmente en el caso de los datos sanitarios. Como ya se ha mencionado, el Comité Europeo de Protección de Datos (EDPB), en el Dictamen 28/2024, sostiene que en muchos casos los datos pueden reidentificarse. Esto complica la situación.

Anonimizar de forma segura los datos sanitarios exige capacidades técnicas especializadas y rigor científico. Sin ello, el hospital corre el riesgo de creer que cumple el RGPD cuando en realidad no es así, lo que puede acarrear sanciones.

Cómo evitarlo: encargue una auditoría a expertos en privacy engineering y RGPD que evalúen si sus medidas de anonimización son realmente eficaces. Si no está seguro, obtenga preferiblemente el consentimiento explícito de los pacientes, que es una solución más segura y sólida.

Error 3: no implantar la supervisión humana (Human Oversight)

Según el AI Act, un sistema de IA de alto riesgo debe estar bajo supervisión humana. Los médicos deben poder entender cómo funciona la IA y pueden anularla si ven que no funciona correctamente. Sin embargo, muchos hospitales lo ignoran.

Algunos hospitales creen que la supervisión humana es innecesaria o que los médicos supervisarán los sistemas de forma automática. A menudo tampoco disponen de tiempo ni de recursos para la formación necesaria, lo que conduce a una aplicación insuficiente de esta obligación clave.

La realidad es que, sin supervisión humana, no es posible acreditar el cumplimiento del AI Act. Y si algo sale mal, por ejemplo un diagnóstico erróneo que causa un daño al paciente, el hospital no podrá defenderse ante los tribunales alegando que «el sistema lo hizo solo».

Cómo evitarlo: implante la supervisión humana como parte obligatoria e integral de cada proyecto de IA. Esto incluye una formación sistemática, procedimientos claros de seguimiento e intervención y auditorías periódicas, no solo medidas añadidas a posteriori.

Error 4: subestimar los requisitos de la NIS2

El Cybersecurity Act n.º 264/2025 Sb. es nuevo y muchos hospitales aún no lo han leído con detenimiento. Muchos creen que los antiguos sistemas de seguridad informática serán suficientes, lo cual es un error fundamental con consecuencias potencialmente graves.

La realidad es que la NIS2 exige un nuevo enfoque, como la gestión de identidades y accesos (IAM) con el principio del «mínimo privilegio». Además, son necesarios un registro centralizado, una gestión eficaz de incidentes y medidas técnicas y organizativas integrales.

Para un hospital mediano o grande no se trata solo de actualizar el cortafuegos. Se trata de una reorganización completa de la infraestructura y los procesos de TI, que exige inversiones y una dedicación de tiempo significativas.

Si el hospital no aplica estas medidas antes del 1 de noviembre de 2025, estará en situación de incumplimiento y podrá enfrentarse a multas elevadas que pueden poner en peligro su funcionamiento. Por ello, una reacción a tiempo es absolutamente clave.

Cómo evitarlo: encargue de inmediato una auditoría de cumplimiento de la NIS2 para obtener una visión general del estado actual. A continuación, prepare un plan de implantación detallado de 12 a 18 meses. Es fundamental no esperar al último momento, ya que el proceso requiere mucho tiempo.

Error 5: un contrato débil con el proveedor de IA

Los hospitales suelen arrendar el sistema de IA a un tercero. Sin embargo, el contrato suele ser demasiado breve y contiene solo información básica, como el precio, la duración y el plazo de preaviso, sin nada más sobre las responsabilidades.

La realidad es que, cuando algo falla, el hospital cree que demandará al proveedor. Pero si el contrato no contempla la responsabilidad por los datos, la seguridad, la precisión del algoritmo o la gestión de incidentes, el hospital soporta solo toda la carga en un eventual litigio.

Un contrato adecuado debe contener cláusulas clave. Se trata de la responsabilidad por los datos, incluidos su cifrado y su supresión, y de la precisión y el rendimiento (Accuracy and performance), que establecen el nivel mínimo de funcionamiento del sistema de IA.

Además, son imprescindibles la respuesta a incidentes (Incident response) y el derecho de auditoría, que permite al hospital controlar la seguridad y el cumplimiento. El contrato debe definir los plazos de garantía y los derechos de propiedad intelectual (IP rights), para que quede claro quién es titular de qué.

Cómo evitarlo: encargue la redacción o revisión del contrato con el proveedor de IA a los abogados del despacho ARROWS. Estos expertos conocen tanto las particularidades de la inteligencia artificial como el Derecho sanitario y garantizarán una protección integral de sus intereses.

Tabla de riesgos: problemas prácticos y soluciones

Posibles problemas

Cómo ayuda ARROWS (consultas@arws.cz)

El hospital no sabe qué sistemas de IA utiliza ni si son de alto riesgo. Sin auditoría no es posible determinar qué hay que hacer. Riesgo: la inspección detecta un incumplimiento.

Los abogados de ARROWS realizan una auditoría integral de la IA y de la gobernanza de datos (data governance) en el hospital. Identifican todos los sistemas de IA y su nivel de riesgo según el AI Act, y preparan una lista de obligaciones de cumplimiento.

Los datos sanitarios no están suficientemente protegidos; riesgo de fuga (NIS2, RGPD). Sin un cifrado adecuado, una gestión de identidades y accesos (IAM) y una gestión de incidentes (incident handling), los datos son vulnerables. Si se produce una fuga, hay riesgo de multas y de pérdida de la confianza de los pacientes.

ARROWS participa en la elaboración y revisión de la gobernanza de datos, incluida la seguridad de los flujos de datos. Ayuda al hospital a diseñar un sistema de IAM, cifrado, registro y gestión de incidentes conforme a la NIS2 y al RGPD.

El sistema de IA carece de supervisión humana suficiente (Human Oversight); los médicos no saben cómo funciona el sistema. Si la IA comete un error y nadie lo detecta, el paciente sufre un daño y el hospital es responsable.

ARROWS ayuda a diseñar mecanismos de supervisión humana: formación para los médicos, procedimientos de seguimiento y reglas para modificar el resultado de la IA. Prepara la documentación que acredita que se ha implantado la supervisión humana.

El contrato con el proveedor de IA es débil; el hospital no puede exigir la seguridad de los datos ni la precisión. Si se produce un incidente, el hospital no puede demandar al proveedor porque el contrato no lo contempla.

Los abogados de ARROWS redactan o revisan los contratos con proveedores de IA con cláusulas sobre responsabilidad por los datos, seguridad, rendimiento (performance), gestión de incidentes y derecho de auditoría. Protegen jurídicamente al hospital.

El hospital no sabe cómo comunicar a los pacientes el uso de la IA; riesgo de infringir las obligaciones de transparencia del AI Act. Si no informa a los pacientes, el hospital infringe el AI Act.

ARROWS ayuda al hospital a diseñar materiales informativos para los pacientes que cumplan los requisitos de transparencia del AI Act y que, al mismo tiempo, resulten comprensibles.

Tras desplegar el sistema de IA, el hospital no realiza un seguimiento poscomercialización (post-market monitoring); no sabe si el algoritmo sigue funcionando correctamente. Los algoritmos se degradan con el tiempo o aprenden comportamientos indeseables. Sin seguimiento, el hospital está ciego.

Los abogados de ARROWS ayudan a diseñar y documentar el proceso de seguimiento poscomercialización: cómo se recopilan los datos, qué métricas se miden y quién decide sobre las actualizaciones. Garantizan un cumplimiento continuo.

ARROWS despacho de abogados

Instituciones públicas: particularidades del cumplimiento en la sanidad comunitaria

Registro de los sistemas de IA

Si el hospital es una institución pública y utiliza un sistema de IA de alto riesgo, debe registrarlo en la base de datos europea de sistemas de IA prevista en el AI Act. Esta base de datos debe ser de acceso público, al menos en parte.

La base de datos servirá como panorama de los sistemas de IA que se utilizan en Europa. El registro no es voluntario, sino una obligación para determinados sistemas de alto riesgo. Si el hospital no la cumple, infringe el AI Act.

Evaluación de impacto en los derechos fundamentales (Fundamental Rights Impact Assessment)

Las instituciones sanitarias públicas tienen una obligación especial: antes de desplegar un sistema de IA de alto riesgo deben realizar una evaluación de impacto en los derechos fundamentales (Fundamental Rights Impact Assessment). Este análisis es clave para proteger los derechos de los pacientes.

Esto significa que el hospital debe analizar formalmente qué grupos de pacientes podrían verse perjudicados por el sistema de IA. Además, es necesario evaluar los riesgos para los derechos fundamentales, como el derecho a la salud, la no discriminación y la privacidad.

También deben definirse las medidas que se adoptan para minimizar estos riesgos. Esta evaluación debe remitirse a la autoridad de supervisión, lo que garantiza la transparencia y la rendición de cuentas.

Gobernanza y responsabilidad

Las instituciones públicas tienen cadenas de responsabilidad claramente definidas, que incluyen al director, el consejo y la dirección. Por ello, la gobernanza de la IA (AI governance) debe formar parte integral de la estructura de gobierno de la institución. Esto es clave para una supervisión eficaz.

Preguntas relacionadas: cumplimiento en las instituciones sanitarias públicas:

  1. ¿Quién es responsable si un sistema de IA falla y un paciente sufre un daño?
    La responsabilidad no se concentra en una sola persona. Es una combinación: el proveedor de IA (¿vendió el sistema sin la seguridad suficiente?), el hospital como responsable del despliegue (¿carecía de supervisión humana?) y el médico (¿ignoró una señal de alerta de la IA?). El litigio examinará el papel de cada uno. Por eso la documentación es tan importante: para que quede claro qué hizo cada cual.
  2. ¿En qué se diferencia la gobernanza de la IA (AI governance) en un hospital privado y en uno público?
    Los hospitales públicos tienen más burocracia y mecanismos de control, pero también más responsabilidad frente a la ciudadanía. Deben ser transparentes y rendir cuentas (accountable), lo que implica más documentación y auditorías. Los hospitales privados pueden ser más ágiles, pero también responden en mayor medida por sí mismos de los riesgos.
  3. ¿Cabe una excepción al AI Act por el «interés público en la salud»?
    El AI Act prevé algunas excepciones con fines sanitarios, pero no son «derechos» a incumplir las normas. Las excepciones se refieren más bien a la interpretación de qué es de alto riesgo o a las condiciones para el tratamiento de datos. Ambas regulaciones parten de que la salud es un interés público, por lo que hay más protección, no menos.

Conclusión

Las instituciones sanitarias de la República Checa se enfrentan a una situación regulatoria de una complejidad sin precedentes, formada por al menos tres regulaciones interconectadas: la NIS2, el AI Act y el RGPD. A ello se suman las intersecciones con el Derecho nacional y las normas sectoriales (MDR).

Esta compleja situación exige un enfoque proactivo y un profundo conocimiento de todos los requisitos regulatorios, para minimizar los riesgos y garantizar una prestación de la asistencia sanitaria fluida, segura y conforme a la ley.

La Directiva NIS2 y el Cybersecurity Act n.º 264/2025 Sb., que entró en vigor el 1 de noviembre de 2025, exigen a las instituciones sanitarias implantar una ciberseguridad rigurosa. Esto incluye la gestión de identidades y accesos (IAM) con el principio del «mínimo privilegio».

Además, es necesario implantar un registro centralizado, una gestión eficaz de incidentes y auditorías periódicas. Las infracciones pueden acarrear multas de hasta 250 millones CZK y otras consecuencias jurídicas, lo que subraya la importancia de cumplir esta normativa.

El Reglamento de la UE sobre inteligencia artificial (AI Act), que entró en vigor el 1 de agosto de 2024 y es plenamente aplicable a los sistemas de alto riesgo desde el 2 de agosto de 2026, introduce una regulación integral de la inteligencia artificial.

Los sistemas de IA de alto riesgo en medicina, como los de diagnóstico, apoyo a la decisión clínica o triaje, deben someterse a gestión de riesgos, pruebas de sesgo y documentación, y contar con supervisión humana. Las infracciones pueden acarrear multas de hasta 35 millones de euros.

El RGPD y los datos sanitarios, como categoría especial de datos personales, exigen una protección, una transparencia y un control reforzados. La anonimización no es una solución sencilla. La interpretación actual (Dictamen 28/2024 del EDPB) sostiene que los datos pueden reidentificarse.

La posibilidad de reidentificación eleva las exigencias de protección de datos. En la práctica, esto significa que el hospital debe entender cuáles de sus sistemas de IA son de alto riesgo e implantar la gestión de riesgos y la supervisión humana para garantizar el cumplimiento normativo.

En la práctica, esto significa que los hospitales deben:

  • Entender cuáles de sus sistemas de IA son de alto riesgo.
  • Implantar la gestión de riesgos y la supervisión humana.
  • Garantizar que los datos sanitarios estén protegidos y seguros.
  • Si entrenan IA con datos de pacientes, garantizar bases jurídicas adecuadas y la seguridad.
  • Supervisar y auditar periódicamente el cumplimiento.
  • Formar al personal y mantener la documentación.
  • Tener preparado un plan de respuesta a incidentes.
  • Registrar los sistemas de IA en la base de datos de la UE (si son instituciones públicas).

Sin esta estrategia y sin apoyo jurídico y técnico especializado, el hospital se expone a un alto riesgo de multas, interrupción de los servicios, litigios y pérdida de la confianza de los pacientes.

Los abogados y asesores del despacho ARROWS tienen experiencia en todos los aspectos del cumplimiento normativo. Se orientan en las regulaciones que se solapan y ayudarán al hospital a entender sus obligaciones concretas y a diseñar estrategias y su implantación.

Si llega una inspección o se produce un incidente, le ayudarán en la defensa y en la resolución. Si desea minimizar el riesgo y tener la certeza de que su institución sanitaria cumple la ley, póngase en contacto con el despacho de abogados ARROWS: consultas@arws.cz.

Preguntas frecuentes sobre ciberseguridad y AI Act en los hospitales

  1. ¿Qué debo hacer si no tengo tiempo para revisar todo esto y no cuento con especialistas en seguridad informática ni con abogados?
    En primer lugar, encargue una auditoría: una empresa externa le dirá en qué punto se encuentra y qué riesgos corre. Después, póngase en contacto con los abogados del despacho ARROWS (consultas@arws.cz), que le ayudarán con los aspectos jurídicos y con la planificación. Sin auditoría y sin apoyo jurídico trabajará a ciegas.
  2. Si tengo un sistema de IA que ha funcionado 5 años sin problemas, ¿debo adaptarlo al nuevo AI Act?
    Sí, el AI Act se aplica a todos los sistemas de IA de alto riesgo utilizados después del 2 de agosto de 2026, con independencia de su antigüedad. Si el sistema cumple los criterios de IA de alto riesgo (como suele ocurrir con los sistemas de diagnóstico), debe cumplir el AI Act. Esto implica gestión de riesgos, documentación, supervisión humana y seguimiento. Los abogados de ARROWS le ayudarán a evaluar qué hay que hacer en concreto.
  3. ¿Cómo sé si nuestro sistema de IA es de alto riesgo?
    Es de alto riesgo un sistema que se utiliza para apoyar decisiones o tomarlas y que tiene un impacto significativo en la salud o en los derechos fundamentales de los pacientes. Típicamente: diagnóstico por imagen, apoyo a la decisión clínica, triaje, pronóstico y asignación de recursos. Lo más sencillo es encargar la evaluación: los abogados de ARROWS tienen experiencia en ello.
  4. ¿Deben los pacientes dar su consentimiento formal si se utiliza IA con sus datos?
    Depende de la situación. Si la IA se utiliza como herramienta de apoyo directamente en su tratamiento (por ejemplo, una herramienta de IA para diagnosticar su imagen), deben ser informados (AI Act). Si sus datos se utilizan para entrenar IA y no se trata de su propio tratamiento, necesita su consentimiento (RGPD) o un interés legítimo (con condiciones). Los abogados de ARROWS le ayudarán a distinguir las situaciones y a proponer el procedimiento.
  5. Si desplegamos IA sin cumplir la normativa y se descubre, ¿qué sanción podemos esperar?
    Depende de la gravedad. Si se trata de una IA administrativa menor sin gran impacto, quizá solo un apercibimiento y un requerimiento de subsanación. Si se trata de una IA de diagnóstico sin supervisión humana utilizada en miles de pacientes, hay riesgo de sanciones de millones de coronas checas o de euros, notificación de incidentes, auditorías y quizá repercusión mediática. Lo más sencillo es abordar el cumplimiento desde el principio; no es caro.
  6. ¿Cuánto tiempo lleva diseñar e implantar el cumplimiento?
    Depende del alcance. Una auditoría sencilla con su informe: unos meses. La implantación completa de IAM conforme a la NIS2, la política de IA y la formación: de 12 a 18 meses. Los abogados de ARROWS le ayudarán con la parte jurídica; la parte técnica la resuelve su departamento de TI o empresas de TI externas. No es algo puntual: el cumplimiento es un proceso continuo.

¿Tiene más preguntas? Póngase en contacto con los abogados del despacho ARROWS: consultas@arws.cz. Estaremos encantados de ayudarle a entender su situación concreta y a proponer una solución.