IA no atendimento da clínica: o que a Resolução CFM 2.454/2026 exige e onde a pessoa entra
A quem a resolução se aplica, o risco de um assistente de agendamento, o dever de informar o paciente, o que a IA não pode fazer sozinha e o que é supervisão humana na prática.
O texto abaixo é a versão de referência. Baixar o áudio

Em 30 segundos
- A Resolução CFM 2.454/2026 vale para médicos e instituições médicas, em vigor desde 26/08/2026 — inclusive para sistemas já em uso.
- Assistente de agendamento é, em regra, IA de baixo risco (Anexo II), mas ainda exige monitoramento e revisão periódica pela clínica.
- O paciente precisa ser informado de que fala com IA (art. 11); a IA não pode comunicar diagnóstico, prognóstico ou decisão terapêutica sozinha (arts. 5º, § 2º, e 18, § 2º).
- Supervisão humana, na prática: gatilhos definidos, histórico completo na passagem, IA em silêncio enquanto a pessoa responde, autoria registrada e revisão periódica.
- Limite: a avaliação de risco e a governança do uso de IA (arts. 12 a 14) são da instituição médica, não do fornecedor de tecnologia.
Assistente virtual no WhatsApp deixou de ser novidade em clínica. O que mudou em 2026 foi a régua. A Resolução CFM nº 2.454/2026[1], que normatiza o uso de inteligência artificial na medicina, foi publicada no Diário Oficial em 27/02/2026 e entrou em vigor 180 dias depois, em 26/08/2026. Ela vale também para sistemas que já estavam em uso nessa data (art. 21). Este texto separa o que ela exige de quem usa IA com pacientes e mostra onde, na prática, a pessoa precisa entrar.
A quem a Resolução CFM 2.454/2026 se aplica?
Aos médicos e às instituições médicas. O Conselho Federal de Medicina regula a medicina, e a fiscalização fica com o Conselho Regional da jurisdição (art. 15). Se a sua clínica é médica, a resolução vincula você e o seu diretor técnico. Se não é, por exemplo um studio de pilates ou um consultório de outra profissão, ela não vincula diretamente: vale o que disser o conselho da sua área. Mesmo assim, é um bom roteiro do que perguntar a qualquer fornecedor de IA em saúde.
Um assistente de agendamento é IA de alto risco?
Em regra, não. O Anexo II da resolução classifica os sistemas em baixo, médio e alto risco, e dá como exemplos de baixo risco os “sistemas de IA para agendamento de consultas” e os “chatbots fornecendo informações gerais de saúde (sem personalizar aconselhamento clínico)”. Baixo risco não é dispensa: essas soluções devem ser monitoradas e revistas periodicamente, e podem ser reclassificadas se passarem a ter impacto maior.
A classificação também não é do fornecedor. A instituição médica que usa IA deve fazer uma avaliação preliminar para definir o grau de risco (art. 12), informar essa categoria ao usuário (art. 13) e manter processos internos de governança (art. 14 e Anexo III), com o diretor técnico como responsável pela fiscalização do uso.
O paciente precisa saber que está falando com IA?
Precisa. O art. 11 é amplo: “qualquer utilização de IA deverá ser comunicada e explicada aos pacientes”, reforçando que esses sistemas apoiam o médico e não substituem a decisão humana. O art. 5º, § 1º, repete o direito do paciente à informação clara quando a IA apoia o cuidado, e o § 3º garante que ele pode recusar o uso de IA de forma informada. A resolução não diz em que momento avisar. No WhatsApp, o jeito mais seguro de cumprir é simples: a assistente se apresenta como assistente virtual logo na primeira mensagem, e o paciente sempre tem como chegar a uma pessoa.
O que a IA não pode fazer sozinha?
A resolução fecha quatro portas. É vedado ao médico delegar à IA a comunicação de diagnósticos, prognósticos ou decisões terapêuticas sem mediação humana (art. 5º, § 2º). A decisão sobre diagnóstico, prognóstico, prescrição ou qualquer ato médico cabe sempre ao médico (art. 18, § 2º). As soluções de IA “não são soberanas, sendo obrigatória a supervisão humana” (art. 15, parágrafo único). E o médico usa a IA exclusivamente como ferramenta de apoio, permanecendo responsável final pelas decisões clínicas (art. 4º, I).
No atendimento pelo WhatsApp, a linha prática é esta: agendar, informar endereço, horários, valores e documentos a trazer é apoio administrativo. “Posso continuar tomando este remédio?” é pergunta clínica, e a decisão é do médico (art. 18, § 2º): a assistente não responde e passa a conversa para uma pessoa.
Supervisão humana, na prática, é o quê?
Não é alguém olhando um painel de vez em quando. Em operação, supervisão tem cinco partes:
- gatilhos definidos para a passagem: pedido do paciente, assunto clínico, urgência, exceção de agenda, reclamação;
- a pessoa recebe a conversa com o histórico, e o paciente não precisa repetir nada;
- enquanto a pessoa está na conversa, a IA fica em silêncio, para que as duas não respondam ao mesmo tempo (a única exceção é o aviso de urgência, com o telefone do SAMU, que sai uma vez se o paciente escrever um termo de emergência);
- cada resposta fica registrada com autoria: o que foi da IA e o que foi da pessoa;
- revisão periódica do que a IA respondeu, como o Anexo II pede para o baixo risco.
- Ação da IA (Rafa)
- Ação de uma pessoa
Essas cinco partes viram perguntas objetivas na hora de contratar; estão em 10 perguntas antes de contratar o WhatsApp da clínica.
Duas regras fora do CFM apontam na mesma direção. A Política Empresarial do WhatsApp[2] permite automação dentro da janela de 24 horas desde que haja caminhos claros e rápidos para o usuário chegar a um atendente humano. E a LGPD[3] dá ao titular o direito de pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (art. 20).
E os dados que a IA usa?
A resolução manda o médico zelar pela confidencialidade e segurança dos dados de saúde usados pela IA (art. 6º), compartilhar dado do paciente com a IA apenas quando estritamente necessário e com base legal idônea (§ 1º) e não usar sistema sem padrões mínimos de segurança compatíveis com dado sensível (§ 3º). O art. 16, depois da retificação publicada no Diário Oficial em 05/03/2026, fala em “proteção geral de dados pessoais”. Na prática, é a LGPD que desenha contrato, base legal e incidente; está tudo em LGPD no WhatsApp da clínica.
Como a Rafa é desenhada


A tese da Bessa cabe numa linha: gente para o julgamento, máquina para o volume, nunca o contrário. A Rafa é a assistente virtual (IA) da Bessa; na sua clínica, ela ganha um complemento de nome escolhido por você, como Rafa-Pilates. Ela se apresenta como assistente virtual na primeira mensagem e não opina sobre saúde. Dúvida clínica, medicação, caso sensível, reclamação e negociação passam para uma pessoa, com o histórico completo. Quando o paciente escreve que é urgente, a resposta automática é uma só: ligar para o SAMU (192) ou ir ao pronto-socorro, e a conversa sobe para a equipe.
Para uma pessoa escrever pelo Cockpit Bessa, ela assume a conversa, e a partir daí a Rafa para de responder. Cada ação fica registrada com autoria. O que a Bessa não faz por você: a avaliação de risco e a governança da instituição médica (arts. 12 a 14) são da clínica. O que a Bessa informa por escrito, no diagnóstico e no contrato, é o que a Rafa faz, com que dados e onde ela para: a matéria-prima dessa avaliação.
Se você quer ver onde a IA entraria na sua recepção, e onde ela não deve entrar, peça o Diagnóstico gratuito da operação da sua clínica. Para ver a passagem da Rafa para a pessoa na tela da equipe: Ver o Cockpit Bessa.
Perguntas frequentes
A Resolução CFM 2.454/2026 já está em vigor?
Sim. Foi publicada no Diário Oficial em 27/02/2026 e prevê 180 dias de vacância (art. 23); pela contagem desse prazo, vigora desde 26/08/2026, inclusive para sistemas que já estavam em uso (art. 21).
Assistente virtual de agendamento é IA de alto risco?
Em regra, não. O Anexo II da resolução dá como exemplo de baixo risco os sistemas de IA para agendamento de consultas, que ainda assim precisam de monitoramento e revisão periódica.
A IA pode responder dúvida sobre remédio ou diagnóstico?
Não sem mediação humana. A resolução veda delegar à IA a comunicação de diagnósticos, prognósticos ou decisões terapêuticas e reserva ao médico a decisão sobre diagnóstico e prescrição (arts. 5º, § 2º, e 18, § 2º).
Fontes
- Resolução CFM nº 2.454/2026, texto oficial com a retificação de 05/03/2026 (Conselho Federal de Medicina), consultada em 23/09/2026. Artigos citados: 4º, 5º, 6º, 11 a 16, 18, 21 e 23; Anexos II e III.
- Política Empresarial do WhatsApp, consultada em 23/09/2026.
- Lei nº 13.709/2018 (LGPD), texto compilado (Planalto), consultada em 23/09/2026. Artigo citado: 20.
Conteúdo informativo, com base nas fontes acima na data de consulta. A data de início de vigência (26/08/2026) é contagem dos 180 dias do art. 23 a partir da publicação; a resolução não escreve a data.
Equipe Bessa. Conteúdo informativo; não constitui consultoria jurídica nem orientação de saúde. Quem responde pelos dados na Bessa: proteção de dados.