AI 与监管
意大利 AI 法与欧盟 AI Act:AI+MD/IVD 产品的双重合规路径
基于意大利 Law No.132/2025、欧盟 AI Act 与 MDCG 2025-6,说明 AI 医疗器械和 AI IVD 如何同时处理 AI 高风险要求、MDR/IVDR、数据、人类监督与上市后监测。
发布: · 复核:
核心结论
意大利 Law No.132/2025 自 2025 年 10 月 10 日生效,并要求其 AI 规则与 Regulation (EU) 2024/1689 协同解释。对采用 AI 的医疗器械或 IVD,企业通常不能只做一套合规:产品仍需按 MDR/IVDR 完成器械资格、分类、质量体系、临床/性能评价与上市后义务;若 AI 系统同时落入 AI Act 的高风险范围,还要处理数据治理、技术记录、透明度、人类监督、准确性、稳健性和网络安全。MDCG 2025-6 提供了两套法规协同的实务解释。
关键要点
- 意大利正式法律为 2025 年 9 月 23 日第 132 号法律,2025 年 10 月 10 日生效。
- AI Act 与 MDR/IVDR 是叠加关系,不是替代关系。
- 并非所有医疗场景 AI 自动属于高风险,需按预期用途、器械资格和第三方评定路径判断。
- 把数据治理、人类监督、模型变更和上市后监测纳入同一个 QMS。
三层法规框架如何叠加?
第一层是欧盟 AI Act,它按 AI 系统用途和风险设置义务。第二层是 MDR/IVDR,决定产品是否构成医疗器械或 IVD、风险分类、合格评定和证据要求。第三层是意大利 Law No.132/2025,对医疗、科研、治理和国家主管体系作出本地规定,并明确与 AI Act 保持一致。
项目不能从“模型是不是 AI”开始,而应从预期用途、目标用户、输入输出和临床决策影响开始。只有把产品边界写清,才能判断 AI Act 和 MDR/IVDR 分别怎样适用。
医疗 AI 一定是高风险 AI 吗?
不能简单地说所有医疗 AI 都是高风险。AI Act 对列入 Annex I 的受监管产品设置条件:当 AI 系统本身作为产品或产品安全组件,并且相关产品需要第三方合格评定时,通常进入高风险路径。软件是否属于 MD/IVD、风险分类和公告机构参与方式因此非常关键。
例如仅用于行政排班的工具、供专业人员参考但不具医疗目的的分析工具,与直接影响诊断或治疗决策的医疗器械软件,可能走不同路径。MDCG 2025-6 正是用来解释 AIA 与 MDR/IVDR 的交叉。
双重合规的核心控制点
最有效的做法不是建立两套互不相干的文件,而是建立一套要求映射:每项控制同时标明 AI Act、MDR/IVDR、GDPR、ISO 13485、IEC 62304 和网络安全文件的证据位置。
| 控制点 | AI Act 关注 | MDR/IVDR 关注 |
|---|---|---|
| 数据 | 代表性、偏差、治理与可追溯 | 临床/性能证据、样本与预期用途 |
| 人类监督 | 理解、干预、覆盖和停止能力 | 安全使用、用户信息与风险控制 |
| 技术记录 | 训练、验证、日志与系统说明 | 技术文档、风险管理与软件生命周期 |
| 性能 | 准确性、稳健性、网络安全 | 安全与性能、科学有效性/分析/临床性能 |
| 上市后 | 持续监测、事件和模型变化 | PMS/PMPF、警戒、PSUR 与重大变更 |
意大利医疗场景还要注意什么?
意大利法律强调医疗 AI 的辅助性质、医疗专业人员的决定权以及患者获得信息的权利。企业应避免把“医生最终负责”当作一句免责声明,而要落实到界面、告警、置信度、异常处理、培训和 IFU。
涉及健康数据、科研数据或二次使用时,还需要单独完成 GDPR、意大利数据保护和研究治理判断。合法取得数据不等于数据足以证明产品性能;数据合规与性能证据是两条都必须成立的链。
AI+MD/IVD 企业的项目路线图
原公众号文章提供了选题和初始框架;本页已按正式生效的意大利 Law No.132/2025、AI Act 与 MDCG 2025-6 重新核对和改写。
- 冻结预期用途、用户、临床工作流、输入输出和自动化边界。
- 并行完成 MDSW/IVD 资格分类与 AI Act 高风险判断。
- 建立数据谱系、偏差分析、独立验证和人类监督要求。
- 把模型版本、再训练、性能漂移和重大变更纳入 QMS。
- 尽早与具备相应 MDR/IVDR 范围的公告机构确认评审路径。
- 设计上市后真实世界性能、投诉、警戒和模型漂移监测。
来源与复核
由 FirsTeckBio 法规与临床团队复核。本文不替代针对具体产品的法律或法规意见。