---
title: "CFM dá prazo até 26 de agosto para médicos e hospitais se adequarem à resolução de IA"
author: "Gabriela P. Torres"
date: "2026-08-23 09:15:00-03"
category: "Inteligência Artificial & Dados"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/23/cfm-da-prazo-ate-26-de-agosto-para-medicos-e-hospitais-se-adequarem-a-resolucao-de-ia/md"
---

## Resumo
- A Resolução CFM nº 2.454/2026 entra em vigor em 26 de agosto de 2026.
- A regra vale para hospitais, clínicas, consultórios e plataformas de telemedicina, incluindo IA generativa.
- Sistemas já em uso ou em desenvolvimento também precisam ser adequados, sem período de carência para tecnologias contratadas anteriormente.
- O médico continua integralmente responsável pelas decisões clínicas, e a IA deve funcionar apenas como apoio.
- O uso da tecnologia precisa ser informado ao paciente e registrado no prontuário.
- Instituições devem avaliar riscos e impactos algorítmicos, além de organizar governança e auditoria.
- O descumprimento pode gerar sanções éticas, sem afastar responsabilidades civis e penais.

---

O relógio regulatório da inteligência artificial na saúde brasileira já tem data para parar: **26 de agosto de 2026**. Nesse dia, entra em vigor a Resolução CFM nº 2.454/2026, publicada pelo Conselho Federal de Medicina para normatizar o uso de IA em hospitais, clínicas, consultórios e plataformas de telemedicina. A regra também alcança sistemas de IA generativa e tecnologias que já estejam em desenvolvimento ou uso, portanto não existe uma espécie de salvo-conduto para ferramentas contratadas antes da norma. O ponto central é direto: a IA pode apoiar o trabalho médico, mas a decisão clínica continua sob responsabilidade do profissional. A seguir, o prazo e as exigências são desmontados peça por peça para mostrar o que as instituições precisam organizar.

## O prazo começa antes de 26 de agosto

A **Resolução CFM nº 2.454/2026** foi publicada em 27 de fevereiro de 2026 e retificada em 5 de março, estabelecendo diretrizes para pesquisa, governança, auditoria e uso de inteligência artificial na área médica. O texto é tratado pelas fontes como o **primeiro marco nacional** dedicado ao tema, mas sua aplicação não ficou para um futuro indefinido: a própria resolução determina que a vigência começa 180 dias depois da publicação. Em termos práticos, a data de agosto não funciona como o momento para iniciar o planejamento, e sim como o limite para que processos, responsabilidades e registros já estejam organizados. O [texto oficial da resolução](https://sistemas.cfm.org.br/normas/arquivos/resolucoes/BR/2026/2454_2026.pdf) é a referência para conferir a redação completa das obrigações.

O detalhe que desmonta uma interpretação comum está no **Artigo 21**: as disposições valem para modelos, sistemas e aplicações de IA que já estejam em desenvolvimento ou em uso nas instituições médicas quando a norma entrar em vigor. A resolução também não prevê período de carência para tecnologias contratadas anteriormente. Se uma clínica utiliza uma ferramenta de transcrição há meses, então o fato de o contrato ser antigo não elimina a necessidade de adequação; se um hospital testa um sistema antes de agosto, então o desenvolvimento também entra no alcance da regra. O prazo, portanto, não separa tecnologias novas de antigas, mas exige que todas sejam avaliadas conforme as exigências aplicáveis.

## O que entra no alcance da resolução

A regra não foi desenhada apenas para sistemas que sugerem diagnósticos complexos. O alcance inclui **hospitais, clínicas, consultórios e plataformas de telemedicina**, além de modelos e aplicações de inteligência artificial usados em diferentes etapas do atendimento médico. A menção à IA generativa amplia a leitura prática do texto, porque coloca no radar ferramentas capazes de produzir textos, resumos ou outros conteúdos a partir de comandos. Isso não significa que toda ferramenta tenha a mesma classificação de risco, mas significa que a instituição precisa saber onde a tecnologia aparece, para qual finalidade foi adotada e quais dados entram no processo. Sem esse inventário, a organização sequer consegue demonstrar que analisou o próprio uso de IA.

Essa abrangência alcança atividades cotidianas, como a **transcrição de consultas** e a elaboração de laudos, e não apenas soluções apresentadas comercialmente como plataformas avançadas de diagnóstico. A diferença entre uma aplicação simples e uma aplicação de maior impacto não retira o uso do campo de análise; ela muda o tipo de controle que precisa ser aplicado. A pergunta prática deixa de ser “a ferramenta é inteligente?” e passa a ser “o que ela faz dentro do atendimento, com que finalidade e sob qual supervisão?”. É essa mudança de perspectiva que impede o consultório de tratar a IA como um aplicativo isolado, sem relação com prontuário, paciente e decisão médica.

## A máquina apoia, mas não assume a decisão clínica

O eixo de responsabilidade da norma é inequívoco: **o médico permanece integralmente responsável pelas decisões clínicas**. A inteligência artificial deve ser utilizada como apoio, nunca como substituta do julgamento humano, segundo as orientações reunidas sobre a resolução. Se um sistema produz uma sugestão, um resumo ou um laudo preliminar, então o profissional precisa manter a responsabilidade pela decisão que chegará ao paciente; se a ferramenta apresentar uma saída incorreta, então a existência da automação não desloca essa responsabilidade para o software. A regra transforma a supervisão médica em obrigação prática, e não em uma formalidade adicionada depois que o sistema já foi incorporado.

Essa responsabilidade também aparece na relação com o paciente. O uso da tecnologia deve ser **informado ao paciente** e registrado no prontuário, enquanto a transparência inclui o direito de recusar o uso da IA. O registro funciona como uma trilha documental: ele permite identificar que a ferramenta foi utilizada durante o atendimento e evita que a participação do sistema fique invisível para quem recebeu o cuidado. A lógica é quase forense: se a instituição não informa, não registra e não mantém o médico no comando, então não consegue demonstrar que a IA foi usada apenas como apoio. A cartilha da Associação Médica Brasileira reforça essa direção ao afirmar que a IA nunca deve substituir o julgamento humano.

## Governança e risco viram tarefas concretas

Além de definir quem responde pela decisão, a resolução exige que as instituições organizem a chamada **governança de IA**. O termo descreve as regras internas para decidir quais sistemas podem ser usados, quem acompanha seu funcionamento, como os resultados são auditados e quais providências devem ser tomadas quando aparece um problema. A norma estabelece diretrizes para pesquisa, desenvolvimento, governança, auditoria e uso, portanto a adaptação não se limita a comprar uma versão atualizada da ferramenta. É preciso olhar para o ciclo inteiro, desde a avaliação de uma solução ainda em desenvolvimento até o acompanhamento de uma aplicação que já participa da rotina clínica. O controle deixa de ser apenas técnico e passa a envolver a organização do trabalho.

Nesse processo, entram a **avaliação de risco** e a avaliação de impacto algorítmico. Risco, aqui, é a análise do que pode ocorrer quando o sistema falha, produz uma recomendação inadequada ou é utilizado fora da finalidade prevista; impacto algorítmico é a verificação dos efeitos que o modelo pode causar nas decisões e nos pacientes. A explicação não transforma esses termos em uma burocracia abstrata: ela mostra por que a instituição precisa conectar cada ferramenta à atividade que ela executa. Se o uso for mapeado e classificado, a equipe consegue definir controles compatíveis; se ninguém sabe qual sistema está operando, então auditoria e responsabilização ficam comprometidas antes mesmo de qualquer fiscalização.

A estrutura pode incluir **comissões de IA e telemedicina** em determinados casos, conforme as exigências aplicáveis à instituição. A finalidade prática de uma comissão é concentrar a análise e a supervisão em vez de deixar decisões espalhadas entre o fornecedor da tecnologia, o setor de tecnologia da informação e profissionais que usam a ferramenta sem uma política comum. A norma não transforma toda implantação em um procedimento idêntico, porque as exigências dependem do uso e do risco, mas deixa claro que governança precisa ter responsáveis identificáveis. Por isso, a pergunta “quem aprovou esta ferramenta?” deve ter uma resposta documentada antes de 26 de agosto, e não ser descoberta depois de um incidente.

## Como começar a adequação sem tratar a regra como press release

Um guia prático sobre a Resolução CFM nº 2.454/2026 sugere **cinco passos** para consultórios e clínicas: fazer um inventário das ferramentas, classificar os riscos, criar uma política escrita de uso, organizar a governança e padronizar o consentimento do paciente com o registro em prontuário. O inventário deve reunir fornecedor, finalidade e dados envolvidos, porque uma lista com nomes de produtos não explica o que realmente acontece durante o atendimento. Depois, a classificação deve separar usos de baixo risco daqueles que podem chegar a níveis inaceitáveis. O [guia de adequação](https://defesaemsaude.com/blog/resolucao-cfm-2454-2026-inteligencia-artificial-na-medicina) serve como roteiro operacional, mas a responsabilidade pela decisão e pelo controle continua dentro da instituição médica.

O primeiro passo, portanto, é mais investigativo do que tecnológico. A instituição precisa localizar cada ferramenta que gera, resume, transcreve ou apoia alguma etapa do trabalho e registrar **quem fornece o sistema, para que ele serve e quais dados utiliza**. Em seguida, deve perguntar se o sistema apenas auxilia uma tarefa administrativa ou se interfere em uma atividade diretamente ligada à avaliação clínica. Essa distinção não autoriza conclusões automáticas sobre o risco, mas ajuda a organizar a análise prevista pela norma. Se o fornecedor não aparece no inventário, então não há como cobrar informações dele; se a finalidade não está descrita, então também não há como verificar se o uso real corresponde ao uso autorizado.

A política escrita transforma a intenção de “usar IA com cuidado” em procedimento verificável. Ela deve explicar como a tecnologia pode ser usada, quem revisa seus resultados, quando o médico precisa interromper o fluxo e como o paciente será informado. O mesmo vale para o **consentimento e o prontuário**: não basta uma comunicação genérica escondida em um contrato ou em uma tela do sistema, porque a norma determina que o uso seja informado e registrado. Se o paciente não sabe que a tecnologia participou da atividade, a transparência falha; se o prontuário não registra a utilização, a instituição perde uma parte da documentação necessária para reconstruir o atendimento.

## Fiscalização e consequências para quem deixar para depois

A fiscalização da resolução ficará a cargo dos **Conselhos Regionais de Medicina**, que poderão verificar como profissionais e instituições utilizam sistemas de inteligência artificial. Isso muda o cálculo de conformidade: não se trata apenas de seguir uma recomendação interna ou de esperar que o fornecedor entregue uma atualização. O uso precisa estar alinhado às regras do CFM e acompanhado por registros capazes de mostrar a finalidade da ferramenta, a supervisão médica e os procedimentos adotados pela instituição. A auditoria, portanto, não aparece como um termo decorativo no texto da norma; ela se conecta à possibilidade de demonstrar, posteriormente, como a tecnologia foi escolhida e utilizada.

O descumprimento pode sujeitar profissionais a **sanções éticas**, sem afastar responsabilidades civis e penais. Essa combinação explica por que a adequação não deve ser reduzida a uma alteração de contrato ou à troca de um botão no software. A instituição precisa olhar para a conduta do profissional, para os controles internos e para a comunicação com o paciente, porque todos esses pontos aparecem associados ao uso regulado da IA. O raciocínio é simples: se a tecnologia participa do cuidado, então a forma de utilizá-la entra no campo da responsabilidade médica; se a organização ignora as regras, então o risco não fica restrito ao departamento de tecnologia.

## O que médicos e hospitais devem fazer agora

Até **26 de agosto de 2026**, o caminho mais objetivo é concluir o inventário, classificar os usos, formalizar uma política escrita, definir a governança necessária e padronizar a informação ao paciente com o registro no prontuário. A sequência não é uma lista de tarefas desconectadas: o inventário mostra o que existe, a classificação indica onde concentrar atenção, a política define o comportamento esperado e os registros permitem comprovar que o procedimento foi seguido. Sistemas já contratados também precisam entrar nessa revisão, porque o Artigo 21 não cria carência para tecnologias anteriores. O próximo passo não é esperar uma nova autorização, mas verificar cada uso existente contra as exigências da resolução antes da data de vigência.

O ponto de controle para o médico é preservar o julgamento clínico; para a instituição, é conseguir demonstrar que a IA foi incorporada com avaliação, transparência e supervisão. A partir de agosto, uma transcrição de consulta, um laudo elaborado com apoio de software ou qualquer outra aplicação abrangida pela regra deverá ser tratado dentro dessa estrutura, e não como uma atividade invisível do cotidiano. A **caixa de ferramentas** já está definida pelas fontes: identificar sistemas, avaliar riscos, documentar regras, estabelecer responsáveis e informar o paciente. Quem concluir esse percurso antes de 26 de agosto chega à vigência com evidências de controle; quem deixar para a última hora terá de organizar, ao mesmo tempo, a tecnologia, os processos e a prestação de contas.