Inteligencia artificial en la medicina
Menonita Ad

La interoperabilidad que requiere el uso de inteligencia artificial (IA) en el sector de salud es el nuevo desafío regulatorio que enfrentará la industria.

Así lo estableció la licenciada Yadira Galarza Berríos ante la Annual Health IT Summit 2026, organizada por la Asociación de Hospitales de Puerto Rico (AHPR). Esta la definió como “el intercambio electrónico y estandarizado de datos de salud entre sistemas y organizaciones, requerido por regulaciones federales y de cumplimiento obligatorio para hospitales, aseguradoras y proveedores”.

Galarza Berríos, directora regional de Better World Technology, advirtió que “el marco legal que rige estas realidades está fragmentado entre múltiples jurisdicciones, mientras que el avance tecnológico supera la capacidad regulatoria, generando brechas de cumplimiento y riesgos que las organizaciones de salud deben gestionar proactivamente”.

Licenciada Yadira Galarza Berrios
Lcda. Yadira Galarza Berríos, directora regional de Better World Technology.

Entre esos riesgos y responsabilidades legales recordó que “los desarrolladores de IA no son entidades cubiertas bajo HIPAA, por lo que su acceso a PHI debe estar regulado contractualmente.

Los vectores de ataque específicos para sistemas de IA incluyen:

  • Inversión de modelos (‘model inversion’): Un atacante puede reconstruir datos de entrenamiento a partir de las respuestas del modelo.
  • Envenenamiento de datos (‘data poisoning’): Se introducen datos manipulados en el conjunto de entrenamiento.
  • Extracción de datos de entrenamiento: Se extraen datos sensibles memorizados por el modelo.

Responsabilidad Clínica

Sobre este particular indicó que la cadena de responsabilidad en un escenario donde un sistema de IA causa daño a un paciente involucra múltiples actores:

  • El hospital, como ‘deployer’ (quien despliega el sistema)
  • El médico, como usuario clínico.
  • El desarrollador del sistema de IA.
  • El proveedor de los datos utilizados para el entrenamiento.

“No existe un precedente claro que establezca cómo se distribuye la responsabilidad entre estos actores”, alertó.

Aspectos Contractuales

Ofreció una guía práctica de lo que se debe incluir en los acuerdos y contratos para el uso de esta tecnología.

  • Alcance PHI para IA: qué datos pueden utilizarse, qué finalidad, cuánto tiempo y en qué condiciones. No debe permitirse ningún uso de datos clínicos o de pacientes para entrenamiento sin consentimiento explícito y documentado de la institución.
  • Propiedad de modelos derivados: “Ningún modelo derivado de datos institucionales debe quedar en posesión exclusiva del proveedor”.
  • Responsabilidad por ‘outputs’: “Definir quién asume la responsabilidad legal cuando un sistema de IA produce un resultado erróneo que causa daño, ya sea clínico, económico o reputacional. Esta asignación debe ser explícita, no inferida”.
  • Derecho a auditar sesgos: “La institución de salud debe reservarse el derecho contractual de auditar los modelos de IA para evaluar sesgos, precisión y cumplimiento regulatorio”.
  • Notificación de incidentes: “Establecer un plazo máximo para la notificación de cualquier incidente que involucre fallas, errores o comportamientos inesperados del sistema de IA, con obligación de reporte detallado y plan de remediación. Se debe imponer la notificación de incidentes de seguridad dentro de un plazo de 60 días y extender estas obligaciones a todos los subprocesadores”.
  • Supervisión humana garantizada: “Garantizar que el sistema de IA incluya mecanismos que permitan la supervisión y la intervención humana en todas las decisiones clínicas. Ningún ‘output’ de IA debe ejecutarse de forma autónoma en contextos que afecten la seguridad del paciente”.
  • Terminación del contrato y devolución de datos.

Recomendó no aceptar lo siguiente:

Licencia perpetua sobre datos: Nunca aceptar cláusulas que otorguen al proveedor de IA una licencia perpetua e irrevocable sobre los datos de la institución;

Exclusión total de responsabilidad outputs IA: Rechazar cualquier cláusula que exima completamente al proveedor de responsabilidad por los resultados generados por su sistema de IA.

Modificación unilateral de algoritmos: No aceptar cláusulas que permitan al proveedor modificar los algoritmos o modelos sin notificación previa y consentimiento de la institución. Identificar términos: ‘modify’, ‘change’ y ‘update’. Si el proveedor puede modificar el modelo, los términos o las prácticas de datos sin previo aviso, esto debe negociarse como condición no negociable.

Puerto Rico tiene una oportunidad única de diseñar su infraestructura de intercambio de información de salud (HIE) con IA integrada desde el diseño, en lugar de adaptar sistemas heredados.

Lcda. Yadira Galarza Berríos

Rechazar cualquier cláusula que permita al proveedor utilizar los datos del cliente, aun en forma agregada o anónima, para mejoras del servicio, desarrollo de modelos de IA, o generación de estadísticas de uso.

Ofreció como conclusión que “la interoperabilidad y la IA son inseparables” y que “es imperativo validar todos los modelos de IA para la población específica de Puerto Rico, considerando su perfil epidemiológico y demográfico único”.

Afirmó que “Puerto Rico tiene una oportunidad única de diseñar su infraestructura de intercambio de información de salud (HIE) con IA integrada desde el diseño, en lugar de adaptar sistemas heredados. Supervisión humana no es opcional. El modelo de humano en el circuito (‘human-in-the-loop’) se está consolidando como el estándar de cuidado tanto legal como clínico. Los contratos constituyen la primera línea de defensa legal. Se deben incluir cláusulas específicas sobre IA”.

Galarza Berríos recomendó realizar regularmente un análisis regulatorio, comparando el estado actual con los requisitos; actualizar los contratos con las cláusulas específicas; crear un comité de gobernanza; establecer un sistema de monitoreo regulatorio; las políticas de retención y eliminación de datos clara; y evaluar la necesidad de protocolos de divulgación al paciente sobre el uso de la inteligencia artificial en un contexto de atención clínica.

V2A Consulting ad

Suscripción a newsletter

Nombre
¿Eres un profesional de salud?