Classificação de risco da CFM 2.454: baixo, médio, alto — e o "inaceitável" que a norma nomeia mas não define

O art. 13 da CFM 2.454 categoriza a IA médica em quatro níveis de risco. O Anexo II descreve três. O que a norma diz de fato sobre cada nível, como classificar uma ferramenta e o que fazer com a lacuna.

Resposta direta

A Resolução CFM nº 2.454/2026 classifica os sistemas de inteligência artificial na medicina em quatro níveis de risco — baixo, médio, alto ou inaceitável — mas o Anexo II, para onde o próprio artigo remete, descreve apenas três. O art. 13 diz que os sistemas "serão categorizados, quanto ao risco, nos níveis baixo, médio, alto ou inaceitável, conforme definido no anexo II". Ao abrir o Anexo II, encontram-se os itens I (baixo), II (médio) e III (alto). O termo "inaceitável" aparece uma única vez em toda a resolução: ali, no art. 13.

Na prática, isso significa que os três níveis descritos têm critérios e consequências claras, e que o quarto ainda depende de interpretação. A própria resolução prevê o caminho para isso, no art. 22 — e é dele que tratamos no fim deste texto.

Quem classifica, e com quais critérios

A classificação não é opcional nem terceirizável para o fornecedor. O art. 12 estabelece que instituições médicas, públicas ou privadas, que desenvolverem ou utilizarem sistemas de IA "deverão realizar uma avaliação preliminar com a finalidade de definir seu grau de risco". O parágrafo único lista o que essa avaliação considera: impacto nos direitos fundamentais e na saúde dos pacientes, criticidade do contexto de uso, complexidade e grau de autonomia do modelo, finalidade pretendida e potencial, nível de intervenção humana no resultado e sensibilidade dos dados utilizados.

O Anexo I define dois instrumentos: a avaliação preliminar de risco, feita antes da entrada em produção, e a avaliação de impacto algorítmico (AIA), contínua e documentada. Um é fotografia; o outro, filme.

Os três níveis descritos no Anexo II

NívelComo a norma descreveExemplos citados no texto
BaixoPotencial de consequência negativa "mínimo ou inexistente"; não exerce influência decisória direta em diagnósticos ou tratamentos individuais; atua em funções administrativas, operacionais ou de apoio de baixo impactoAgendamento de consultas, gestão logística de insumos, chatbots com informações gerais de saúde (sem personalizar aconselhamento clínico), tradução de prontuários, sumarização de literatura para uso interno
MédioPotencial de impacto adverso "mitigável via supervisão humana ativa"; apoia decisões clínicas ou operacionais importantes, mas não as executa de forma autônoma — o erro do algoritmo pode ser detectado e corrigido antes de causar danoA norma não lista exemplos neste item
AltoAlto potencial de danos físicos, psíquicos ou morais, ou impactos significativos à saúde pública; influencia diretamente decisões médicas críticas ou executa ações automatizadas, sobretudo com paciente vulnerável ou em questões de vida ou morteA norma não lista exemplos neste item

Os parágrafos do Anexo II acrescentam algo que costuma passar batido: a classificação não é permanente. Soluções de baixo risco devem ser revisadas periodicamente e podem subir de categoria. As de médio risco ficam sujeitas a monitoramento regular e avaliação de desempenho e viés, podendo subir para alto — ou descer para baixo, se demonstrarem robustez em contexto de menor impacto.

O quarto nível: o que a norma diz e o que não diz

O que sabemos é o que está escrito: existe um nível chamado inaceitável, ele integra a categorização do art. 13 e a norma remete sua definição ao Anexo II. O que não sabemos é o que ele abrange nem qual a consequência prática do enquadramento — porque o Anexo II descreve três categorias.

Não é um detalhe de redação: enquanto o nível não for descrito, nenhuma instituição consegue enquadrar uma ferramenta nele com segurança — nem afastá-lo com segurança.

Vale registrar o tom com que isso deve ser lido. A CFM 2.454 é uma norma extensa, com 23 artigos e três anexos, retificada no Diário Oficial de 5 de março de 2026 (a retificação alterou o art. 16, sobre proteção de dados, e não este ponto). Uma remissão sem correspondência no anexo é o tipo de ponto que a prática regulatória resolve por interpretação, não uma falha que invalide o conjunto.

E a própria resolução desenha o caminho: o art. 22 determina que as dúvidas de interpretação suscitadas pelos Conselhos Regionais de Medicina serão dirimidas pelo CFM, com previsão de regime de transição quando a decisão impuser novo dever. O instrumento para esclarecer existe, e quem o aciona é o CRM.

Como classificar sua ferramenta hoje

Enquanto o quarto nível não é detalhado, os três descritos bastam para a maioria das decisões de consultório e clínica. A leitura operacional abaixo é minha, a partir dos critérios do art. 12 e das descrições do Anexo II — não é classificação oficial, e vale conferi-la caso a caso:

Repare que o divisor não é a tecnologia, é o quanto de decisão humana existe entre o output e o paciente. O art. 15, parágrafo único, é categórico: as soluções de IA "não são soberanas, sendo obrigatória a supervisão humana".

O que muda para quem só usa (e não desenvolve)

Se você contrata software pronto, as obrigações do dia a dia são as de sempre: registrar no prontuário o uso da IA como apoio à decisão (art. 4º, V); informar o paciente quando a IA for apoio relevante no cuidado e respeitar sua recusa (art. 5º, §§1º e 3º); não delegar à IA a comunicação de diagnóstico, prognóstico ou decisão terapêutica sem mediação humana (art. 5º, §2º).

Os direitos também são seus: recusar sistema sem validação científica adequada (art. 3º, III) e não ser obrigado a seguir recomendação da IA de forma automática ou acrítica (art. 3º, IV). Sobre como fazer o registro caber na rotina, escrevemos em o guia definitivo da CFM 2.454. E, se a dúvida é sobre o limite do apoio diagnóstico, tratamos dela em a IA pode dar diagnóstico? O que a CFM 2.454 diz.

No plano institucional, o art. 14, parágrafo único, exige que instituições de saúde com sistemas próprios de IA criem uma Comissão de IA e Telemedicina, sob coordenação médica e subordinada à diretoria técnica; pelo Anexo III, item III, o Diretor Técnico responde pela fiscalização e pelas diretrizes de segurança, ética e transparência. A fiscalização externa cabe ao CRM da jurisdição (art. 15). E, pelo art. 21, a resolução alcança também os sistemas já em uso na data da vigência. O panorama completo está em IA clínica em saúde mental.

Perguntas frequentes

A CFM 2.454 define o que é "risco inaceitável"?

Não. O art. 13 nomeia o nível e remete ao Anexo II, mas o Anexo II descreve apenas baixo, médio e alto risco. O termo aparece uma única vez em toda a resolução.

Quem tem de fazer a avaliação preliminar de risco?

As instituições médicas, públicas ou privadas, que desenvolverem ou utilizarem sistemas de IA (art. 12). A avaliação precede a entrada em produção e considera impacto, criticidade do uso, autonomia do modelo, finalidade, nível de intervenção humana e sensibilidade dos dados.

A classificação vale para sempre?

Não. O Anexo II prevê revisão periódica e reclassificação nos dois sentidos: uma solução de baixo risco pode subir se passar a ter impacto mais grave, e uma de médio risco pode descer se demonstrar robustez em contexto de baixo impacto.

Preciso criar uma Comissão de IA e Telemedicina no meu consultório?

A exigência do art. 14, parágrafo único, é dirigida a instituições de saúde que adotem sistemas próprios de IA. Consultórios que apenas contratam software de terceiros seguem as obrigações individuais do médico — registro, informação ao paciente e supervisão.

Fontes consultadas

Conteúdo revisado em 7 de setembro de 2026 pelo responsável técnico (psiquiatra, CRM-MG 58241 · RQE 37921). Esta página é mantida pelo CliniqMais — conflito de interesse declarado. As normas e evidências citadas podem ser atualizadas — consulte sempre as fontes oficiais. Este texto não substitui avaliação clínica individualizada nem assessoria jurídica.

← Todos os artigos · Conheça os planos do CliniqMais

CliniqMais — prontuário eletrônico para psiquiatria e saúde mental no Brasil