Приложение или медицинское изделие.
Как зарегистрировать ИИ-сервис в здравоохранении в 2026 году
Мобильное приложение анализирует фотографию родинки и сообщает пользователю: «Высокий риск меланомы, обратитесь к онкологу».
Нейросеть изучает снимок КТ и подсказывает рентгенологу, где искать признаки пневмонии. Алгоритм анализирует электронную медицинскую карту и предупреждает врача о несовместимости назначенных препаратов.
Ещё пять лет назад такие продукты существовали в правовой серой зоне. Разработчики могли называть свою нейросеть «wellness-сервисом» и выводить её на рынок без регистрации.
В 2026 году этот подход уже невозможен.
Если ваш алгоритм влияет на медицинские решения, он подчиняется тем же правилам, что и томограф или дефибриллятор.
Эта статья разбирает текущее состояние регулирования программного обеспечения как медицинского изделия (Software as a Medical Device, SaMD) в России, ЕАЭС и на глобальном уровне.
Мы рассмотрим, где проходит граница между обычным приложением и медицинским изделием, какие стандарты вступили в силу в 2025-2026 годах, и что конкретно нужно делать разработчику, чтобы вывести ИИ-продукт на рынок легально.
Когда код мог называться сервисом
До недавнего времени программное обеспечение для здоровья занимало неопределённое положение в регуляторной системе.
Исторически медицинские изделия воспринимались как физические объекты: скальпели, аппараты ИВЛ, кардиостимуляторы. Программное обеспечение появилось в определении медицинского изделия относительно недавно.
Федеральный закон №323-ФЗ «Об основах охраны здоровья граждан» включает специальное программное обеспечение в определение медицинских изделий с 2011 года.
Статья 38 определяет медицинское изделие как «любые инструменты, аппараты, приборы, оборудование, материалы и прочие изделия, включая специальное программное обеспечение, и предназначенные производителем для профилактики, диагностики, лечения и медицинской реабилитации заболеваний». Однако практика применения этого положения формировалась постепенно.
До 2020-х годов многие разработчики диагностических алгоритмов позиционировали свои продукты как информационные сервисы, что позволяло избегать регистрации.
Международная организация регуляторов медицинских изделий (IMDRF) сформулировала определение SaMD в 2013 году: это программное обеспечение, предназначенное для медицинских целей, которое выполняет эти цели без необходимости быть частью аппаратного медицинского изделия. Определение охватывает приложения, работающие на смартфонах, персональных компьютерах или в облаке.
Российские регуляторы первоначально не имели чётких критериев для разграничения медицинского ПО и обычных приложений. Фитнес-трекер, считающий шаги, очевидно не требует регистрации. Но как квалифицировать приложение, которое анализирует пульс и выдаёт рекомендацию «обратиться к кардиологу»?
Ситуация начала меняться в 2020-2021 годах, когда Росздравнадзор усилил внимание к цифровым продуктам. Толчком послужила пандемия COVID-19 и появление множества диагностических ИИ-систем для анализа КТ-снимков лёгких. Регулятору пришлось оперативно выстраивать практику работы с программными медицинскими изделиями.
Регуляторная система 2026 года
Что такое SaMD и чем оно отличается от Wellness-приложения
Граница между SaMD и обычным приложением определяется назначением продукта. Согласно определению IMDRF, которое восприняли регуляторы большинства стран, SaMD предназначено для профилактики, диагностики, лечения или мониторинга заболеваний.
Таблица 1. Разграничение SaMD и Wellness-приложений
| Характеристика | Wellness (не МИ) | SaMD (МИ) |
|---|---|---|
| Назначение | Общее благополучие | Медицинские цели |
| Пример функции | Подсчёт калорий | Анализ риска диабета по данным |
| Информирование | «Вы прошли 5000 шагов» | «Выявлены признаки аритмии» |
| Регистрация | Не требуется | Обязательна |
| Ответственность | Потребительское право | Регуляторика МИ |
Российское законодательство закрепляет эту логику в ФЗ-323. Если ваше приложение заявляет медицинское назначение, оно подпадает под регулирование как медицинское изделие.
Решающее значение имеет именно заявленное назначение (intended use), а не техническая реализация.
Признаки, которые переводят продукт из Wellness в SaMD:
- Указание на конкретное заболевание («Для диабетиков», «Для выявления аритмии»)
- Интерпретация данных («Обнаружены признаки фибрилляции предсердий»), а не просто отображение («Пульс 80 уд/мин»)
- Прогнозирование рисков развития заболеваний
- Рекомендации по приёму препаратов или обращению к врачу
Классификация SaMD по уровню риска
IMDRF предложила четырёхуровневую систему классификации SaMD, которая учитывает два фактора: значимость информации для принятия медицинских решений и тяжесть состояния здоровья пациента.
Таблица 2. Классификация SaMD по IMDRF и соответствие системам ЕАЭС/MDR
| Категория IMDRF | Класс ЕАЭС | Класс MDR | Пример |
|---|---|---|---|
| I (низший риск) | 1 | I | Трекер приёма лекарств, PACS без аналитики |
| II | 2а | IIa | Дерматоскопическое приложение для скрининга |
| III | 2б | IIb | CADe/CADx для анализа КТ/МРТ, СППВР |
| IV (высший риск) | 3 | III | Автономная диагностика без верификации врача |
В России и ЕАЭС SaMD классифицируется по Решению Коллегии ЕЭК №173 от 22 декабря 2015 года (в редакции 2025 года).
Программное обеспечение, предназначенное для диагностики или терапии, как правило, попадает в класс 2б или 3. Большинство диагностических ИИ-систем относятся к классу 2б.
Европейский регламент MDR 2017/745 содержит специальное правило для программного обеспечения.
Правило 11 относит ПО, предназначенное для предоставления информации, используемой при принятии решений для диагностических или терапевтических целей, к классу IIa как минимум. Если такие решения могут вызвать смерть или необратимое ухудшение состояния, ПО относится к классу III.
Новые ГОСТы для ИИ в медицине
С 1 января 2025 года в России вступил в силу первый пакет национальных стандартов для медицинского ИИ.
С 1 января 2026 года добавились дополнительные стандарты, формирующие комплексную экосистему требований.
Стандарты, вступившие в силу с 1 января 2025 года:
ГОСТ Р 71671-2024 «Системы поддержки принятия врачебных решений с применением технологий искусственного интеллекта. Основные положения» устанавливает требования к эргономике взаимодействия «врач-ИИ» и к объяснимости алгоритмов (Explainable AI). Система должна не просто выдавать рекомендацию, но и предоставлять обоснование.
Стандарты, вступившие в силу с 1 января 2026 года:
ГОСТ Р 72356-2025 «Системы прогнозной аналитики на основе искусственного интеллекта в клинической медицине для анализа электронных медицинских карт. Методы испытаний» регулирует ИИ-системы, работающие с текстовыми данными ЭМК (NLP). Стандарт вводит специфические метрики для прогнозных моделей, включая C-индекс и кривые калибровки.
ГОСТ Р 72357-2025 «Системы поддержки принятия врачебных решений с применением искусственного интеллекта для анализа данных в лекарственной терапии. Методы формирования набора данных» определяет требования к СППВР для фармаконадзора и проверки лекарственных взаимодействий.
ГОСТ Р 59921.11-2025 «Системы искусственного интеллекта в клинической медицине. Наборы данных для тестирования алгоритмов. Методы контроля набора данных на универсальность и структурированность» содержит методы проверки наборов данных на репрезентативность. Теперь недостаточно обучить модель на данных одной клиники и заявить, что она работает для всей страны.
Эти стандарты опираются на фундамент серии ГОСТ Р 59921, заложенный в 2021-2023 годах (клиническая оценка, требования к данным, информационная безопасность).
К 2026 году экосистема российских стандартов для медицинского ИИ насчитывает около 50 документов.
По состоянию на сентябрь 2025 года в России зарегистрировано 48 медицинских изделий с искусственным интеллектом. Из них 43 разработаны отечественными компаниями. Основные направления: анализ радиологических изображений (КТ, МРТ, рентген), скрининг патологий органов грудной клетки, выявление онкологических заболеваний на ранних стадиях.
EU AI Act
Европейский регламент об искусственном интеллекте (EU AI Act, Regulation (EU) 2024/1689) вступил в силу в августе 2024 года и применяется поэтапно.
Таблица 3. Этапы внедрения EU AI Act для медицинских устройств
| Дата | Событие |
|---|---|
| Август 2024 | Вступление в силу EU AI Act |
| Февраль 2025 | Требования AI literacy для персонала |
| Август 2025 | Штрафы за нарушения начали действовать |
| Август 2026 | Требования для высокорисковых систем (Annex III) |
| Август 2027 | Полные требования для МИ с ИИ (Article 6(1)) |
EU AI Act классифицирует ИИ-системы в медицинских изделиях как высокорисковые (high-risk).
Согласно статье 6, любое медицинское изделие, которое подлежит оценке соответствия третьей стороной (Notified Body) по MDR, автоматически попадает под двойное регулирование: MDR для клинической безопасности и AI Act для этики, прозрачности и фундаментальных прав.
Для российских компаний, планирующих экспорт в ЕС, это означает необходимость соответствия двум наборам требований.
Технические требования к разработке SaMD
Международные стандарты жизненного цикла
Разработка медицинского программного обеспечения регулируется несколькими международными стандартами.
IEC 62304 «Medical device software. Software life cycle processes» определяет процессы жизненного цикла ПО медицинских изделий. Стандарт требует документирования требований, проектирования, кодирования, верификации, выпуска и сопровождения.
Стандарт делит медицинское ПО на три класса безопасности в зависимости от потенциального вреда при отказе.
Класс A: отказ ПО не может привести к травме или повреждению здоровья, минимальные требования к документации.
Класс B: отказ ПО может привести к лёгкой травме, требуется верификация на уровне архитектуры.
Класс C: отказ ПО может привести к серьёзной травме или смерти, максимальные требования (детальная документация дизайна, верификация на уровне модулей).
В ноябре 2025 года опубликован проект новой редакции IEC 62304, которая заменит трёхуровневую систему классов безопасности на двухуровневую модель «rigor levels».
ISO 14971 «Medical devices. Application of risk management to medical devices» устанавливает процесс управления рисками на всём жизненном цикле изделия. Для SaMD особенно важна идентификация рисков, связанных с программными сбоями, некорректными данными и ошибками алгоритмов.
ISO 13485 «Medical devices. Quality management systems» определяет требования к системе менеджмента качества производителя медицинских изделий. Без сертифицированной СМК выход на рынок невозможен.
IEC 82304-1 «Health software. General requirements for product safety» распространяется на всё медицинское ПО, включая SaMD.
Особенности ИИ и машинного обучения
Традиционное программное обеспечение однозначно: для одного и того же входа оно всегда даёт один и тот же выход.
Алгоритмы машинного обучения работают иначе. Их поведение определяется данными, на которых они обучались, и может быть непрозрачным даже для разработчиков.
Регуляторы выделяют два типа ИИ-систем по способу обновления.
Fixed AI (фиксированный ИИ): алгоритм зафиксирован на момент регистрации. Любое изменение модели требует новой регистрации или внесения изменений в регистрационное досье.
Continuous Learning AI (непрерывно обучающийся ИИ): алгоритм продолжает обучаться на новых данных после выхода на рынок. Такой подход требует особого механизма контроля изменений.
FDA разработала концепцию Predetermined Change Control Plan (PCCP) для управления изменениями в обучающихся алгоритмах. Производитель заранее описывает границы, в которых алгоритм может меняться без необходимости каждый раз получать новое разрешение.
В России аналогичный подход реализуется через ГОСТ Р 59921.3-2021 «Управление изменениями в системах искусственного интеллекта с непрерывным обучением».
Хотя термин PCCP официально не используется в актах ЕЭК, стандарт требует от разработчика создания «Плана управления изменениями», который включает триггеры изменений, описание данных для дообучения и методику валидации новой версии.
Требования к данным для обучения и обезличивание
Новые российские ГОСТы устанавливают требования к наборам данных для обучения и тестирования ИИ-систем.
ГОСТ Р 59921.11-2025 вводит требования контроля универсальности: тестовый набор данных должен покрывать вариативность реальной клинической практики (разнообразие оборудования, протоколов сканирования, демографических характеристик пациентов). Также устанавливаются жёсткие требования к качеству «Золотого стандарта» (Ground Truth): разметка должна быть верифицирована консилиумом экспертов или подтверждена клинически.
С 1 сентября 2025 года вступили в силу новые требования к обезличиванию персональных данных по Постановлению Правительства РФ №1154.
Для формирования датасетов разрешены пять методов: введение идентификаторов (Tokenization), изменение состава или семантики (Generalization), декомпозиция (Splitting), перемешивание (Shuffling), статистическая обработка.
Кибербезопасность
С 1 сентября 2025 года требования кибербезопасности обязательно включаются в техническую документацию на SaMD (Приказ Минздрава России №181н от 11 апреля 2025 года).
Раздел кибербезопасности должен содержать методы аутентификации и управления доступом (ролевая модель, двухфакторная аутентификация для облачных SaMD), защиту целостности данных (криптографические хэш-суммы), безопасность каналов связи (шифрование TLS 1.3 и выше), план поддержки ПО с указанием сроков выпуска патчей безопасности, моделирование угроз, специфичное для медицинской среды.
Для ИИ-изделий введено особое требование: обязательная функция автоматической передачи данных в АИС Росздравнадзора.
Процедура регистрации SaMD в России
Национальная и союзная процедуры
До 31 декабря 2027 года заявитель может выбрать между национальной процедурой регистрации (по Постановлению Правительства РФ №1684 от 30.11.2024) и процедурой ЕАЭС (по Решению Совета ЕЭК №46 от 12.02.2016).
Протокол о продлении переходного периода, подписанный государствами ЕАЭС 29 декабря 2025 года, продлил возможность национальной регистрации до конца 2027 года. Изначально планировалось, что с 1 января 2026 года регистрация будет только по правилам Союза.
Постановлением Правительства РФ №2214 от 30.12.2025 продлено действие национальных Правил регистрации медицинских изделий до 31 декабря 2028 года.
Таблица 4. Сравнение процедур регистрации
| Параметр | Национальная (ПП №1684) | ЕАЭС (Решение №46) |
|---|---|---|
| Подача заявлений | до 31.12.2027 | бессрочно |
| Территория действия РУ | Россия | Все страны ЕАЭС |
| Уполномоченный орган | Росздравнадзор | Росздравнадзор + ЕЭК |
| Экспертные организации | ФГБУ «ВНИИМТ», ФГБУ «ЦМИКЭЭ» | Аккредитованные по ЕАЭС |
| Срок действия РУ | Бессрочно | Бессрочно |
| Формат подачи | Электронный (личный кабинет) | Электронный |
С 1 марта 2025 года ПП №1684 ввело существенные изменения в национальную процедуру: только электронная подача документов, отказ от бумажных регистрационных удостоверений (реестровая модель), специальные положения для ПО с искусственным интеллектом.
Этапы регистрации
Регистрация SaMD включает несколько основных этапов.
Технические испытания проводятся в аккредитованной испытательной лаборатории (например, ФГБУ «ВНИИМТ»). Проверяются функциональные характеристики, электробезопасность (если применимо), электромагнитная совместимость. Для ИИ-систем применяются требования ГОСТ Р 59921.11-2025 к тестовым датасетам.
Токсикологические исследования для SaMD, как правило, не требуются, поскольку программное обеспечение не контактирует с организмом.
Клинические испытания проводятся в аккредитованных медицинских организациях. Для диагностического SaMD проверяется чувствительность, специфичность, предсказательная ценность результатов. С сентября 2025 года результаты подаются только в электронном виде через систему Росздравнадзора.
Экспертиза качества, эффективности и безопасности проводится экспертной организацией на основе представленной технической и клинической документации.
Государственная регистрация выполняется Росздравнадзором на основании положительных заключений экспертизы.
Особенности клинических испытаний ИИ-систем
Для диагностических ИИ-систем особое значение имеет клиническая валидация.
Недостаточно показать, что алгоритм работает с высокой точностью на тестовых данных. Нужно продемонстрировать, что он улучшает клинические исходы в реальной практике.
Важные метрики для диагностического ИИ: чувствительность (sensitivity) показывает долю правильно выявленных случаев заболевания, специфичность (specificity) показывает долю правильно исключённых здоровых случаев, положительная предсказательная ценность (PPV) показывает вероятность заболевания при положительном результате, отрицательная предсказательная ценность (NPV) показывает вероятность здоровья при отрицательном результате, площадь под ROC-кривой (AUC) показывает общую способность алгоритма различать классы.
Для прогнозных моделей (анализ ЭМК) дополнительно применяются C-индекс и кривые калибровки по ГОСТ Р 72356-2025.
Регулятор требует, чтобы данные для клинической валидации не использовались на этапе обучения или технической валидации. Это требует ведения детальных реестров данных (Data Provenance).
Пострегистрационный контроль
Регистрация SaMD не означает окончания регуляторных обязательств.
Производитель обязан вести пострегистрационный мониторинг (Post-Market Surveillance, PMS).
С июля 2025 года (Приказ Росздравнадзора №4472) производители медицинских изделий с ИИ обязаны передавать данные обо всех сбоях и ошибках в работе их продуктов в АИС Росздравнадзора в автоматическом режиме. Требование распространяется на все 48 зарегистрированных в России ИИ-систем.
Передаваемые данные включают сведения о технических сбоях и критических ошибках ПО, статистику эксплуатации (количество обработанных исследований), данные о качестве входных данных (процент изображений, отвергнутых алгоритмом как непригодные), результаты работы ИИ-алгоритма.
Это создаёт систему Post-Market Surveillance 2.0, где регулятор получает объективную картину работы ИИ в реальном времени. Для производителей это означает необходимость существенной доработки архитектуры ПО для обеспечения совместимости с протоколами передачи данных регулятора.
Помимо автоматического мониторинга, производитель обязан собирать данные о производительности системы в реальной практике, отслеживать нежелательные явления и инциденты, сообщать о серьёзных инцидентах регулятору, обновлять оценку рисков на основе пострегистрационных данных, вносить изменения в изделие при выявлении проблем.
План действий для разработчика
1. Определите статус вашего продукта
Ответьте на вопрос: предназначен ли ваш продукт для медицинских целей (профилактика, диагностика, лечение, мониторинг заболеваний)?
Если да, это медицинское изделие, подлежащее регистрации.
Если вы позиционируете продукт как wellness-приложение, убедитесь, что его функционал и маркетинговые материалы не содержат медицинских заявлений. Фраза «выявляет риск заболевания» превращает приложение в МИ.
2. Выберите класс риска и процедуру регистрации
Используйте классификационные правила ЕАЭС (Решение ЕЭК №173 в редакции 2025 года) или национальные правила для определения класса риска. ИИ-системы для диагностики обычно попадают в класс 2б или выше.
Решите, нужна ли вам регистрация только в России (национальная процедура) или на всём рынке ЕАЭС (союзная процедура). Помните, что возможность национальной регистрации заканчивается 31 декабря 2027 года.
3. Внедрите систему менеджмента качества
Без СМК, соответствующей ISO 13485, регистрация невозможна. Начните с gap-анализа текущих процессов и составьте план приведения их в соответствие со стандартом.
4. Организуйте разработку по IEC 62304
Переработайте процессы разработки ПО в соответствии с требованиями IEC 62304. Определите класс безопасности вашего ПО и обеспечьте соответствующий уровень документирования.
5. Проведите управление рисками по ISO 14971
Создайте файл управления рисками, охватывающий весь жизненный цикл изделия. Для ИИ-систем особое внимание уделите рискам, связанным с данными и алгоритмами.
6. Подготовьте данные и проведите валидацию
Обеспечьте соответствие наборов данных для обучения и тестирования ГОСТ Р 59921.11-2025. Внедрите процессы обезличивания по ПП №1154. Проведите клиническую валидацию на независимых данных.
7. Разработайте раздел кибербезопасности
С 1 сентября 2025 года раздел кибербезопасности обязателен для любого программного МИ. Для ИИ-изделий дополнительно требуется модуль автоматической передачи данных в АИС Росздравнадзора.
8. Пройдите испытания и регистрацию
Обратитесь в аккредитованные испытательные лаборатории и медицинские организации. После получения положительных результатов подайте заявление на регистрацию через личный кабинет Росздравнадзора.
Нормативная база:
- Федеральный закон от 21.11.2011 №323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» (ред. от 07.06.2025)
- Решение Совета ЕЭК от 12.02.2016 №27 «Об утверждении Общих требований безопасности и эффективности медицинских изделий»
- Решение Совета ЕЭК от 12.02.2016 №46 «О Правилах регистрации и экспертизы безопасности, качества и эффективности медицинских изделий» (ред. от 30.03.2023)
- Решение Коллегии ЕЭК от 22.12.2015 №173 «Об утверждении Правил классификации медицинских изделий» (ред. 2025)
- Постановление Правительства РФ от 30.11.2024 №1684 «Об утверждении Правил государственной регистрации медицинских изделий» (ред. от 27.10.2025)
- Постановление Правительства РФ от 30.12.2025 №2214 «О внесении изменения в постановление Правительства РФ от 30.11.2024 №1684»
- Постановление Правительства РФ от 01.09.2025 №1154 «Об утверждении методов обезличивания персональных данных»
- Приказ Минздрава России от 11.04.2025 №181н «О требованиях к технической и эксплуатационной документации»
- Приказ Росздравнадзора от июля 2025 №4472 «О порядке автоматизированной передачи данных»
- ГОСТ Р 71671-2024 «Системы поддержки принятия врачебных решений с применением ИИ. Основные положения»
- ГОСТ Р 72356-2025 «Системы прогнозной аналитики на основе ИИ. Методы испытаний»
- ГОСТ Р 72357-2025 «СППВР с применением ИИ для анализа данных в лекарственной терапии»
- ГОСТ Р 59921.11-2025 «Системы ИИ в клинической медицине. Методы контроля набора данных»
- ГОСТ Р 59921.3-2021 «Управление изменениями в системах ИИ с непрерывным обучением»
- IEC 62304:2006+A1:2015 «Medical device software — Software life cycle processes»
- ISO 14971:2019 «Medical devices — Application of risk management to medical devices»
- ISO 13485:2016 «Medical devices — Quality management systems»
- Regulation (EU) 2024/1689 (EU AI Act)
- Regulation (EU) 2017/745 (MDR)