Observatório IA + Direito · Nota de conjuntura nº 8
Regularam o profissional e chamaram isso de regular a inteligência artificial
A Resolução CFM nº 2.454/2026 entrou em vigor em 26 de agosto e completa uma camada de normas setoriais que alcança o médico, o advogado e o juiz, nunca quem constrói o sistema, e a metade do regime que alcançaria o fornecedor é justamente a que não foi aprovada
O que mudou
Em 26 de agosto de 2026 entrou em vigor a Resolução CFM nº 2.454, de 11 de fevereiro de 2026, que normatiza o uso da inteligência artificial na medicina. A norma foi publicada no Diário Oficial da União de 27 de fevereiro de 2026, edição 39, seção 1, página 158, com retificação em 5 de março, e o art. 23 manda vigorar depois de decorridos 180 dias da publicação, o que fecha exatamente em 26 de agosto. São vinte e três artigos, três anexos e uma exposição de motivos, em quinze páginas.
O conteúdo é denso. A instituição que desenvolver ou utilizar IA deve fazer avaliação preliminar de risco, art. 12, e o art. 13 manda categorizar os sistemas em níveis. O art. 14 exige processos internos de governança e, nas instituições com sistema próprio, a criação de Comissão de IA e Telemedicina. O art. 15 atribui a supervisão e a fiscalização ao Conselho Regional de Medicina da jurisdição e, no parágrafo único, diz que as soluções não são soberanas, sendo obrigatória a supervisão humana. O art. 4º, V obriga o médico a registrar no prontuário o uso de IA como apoio à decisão. O art. 5º, § 3º assegura ao paciente a recusa informada, e o art. 11 diz que qualquer utilização deve ser comunicada e explicada, reforçando que os sistemas não substituem a autoridade e a decisão final humana sobre o cuidado. O anexo I define avaliação preliminar de risco e avaliação de impacto algorítmico, e o anexo III trata de transparência, contestabilidade e revisão.
O ponto que interessa a esta nota não é o conteúdo, é o destinatário de cada dever, e ele é uniforme. O capítulo II enuncia direitos e deveres do médico. O art. 5º, § 2º diz, ipsis litteris, que é vedado ao médico delegar à IA a comunicação de diagnósticos, prognósticos ou decisões terapêuticas, sem a devida mediação humana. Os arts. 12 e 14 alcançam a instituição médica, e o anexo III, item III, resolve quem responde por ela ao dizer que o Diretor Técnico da instituição será o responsável pela fiscalização e pelas diretrizes de segurança, ética e transparência no uso da IA. Diretor Técnico é médico inscrito. Quem desenvolve ou vende o sistema aparece uma única vez em toda a resolução, no anexo III, item VII, e aparece em cláusula de ressalva, sem prejuízo de responsabilização dos desenvolvedores ou fornecedores, se for o caso, remissão que não cria dever algum e devolve o assunto para outra jurisdição.
A resolução do CFM não está sozinha. A Resolução CNJ nº 615, de 11 de março de 2025, é vinculante, atualiza a Resolução CNJ nº 332/2020, exige revisão humana, veda a prolação autônoma de decisão pela máquina, categoriza os sistemas em risco alto e baixo, cria o Comitê Nacional de Inteligência Artificial do Judiciário e exclui expressamente o Supremo Tribunal Federal do seu âmbito. Seus destinatários são o magistrado, o servidor e o tribunal. A Recomendação CFOAB nº 001/2024 trata do uso de IA generativa na prática jurídica, com foco em sigilo do cliente, verificação de alucinações e transparência contratual, e é instrumento expressamente NÃO vinculante, dirigido ao advogado. A Resolução CFF nº 10, de 2 de julho de 2024, aprovada na 544ª Reunião Plenária de 28 de junho, é vinculante e regulamenta as atribuições do farmacêutico na Saúde Digital e Inteligência Artificial, em chave habilitadora e não restritiva, sendo até aqui a única do conjunto com essa orientação. E a Resolução TSE nº 23.610/2019, na redação da Res. 23.755/2026, com a Portaria TSE nº 463/2026, alcança diretamente o provedor de aplicação de internet, e não o profissional.
O Conselho Federal de Psicologia não editou resolução sobre inteligência artificial, e a Resolução CFP nº 9/2024 regulamenta o exercício profissional mediado por tecnologias digitais. A atuação do CFP sobre IA se dá por grupo de trabalho, nota de posicionamento e guia orientativo, instrumentos sem poder tipificador.
Por fim, o marco geral, que segue não aprovado. O PL nº 2.338/2023, na versão do autógrafo do Senado, define no art. 4º, VII o aplicador e no art. 4º, VIII os agentes de inteligência artificial, que são os desenvolvedores, distribuidores e aplicadores que atuem na cadeia de valor. O art. 14, VIII inclui entre as finalidades de alto risco as aplicações na área da saúde para auxiliar diagnósticos e procedimentos médicos, quando houver risco relevante à integridade física e mental das pessoas. E o art. 18 impõe medidas de governança e processos internos ao desenvolvedor e ao aplicador dos sistemas de alto risco.
Apreciação
O destinatário uniforme dessas normas não é escolha editorial dos conselhos, é limite de competência, e reconhecer isso é o que separa a crítica útil da reclamação. Conselho de fiscalização profissional é autarquia federal com jurisdição sobre quem ele inscreve. O CFM edita suas resoluções no uso das atribuições da Lei nº 3.268, de 30 de setembro de 1957, e essa lei lhe dá poder disciplinar sobre médicos, não sobre empresas de software. O CFM não podia ter feito diferente. A OAB não podia. O CNJ não podia. Segue daí uma conclusão que vale para a camada inteira, e não para uma norma isolada, toda regulação setorial de IA editada por conselho profissional é, por necessidade da fonte, regulação do usuário profissional, e nunca do produto.
A consequência aparece no momento do dano, que é onde regulação se testa. Um sistema de apoio diagnóstico erra. O médico responde perante o Conselho Regional, porque descumpriu dever de supervisão, de registro em prontuário ou de julgamento crítico. A instituição responde pelo seu Diretor Técnico, que também é médico. E quem escreveu o modelo, escolheu os dados de treinamento, definiu o limiar de alerta e decidiu não publicar a taxa de erro por subgrupo populacional não é destinatário de nenhum desses deveres. Não se trata de dizer que esse fornecedor esteja livre de toda responsabilidade, porque o Código de Defesa do Consumidor e o Código Civil continuam existindo. Trata-se de observar que a camada normativa construída especificamente para a inteligência artificial na medicina brasileira não o alcança em nenhum dispositivo, e que o único lugar em que ele é mencionado é uma ressalva que remete a outro regime.
O desenho fica mais nítido quando se olha o que existe e o que não existe. O PL 2338 tem, no art. 14, VIII, exatamente o objeto que o CFM regulou, aplicações de saúde para auxiliar diagnósticos e procedimentos médicos, e o classifica como alto risco. Só que os deveres do PL para o alto risco recaem, pelo art. 18, sobre o desenvolvedor e o aplicador, categorias definidas no art. 4º, VII e VIII. Ou seja, sobre o mesmo objeto existem duas metades de um regime. A metade que recai sobre quem tem menos controle sobre o artefato está em vigor desde 26 de agosto. A metade que recai sobre quem tem mais controle está parada na Câmara desde março de 2025. Não é que falte regulação de IA no Brasil. É que a regulação que existe pegou o lado errado da cadeia, e pegou porque era o único lado que ela alcançava.
Há um segundo problema, e ele é de contagem. Circula a impressão de que todos os conselhos estão regulando inteligência artificial, e a impressão não resiste à leitura dos textos. Norma própria, vinculante e sobre IA existe no CFM, no CFF, no CNJ e no TSE. A OAB tem recomendação que ela mesma declara não vinculante. O CFP tem nota de posicionamento e guia. O CFC tem política em elaboração. Somar tudo isso como se fosse a mesma coisa produz uma sensação de densidade regulatória que não corresponde ao que está escrito, e essa sensação tem um custo, porque sugere que o problema está resolvido justamente onde ele não foi enfrentado.
O terceiro problema é que as molduras não conversam. O CFM anuncia no art. 13 quatro níveis de risco, baixo, médio, alto e inaceitável, e o anexo II define três. A palavra inaceitável aparece uma única vez na resolução inteira, no próprio art. 13, sem definição, sem hipótese e sem consequência, de modo que a única categoria proibitiva da norma é remissão para o vazio. O CNJ trabalha com alto e baixo. A Anvisa classifica software como dispositivo médico pela finalidade de uso. O TSE não classifica risco, usa limiar de usuários ativos mensais. O PL 2338 tem rol fechado de doze finalidades. São cinco molduras para o mesmo objeto, e um hospital que use IA em diagnóstico, guarde dados pessoais e contrate com o poder público está sujeito a mais de uma delas ao mesmo tempo, sem regra de conversão entre elas. Copiar a arquitetura de risco é barato. Operá-la não é, e o caso do inaceitável sem definição é a demonstração.
A objeção previsível é a da subsidiariedade, e ela é séria. Dirá que essa fragmentação é salutar, porque quem conhece a atividade regula melhor que uma autoridade central distante, e é exatamente assim que o mapeamento que deu origem a esta nota descreve o fenômeno. A objeção funciona quando o regulador setorial alcança todos os atores relevantes do seu domínio. Não é o caso aqui, e a razão não é conjuntural, é estrutural. O conselho profissional nunca alcançará o fornecedor, por mais competente que seja o conselho e por melhor que seja a norma, porque a competência dele termina na inscrição. Subsidiariedade sem alcance sobre quem controla o risco não é descentralização, é deslocamento do ônus para o elo mais fraco da cadeia técnica, que é justamente o profissional que assina embaixo. E quando o marco geral chegar, ele não chegará a um campo vazio, chegará a um campo com cinco taxonomias instaladas e com uma camada inteira de deveres já distribuída na direção contrária. Qual o desenho capaz de corrigir isso sem desmontar o que os conselhos construíram é questão do degrau seguinte, e esta nota para aqui.
Fábio Cabral ORCID 0009-0005-6669-0424