Documento oficial: Resolución Ministerial N.° 903-2026/MINSA — aprueba el Documento Técnico «Lineamientos de Política Institucional para el uso seguro, responsable y ético de los sistemas basados en inteligencia artificial en el Ministerio de Salud» (Ministerio de Salud, firmada el 2 de octubre de 2026).
Fuente oficial: gob.pe — MINSA
Sí. El Ministerio de Salud aprobó los lineamientos de política institucional para el uso seguro, responsable y ético de los sistemas basados en inteligencia artificial en salud, mediante la Resolución Ministerial N.° 903-2026/MINSA, firmada el 2 de octubre de 2026. El documento fija principios, tres niveles de riesgo y controles obligatorios —desde el inventario de cada sistema hasta la evaluación de impacto y la supervisión humana— para cualquier uso de IA en el Ministerio de Salud. La resolución se apoya en el Reglamento de la Ley N.° 31814 (D.S. N.° 115-2025-PCM), que exige a las entidades públicas contar con una política institucional de IA: por eso también sirve de referencia para los demás pliegos.
El lineamiento consta en el Documento Técnico anexo a la resolución, que forma parte integrante de ella y se publica en la sede digital del MINSA (gob.pe/minsa). No crea un régimen sancionador nuevo: ordena cómo el MINSA debe incorporar la inteligencia artificial, con qué salvaguardas y quién responde.
¿A quiénes aplica?
- Órganos y unidades orgánicas del MINSA que proponen, adquieren, desarrollan, contratan, prueban o usan sistemas basados en IA, tanto en procesos administrativos como asistenciales.
- Oficina General de Tecnologías de la Información (OGTI): administra el inventario institucional de IA, da conformidad técnica y presta asistencia técnica (artículo 2 de la resolución).
- Comité de Gobierno y Transformación Digital del MINSA: lidera, dirige, evalúa y supervisa los proyectos estratégicos de IA (numeral 9.3 del artículo 9 del D.S. N.° 115-2025-PCM).
- Oficiales especializados: Oficial de Gobierno de Datos, Oficial de Seguridad y Confianza Digital, Oficial de Datos Personales y Oficial de Inteligencia Artificial, cada uno con opinión técnica en su materia.
- Proveedores de servicios tecnológicos y medios tercerizados (incluida la nube) que traten datos personales del MINSA: sus contratos deben incorporar los requisitos de la política.
- Todas las entidades públicas (por mandato del Reglamento): aunque la resolución es del MINSA, el numeral 28.1 del artículo 28 del D.S. N.° 115-2025-PCM obliga a cada entidad pública a aprobar su propia política institucional de uso seguro, responsable y ético de IA, con los principios mínimos del Reglamento.
¿Qué aprueba exactamente la R.M. 903-2026/MINSA?
- Artículo 1 — Aprueba el Documento Técnico. «Lineamientos de Política Institucional para el uso seguro, responsable y ético de los sistemas basados en inteligencia artificial en el Ministerio de Salud», que como anexo forma parte integrante de la resolución.
- Artículo 2 — Encarga a la OGTI la difusión, implementación, supervisión y asistencia técnica del Documento Técnico.
- Artículo 3 — Dispone su publicación en el Diario Oficial El Peruano y encarga a la Oficina de Transparencia y Anticorrupción publicar la resolución y su anexo en la sede digital del MINSA el mismo día de su publicación oficial.
Contexto: por qué el Estado regula la inteligencia artificial
La resolución no nace aislada. Se enmarca en el proceso de transformación digital del Estado y en la primera ley peruana que promueve y ordena la IA:
- Ley N.° 31814 — promueve el uso de la inteligencia artificial en favor del desarrollo económico y social, privilegiando a la persona y el respeto de los derechos humanos en un entorno seguro, ético, sostenible, transparente y responsable.
- D.S. N.° 115-2025-PCM — Reglamento de la Ley N.° 31814. Su numeral 28.1 (artículo 28) obliga a las entidades públicas a aprobar una política institucional de IA; sus artículos 22, 23 y 24 definen el uso indebido, el riesgo alto y el riesgo aceptable; el artículo 29 exige auditoría de seguridad de la información; y el artículo 30, evaluación de impacto.
- R.M. N.° 152-2026-PCM — aprueba la Estrategia Nacional de Inteligencia Artificial 2026-2030 y crea la figura del Oficial de Inteligencia Artificial.
- D.U. N.° 006-2020 y D.U. N.° 007-2020 — Sistema Nacional de Transformación Digital y Marco de Confianza Digital (gestión ética de las tecnologías y seguridad digital).
- D.L. N.° 1412 y D.S. N.° 029-2021-PCM — Ley de Gobierno Digital y su Reglamento (identidad, servicios, arquitectura, seguridad digital y datos).
- Ley N.° 29733 — Protección de Datos Personales, con protección especial de los datos sensibles, incluida la información de salud.
- D.L. N.° 1161 y D.S. N.° 008-2017-SA — competencias del MINSA y funciones de la OGTI en tecnologías de la información y seguridad digital.
Los tres niveles de riesgo que ordena la norma
El eje del lineamiento es la clasificación de cada sistema de IA. El Documento Técnico adopta, como criterio de gestión obligatoria, los niveles ya definidos en el Reglamento:
- Uso indebido (artículo 23 del Reglamento). Sistemas destinados a manipular decisiones, realizar vigilancia ilegal, discriminar mediante datos sensibles o biométricos, generar capacidad letal autónoma o predecir delitos a partir de perfiles personales. El lineamiento ordena prohibirlos o suspenderlos de inmediato, incluso si llegan incorporados en productos o servicios de terceros.
- Riesgo alto (artículo 24). Exige evaluación de impacto previa, controles reforzados, supervisión humana designada y una decisión documentada sobre la aceptación de los riesgos residuales.
- Riesgo aceptable. Todo sistema que no sea uso indebido ni riesgo alto; debe cumplir la Ley N.° 31814 y su Reglamento durante su desarrollo, implementación y uso.
Los 12 principios de la política
- No discriminación: prevenir, identificar, mitigar y corregir resultados sesgados o discriminatorios.
- Privacidad de los datos personales: cumplir la Ley N.° 29733 (legalidad, finalidad, proporcionalidad, calidad y seguridad; consentimiento previo, salvo excepciones).
- Protección de derechos fundamentales: dignidad, vida, salud, integridad, igualdad, intimidad, autonomía y debido procedimiento.
- Respeto del derecho de autor y derechos conexos: licencias, confidencialidad y derechos sobre bases de datos y contenidos.
- Seguridad, proporcionalidad y fiabilidad: funcionamiento seguro, preciso y resiliente, con medidas proporcionales al riesgo.
- Sensibilización y educación en IA: capacitación diferenciada según el rol del personal.
- Sostenibilidad: evaluar repercusiones humanas, sanitarias, sociales, tecnológicas y ambientales.
- Supervisión humana: intervención efectiva en decisiones de diagnóstico, triaje, tratamiento, acceso a prestaciones o evaluación de historias clínicas.
- Transparencia: documentación clara sobre finalidad, datos, funcionalidades, nivel de autonomía, limitaciones y riesgos.
- Rendición de cuentas: responsables identificados en todas las etapas; los proveedores y terceros no eximen de responsabilidad al MINSA ni a sus servidores.
- Desarrollo ético para una IA responsable: uso honesto, orientado al interés público y al bienestar colectivo.
- Estándares de seguridad basados en riesgos: proceso documentado de identificación, análisis, evaluación, tratamiento y monitoreo de riesgos.
Las diez funciones clave de gestión: de la iniciativa al retiro
- Identificación y justificación. Toda iniciativa parte de una necesidad documentada (problema, población, resultados esperados y alternativas no basadas en IA).
- Registro preliminar. Antes de adquirir, contratar, desarrollar, pilotar o probar, el órgano responsable registra el proceso en el inventario institucional (contenido mínimo del Anexo 1).
- Equipo y clasificación del riesgo. Se conforma un equipo técnico multidisciplinario y se clasifica el sistema como uso indebido, riesgo alto o riesgo aceptable.
- Evaluación de impacto. Previa al desarrollo o implementación de sistemas de riesgo alto; identifica riesgos para la vida, la salud, los derechos, la igualdad, la privacidad, la seguridad, la continuidad y el ambiente.
- Diseño, adquisición, contratación o desarrollo. Las bases y contratos deben incorporar los lineamientos; se usa como referencia la NTP-ISO/IEC 42001:2025.
- Validación previa. Pruebas funcionales, de sesgo, precisión, robustez, ciberseguridad, privacidad e interoperabilidad; la auditoría de seguridad es obligatoria antes de implementar y durante la operación.
- Autorización para la operación. Requiere aceptación funcional del área usuaria, conformidad técnica de la OGTI y opinión de los oficiales especializados; los sistemas de riesgo alto exigen evaluación de impacto concluida, supervisores humanos y plan de monitoreo.
- Operación y monitoreo. Se vigila desempeño, seguridad, calidad, sesgo, incidentes y quejas, con periodicidad según el riesgo; los resultados se registran en el inventario.
- Gestión de cambios. Todo cambio sustancial de modelo, finalidad, datos, proveedor o población afectada exige nueva evaluación de riesgos.
- Suspensión y retiro. El sistema se suspende ante daño, discriminación, incidentes graves o riesgos no aceptables; el retiro no debe afectar la continuidad del servicio y debe asegurar la eliminación o anonimización verificable de los datos.
Los principales controles (A a J)
- A. Inventario y autorización institucional: impedir que se adquiera, desarrolle, pruebe o ponga en producción un sistema de IA no registrado, evaluado y autorizado por la OGTI.
- B. Clasificación y tratamiento del riesgo: prohibir o suspender los usos indebidos y exigir evaluación de impacto a los sistemas de riesgo alto.
- C. Gobierno, calidad y protección de los datos: datos lícitos, pertinentes, trazables y minimizados; anonimización, seudonimización o datos sintéticos cuando corresponda.
- D. Supervisión humana y seguridad: ninguna acción automatizada sustituye la decisión del profesional de la salud ni la responsabilidad del servidor.
- E. Transparencia y ejercicio de derechos: informar cuando se interactúe con IA y habilitar revisión humana, reclamos y reporte de usos indebidos.
- F. Seguridad digital, robustez y continuidad: controles de acceso, cifrado, mínimo privilegio, análisis de vulnerabilidades y respuesta a amenazas propias de la IA (envenenamiento de datos, inyección de instrucciones, fuga de información).
- G. Adquisición y medios tercerizados: exigir documentación del modelo y de los datos, reservar derechos de auditoría, portabilidad, reversibilidad y terminación contractual; no usar proveedores que asuman la titularidad de los bancos de datos personales.
- H. Uso de IA generativa: solo herramientas autorizadas; prohibido ingresar historias clínicas, datos de pacientes, credenciales o información confidencial en servicios públicos o no autorizados.
- I. Monitoreo, trazabilidad y cambios: registros auditables de versiones, datos, pruebas, autorizaciones e incidentes.
- J. Suspensión, retiro y conservación de evidencias: preservar la continuidad del servicio y asegurar la devolución, eliminación o anonimización verificable de los datos y modelos.
Cómo está estructurado el Documento Técnico
El anexo aprobado se organiza en nueve secciones y dos anexos: I. Introducción; II. Finalidad; III. Objetivo; IV. Ámbito de aplicación; V. Base legal; VI. Contenido (definiciones operativas, principios, funciones clave, lineamientos de política, principales controles y evaluación y mejora continua); VII. Responsabilidades; VIII. Anexos; IX. Bibliografía. Los anexos incluyen el contenido mínimo del inventario institucional (Anexo 1) y las puertas de control del proceso de creación, funcionamiento y retirada del sistema de información (Anexo 2).
La regla de oro
Ningún sistema de inteligencia artificial se adquiere, desarrolla, prueba o pone en producción sin registro previo, clasificación de riesgo y autorización de la OGTI. La IA no sustituye la decisión del profesional de la salud ni la responsabilidad del servidor público; y los datos de pacientes no se ingresan en herramientas de IA no autorizadas.
En palabras del propio lineamiento: «El uso de la Inteligencia Artificial no sustituye la responsabilidad y obligaciones asignadas por normativa a un personal de la salud o personal administrativo» (Documento Técnico, Principales Controles, D. Supervisión humana y seguridad).
En la práctica: qué debe hacer una entidad
- Inventaríe sus sistemas de IA. Registre finalidad, responsables, proveedor, versión, fuentes de datos, población beneficiada, clasificación de riesgo, estado y próxima fecha de revisión.
- Registre antes de contratar o desarrollar. La adquisición o el piloto que no haya sido previamente registrado, evaluado y autorizado queda impedido.
- Clasifique el riesgo y actúe en consecuencia. Prohíba o suspenda los usos indebidos y someta los sistemas de riesgo alto a evaluación de impacto y supervisión humana.
- Designé supervisores humanos competentes y con poder de decisión para revisar, corregir, invalidar, detener o escalar los resultados.
- Cuide los datos. Minimice, anonimice o use datos sintéticos; controle la transferencia, conservación y eliminación por parte de proveedores y servicios en la nube.
- Revise sus contratos. Incorpore requisitos de ética, seguridad, privacidad, auditabilidad, reversibilidad y propiedad intelectual en los términos de referencia.
- Apruebe y publique su política institucional. Toda entidad pública debe aprobar su política de IA conforme al D.S. N.° 115-2025-PCM; el lineamiento del MINSA es un modelo útil para hacerlo.
Preguntas frecuentes
¿Qué aprobó la Resolución Ministerial N.° 903-2026/MINSA?
Aprobó el Documento Técnico «Lineamientos de Política Institucional para el uso seguro, responsable y ético de los sistemas basados en inteligencia artificial en el Ministerio de Salud», que fija principios, niveles de riesgo y controles para cualquier uso de IA en el MINSA.
¿Desde cuándo rige y afecta solo al MINSA?
Rige desde su publicación en el Diario Oficial El Peruano. Aplica directamente al Ministerio de Salud, pero el D.S. N.° 115-2025-PCM obliga a todas las entidades públicas a aprobar su propia política institucional de IA con los principios mínimos del Reglamento.
¿Puede el MINSA usar inteligencia artificial para decisiones de salud?
Sí, pero con supervisión humana efectiva. El lineamiento exige que la IA se mantenga bajo supervisión, especialmente en diagnóstico, pronóstico, tamizaje, triaje, tratamiento, acceso a prestaciones o evaluación de historias clínicas, y que no sustituya la decisión del profesional ni su responsabilidad.
¿Se pueden usar herramientas de IA generativa con datos de pacientes?
No en servicios públicos o no autorizados. El control H prohíbe ingresar historias clínicas, datos de pacientes, credenciales, información reservada o datos personales sensibles en servicios públicos o no autorizados, y prioriza el uso de datos anonimizados o sintéticos.
¿Qué es el inventario institucional de inteligencia artificial?
Es el registro administrado por la Oficina General de Tecnologías de la Información (OGTI) que contiene las iniciativas y sistemas de IA previstos o usados por el MINSA: responsables, finalidad, datos, riesgo, estado y evidencias de control.
¿Qué exige la norma a los sistemas de riesgo alto?
Evaluación de impacto previa al desarrollo o la implementación, controles reforzados, supervisores humanos designados, plan de monitoreo, procedimiento de incidentes y criterios de suspensión.
Notas relacionadas
- DS 015-2026-SA: reglamento de la Ley 30846 sobre cuidados paliativos
- DS 013-2026-SA: emergencia sanitaria por sarampión prorrogada por 90 días
- Más notas de SALUD
Enlaces
Análisis preparado por Gestores Públicos Perú con base en el texto oficial de la Resolución Ministerial N.° 903-2026/MINSA (Ministerio de Salud, 2 de octubre de 2026) y su Documento Técnico anexo. Para orientación aplicable a tu entidad, revisa nuestra sección de SALUD.
✉SuscribirteCompartir