HealthTech

Il regolamento sull'IA per l'IA sanitaria.

L'IA per la sanità è l'unico settore in cui il regolamento atterra sopra un regime maturo. Se sei un dispositivo medico ti agganci tramite l'allegato I - percorso diverso e data più in là di quella che leggono tutti gli altri.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

L'IA per la sanità è l'unico settore in cui il regolamento sull'IA atterra sopra un regime normativo esistente e maturo, invece che su terreno vergine. Se il tuo prodotto è un dispositivo medico, sei già dentro l'MDR o l'IVDR - e il regolamento sull'IA ti aggancia tramite l'allegato I, non tramite l'elenco dell'allegato III che stanno leggendo tutti gli altri. Quella sola distinzione cambia la tua scadenza, il tuo percorso di valutazione e chi mette la firma.

I sistemi dell'allegato I sono stati rinviati ad agosto 2028 dall'omnibus di giugno 2026 - un anno dopo la data di dicembre 2027 dell'allegato III. I team della sanità che leggono le guide generiche sul regolamento sull'IA di solito stanno leggendo la scadenza sbagliata per sé.

Quale percorso vale per te

Che cosa costruisciPercorsoScadenza
IA come componente di sicurezza di un dispositivo ai sensi dell'MDR/IVDR, o essa stessa dispositivo che richiede una valutazione della conformità da parte di terziAllegato I - i doveri del regolamento sull'IA confluiscono nella valutazione MDR/IVDR già esistenteagosto 2028
IA che valuta l'ammissibilità all'assistenza sanitaria o alle prestazioni pubblicheAllegato III 5(a) - ad alto rischio di per sé2 dic 2027
Determinazione del prezzo del rischio nelle assicurazioni vita o saluteAllegato III 5(c) - vedi fintech2 dic 2027
Triage delle chiamate di emergenza e smistamento del primo interventoAllegato III 5(d)2 dic 2027
Documentazione clinica, scribing, supporto alla codifica, copiloti amministrativiDi norma minimo; articolo 50 se conversaArt. 50 in vigore adesso
Chatbot sui sintomi o sul benessere rivolto ai pazientiLimitato - dichiarazione dell'articolo 50. Verifica con attenzione se sconfina nell'essere un dispositivoIn vigore adesso

La linea su cui inciampano i team della sanità

Documentare o decidere. Uno scriba ambientale che trascrive una visita e ne redige la nota sta documentando un'attività umana già completata - una posizione solida ai sensi dell'articolo 6(3). Lo stesso prodotto, esteso fino a suggerire una diagnosi o a segnalare un paziente per l'escalation, sta valutando la persona. Quella è profilazione, e la profilazione chiude in modo assoluto l'uscita del 6(3).

«Benessere, non medicina». Posizionare un prodotto come benessere invece che come clinico è un argomento di classificazione del dispositivo, e non arriva immutato fino al regolamento sull'IA. Un verificatore di sintomi con un disclaimer sul benessere può comunque star valutando l'accesso di una persona fisica all'assistenza sanitaria.

Gli ospedali sono deployer, non fornitori. Un ospedale che compra uno strumento di triage con IA assume i doveri di deployer dell'articolo 26: sorveglianza umana, monitoraggio, pertinenza dei dati di input, registrazione degli eventi. Non eredita i doveri del capo III del fornitore - quelli restano al vendor. Invertire questa cosa, in una direzione o nell'altra, è l'errore più comune negli acquisti sanitari. Fornitore o deployer.

Quanto costa davvero il doppio regime

Meno di quanto i team temano, nel caso specifico in cui sei già conforme all'MDR. L'articolo 8(2) è pensato perché i requisiti del regolamento sull'IA siano soddisfatti attraverso la valutazione della conformità settoriale già esistente invece che con una parallela - il tuo sistema di gestione della qualità, la documentazione tecnica, la gestione dei rischi e la sorveglianza post-commercializzazione assorbono in larga parte gli equivalenti del regolamento sull'IA. Il lavoro davvero nuovo è di norma la governance dei dati dell'articolo 10, la registrazione degli eventi dell'articolo 12 e la progettazione della sorveglianza umana dell'articolo 14.

Quello che devi comunque oggi, a prescindere dalla data del 2028: la dichiarazione dell'articolo 50 su qualsiasi cosa rivolta ai pazienti che conversi, l'articolo 4 di alfabetizzazione in materia di IA per il personale clinico e operativo che tocca i sistemi, e l'articolo 5 - che vieta l'inferenza delle emozioni sul luogo di lavoro, questione viva per gli strumenti di monitoraggio del personale venduti alle operazioni ospedaliere.

Qui il GDPR fa già gran parte del lavoro pesante. I dati sanitari sono categorie particolari ai sensi dell'articolo 9, quindi se hai una base giuridica, una DPIA e una governance dei dati che reggono all'esame, una quota ampia dell'articolo 10 del regolamento sull'IA è già provata da lavoro che hai fatto. I report di Reglynn segnalano queste sovrapposizioni in modo esplicito, così non ti fai pagare due volte lo stesso controllo.

Allegato I o allegato III?

Il percorso decide la tua scadenza e il tuo iter di valutazione. La verifica gratuita stabilisce su quale dei due sei.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.