O desenvolvimento tecnológico em aceleração tem influenciado significativamente as atividades económicas e a utilização de sistemas de Inteligência Artificial (IA) tem sido objeto de atenção em vários contextos.
Em linha com os objetivos de regulação da ERS de garantia dos direitos e dos interesses legítimos dos utentes e de zelar pela prestação de cuidados de saúde de qualidade estatuídos, respetivamente, nas alíneas c) e d) do art. 10.º dos Estatutos da ERS aprovados pelo Decreto-Lei n.º 126/2014, de 22 de agosto, a ERS identificou a necessidade de monitorizar o estado de implementação de sistemas de IA por parte dos estabelecimentos prestadores de cuidados de saúde.
Aos referidos objetivos acrescem ainda os desafios impostos pela aprovação do Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, designado comummente como Regulamento da Inteligência Artificial (RIA), que veio estabelecer regras harmonizadas em matéria de IA e que prevê, no n.º 1 do seu artigo 77.º, que as autoridades ou organismos públicos nacionais que supervisionam ou asseguram o respeito das obrigações previstas na legislação da União que protege os direitos fundamentais, incluindo o direito à não discriminação, no que se refere à utilização de sistemas de IA de risco elevado [1] , têm poderes para solicitar e aceder a toda a documentação elaborada ou mantida nos termos do presente regulamento numa língua e formato acessíveis, nos casos em que o acesso a essa documentação for necessário para o exercício dos seus mandatos dentro dos limites das respetivas jurisdições [2] .
Para efeitos do RIA, um sistema de IA é um sistema baseado em máquinas concebido para funcionar com níveis de autonomia variáveis, e que pode apresentar capacidade de adaptação após a implantação e que, para objetivos explícitos ou implícitos, e com base nos dados de entrada que recebe, infere a forma de gerar resultados, tais como previsões, conteúdos, recomendações ou decisões que podem influenciar ambientes físicos ou virtuais.
Ainda antes da aprovação e publicação do RIA, a ERS deu início, em 2024, à avaliação da utilização de ferramentas de IA por parte dos prestadores de cuidados de saúde.
Nesse ano foi realizada a primeira informação de monitorização sobre a utilização de ferramentas de IA nas unidades hospitalares. Com base nos resultados obtidos, a ERS realizou mais três monitorizações em 2025, focadas nos estabelecimentos prestadores de cuidados de saúde com valência de radiologia, cardiologia e dermatologia.
Com estas informações de monitorização realizadas, pretendeu-se avaliar a utilização de ferramentas de IA, nomeadamente perceber:
• Se os prestadores se encontravam, ou não, a utilizar estas ferramentas;
• Em que atividades e áreas clínicas eram utilizadas;
• Quais os resultados pretendidos com a sua utilização; e
• Quem eram os utilizadores.
Adicionalmente, foi dirigido aos prestadores um conjunto de questões relacionadas com a proteção dos direitos dos utentes, designadamente:
• Se existiam procedimentos adotados para a capacitação das equipas em termos de formação e de mitigação de riscos;
• E se os utentes eram informados sobre a utilização de ferramentas de IA.
Tendo por base as respostas que foram obtidas na primeira Informação de Monitorização realizada, focada nos cuidados hospitalares, foi possível concluir que:
• 40,0% dos inquiridos (74 unidades hospitalares) utilizavam ferramentas baseadas em IA, sendo que a maioria pertencia ao setor privado;
• Relativamente às atividades em que as ferramentas de IA eram utilizadas, a maioria dos estabelecimentos referiu a utilização destas ferramentas no apoio à prática clínica, em particular na área da radiologia, o que motivou a monitorização subsequente. Por outro lado, concluiu-se que a utilização de IA era menos expressiva nas áreas da investigação e da gestão de doentes;
• Em termos dos resultados pretendidos, a maioria das unidades hospitalares reportou a utilização de IA com vista à automatização de tarefas (68,9% dos prestadores que utilizavam IA referiram a automatização de tarefas de rotina) e também ao apoio à tomada de decisão (63,5% dos prestadores);
• Quanto aos utilizadores, as ferramentas de IA eram maioritariamente utilizadas por médicos (94,6%), e por enfermeiros (37,8%).
Quanto às questões mais direcionadas à proteção dos direitos dos utentes, das respostas obtidas concluiu-se que mais de 74% das unidades hospitalares não tinham procedimentos implementados ao nível do planeamento e capacitação das equipas nesta área da IA. Dos 19 estabelecimentos que reportaram a existência destes procedimentos, a maioria (89,5%) referiu dispor de um planeamento interno para o desenvolvimento e implementação de ferramentas de IA.
No que diz respeito às obrigações para os estabelecimentos prestadores de cuidados de saúde, para além das obrigações que resultam do RIA, mantém-se a necessidade de observarem todos os seus deveres e cumprirem todas as suas obrigações, assim como de respeitarem, na sua atuação, todos os direitos e interesses legítimos dos utentes, sendo demonstrativo dessa importância o reconhecimento, no Considerando 46 do RIA, do risco elevado de sistemas com impacto prejudicial substancial na saúde, na segurança e nos direitos fundamentais das pessoas na União Europeia.
Afigura-se relevante para este efeito o conceito de “Literacia no domínio da IA” constante da alínea 56) do artigo 3.º do RIA, ou seja, “as competências, os conhecimentos e a compreensão que permitem que os prestadores, os responsáveis pela implantação e as pessoas afetadas, tendo em conta os respetivos direitos e obrigações no contexto do presente regulamento, procedam à implantação dos sistemas de IA com conhecimento de causa e tomem consciência das oportunidades e dos riscos inerentes à IA, bem como dos eventuais danos que a IA pode causar”.
Nos termos do Considerando 20 do RIA, “a fim de obter os maiores benefícios dos sistemas de IA, protegendo simultaneamente os direitos fundamentais, a saúde e a segurança e permitir o controlo democrático, a literacia no domínio da IA deverá dotar os prestadores, os responsáveis pela implantação e as pessoas afetadas das noções necessárias para tomarem decisões informadas sobre os sistemas de IA. Essas noções podem variar em função do contexto pertinente e podem incluir a compreensão da correta aplicação dos elementos técnicos durante a fase de desenvolvimento do sistema de IA, as medidas a aplicar durante a sua utilização, as formas adequadas de interpretar o resultado do sistema de IA e, no caso das pessoas afetadas, os conhecimentos necessários para compreender de que forma as decisões tomadas com a assistência da IA as afetarão. No contexto da aplicação do presente regulamento, a literacia no domínio da IA deverá proporcionar a todos os intervenientes pertinentes da cadeia de valor da IA os conhecimentos necessários para assegurar o cumprimento adequado e a sua correta execução”.
Em termos de literacia sobre IA, o RIA veio estabelecer uma norma, aplicável a partir de 2 de fevereiro de 2025, que serve também como referencial de boas práticas e que estabelece que “Os prestadores [3] e os responsáveis [4] pela implantação de sistemas de IA adotam medidas para garantir, na medida do possível, que o seu pessoal e outras pessoas envolvidas na operação e utilização de sistemas de IA em seu nome dispõem de um nível suficiente de literacia no domínio da IA, tendo em conta os seus conhecimentos técnicos, experiência, qualificações académicas e formação e o contexto em que os sistemas de IA serão utilizados, bem como as pessoas ou grupos de pessoas visadas por essa utilização”.
A literacia sobre IA, quando complementada com níveis sólidos de literacia sobre direitos e deveres dos utentes, assume-se como grande potenciadora da prestação de cuidados de saúde de qualidade e da garantia dos direitos e interesses legítimos dos utentes mitigando, simultaneamente, os riscos da sua utilização [5].
Mitigação de riscos:
Relativamente à existência de estratégias destinadas à mitigação de riscos (nomeadamente, erros associados a decisões clínicas suportadas em IA, violações de dados pessoais, ou falta de competências digitais das equipas que utilizam estas ferramentas), concluiu-se que mais de 66% dos estabelecimentos não tinham estratégias implementadas. Dos prestadores que reportaram a implementação destas estratégias, destaca-se a implementação de estratégias destinadas a mitigar os erros associados a decisões clínicas baseadas em IA – que estão presentes em 20 dos 25 estabelecimentos – e as que visam mitigar eventuais situações de violação de dados pessoais.
Para além do que foi já referido quanto à literacia e à capacitação das equipas, o planeamento e a implementação devem prever a monitorização contínua do desempenho e a definição de estratégias de mitigação dos riscos associados à utilização de sistemas de IA.
Para mitigar riscos, exige-se atenção a determinados aspetos essenciais para a utilização correta e segura dos sistemas de IA, sobretudo quando pensamos na prestação de cuidados de saúde e na circunstância de uma grande parte dos sistemas utilizados pelos estabelecimentos prestadores de cuidados de saúde poderem ser classificados como de risco elevado para efeitos do RIA.
Assim, colocam-se exigências acrescidas, previstas no RIA, nomeadamente na Secção 3 do Capítulo III, relativas a:
a) Qualidade dos dados utilizados;
b) Documentação pormenorizada sobre o sistema e finalidade;
c) Registos de atividade;
d) Supervisão humana;
e) Robustez, cibersegurança e exatidão dos sistemas;
f) Adoção de sistemas de avaliação e de atenuação de riscos.
Das monitorizações efetuadas, percebe-se que o planeamento nos estabelecimentos prestadores de cuidados de saúde fica aquém do necessário e adequado, na medida em que a percentagem de estabelecimentos com procedimentos implementados ao nível do planeamento e capacitação de equipas é de 25,7%.
Sem capacitação das equipas, revela-se mais difícil garantir a qualidade dos cuidados prestados, uma vez que estes pressupõem uma boa e correta aplicação das ferramentas pelos profissionais e, neste sentido, potencia-se o risco de eventos adversos e de lesões aos direitos dos utentes.
O planeamento adequado promove a garantia da segurança e da qualidade dos cuidados.
Para que o planeamento possa ser considerado adequado, é necessário ter em consideração e abordar aspetos como:
a) Formação adequada dos profissionais para detetar eventuais erros, discriminações, alucinações, vieses ou tratamentos indevidos de dados;
b) Estabelecimento de regras e sensibilização para a utilização adequada e segura dos sistemas de IA;
c) Definição dos responsáveis ao longo da cadeia de utilização e dos seus papéis e responsabilidades;
d) Definição de circuitos de decisão e de supervisão;
e) Estabelecimento e operacionalização de mecanismos de comunicação de ocorrências.
Este planeamento e as estratégias de mitigação do risco devem também ter como ponto orientador a garantia dos direitos e interesses legítimos dos utentes.
Pelo exposto, revela-se necessário adotar medidas para a implementação e utilização planeada e responsável de sistemas de IA nos estabelecimentos prestadores de cuidados de saúde.
Relativamente à informação prestada aos utentes sobre a utilização de ferramentas de IA, concluiu-se que 59,5% das unidades hospitalares não informavam os utentes da sua utilização. Entre os prestadores que prestavam essa informação, a maioria reportou fazê-lo no momento da utilização das ferramentas de IA, sendo pouco frequente a prestação dessa informação no âmbito do consentimento informado.
Revela-se ainda importante para a garantia dos direitos dos utentes, na ótica do consentimento informado (para o ato clínico, para o tratamento de dados pessoais e/ou para efeitos de custos) a prestação de informação sobre a utilização de sistemas de IA quando estes possam ser enquadráveis nos fundamentos para o dever de esclarecimento.
Ao utente deve ser reconhecido o direito a decidir se consente ou se recusa a prestação de cuidados de saúde que lhe é proposta, como manifestação do princípio da dignidade da pessoa humana e do direito à autodeterminação pessoal.
A decisão do utente sobre os cuidados de saúde que lhe são propostos, para ser juridicamente válida, deve ser livre, informada, esclarecida e consciente. Deste modo, o direito à decisão contempla dois vetores essenciais: o direito à informação e o direito a exercer a sua vontade, consentindo ou recusando a prestação de cuidados de saúde.
Para este efeito importa garantir o direito à informação e a obtenção do consentimento informado por parte do utente.
O direito à informação é garantido quando o utente é informado e esclarecido sobre todos os elementos essenciais para a tomada de decisão, que serão, para além daqueles que dizem respeito ao diagnóstico, intervenção proposta, alternativas, riscos e efeitos secundários, as questões administrativas, logísticas e financeiras.
Na medida em que a utilização de ferramentas de IA possa caracterizar a prestação de cuidados de forma que influencie os aspetos referidos, deverá ser comunicada ao utente, pelo que os procedimentos referentes à obtenção de consentimento informado deverão ter estas considerações em conta.
Assim, identifica-se potencialmente lesiva do direito à decisão por parte dos utentes a ausência de informação prévia sobre a utilização de ferramentas de IA.
Verificamos assim que uma parte significativa das exigências que se colocam aos estabelecimentos prestadores de cuidados de saúde não resultam apenas da aplicação do RIA, mas ainda de referenciais de boas práticas de qualidade dos cuidados e de garantia dos direitos dos utentes.
Neste contexto, o planeamento adequado, não apenas da utilização dos sistemas, mas sobretudo de como a integração dos sistemas deverá acolher as exigências de transparência, de ética, de segurança, e outras que resultem da lei e dos regulamentos, conjugando-as com a necessidade de proteção reclamada pelos utilizadores, pelos destinatários e pelas restantes partes interessadas ao longo da cadeia de valor, acautelando de forma contínua e procedimentalizada os riscos que cada uma destas dimensões comporta.
Porto, 30 de julho de 2026
António Ferreirinha Aroso e Luísa Alves
[1] A apresentação a que o texto se refere foi realizada no dia 28 de maio de 2026. Entre a apresentação e a redação do presente texto para publicação, foi publicado no Jornal Oficial da União Europeia (JOUE) o Regulamento (UE) 2026/1744 do Parlamento Europeu e do Conselho, de 8 de julho de 2026, que altera os Regulamentos (UE) 2024/1689, (UE) 2018/1139 e (UE) 2023/1230 no que diz respeito à simplificação da aplicação das regras harmonizadas em matéria de inteligência artificial (Regulamento Omnibus Digital em matéria de IA). Uma das alterações foi operada no artigo 77.º do RIA, alargando a competência da ERS a todos os sistemas de risco elevado e não já apenas aos contemplados no Anexo III. Sugere-se assim uma leitura atualista dos diapositivos da apresentação.
[2] Para mais informações, poderá ser consultada a área dedicada do sítio eletrónico da ERS, no endereço https://ers.pt/pt/atividade/regulamento-da-inteligencia-artificial/.
[3] No sentido do RIA, entende-se por "prestador" uma pessoa singular ou coletiva, autoridade pública, agência ou outro organismo que desenvolva, ou mande desenvolver, um sistema de IA ou um modelo de IA de finalidade geral e o coloque no mercado, ou coloque o sistema de IA em serviço sob o seu próprio nome ou a sua própria marca, a título oneroso ou gratuito.
[4] Também no sentido do RIA, entende-se por "responsável pela implantação" é uma pessoa singular ou coletiva, autoridade pública, agência ou outro organismo que utilize um sistema de IA sob a sua própria autoridade, salvo se o sistema de IA for utilizado no âmbito de uma atividade pessoal de caráter não profissional.
[5] O Regulamento Omnibus Digital em matéria de IA introduziu alterações neste artigo, passando o n.º 1 a ter a seguinte redação: “Os prestadores e responsáveis pela implantação de sistemas de IA adotam medidas para promover a literacia no domínio da IA do seu pessoal e de outras pessoas envolvidas na operação e utilização de sistemas de IA em seu nome, tendo em conta os seus conhecimentos técnicos, experiência, educação e formação e o contexto em que os sistemas de IA serão utilizados, bem como as pessoas ou grupos de pessoas visadas por essa utilização. Esta obrigação não exige que os prestadores ou responsáveis pela implantação garantam que as pessoas atinjam qualquer nível específico de literacia no domínio da IA.” Apesar do substancial aligeiramento das obrigações, optamos por manter a versão anterior por ser aquela em que a monitorização se baseou.

