Skip to content
SCALECRAFT Advisors
← Insights
RegulaciónInteligencia artificial 6 October 2026 · Primož Verbič

ISO 13485 y agentes de IA: qué preguntará el organismo notificado

Un agente de IA que clasifica reclamaciones o redacta CAPA es software del SGC según el apartado 4.1.6 de la ISO 13485. Qué preguntan los auditores, qué contiene el expediente de validación, por dónde empezar.


Casi la mitad de las empresas MedTech dice tener ya un agente de IA en producción. Solo el 7 por ciento lo describe como plenamente integrado y listo para una auditoría, y un tercio admite que el resultado del agente se usa de manera informal, sin procedimiento actualizado y sin validación — encuesta de Deloitte a 100 directivos MedTech, julio de 2026.1 Esa brecha no es un problema del Reglamento de IA. Sus reglas de alto riesgo para la IA dentro del producto sanitario no se aplican hasta el 2 de agosto de 2028.2 El agente que lee sus reclamaciones, redacta sus CAPA (acciones correctivas y preventivas) y mantiene la documentación técnica alineada con una norma revisada está regulado hoy, por la norma con la que ya está certificado. La ISO 13485:2016, la norma del sistema de gestión de la calidad con la que se certifica todo fabricante de productos sanitarios, lo llama en su apartado 4.1.6 software usado en el sistema de gestión de la calidad, y pide una sola cosa: validación antes del primer uso y después de los cambios, proporcional al riesgo, con registros.3 Su organismo notificado comprueba ese apartado en cada auditoría de vigilancia. Este artículo expone qué preguntará probablemente el auditor, cómo es un expediente defendible y con qué tres procesos empezar.

Investigado y redactado con ayuda de IA; revisado, verificado y editado por Primož Verbič.

En breve

  • El apartado 4.1.6 de la ISO 13485:2016 exige procedimientos documentados para validar el software informático usado en el SGC, antes del primer uso y después de los cambios, con un enfoque proporcional al riesgo y con registros.3 Un agente de IA en la gestión de reclamaciones, en CAPA o en el control de documentos es ese software.
  • El mismo apartado se aplica ahora en Estados Unidos: el Reglamento del Sistema de Gestión de la Calidad de la FDA (QMSR), en vigor desde el 2 de febrero de 2026, incorpora la ISO 13485:2016 por referencia.4
  • El Reglamento de IA de la UE no es la restricción que manda para los agentes de back office. El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, trasladó la fecha de alto riesgo para la IA en productos regulados, como los productos sanitarios, al 2 de agosto de 2028; las obligaciones de transparencia se aplican desde el 2 de agosto de 2026.2, 5
  • Deloitte, julio de 2026: el 45 por ciento de 100 directivos MedTech tiene IA agéntica en producción, el 7 por ciento la considera lista para auditoría, el 33 por ciento reconoce un uso informal sin procedimientos actualizados y el 61 por ciento tiene herramientas fragmentadas, usadas de forma distinta en cada función.1
  • El método ya existe. La ISO/TR 80002-2:2017 explica cómo validar el software del sistema de calidad, incluida la gestión de reclamaciones, y GAMP 5 (segunda edición, 2022) añade un anexo para IA y aprendizaje automático: uso previsto, datos como componente del sistema, control de cambios en las actualizaciones del modelo, supervisión humana.6, 7

Qué dice realmente la regla

El apartado 4.1.6 es breve. La organización documenta procedimientos para validar la aplicación del software informático usado en el sistema de gestión de la calidad. El software se valida antes del primer uso y, cuando proceda, después de los cambios. El enfoque es proporcional al riesgo asociado a su uso, incluido el efecto sobre la capacidad del producto para cumplir los requisitos. Se conservan registros.3 Dos apartados hermanos cubren el software usado en producción (7.5.6) y en seguimiento y medición (7.6).8

Nada en el apartado nombra una tecnología. Se aplicó a hojas de cálculo, a plataformas electrónicas de gestión de la calidad y a la macro del registro de reclamaciones. Se aplica a un agente basado en un gran modelo de lenguaje exactamente igual, con una diferencia práctica: el agente cambia sin que nadie en su empresa lo edite. El proveedor actualiza el modelo, el comportamiento del agente se desplaza y su registro de validación describe una versión que ya no se ejecuta. Es una pregunta de control de cambios que nadie ha tenido que responder para una hoja de cálculo, y es la que el auditor abrirá primero.

El anclaje legal en Europa es el Reglamento (UE) 2017/745, artículo 10, apartado 9: los fabricantes mantienen un sistema de gestión de la calidad y, para la clase IIa y superiores, el organismo notificado lo evalúa conforme al anexo IX, con auditorías de vigilancia al menos una vez al año.9 La EN ISO 13485:2016 otorga presunción de conformidad, así que el auditor trabaja apartado por apartado. Desde febrero de 2026 un inspector de la FDA hace lo mismo, porque el QMSR sustituyó el antiguo Reglamento del Sistema de Calidad por la ISO 13485 incorporada por referencia, y el nuevo programa de inspección la sigue.4

Dónde están hoy las empresas

La encuesta de Deloitte de julio de 2026 es la imagen más clara disponible. De 100 directivos MedTech, el 45 por ciento dice que la IA agéntica ya está en producción. Más de la mitad quiere optimizar flujos de trabajo con ella; el 27 por ciento aspira a rediseñarlos en torno a personas y agentes que trabajen juntos. Solo el 6 por ciento opera a ese nivel. En gobernanza, el 7 por ciento de quienes tienen agentes en producción describe la configuración como plenamente integrada y lista para auditoría; el 33 por ciento dice que los resultados se usan de manera informal, sin procedimientos actualizados ni validación; el 61 por ciento tiene herramientas fragmentadas, usadas de forma distinta de una función a otra. Deloitte nombra la investigación de reclamaciones, las CAPA, las decisiones de etiquetado y la cualificación de proveedores como los procesos con consecuencias donde la gobernanza importa.1

Léase eso junto al apartado 4.1.6 y la no conformidad se escribe sola. Un agente cuyo resultado alimenta un expediente de reclamación o una CAPA es software del SGC. Si no hay registro de validación, el hallazgo no trata de IA. Es una no conformidad corriente con un apartado con el que la empresa está certificada desde 2016.

Las tres preguntas que hará el auditor

Sea cual sea la tecnología, el auditor pide siempre las mismas tres cosas: un procedimiento, un registro y un responsable. Para un agente, eso se convierte en tres preguntas.

1. ¿Para qué sirve y qué no decide nunca por sí solo? El auditor quiere una declaración de uso previsto. No un folleto, una página: qué paso del proceso ejecuta el agente, qué entradas recibe, qué produce, qué hace una persona con el resultado y qué decisiones quedan en manos de una persona. La ISO/TR 80002-2 construye todo su método sobre este paso, porque la clasificación del riesgo y, por tanto, la profundidad de la validación se derivan del uso previsto.6

2. ¿Cómo sabe que funciona y cómo sabrá cuándo deja de hacerlo? El expediente de validación. Para una herramienta determinista bastaban un guion de pruebas y los resultados. Para un agente, el auditor buscará un conjunto de prueba definido con casos reales de resultado conocido, criterios de aceptación, los resultados con la versión del modelo en uso y un plan de seguimiento de la deriva. El anexo de GAMP 5 sobre IA considera los datos y el modelo componentes del sistema por derecho propio, con un ciclo de vida de concepto, proyecto y operación, y trata el reentrenamiento o la actualización del modelo como un cambio controlado que desencadena una nueva validación.7

3. ¿Quién responde del resultado? Una persona con nombre, no «el equipo de IA». El apartado no lo dice con esas palabras, pero todo auditor lee el manual de calidad buscando responsabilidades, y un agente sin responsable no tiene a nadie que firme el registro. El 33 por ciento de uso informal de Deloitte es exactamente esa brecha.1

La documentación del proveedor no responde a ninguna de las tres. Los auditores de los organismos notificados esperan ver las pruebas propias del fabricante frente a su propio uso previsto; el certificado o el paquete de validación de un proveedor apoya el expediente, no lo sustituye.10

Cómo es un expediente de validación defendible

Sistema de gestión de la calidad · ISO 13485 Entradas reclamaciones notas de investigación normas revisadas Agente de IA modelo + instrucciones + fuentes de datos configurado por usted Registros SGC reclamación CAPA doc. técnica lee redacta, clasifica decide una persona Modelo actualizado por el proveedor, sin usted cambia el comportamiento del agente apartado 4.1.6: validar antes del uso y tras cada cambio Organismo notificado · FDA en cada auditoría de vigilancia 1 · ¿Para qué sirve y qué no decide nunca por sí solo? 2 · ¿Cómo sabe que funciona y cuándo deja de hacerlo? 3 · ¿Quién responde? lee IA en el producto → MDR + Reglamento de IA alto riesgo desde 2-8-2028 · no es este artículo Expediente de validación uso previsto · responsable pruebas · resultados por versión cambios · seguimiento
El mecanismo en una imagen: el agente es software dentro del sistema de calidad, el proveedor lo cambia sin edición por su parte, el apartado 4.1.6 pide un expediente de validación antes del uso y después de cada cambio, y el auditor lee ese expediente para responder tres preguntas.

Limítese a lo que un revisor puede leer en una hora. La tabla muestra el mínimo y la proporcionalidad: un agente que redacta resúmenes de reunión para el equipo de calidad necesita la primera fila y poco más; un agente que clasifica las reclamaciones entrantes necesita todo.

ElementoQué contienePor qué lo quiere el auditor
Declaración de uso previstoPaso del proceso, entradas, salidas, puntos de decisión humana, exclusionesFija el alcance de la validación y la clase de riesgo
Evaluación del riesgoQué ocurre si el resultado es erróneo, tardío o falta; controles existentesEl apartado 4.1.6 liga la profundidad de la validación al riesgo
Registro de configuraciónNombre y versión del modelo, instrucciones o prompt, fuentes de datos conectadas, derechos de accesoDefine qué se validó
Conjunto de prueba y criterios de aceptaciónCasos históricos reales con resultado conocido; umbrales acordados antes de probarEvidencia de que el agente cumple su uso previsto
Resultados por versiónLa ejecución, la puntuación, las desviaciones y su resolución, la firmaEl registro que exige el apartado
Control de cambiosLista de desencadenantes (actualización del modelo, cambio de instrucciones, nueva fuente de datos); regla de revalidación por desencadenanteResponde a la pregunta «cambia por sí solo»
Plan de seguimientoMuestreo de resultados en vivo, indicadores de deriva, frecuencia de revisión, quién revisaMuestra que la validación se mantiene, no es puntual
Responsable y formaciónResponsable del proceso con nombre; quién puede usar el agente y en qué se le formóResponsabilidad y competencia, apartados 5.5 y 6.2

Una regla ahorra la mayor parte del esfuerzo: valide la aplicación, no el modelo. No puede validar un modelo de frontera. Sí puede validar que su agente configurado, con sus casos, dentro de su proceso, cumple sus criterios de aceptación. Eso es lo que pide el apartado.

Tres procesos por los que empezar

Empiece donde el agente ya funciona y el riesgo de error es mayor.

Recepción y clasificación de reclamaciones. Es el primer sitio donde la mayoría de las empresas pone un agente, y el primero donde mira un organismo notificado, porque la gestión de reclamaciones alimenta la notificación de vigilancia, con plazos legales. Conjunto de prueba: las últimas doscientas reclamaciones, con la clasificación y la decisión de notificabilidad que el equipo de calidad tomó realmente. Aceptación: ningún suceso notificable omitido, nunca; tolerancia acordada para el resto. Punto de decisión humana: la notificabilidad queda en manos de una persona.

Redacción de CAPA. Un agente que redacta análisis de causa raíz y planes de acción a partir de las notas de investigación. Menor riesgo para el paciente que la clasificación, mayor riesgo de un expediente verosímil que nadie ha comprobado. Conjunto de prueba: CAPA cerradas, comparadas con el borrador del agente. Punto de decisión humana: la comprobación de eficacia y el cierre.

Mantenimiento de la documentación técnica. El agente que señala dónde una norma revisada afecta a la documentación técnica y propone los cambios. El riesgo está en las omisiones. Conjunto de prueba: la última revisión de norma que la empresa trabajó a mano. Punto de decisión humana: cada cambio en un documento controlado lo aprueba su responsable.

Tres expedientes, escritos según la tabla anterior, llevarán a un equipo de calidad pequeño unas semanas, sobre todo para construir los conjuntos de prueba. Esos conjuntos son además el activo: la siguiente actualización del modelo se valida contra ellos en un día. Es la quinta de las ocho medidas para una transición sostenible a la IA, la que la mayoría de las empresas aún no ha empezado.

Una nota sobre el alcance

Este artículo trata de la IA usada en el sistema de gestión de la calidad, que la ISO 13485 considera software del SGC. No trata de la IA dentro de un producto sanitario. El software que es en sí un producto o un componente de seguridad de uno sigue la vía de conformidad del MDR y, cuando se basa en IA y es de clase IIa o superior, es de alto riesgo según el Reglamento de IA, con obligaciones evaluadas dentro del procedimiento del organismo notificado desde el 2 de agosto de 2028.2, 5 La ISO/TR 80002-2 traza la misma línea: cubre el software usado en el SGC y en producción y excluye el que forma parte del producto.6 Si el mismo agente hace ambas cosas, trátelo como dos sistemas con dos expedientes.

Qué hacer a continuación

Si dirige un fabricante mediano: haga esta semana la lista de todas las herramientas de IA que tocan un registro del SGC. Para cada una, escriba la página de uso previsto y nombre al responsable. Elija la de mayor consecuencia en caso de error, normalmente las reclamaciones, y construya su conjunto de prueba a partir de su propio historial. Después incorpore el agente al procedimiento de validación de software que ya tiene, añadiendo las actualizaciones del modelo como desencadenante de cambio. Su próxima auditoría de vigilancia ya está en el calendario; este trabajo es menor que la brecha que cierra. Si quiere una segunda mirada al mapa del proceso antes de que lo vea el auditor, para eso está un Scale Sprint.

Si es distribuidor o director de país: pregunte a su fabricante qué procesos de su sistema de calidad pasan ahora por un agente y si el procedimiento de gestión de reclamaciones que usted aplica en su nombre se ha actualizado. Las reclamaciones de campo entran en su sistema a través de usted. Si el agente que las recibe no está validado, el hallazgo cae sobre las dos partes.

Preguntas frecuentes

¿Es un agente de IA usado en nuestro sistema de calidad un producto sanitario? No, si nunca forma parte de un producto ni de un componente de seguridad de uno. Es software usado en el sistema de gestión de la calidad según el apartado 4.1.6 de la ISO 13485 y debe validarse como tal. Las reglas del MDR para productos y las obligaciones de alto riesgo del Reglamento de IA no se le aplican.3, 6

¿Se aplica el Reglamento de IA de la UE a nuestros agentes internos? Las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026 cuando las personas interactúan con un sistema de IA o el contenido es generado por IA; las obligaciones de alto riesgo para la IA en productos sanitarios se aplican desde el 2 de agosto de 2028 según el Reglamento (UE) 2026/1744. Ninguna sustituye el deber de validación de la ISO 13485, que se aplica ya.2, 5

El proveedor dice que su plataforma está validada. ¿Es suficiente? No. El apartado exige que el fabricante valide la aplicación del software en su propio SGC. La evidencia del proveedor apoya el expediente; lo que el auditor espera ver son las pruebas propias del fabricante frente a su propio uso previsto.10

¿Qué cuenta como cambio que obliga a revalidar? Todo lo que pueda alterar el resultado: una actualización de versión del modelo por el proveedor, un cambio en las instrucciones o el prompt, una nueva fuente de datos conectada, un cambio en los derechos de acceso o en el proceso que rodea al agente. El anexo de GAMP 5 sobre IA trata el reentrenamiento y las actualizaciones del modelo como cambios controlados.7

¿Se aplica también en Estados Unidos? Sí. El QMSR de la FDA, en vigor desde el 2 de febrero de 2026, incorpora la ISO 13485:2016 por referencia, así que la misma expectativa de validación rige en una inspección de la FDA.4

Todo el material de las fuentes está parafraseado a partir de las publicaciones enlazadas.


Fuentes

  1. Deloitte Insights, Medtech’s agentic AI moment: turning ambition into enterprise advantage, 30 de julio de 2026.
  2. EUR-Lex, Reglamento (UE) 2026/1744 del Parlamento Europeo y del Consejo (ómnibus digital sobre IA), Diario Oficial, 24 de julio de 2026.
  3. ISO, ISO 13485:2016 Medical devices — Quality management systems — Requirements for regulatory purposes, 2016, apartado 4.1.6.
  4. Ropes & Gray, A QMSR state of mind: FDA adopts new inspection approach for medical devices as Quality Management System Regulation takes effect, 17 de febrero de 2026.
  5. Hunton Andrews Kurth, EU Digital Omnibus on AI enters into force, julio de 2026.
  6. ISO, ISO/TR 80002-2:2017 Medical device software — Part 2: Validation of software for medical device quality systems, 2017.
  7. IntuitionLabs, AI/ML validation in GxP: a guide to GAMP 5 Appendix D11, 2 de febrero de 2026 (sobre ISPE GAMP 5, segunda edición, 2022).
  8. Greenlight Guru, Understanding the new requirements for QMS software validation in ISO 13485:2016, actualizado el 18 de septiembre de 2026.
  9. EUR-Lex, Reglamento (UE) 2017/745 sobre los productos sanitarios (MDR), artículo 10, apartado 9, y anexo IX.
  10. Zechmeister Solutions, Validating QMS software tools under MDR (EN ISO 13485 clause 4.1.6), 2026.
Share this article: LinkedIn X WhatsApp Email

Where's your constraint?

Five minutes tells you which of the five drivers is capping your growth.

Take the Scale Scorecard →