
目 录
安全为什么先于效率——医疗AI合规的第一性坐标
四原则与五维度——把伦理拆成可自测的4×5矩阵
训练语料的来源合法吗——敏感信息、人遗资源与出境三关
躲不开的法定前置——两部办法、专家复核与AI知情同意
上市要拿哪些证——药监、网信、卫健三线并行
算力芯片、模型技术出境与中美博弈下的贸易合规
AI误诊谁来担——两条责任线与三个接缝
护城河多半不在专利——专利、著作权与商业秘密的组合
三道关与三种监管哲学——中、美、欧的能力、权利与落地

本篇导读:
医疗AI出海,要过三道关:数据出境、境外注册、目的地的AI法。
但比三道关更要紧的,是看懂三道关背后的东西——中、美、欧三套监管,各有一套不同的哲学。同一个产品,在三地的合规路径、迭代自由、责任承担可能完全不同。把出海当成"把国内产品翻译一遍推出去",几乎一定会栽。本篇讲清三道关,更讲清三种哲学的差异——差异既是机会,也是坑。
转载自公众号戎戎熊智讼
文 | 戎朝
第一关:先过自己的数据出境
出海第一步,往往是数据或模型先出境,那就先要过中国自己的数据出境制度(详见第3篇)。
健康医疗数据敏感、可能构成重要数据、含基因时还涉人类遗传资源。任何把训练、推理或运维放到境外的安排,都要在动手之前完成出境合规——这一关在国门之内,却是出海的真正起点。
第二关:美国FDA——重能力
美国走的是"软件即医疗器械"(SaMD)的路子,按风险分级(一类、二类、三类),多数AI产品走510(k)(证明与已上市产品实质等同)或De Novo路径。
最值得留意的是PCCP——预定变更控制计划。FDA在2024年12月发布最终指南,允许厂商在上市申请里预先提交一份算法迭代的"剧本"(修改描述、修改协议、影响评估三部分),获预授权后,符合计划的迭代无需每次重新申报。这给自学习、需频繁迭代的AI松了绑,是美国监管"能力优先"的标志。
但现实有两面。其一,PCCP用的人还很少——到2025年只有约8%的新AI器械带了获授权的PCCP,绝大多数仍是上市后不再学习的"锁定"模型;其二,约6%的AI器械曾被召回,且常发生在上市第一年,多与未经充分临床验证就上市的产品相关。上市快是真,容错后置也是真。
第三关:欧盟AI Act——重权利
欧盟的逻辑相反,重在保护个人的基本权利。
《人工智能法案》(Regulation (EU) 2024/1689)2024年8月生效,把作为医疗器械的AI列为高风险。高风险义务是全套的——风险管理体系、数据治理、技术文档、透明度、人类监督、上市后监测,且要与现有的医疗器械法规(MDR)、体外诊断法规(IVDR)双重合规。它与MDR的区别正在于:MDR管的是器械的安全与功能,AI Act还要管对人基本权利的保护。
时间表则透着另一层信息。高风险义务原定分阶段适用(医疗器械类原定2027年8月)。但因配套的协调标准、指南迟迟未齐,欧盟在2025年底提出"数字综合包"(Digital Omnibus),2026年拟将医疗器械类AI的合规期推迟至2028年8月、独立高风险系统推迟至2027年12月(截至2026年仍在立法程序中)。眼下,AI医疗器械实际上仍主要按MDR/IVDR认证,AI Act的高风险义务尚未真正落地。义务最全,却因落地难而一再延后——这是"重权利"的另一面。
三种哲学:套利与陷阱
把三地放在一起,三种取向就清楚了:中国重落地(三证严、辅助优先、责任立法相对滞后),美国重能力(PCCP许迭代、上市快,召回率偏高),欧盟重权利(义务最全、落地最慢)。

三套哲学之下,有一个共通内核:人不能退场。美国要"人类监督",欧盟把 human oversight 写进高风险义务,中国坚持"辅助不替代"——尺度有宽严,方向却一致。
差异里藏着套利点,也埋着陷阱。
套利点:自学习、需高频迭代的产品,优先布局美国,用PCCP把未来的迭代自由提前锁定——这是别处暂时给不了的灵活度。
陷阱:拿在国内"辅助定位、轻装上阵"的那套经验想当然地推欧盟,很容易正面撞上高风险的全套义务——风险管理、数据治理、人类监督、上市后监测一样不能少,还要与MDR/IVDR双合规。国内的"辅助"叙事,换不来欧盟的豁免。
三地差异,本质是一道路径选择题:先想清主攻哪个市场,按那个市场的逻辑去设计产品和合规,而不是先把产品做完再回头找市场。
总结
出海不是把国内产品翻译一遍推出去,是同时面对三套不同哲学的监管——能力、权利、落地。同一个产品,在三地的合规路径、迭代自由、责任归属都不一样;看不懂这层差异,最容易在"想当然"的地方栽跟头。
但三套哲学之下,有一个共通的内核:人不能退场。 美国要"人类监督",欧盟把"human oversight"写进高风险义务,中国坚持"辅助不替代"——尺度有宽严,方向却一致。这与本书开篇立的安全坐标、运营层守的辅助边界,是同一回事。无论走到哪个法域,"让人留在判断里"都是医疗AI绕不开的底线。差异在路径,共识在此处。
路径即战略,一步踏错,满盘皆需重来。
出海的合规账,要在出海之前算清。
本篇合规清单
数据出境先行:出境前完成中国数据出境合规(详见第3篇),这是出海的起点。
目的地路径前置尽调:美国看510(k)/De Novo的路径与预期;欧盟确认是否落入高风险及与MDR/IVDR的衔接。
迭代型产品在美用好变更计划:自学习、高频迭代的产品,在美国上市申请时提前提交预定变更控制计划(PCCP)——把日后的迭代范围先报批,获准后按计划更新即可,不必每次重新申报,从而锁定迭代自由。
欧盟做双合规缺口评估:对照AI Act与MDR/IVDR做技术文档、数据治理、人类监督的缺口分析,并跟踪Digital Omnibus的时间表变动。
别套用国内定位:不拿国内"辅助"经验想当然推欧盟,逐项核对当地高风险义务。
现状与时效附注
出海面对的是一组仍在变动的规则:美国2024年底定稿PCCP、2025年又推进AI器械全生命周期管理指南;欧盟AI Act的高风险义务因配套标准不齐,正通过"数字综合包"推迟,截至2026年仍在立法确定中。规则在变,但三地各自的取向——能力、权利、落地——相对稳定。出海规划宜盯住两件事:主攻市场的监管哲学,和该市场关键时间表的最新变动。
资料来源
美国食品药品监督管理局(FDA):医疗器械软件(SaMD)、510(k) 上市路径、预定变更控制计划(PCCP)2024年12月最终指南。
欧盟《人工智能法案》(Regulation (EU) 2024/1689);医疗器械类高风险义务适用时间表受"数字综合包"(Digital Omnibus)推迟影响,截至2026年仍在立法程序中。
全周期合规速查矩阵
本部分为查阅工具,配合九篇正文使用。所有规范均标注文号与施行日期,引证以现行有效版本为准。
阶段 | 核心合规事项 | 主要规范 | 监管线 | 详见 |
数据准备 | 训练语料来源合法、单独同意、影响评估 | 个人信息保护法、数据安全法、人类遗传资源管理条例 | 网信/数据 | 第3篇 |
数据跨境 | 出境路径(安全评估/标准合同/认证) | 促进和规范数据跨境流动规定 | 网信/数据 | 第3篇 |
研发立项 | 伦理审查、高风险专家复核 | 涉及人的生命科学和医学研究伦理审查办法、科技伦理审查办法(试行) | 卫健/科技 | 第4篇 |
产品准入 | 医疗器械分类注册、临床试验 | 医疗器械监督管理条例、人工智能医用软件产品分类界定指导原则 | 药监 | 第5篇 |
产品准入 | 生成式功能算法备案 | 生成式人工智能服务管理暂行办法 | 网信 | 第5篇 |
部署运营 | 辅助不替代、医师亲自诊查、不得自动生成处方 | 医师法、互联网诊疗监管细则(试行) | 卫健 | 第6篇 |
部署运营 | 人机交互日志留痕、知情同意披露AI | 民法典(第1219条、第1222条) | 民事 | 第6、7篇 |
损害责任 | 诊疗过错与产品缺陷两条责任线 | 民法典(第1218条至第1223条) | 民事 | 第7篇 |
资产保护 | 专利路径、商业秘密、数据资产 | 专利法、反不正当竞争法 | 知产 | 第8篇 |
出海扩张 | 数据出境、境外注册、目的地AI法 | FDA规则、欧盟AI Act、MDR/IVDR | 涉外 | 第9篇 |
三线监管规范索引
以下按线索引现行主要规范,每条注明文号或施行日期。
卫健线(医疗服务与研究伦理)
规范 | 文号/施行 |
中华人民共和国医师法 | 2022年3月1日施行 |
互联网诊疗监管细则(试行) | 2022年发布 |
涉及人的生命科学和医学研究伦理审查办法 | 国卫科教发〔2023〕4号,2023年2月18日 |
关于促进和规范"人工智能+医疗卫生"应用发展的实施意见 | 五部门,2025年11月 |
药监线(医疗器械准入)
规范 | 文号/施行 |
医疗器械监督管理条例 | 2021年修订,2021年6月1日施行 |
人工智能医用软件产品分类界定指导原则 | 2021年7月1日施行 |
国家药监局关于优化全生命周期监管支持高端医疗器械创新发展有关举措的公告 | 2025年第63号,2025年7月3日 |
网信/数据线(数据与算法)
规范 | 文号/施行 |
中华人民共和国个人信息保护法 | 2021年11月1日施行 |
中华人民共和国数据安全法 | 2021年9月1日施行 |
生成式人工智能服务管理暂行办法 | 2023年8月15日施行 |
人类遗传资源管理条例及实施细则 | 条例2019年7月1日;实施细则科学技术部令第21号,2023年7月1日 |
促进和规范数据跨境流动规定 | 2024年 |
中外监管对照
下表从准入、算法变更、责任、伦理四个维度对照。
维度 | 中国(重落地) | 美国(重能力) | 欧盟(重权利) |
准入路径 | 医疗器械分类注册,临床决策类按第三类管、须临床试验 | SaMD按风险分级,多走510(k)/De Novo | MDR/IVDR认证,AI Act叠加高风险义务 |
算法变更 | 影响安全有效性的更新须申请变更注册 | PCCP预授权,符合计划的迭代免重新申报 | 缺PCCP式预定变更机制,变更经合规评估 |
责任配置 | 医师与机构终局担责,产品缺陷厂商连带(民法典) | 产品责任与医疗事故并行(判例法) | 产品责任叠加AI Act,侧重基本权利保护 |
伦理监管 | 强制伦理审查+科技伦理高风险专家复核 | 机构审查(IRB)+FDA监管 | AI Act高风险义务,人类监督入法 |
伦理责任落点对照表
伦理若停在理念,无法落地。下表把每个伦理风险点,对应到它在硬法义务、过错认定与准入许可上的三个具体落点——伦理由此从原则变为可执行、可追责的义务。
伦理风险点 | 落点一·硬法义务 | 落点二·过错标准 | 落点三·准入许可 |
透明可解释 | 伦理审查要求说明AI的参与与作用 | 未告知AI参与或局限,可构成未尽说明义务(民法典第1219条) | 注册审评关注可解释性,知情同意须披露AI |
公平无偏 | 数据治理纳入伦理审查 | 算法偏见致误诊,可构成未尽诊疗义务(民法典第1221条) | 准入要求数据质量与算法泛化能力研究 |
问责留痕 | 伦理审查与影响评估文件留存 | 病历、交互日志缺失或篡改,触发过错推定(民法典第1222条) | 注册要求质量管理体系与全程留痕 |
隐私保护 | 处理敏感个人信息须单独同意+事前影响评估(个人信息保护法第29条、第55条) | 数据泄露致害承担责任 | 数据合规是准入前提 |
人的能动性 | 辅助不替代红线,医师须亲自诊查 | 形式签字(橡皮图章)不能免责,反落入过错推定(民法典第1222条) | 第三类证适用范围限定"不得单独作为诊疗决策依据" |
伦理由此从原则变为可执行、可追责的义务。
—— 全书终


rongchao@boss-young.com
戎朝律师,邦信阳律师事务所合伙人、知识产权及文化体育产业部负责人,擅长知识产权领域,涉及文化、体育、影视、娱乐、艺术品等行业,尤其在体育产业及影视娱乐领域深耕多年。在诉讼领域,戎律师曾经代理过多个业内影响力极大的案件,包括2008年北京奥运会系列维权案、新浪诉凤凰网中超赛事体育作品第一案、慧鱼模型作品案、“黑猫警长”著作权转换性使用案等典型案例,多年连续获得各级法院评选的十大案例、全国律协知产委、各地版权局等官方评选的十大案例,拥有较为专业和丰富的知识产权前沿疑难纠纷处理和出庭经验。在非诉领域,戎律师曾担任央视国际、CBA公司、中超公司、新浪网、PPTV等知名企业的顾问律师,并处理多个重大商业项目的专项顾问律师。
执业期间,戎朝律师获得多个权威奖项,被评为2011年上海市第四届优秀青年律师,2007-2008年度静安区优秀青年律师。目前是中国法学会体育法学研究会理事、上海律协知识产权专业委员会委员。戎朝律师先后在2021年被评为2021年ALB十五佳知识产权律师;2022-2024连续三年被评为商法“A-list 法律精英”;2023年被评为2023年度Legalband娱乐法律师十五强,2023-2026连续四年荣登钱伯斯大中华区域指南:媒体娱乐律师榜单,2023-2026连续四年入选Legalband中国顶级律师排行榜:体育娱乐;2024-2025连续两年ALB年度亚洲争议解决律师;2025-2026连续两年荣登钱伯斯大中华区域指南:知识产权律师榜单;2026年荣登钱伯斯全球指南:媒体娱乐律师榜单。
Boss & Young Since 1995
法治兴邦·知行于信·大道向阳
使 命:让律师成为法治社会的重要助推
愿 景:法治天下·诗意栖居
价值观:可靠、高效、富有创造力,守正、相与、永葆进取心
来源:邦信阳律师事务所
编辑:鱼仔
责任编辑:高兴、陈默
声明:本文仅代表作者本人观点,不得视为邦信阳律师事务所及律师出具的正式法律意见或建议。转载请注明来自“邦信阳律师事务所”公众号。如您有意就相关议题进一步交流或探讨,欢迎与我们联系,电话:+8621 23169090,邮箱:shanghai@boss-young.com

点击“阅读原文”,登录邦信阳律师事务所官网了解更多资讯。