top of page

Las normas colombianas sobre telemedicina con IA vuelven a estar bajo escrutinio, pero el titular exagera el cambio

7 ago
14 min de lectura

Colombia llegó a Google News con una afirmación llamativa: el país había fortalecido las regulaciones que rigen la inteligencia artificial en la telemedicina. El panorama de fondo es más complejo. Colombia cuenta con salvaguardas reales para la atención remota asistida por IA, pero la norma de telesalud más relevante data de 2019.

Esta distinción importa porque una regulación, un proyecto de ley pendiente y un marco de políticas tienen distinta fuerza jurídica. Las normas existentes en Colombia ya exigen informar cuando la IA apoya la teleorientación en salud. También preservan la responsabilidad del prestador, el consentimiento informado, la confidencialidad y la supervisión profesional.

Por tanto, el cambio aparente tiene menos que ver con una prohibición repentina o una nueva ley de IA promulgada. Refleja una atención creciente sobre cómo las obligaciones de telesalud más antiguas se aplican a sistemas más nuevos, incluidos los chatbots clínicos, el software predictivo y la documentación automatizada.

Esto sitúa a los prestadores de salud y a los proveedores tecnológicos en lados opuestos de una importante cuestión de responsabilidad. Los proveedores buscan software que pueda escalar los servicios remotos. Los reguladores y los clínicos deben garantizar que la automatización no oculte quién sigue siendo responsable cuando una recomendación perjudica a un paciente.

Colombia también está considerando una legislación más amplia sobre IA basada en la clasificación por riesgos y la supervisión nacional. Esa propuesta podría eventualmente dar a las organizaciones de salud obligaciones más claras. Sin embargo, hasta que se convierta en ley, los prestadores deben construir sus programas de cumplimiento a partir de las normas existentes sobre salud, datos, telemedicina y dispositivos médicos.

Lo que el titular de Google News no demuestra

La evidencia disponible respalda una mayor atención regulatoria, no una reforma recién promulgada de la legislación sobre telemedicina con IA.

El titular de la fuente afirma que Colombia “fortalece las regulaciones”, pero no identifica una nueva resolución, fecha de promulgación ni fecha de entrada en vigor. Esa omisión es significativa. Un cambio legal normalmente cuenta con un instrumento identificable que informa a los prestadores qué cambió y cuándo comienza el cumplimiento.

La norma nacional más clara sigue siendo la Resolución 2654 de 2019 del Ministerio de Salud. Esta establece requisitos para la telesalud y la práctica de la telemedicina en toda Colombia. Su alcance incluye varios modelos de atención remota, en lugar de una categoría regulatoria independiente para la IA generativa.

La resolución define la teleorientación como información, asesoramiento y recomendaciones relacionadas con la salud prestadas a distancia mediante tecnologías de la información y las comunicaciones. No considera la teleorientación como sustituto de un diagnóstico formal o un tratamiento médico.

La norma también aborda directamente la inteligencia artificial. Cuando se utiliza IA para la teleorientación, se debe informar al usuario y señalar quién es responsable de la plataforma. La resolución completa sobre telesalud integra esa divulgación en un marco más amplio de consentimiento, seguridad, competencia y responsabilidad del prestador.

Esta disposición fue notable en 2019 porque reconoció la IA antes de que los chatbots generativos se convirtieran en productos de consumo comunes. Sigue siendo relevante porque la divulgación continúa siendo una de las primeras salvaguardas que encuentran los pacientes durante la atención automatizada.

Sin embargo, la divulgación por sí sola no responde todas las preguntas modernas. La norma no establece un régimen detallado de pruebas para los modelos de lenguaje de gran tamaño. Tampoco especifica umbrales universales de error, mediciones de sesgo, procedimientos de actualización de modelos ni calendarios de evaluación clínica.

Nada en el registro verificado muestra que Colombia haya reemplazado esas disposiciones por un nuevo código integral sobre telemedicina con IA en agosto de 2026. Por ello, los lectores deberían tratar el titular como una descripción de la dirección regulatoria, salvo que se presente un nuevo instrumento legal.

La agregación de Google News puede hacer más difícil distinguirlo. Un titular conciso separa un acontecimiento de sus detalles procedimentales, mientras que la fuente enlazada puede asumir que los lectores conocen el marco existente en Colombia.

Esto genera un problema de verificación para los ejecutivos del sector salud. Un equipo de cumplimiento no puede rediseñar los flujos de trabajo clínicos a partir de un titular. Necesita el número de resolución, el texto oficial, la fecha de entrada en vigor, el regulador responsable y el mecanismo de aplicación correspondiente.

La base más antigua de la telesalud en Colombia comenzó incluso antes. La Ley 1419, promulgada en 2010, estableció la telesalud como apoyo al sistema nacional de salud. Definió la telemedicina como la prestación remota de servicios de salud por profesionales cualificados mediante tecnologías de la información y las comunicaciones.

Esa ley también preservó la prioridad de la atención presencial cuando fuera apropiado. La prestación remota amplió el acceso, pero no eliminó las obligaciones profesionales del prestador.

Por tanto, la historia normativa es acumulativa. Colombia primero estableció la telesalud por ley, después añadió requisitos detallados para la telemedicina y luego comenzó a construir una gobernanza más amplia de la IA. Esta secuencia es más precisa que sugerir que una sola medida nueva creó repentinamente la supervisión de la telemedicina con IA.

Colombia ya regula el componente humano de la telemedicina con IA

Los controles existentes más sólidos de Colombia se centran en la relación asistencial, no en la arquitectura interna de un modelo de IA.

La Resolución 2654 exige que los prestadores de salud obtengan el consentimiento informado para la telemedicina. Los pacientes deben recibir información sobre el funcionamiento del servicio, su alcance, sus beneficios y sus riesgos. El consentimiento debe registrarse mediante métodos legalmente válidos.

Este proceso se vuelve especialmente importante cuando la IA gestiona preguntas iniciales, resume síntomas, prioriza casos o genera recomendaciones. De otro modo, los pacientes podrían asumir que un clínico con licencia produce cada mensaje que reciben.

La divulgación aborda solo la primera capa. Un prestador también debe identificar quién opera o responde por la plataforma. Este requisito desalienta un sistema en el que hospitales, contratistas y desarrolladores de modelos señalan a otra parte después de un error.

La responsabilidad profesional permanece en las personas y organizaciones que prestan la atención. Un modelo no puede tener una licencia médica, explicar su criterio al ser interrogado ni deber de forma independiente una obligación profesional a un paciente.

Las normas colombianas también exigen capacitación para el personal que utiliza tecnologías de telesalud. Un clínico no puede supervisar con seguridad una herramienta automatizada sin comprender su uso previsto y sus limitaciones. La capacitación debe abarcar la escalación, la revisión de resultados, el tratamiento de datos y los procedimientos ante interrupciones del servicio.

Esto cambia el significado práctico de la supervisión humana. Un médico que acepta automáticamente todas las recomendaciones generadas no está proporcionando una supervisión significativa. El clínico debe poder cuestionar el resultado y elegir un curso de acción diferente.

Pensemos en un servicio de triaje remoto para un paciente que informa molestias en el pecho. Un sistema de IA podría clasificar el caso como de bajo riesgo tras leer una descripción incompleta de los síntomas. Un clínico capacitado debería reconocer la información faltante y escalar el caso del paciente cuando sea necesario.

El mismo principio se aplica a la teleorientación en salud mental. Un sistema conversacional podría pasar por alto lenguaje indirecto asociado con autolesiones. La divulgación no protege al usuario a menos que el servicio también disponga de una vía efectiva hacia la intervención de un profesional cualificado.

Las normas sobre telemedicina con IA se cruzan con la protección colombiana de los datos personales sensibles. Las historias clínicas revelan diagnósticos, medicamentos, discapacidades, información familiar y patrones de comportamiento. Esa información merece un tratamiento más estricto que los datos ordinarios de cuentas.

Las historias clínicas colombianas son confidenciales y permanecen bajo la custodia de profesionales u organizaciones sanitarias autorizadas. Los pacientes conservan sus derechos de privacidad y acceso incluso cuando una plataforma externa procesa su información.

Un análisis jurídico colombiano de 2025 publicado por la International Bar Association explica que el procesamiento automatizado de historias clínicas exige proteger la información sensible. También identifica el consentimiento previo y expreso, así como la auditabilidad algorítmica, como obligaciones centrales dentro del marco existente.

El análisis señala que las historias clínicas, por lo general, deben conservarse durante al menos 15 años después del último servicio. Esto crea un horizonte de cumplimiento prolongado para los resúmenes y recomendaciones generados por IA que se incorporan al registro clínico.

Por tanto, las organizaciones de salud deben decidir qué resultados pasan a formar parte del registro oficial. También necesitan controles para corregir texto inexacto generado por IA sin destruir la trazabilidad del registro.

La carga operativa recae en gran medida sobre los prestadores. Deben evaluar a los proveedores, mapear transferencias de datos, capacitar a los clínicos, preservar registros, atender solicitudes de pacientes e investigar incidentes.

Los proveedores también enfrentan presión. Los hospitales exigirán cada vez más evidencia sobre seguridad, datos de validación, subcontratistas, actualizaciones de modelos y registros de auditoría. Una promesa genérica de IA responsable no satisfará una revisión de riesgo clínico.

Este es el conflicto central detrás de la regulación colombiana de la IA en salud. Las empresas de software suelen diseñar para una iteración rápida, mientras que la gobernanza clínica depende de cambios controlados y responsabilidades documentadas.

La verdadera disyuntiva es acceso frente a atención verificable

La IA puede ampliar los servicios remotos, pero Colombia no puede tratar un mayor acceso como prueba de que un servicio automatizado es clínicamente fiable.

La telemedicina tiene un valor especial en zonas donde los pacientes afrontan largos tiempos de desplazamiento o una disponibilidad limitada de especialistas. La consulta remota puede conectar a un paciente local con profesionales ubicados en otras partes del país.

La IA puede respaldar ese modelo de varias maneras. Puede organizar la información inicial, detectar formularios incompletos, resumir registros previos, traducir instrucciones rutinarias y señalar casos para una revisión más rápida.

Estas funciones no presentan el mismo riesgo. La asistencia para programar citas no conlleva la misma consecuencia clínica que una recomendación diagnóstica automatizada. Un sistema regulatorio útil debe distinguir entre ellas.

El marco nacional de IA propuesto por Colombia sigue esa orientación basada en el riesgo. El Ministerio de Ciencia presentó un proyecto de ley unificado en julio de 2025, tras combinar aportes de más de 13 propuestas anteriores.

Según el anuncio oficial del proyecto de ley sobre IA, la propuesta crearía una Autoridad Nacional de Supervisión de IA. Ese organismo establecería normas, certificaría sistemas, evaluaría riesgos y protegería derechos fundamentales.

La propuesta también incluye sandboxes regulatorios, que son entornos de prueba supervisados para productos que operan bajo condiciones controladas. Un sandbox puede ayudar a los reguladores a observar nuevas herramientas antes de permitir un despliegue amplio.

Para la salud, ese enfoque ofrece un posible puente entre la prohibición y el uso sin restricciones. Los desarrolladores podrían probar sistemas con grupos definidos de pacientes, reglas de monitoreo y condiciones de salida.

Sin embargo, un sandbox no puede sustituir la evidencia clínica. Un modelo que funciona bien durante un piloto limitado podría fallar al desplegarse en otra región, comunidad lingüística, grupo de edad o entorno sanitario.

El rendimiento de la IA también cambia cuando los desarrolladores actualizan el modelo. Un hospital puede validar una versión y después recibir, sin saberlo, un comportamiento diferente tras una modificación del sistema subyacente por parte del proveedor.

Esto hace que la supervisión continua sea tan importante como la aprobación inicial. Los proveedores deben rastrear errores, anulaciones, quejas, rendimiento demográfico y casos que requieran una escalada de emergencia.

El análisis de la International Bar Association no encontró, hasta octubre de 2025, ningún registro colombiano de una aplicación que utilizara IA de forma autónoma para diagnosticar o tratar a pacientes. Las herramientas digitales registradas generalmente registraban, clasificaban o mostraban datos de salud bajo condiciones definidas.

Los ejemplos incluían software de ritmo cardíaco, aplicaciones de glucosa y calculadoras de dosis. Estos productos tenían finalidades delimitadas y no afirmaban sustituir el diagnóstico clínico estándar.

Esa postura regulatoria traza una línea importante. El software puede ayudar en la atención, pero las afirmaciones diagnósticas o terapéuticas pueden situarlo dentro del régimen de dispositivos médicos.

Por tanto, un chatbot comercializado como apoyo general al bienestar podría enfrentar requisitos distintos a los de un sistema que recomienda tratamientos. La distinción depende del uso previsto y de las afirmaciones reales, no simplemente de la etiqueta preferida por el proveedor.

La guía de la OMS sobre IA en salud hace hincapié en la autonomía, la transparencia, la rendición de cuentas, la seguridad, la equidad y la sostenibilidad. Estos principios refuerzan el enfoque existente de Colombia en usuarios informados y proveedores responsables.

Aun así, es más fácil anunciar principios que hacerlos cumplir. Una clínica rural puede carecer de un equipo de seguridad dedicado, especialistas en informática clínica o expertos capaces de evaluar el rendimiento de un modelo.

Los requisitos estrictos de cumplimiento pueden favorecer involuntariamente a los grandes hospitales y proveedores consolidados. Cuentan con más recursos para revisión legal, validación, supervisión y certificación.

Los requisitos débiles crean el peligro opuesto. Los sistemas de bajo costo pueden difundirse rápidamente sin evidencia fiable, poniendo en mayor riesgo a los pacientes con alternativas limitadas.

Colombia debe gestionar ambas fallas. Necesita reglas lo bastante sólidas para proteger a los pacientes, pero lo bastante utilizables para que la atención remota no quede disponible solo a través de las instituciones más ricas.

La divulgación al paciente es necesaria, pero no equivale a una elección informada

Un aviso de que hay IA no le dice al paciente si el sistema es preciso, opcional o está conectado con un profesional clínico cualificado.

Una plataforma puede cumplir un requisito básico de divulgación con un mensaje breve. Aun así, el paciente puede no tener una comprensión práctica de lo que hace la tecnología.

“Con asistencia de IA” puede describir muchos esquemas diferentes. El software podría transcribir una conversación, resumir un historial, recomendar un diagnóstico, priorizar una cita o comunicarse directamente con el paciente.

Cada uso modifica el riesgo del paciente. Un aviso significativo debe describir la función, no limitarse a nombrar la tecnología.

Los pacientes también necesitan saber si rechazar la IA afecta el acceso a la atención. El consentimiento se debilita cuando la única alternativa es renunciar a la cita.

Un proveedor debe explicar cómo los usuarios pueden contactar a una persona, cuestionar un resultado, corregir un registro y reportar daños. Esos controles convierten la transparencia de una etiqueta en un derecho utilizable.

El personal clínico necesita una claridad similar. Un médico debe saber si una recomendación provino de una regla fija, un modelo estadístico o un sistema generativo.

La IA generativa produce texto nuevo al predecir secuencias probables a partir de patrones aprendidos. Puede presentar una respuesta sin respaldo en un lenguaje fluido y seguro.

Ese comportamiento genera un riesgo de sesgo de automatización, es decir, que las personas pueden confiar más en una recomendación informatizada de lo que justifican sus evidencias. Los clínicos con mucho trabajo son especialmente vulnerables cuando el software parece seguro y encaja en un flujo de trabajo esperado.

El riesgo aumenta cuando una plataforma combina múltiples funciones. Una sola interfaz podría recopilar síntomas, resumir antecedentes, clasificar la urgencia y redactar la respuesta del clínico.

Un error inicial puede entonces propagarse durante toda la atención. La falta de contexto en la admisión puede distorsionar el triaje, el resumen clínico y las instrucciones finales para el paciente.

Las organizaciones de salud deberían separar estas etapas en sus auditorías. Necesitan saber dónde las personas revisan la información y dónde el software puede influir en una decisión sin interrupción.

El sesgo plantea otra cuestión no resuelta. Un modelo entrenado principalmente con datos de poblaciones diferentes puede tener un rendimiento desigual entre los pacientes colombianos.

La variación lingüística también importa. El rendimiento en español no garantiza un rendimiento igual en expresiones regionales, niveles de alfabetización o lenguas indígenas.

La conectividad también puede afectar la seguridad. Una llamada interrumpida o un mensaje retrasado no es solo una inconveniencia técnica cuando el paciente necesita atención urgente.

Las normas existentes sobre telemedicina con IA establecen responsabilidades, pero no publican una prueba universal para cada modelo y caso de uso. Los proveedores deben traducir obligaciones amplias en controles medibles.

Aquí es donde el fortalecimiento reportado sigue siendo incompleto. Un marco verdaderamente detallado definiría requisitos de evidencia, procedimientos de gestión de cambios, notificación de incidentes y supervisión mínima para sistemas de alto riesgo.

También aclararía la relación entre la autoridad de IA propuesta, el Ministerio de Salud, las autoridades colombianas de protección de datos e INVIMA, el regulador nacional de productos médicos.

La supervisión superpuesta puede proteger a los pacientes cuando las agencias se coordinan. También puede generar incertidumbre cuando cada organismo aplica terminología o estándares de evidencia distintos.

La Unión Europea ofrece una comparación útil, aunque Colombia no la está copiando por completo. La Ley de IA de la UE clasifica ciertos sistemas médicos de IA como de alto riesgo e impone obligaciones relacionadas con la gestión de riesgos, la gobernanza de datos, la documentación y la supervisión humana.

Colombia puede adaptar lecciones de ese enfoque sin importar todos los requisitos administrativos. Su marco debe reflejar la capacidad sanitaria local, la geografía y los recursos institucionales.

La conclusión escéptica es sencilla. Una mejor divulgación es valiosa, pero no demuestra seguridad clínica. Ni un titular ni una pantalla de consentimiento pueden sustituir la validación, la supervisión y mecanismos de reparación accesibles.

Qué debería vigilar a continuación el debate colombiano sobre telemedicina con IA

Tres señales mostrarán si Colombia está construyendo salvaguardas sanitarias exigibles o simplemente reformulando principios conocidos sobre IA.

La primera señal es el estado legislativo y la redacción final del proyecto de ley unificado sobre IA. Su presentación en el Congreso no convierte una propuesta en ley vinculante.

Los lectores deberían observar si los legisladores mantienen las clasificaciones de riesgo, la autoridad de supervisión, las facultades de certificación y las obligaciones exigibles. También deberían buscar un tratamiento explícito de los sistemas relacionados con la salud.

Una ley final que clasifique claramente la IA clínica como de alto riesgo reforzaría la tesis de la rendición de cuentas. Una ley amplia construida principalmente en torno a principios voluntarios dejaría a los proveedores dependientes de normas sectoriales más antiguas.

El diseño institucional del proyecto importa igual de mucho. Una nueva autoridad necesita conocimientos técnicos, recursos y una relación definida con los reguladores sanitarios.

La segunda señal es la implementación específica para la salud. El Ministerio de Salud o INVIMA podrían emitir orientaciones actualizadas sobre sistemas generativos, cambios de modelos, evaluación clínica y supervisión posterior al despliegue.

Un instrumento específico para la salud confirmaría que las autoridades están avanzando más allá de la norma de divulgación de 2019. También podría indicar a los proveedores qué usos requieren registro como dispositivo médico.

Sin esa orientación, las organizaciones seguirán tomando decisiones caso por caso. Los grandes proveedores pueden gestionar esa incertidumbre, pero las clínicas pequeñas y las startups podrían tener dificultades.

La tercera señal es la evidencia de los despliegues reales. Los reguladores y compradores necesitan información sobre incidentes, anulaciones por parte de clínicos, recomendaciones falsas, quejas de pacientes y rendimiento entre grupos demográficos.

Los pilotos exitosos deberían informar más que cifras de uso. Deberían describir si la tecnología mejoró el acceso sin aumentar las emergencias no detectadas, las fallas de privacidad o los registros inexactos.

Colombia ya cuenta con ejemplos de instituciones sanitarias digitalmente maduras. Estos entornos pueden ofrecer evidencia útil porque combinan historias clínicas electrónicas, telemonitorización, ciberseguridad y gobernanza clínica.

Sin embargo, los resultados de un hospital muy desarrollado no pueden representar automáticamente a todas las clínicas. La prueba más difícil será un despliegue seguro en entornos con menos especialistas y menor apoyo técnico.

La cobertura de Google news puede ayudar a atraer atención internacional hacia este debate. No debería convertirse en un sustituto de la lectura del registro jurídico.

Para los desarrolladores, la lección inmediata es diseñar para la trazabilidad. Los sistemas deberían conservar la información de origen, registrar las versiones de los modelos, permitir anulaciones humanas y documentar cambios significativos.

Para los compradores de servicios sanitarios, la contratación debe ir más allá de las demostraciones de funciones. Los contratos deberían abordar la validación, el uso de datos, la respuesta a incidentes, los subcontratistas, los avisos de actualización y el acceso a evidencia de auditoría.

Los clínicos deberían preguntar qué está autorizado a hacer el modelo y cuándo deben intervenir. También necesitan un proceso fiable para informar sobre resultados que parezcan inseguros.

Los pacientes deberían recibir explicaciones claras sobre el papel de la IA. Deben saber quién sigue siendo responsable y cómo contactar a una persona cuando falle la vía automatizada.

Estas acciones no requieren esperar una ley nacional integral. Se derivan de las responsabilidades ya incorporadas en la telemedicina, la atención profesional, la privacidad y la supervisión de dispositivos médicos.

Por tanto, el enfoque de Colombia no es ni un vacío regulatorio ni un sistema terminado. Es un marco por capas que enfrenta tecnologías que han superado los supuestos de sus primeras normas.

La interpretación más sólida de la noticia no es que Colombia haya impuesto de repente un régimen nuevo y completo. Es que a los proveedores de IA y de servicios sanitarios les resulta cada vez más difícil tratar las obligaciones existentes como cumplimiento de segundo plano.

Las próximas decisiones de política determinarán si esa presión produce una seguridad medible. Siga el proyecto de ley sobre IA, la implementación específica para la salud y la evidencia de despliegue, en ese orden.

Cuando aparezca el próximo titular de google news, formule una pregunta práctica: ¿identifica una norma vinculante o solo un interés renovado en una salvaguarda antigua? Esa comprobación separa el cambio regulatorio genuino de una narrativa convincente.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page