CFM 2.454: os níveis de risco da IA na medicina | CliniqMais
Fonte: cliniqmais.com | Data: 23/09/2026 07:00:00
Classificação de risco da CFM 2.454: baixo, médio, alto — e o “inaceitável” que a norma nomeia mas não define
O art. 13 da CFM 2.454 categoriza a IA médica em quatro níveis de risco. O Anexo II descreve três. O que a norma diz de fato sobre cada nível, como classificar uma ferramenta e o que fazer com a lacuna.
Resposta direta
A Resolução CFM nº 2.454/2026 classifica os sistemas de inteligência artificial na medicina em quatro níveis de risco — baixo, médio, alto ou inaceitável — mas o Anexo II, para onde o próprio artigo remete, descreve apenas três. O art. 13 diz que os sistemas “serão categorizados, quanto ao risco, nos níveis baixo, médio, alto ou inaceitável, conforme definido no anexo II”. Ao abrir o Anexo II, encontram-se os itens I (baixo), II (médio) e III (alto). O termo “inaceitável” aparece uma única vez em toda a resolução: ali, no art. 13.
Na prática, isso significa que os três níveis descritos têm critérios e consequências claras, e que o quarto ainda depende de interpretação. A própria resolução prevê o caminho para isso, no art. 22 — e é dele que tratamos no fim deste texto.
Quem classifica, e com quais critérios
A classificação não é opcional nem terceirizável para o fornecedor. O art. 12 estabelece que instituições médicas, públicas ou privadas, que desenvolverem ou utilizarem sistemas de IA “deverão realizar uma avaliação preliminar com a finalidade de definir seu grau de risco”. O parágrafo único lista o que essa avaliação considera: impacto nos direitos fundamentais e na saúde dos pacientes, criticidade do contexto de uso, complexidade e grau de autonomia do modelo, finalidade pretendida e potencial, nível de intervenção humana no resultado e sensibilidade dos dados utilizados.
O Anexo I define dois instrumentos: a avaliação preliminar de risco, feita antes da entrada em produção, e a avaliação de impacto algorítmico (AIA), contínua e documentada. Um é fotografia; o outro, filme.
Os três níveis descritos no Anexo II
| Nível | Como a norma descreve | Exemplos citados no texto |
|---|---|---|
| Baixo | Potencial de consequência negativa “mínimo ou inexistente”; não exerce influência decisória direta em diagnósticos ou tratamentos individuais; atua em funções administrativas, operacionais ou de apoio de baixo impacto | Agendamento de consultas, gestão logística de insumos, chatbots com informações gerais de saúde (sem personalizar aconselhamento clínico), tradução de prontuários, sumarização de literatura para uso interno |
| Médio | Potencial de impacto adverso “mitigável via supervisão humana ativa”; apoia decisões clínicas ou operacionais importantes, mas não as executa de forma autônoma — o erro do algoritmo pode ser detectado e corrigido antes de causar dano | A norma não lista exemplos neste item |
| Alto | Alto potencial de danos físicos, psíquicos ou morais, ou impactos significativos à saúde pública; influencia diretamente decisões médicas críticas ou executa ações automatizadas, sobretudo com paciente vulnerável ou em questões de vida ou morte | A norma não lista exemplos neste item |
Os parágrafos do Anexo II acrescentam algo que costuma passar batido: a classificação não é permanente. Soluções de baixo risco devem ser revisadas periodicamente e podem subir de categoria. As de médio risco ficam sujeitas a monitoramento regular e avaliação de desempenho e viés, podendo subir para alto — ou descer para baixo, se demonstrarem robustez em contexto de menor impacto.
O quarto nível: o que a norma diz e o que não diz
O que sabemos é o que está escrito: existe um nível chamado inaceitável, ele integra a categorização do art. 13 e a norma remete sua definição ao Anexo II. O que não sabemos é o que ele abrange nem qual a consequência prática do enquadramento — porque o Anexo II descreve três categorias.
Não é um detalhe de redação: enquanto o nível não for descrito, nenhuma instituição consegue enquadrar uma ferramenta nele com segurança — nem afastá-lo com segurança.
Vale registrar o tom com que isso deve ser lido. A CFM 2.454 é uma norma extensa, com 23 artigos e três anexos, retificada no Diário Oficial de 5 de março de 2026 (a retificação alterou o art. 16, sobre proteção de dados, e não este ponto). Uma remissão sem correspondência no anexo é o tipo de ponto que a prática regulatória resolve por interpretação, não uma falha que invalide o conjunto.
E a própria resolução desenha o caminho: o art. 22 determina que as dúvidas de interpretação suscitadas pelos Conselhos Regionais de Medicina serão dirimidas pelo CFM, com previsão de regime de transição quando a decisão impuser novo dever. O instrumento para esclarecer existe, e quem o aciona é o CRM.
Como classificar sua ferramenta hoje
Enquanto o quarto nível não é detalhado, os três descritos bastam para a maioria das decisões de consultório e clínica. A leitura operacional abaixo é minha, a partir dos critérios do art. 12 e das descrições do Anexo II — não é classificação oficial, e vale conferi-la caso a caso:
- Transcrição e sumarização da consulta. Não decide nada sozinha e o texto passa por revisão do médico antes de virar registro. Encaixa-se na descrição de baixo risco — desde que o profissional efetivamente revise.
- Sugestão de hipótese diagnóstica ou de conduta. Apoia decisão clínica importante sem executá-la; o erro é detectável antes do dano. Lê-se como médio risco, com supervisão ativa.
- Triagem automatizada de risco, ou qualquer ação sem revisão humana no caminho. Influência direta sobre decisão crítica. Puxa para alto risco, com validação rigorosa, auditoria e monitoramento contínuo.
Repare que o divisor não é a tecnologia, é o quanto de decisão humana existe entre o output e o paciente. O art. 15, parágrafo único, é categórico: as soluções de IA “não são soberanas, sendo obrigatória a supervisão humana”.
O que muda para quem só usa (e não desenvolve)
Se você contrata software pronto, as obrigações do dia a dia são as de sempre: registrar no prontuário o uso da IA como apoio à decisão (art. 4º, V); informar o paciente quando a IA for apoio relevante no cuidado e respeitar sua recusa (art. 5º, §§1º e 3º); não delegar à IA a comunicação de diagnóstico, prognóstico ou decisão terapêutica sem mediação humana (art. 5º, §2º).
Os direitos também são seus: recusar sistema sem validação científica adequada (art. 3º, III) e não ser obrigado a seguir recomendação da IA de forma automática ou acrítica (art. 3º, IV). Sobre como fazer o registro caber na rotina, escrevemos em o guia definitivo da CFM 2.454. E, se a dúvida é sobre o limite do apoio diagnóstico, tratamos dela em a IA pode dar diagnóstico? O que a CFM 2.454 diz.
No plano institucional, o art. 14, parágrafo único, exige que instituições de saúde com sistemas próprios de IA criem uma Comissão de IA e Telemedicina, sob coordenação médica e subordinada à diretoria técnica; pelo Anexo III, item III, o Diretor Técnico responde pela fiscalização e pelas diretrizes de segurança, ética e transparência. A fiscalização externa cabe ao CRM da jurisdição (art. 15). E, pelo art. 21, a resolução alcança também os sistemas já em uso na data da vigência. O panorama completo está em IA clínica em saúde mental.
Perguntas frequentes
A CFM 2.454 define o que é “risco inaceitável”?
Não. O art. 13 nomeia o nível e remete ao Anexo II, mas o Anexo II descreve apenas baixo, médio e alto risco. O termo aparece uma única vez em toda a resolução.
Quem tem de fazer a avaliação preliminar de risco?
As instituições médicas, públicas ou privadas, que desenvolverem ou utilizarem sistemas de IA (art. 12). A avaliação precede a entrada em produção e considera impacto, criticidade do uso, autonomia do modelo, finalidade, nível de intervenção humana e sensibilidade dos dados.
A classificação vale para sempre?
Não. O Anexo II prevê revisão periódica e reclassificação nos dois sentidos: uma solução de baixo risco pode subir se passar a ter impacto mais grave, e uma de médio risco pode descer se demonstrar robustez em contexto de baixo impacto.
Preciso criar uma Comissão de IA e Telemedicina no meu consultório?
A exigência do art. 14, parágrafo único, é dirigida a instituições de saúde que adotem sistemas próprios de IA. Consultórios que apenas contratam software de terceiros seguem as obrigações individuais do médico — registro, informação ao paciente e supervisão.
Fontes consultadas
- Resolução CFM nº 2.454/2026 — PDF oficial (DOU de 27/02/2026, Ed. 39, Seção 1, p. 158; retificação no DOU de 05/03/2026, Ed. 43, Seção 1, p. 91).
- Resolução CFM nº 2.454/2026, arts. 12 e 13 e Anexo II — classificação e categorização dos riscos.
- Resolução CFM nº 2.454/2026, Anexo I, incisos XII e XIII — avaliação preliminar de risco e avaliação de impacto algorítmico.
- Resolução CFM nº 2.454/2026, art. 14, parágrafo único, e Anexo III, item III — governança, Comissão de IA e Telemedicina e responsabilidade do Diretor Técnico.
- Resolução CFM nº 2.454/2026, arts. 3º, 4º, 5º, 15, 21, 22 e 23 — direitos e deveres do médico, supervisão humana, fiscalização pelo CRM, aplicação a sistemas em uso, dúvidas de interpretação e vigência.
Conteúdo revisado em 7 de setembro de 2026 pelo responsável técnico (psiquiatra, CRM-MG 58241 · RQE 37921). Esta página é mantida pelo CliniqMais — conflito de interesse declarado. As normas e evidências citadas podem ser atualizadas — consulte sempre as fontes oficiais. Este texto não substitui avaliação clínica individualizada nem assessoria jurídica.
← Todos os artigos · Conheça os planos do CliniqMais
CliniqMais — prontuário eletrônico para psiquiatria e saúde mental no Brasil