La FDA está escribiendo reglas para dispositivos de IA que nadie ha construido todavía

Los reguladores suelen reaccionar. Un producto sale al mercado, algo falla y la guía llega después. El centro de dispositivos de la FDA acaba de hacer lo contrario. El 1 de octubre publicó su agenda propuesta de guías para el año fiscal 2027, y cerca de lo más alto de la lista se encuentra un documento de guía preliminar para una categoría de dispositivo de la que no ha autorizado ni un solo ejemplo.
La categoría es la de dispositivos conversacionales habilitados con IA generativa destinados a trastornos de salud mental. El Centro de Dispositivos y Salud Radiológica de la FDA ha autorizado más de 1200 dispositivos médicos habilitados con IA hasta la fecha. Ninguno de ellos utiliza IA generativa para una indicación de salud mental. La agencia está redactando recomendaciones probatorias antes de que llegue la primera solicitud, lo que constituye una forma de fijar el estándar desde el principio en lugar de negociarlo caso por caso más adelante.
Esa medida se suma a un documento de debate que el CDRH publicó en agosto, titulado Consideraciones para la regulación de dispositivos médicos habilitados con IA generativa. Es explícitamente un documento de debate, no una política, y contiene 26 preguntas para que el público responda. El plazo de comentarios cierra el 19 de octubre. Cualquiera que esté construyendo un producto clínico sobre un modelo de lenguaje grande tiene aproximadamente dos semanas para decir algo sobre cómo quiere que se le regule.
Un marco de riesgo de dos ejes
La idea central del documento es que los dispositivos de IA generativa fallan de maneras que las reglas anteriores sobre software no anticipaban. La agencia propone puntuar el riesgo en dos ejes. Uno es la consecuencia de una salida incorrecta, es decir, cuánto daño le hace al paciente una respuesta errónea. El otro es el nivel de independencia, es decir, cuánto actúa el sistema por sí solo frente a entregarle una sugerencia a un humano.
Esa combinación es familiar en esencia. El software radiológico que señala una fractura para un radiólogo tiene un perfil de riesgo distinto del de un software que hace el diagnóstico sin revisión. Lo nuevo es aplicarlo a sistemas que son no deterministas, es decir, que la misma entrada puede producir salidas diferentes, y que pueden seguir ajustándose después del despliegue. La validación tradicional de software asume un artefacto fijo. Un modelo que se desvía no encaja en esa suposición.
Para abordarlo, el documento plantea un enfoque inspirado en cómo se acredita a los clínicos. El argumento es que a los médicos no se les evalúa en todos los escenarios que podrían enfrentar. Aprueban evaluaciones estructuradas de conocimientos y razonamiento subyacentes, y luego ejercen bajo supervisión. La FDA pregunta si un dispositivo generativo podría evaluarse de la misma manera, con una evaluación comparativa no clínica frente a estándares definidos, seguida de una confirmación clínica en entornos reales o simulados.
La vigilancia poscomercialización recibe la tarea más difícil. Debido a que estos sistemas pueden cambiar, el documento sugiere rastrear la deriva del rendimiento, las alucinaciones y las salidas inesperadas tanto del modelo propio del dispositivo como de cualquier modelo fundacional subyacente. Esa segunda parte es importante. Un fabricante de dispositivos que ajusta finamente el modelo de otro hereda un comportamiento que no puede ver por completo, y el documento pregunta directamente cómo deberían aplicarse las expectativas previas y posteriores a la comercialización cuando el fabricante no controla el modelo subyacente.
Lo que el documento evita decir
Lea el documento por lo que omite y la dirección se aclara. Nunca utiliza la vieja distinción de la FDA entre algoritmos bloqueados y adaptativos. Evita los términos software en un dispositivo médico y software como dispositivo médico, que fueron el vocabulario de una década de revisión de dispositivos. El apoyo a la decisión clínica aparece solo en una nota al pie.
Las omisiones parecen deliberadas. Las viejas categorías se construyeron para software que se comporta de manera predecible una vez validado. Los sistemas generativos difuminan la línea entre la herramienta y la salida, y la agencia parece estar despejando espacio para un marco que no hereda esas suposiciones. Si eso es un reinicio genuino o un reempaquetado de los mismos principios es lo que se les pide comentar a las partes interesadas.
La agenda de guías indica hacia dónde va el dinero
La agenda para el año fiscal 2027, que recibe comentarios hasta el 30 de noviembre, indica qué borradores la agencia considera casi resueltos. Tres están en la cima. Primero, finalizar la guía sobre el ciclo de vida del software de dispositivos habilitados con IA, redactada por primera vez en enero de 2025, que abarca cómo se monitorea, actualiza y revalida un modelo a lo largo de su vida y no solo en el momento de la autorización. Segundo, finalizar la guía sobre el plan de control de cambios predeterminados de agosto de 2024, que define lo que un patrocinador debe preespecificar para realizar ciertos cambios en el algoritmo posteriores a la comercialización sin presentar una nueva solicitud. Tercero, finalizar la guía para dispositivos quirúrgicos asistidos por robot, incluido un borrador aparte emitido a finales de septiembre que abarca control de instrumentos, latencia, ciberseguridad y esterilización.
Esos tres son la agencia diciendo: aquí es donde ya está el despliegue. Los planes de control de cambios predeterminados son el mecanismo que permite que una función de IA aprobada siga aprendiendo sin una nueva revisión, y son la diferencia entre un modelo que se lanza una vez y un modelo que mejora. La guía sobre el ciclo de vida es lo que convierte ese permiso en un requisito operativo. Juntos describen un dispositivo que se regula como un proceso continuo en lugar de un producto sellado.
El problema del modelo de terceros
Una pregunta del documento merece más atención que las demás. Pregunta cómo deberían aplicarse las expectativas previas y posteriores a la comercialización cuando el fabricante no controla el modelo fundacional subyacente. Esa situación ahora es la norma y no la excepción. Un sistema hospitalario que envuelve un modelo de propósito general para triaje no lo está reentrenando, y no tiene acceso a los datos de entrenamiento, al procedimiento de ajuste fino ni al calendario de cambios.
El propio enfoque de la agencia reconoce la dificultad. La vigilancia poscomercialización, en su modelo, tendría que rastrear la deriva en el modelo del dispositivo y en el modelo fundacional que subyace, lo que significa que un fabricante de dispositivos necesita visibilidad sobre cambios que no hizo y de los que puede que no se le informe. Extender la idea de competencia a este caso plantea la pregunta de quién recibe la acreditación. El fabricante del dispositivo puede demostrar que su propia capa se comporta bien, pero no puede demostrar fácilmente el comportamiento de un componente que licencia.
Vale la pena hacer una comparación con la generación anterior de reglas para dispositivos de IA. Los planes de control de cambios predeterminados funcionan cuando un patrocinador controla el modelo y puede preespecificar los cambios que pretende realizar. Cuando el modelo proviene de un tercero, el plan tiene que adaptarse a actualizaciones que llegan según el calendario de otra persona. Ninguna de las preguntas de debate resuelve eso, y las respuestas determinarán en gran medida si el marco eventual es viable para desarrolladores pequeños o solo para empresas lo suficientemente grandes como para construir sus propios modelos.
Por qué el momento es inusual
Redactar una guía antes de la primera solicitud es poco común, y la razón por la que sucede aquí es que el dispositivo conversacional de salud mental es la versión más difícil del problema. Estos sistemas hablan con los pacientes en lenguaje natural, lo que hace que sus salidas sean difíciles de acotar y de probar. Un modelo de diagnóstico devuelve un número. Uno conversacional devuelve lo que sea que decida decir a continuación.
La agencia también tiene que conciliar su propia cautela con la presión política para acelerar la innovación médica, y el documento de debate refleja ambas cosas. Se inclina por un enfoque basado en el riesgo y de menor carga mientras reconoce que la revisión previa a la comercialización por sí sola no puede evaluar un sistema que cambia. Esa tensión es la razón por la que el documento termina en preguntas en lugar de respuestas. También es la razón por la que vale la pena leer con atención las 26 preguntas. Son un avance de los argumentos que darán forma al primer dispositivo generativo de salud mental aprobado, siempre que alguien presente una solicitud para uno.
Otros reguladores están avanzando en paralelo. El regulador de medicamentos del Reino Unido envió tres enmiendas al parlamento para modernizar la supervisión de dispositivos, incluido un espacio explícito para el software y los dispositivos de IA bajo un marco de licencias escalonado por riesgo. Japón está revisando sus requisitos para productos biológicos a fin de incorporar métodos más nuevos de pruebas moleculares. El patrón en los tres es el mismo: las reglas se están reconstruyendo antes de que lleguen los productos, con la apuesta de que redactarlas por adelantado es más barato que litigarlas después.
Artículos relacionados
El chip de memoria es ahora el cuello de botella del cómputo de IA
La hoja de ruta de la lógica es pública y predecible. La de la memoria está condicionada por los rendimientos de empaquetado, una base de talento que se tarda años en formar y los planes de inversión de tres empresas.
La música con IA obtuvo una licencia. Lee qué cubre en realidad.
Las pistas baratas siguen existiendo. Lo que está desapareciendo es la suposición de que una pista generada a partir de un prompt está libre de reclamaciones, algo que nunca fue cierto y que ahora es demostrablemente falso.
Los estudios de Hengdian están vacíos mientras avanza la cadena de producción de cine con IA de Asia
Los platós vacíos de Hengdian son la prueba de que la industria ya ha hecho su apuesta, coincida o no el público.
Google compró 890 megavatios de energía nuclear para alimentar sus centros de datos
La capacidad de cómputo está disponible. La electricidad es lo que hay que organizar, con años de antelación, como se organiza una cadena de suministro.