AI治理缺口威胁医疗网络安全AI governance gaps threaten healthcare cybersecurity

环球医讯 / AI与医疗健康来源:www.msn.com美国 - 英语2026-09-13 05:31:26 - 阅读时长3分钟 - 1327字
医疗信息与管理系统协会最新报告显示,医疗行业在加大网络安全投入的同时,人工智能的快速应用已超越现有治理框架,暴露出关键漏洞。勒索软件响应趋势出现变化,支付赎金的受害者减少,但仅有47%的医疗机构对AI技术有正式的审批流程。AI既提供诊断和运营工具,也可被用于深度伪造、AI驱动钓鱼等高级攻击。报告强调仅靠工具不够,还需加强AI、内部威胁和第三方风险治理,同时员工培训和沟通也是提升整体安全性的关键。
医疗网络安全AI治理勒索软件内部威胁第三方风险网络钓鱼隐私保护医疗信息健康数据
AI治理缺口威胁医疗网络安全

医疗信息与管理系统协会最新发布的医疗网络安全调查报告显示,该行业正处于转型期。医疗机构正在加大对安全工具的投入,然而人工智能的快速应用已超越了现有治理框架,导致关键漏洞暴露。这份已有16年历史的调查,基于273名日常负责网络安全的专业人士的经验,详细展示了勒索软件趋势、预算分配以及新兴的AI相关风险。

医疗信息与管理系统协会表示:“今年的调查显示,仅靠工具是不够的,必须加强治理,关键领域包括人工智能、内部威胁管理和第三方风险管理。”该协会网络安全与隐私高级负责人李·金强调了紧迫性:“资金支持安全,但如果没有治理,AI相关风险将不受控制。”她强调,这些风险不仅限于医疗机构本身,还涉及处理敏感患者数据的承包商、分包商和供应商。

一个显著的变化是勒索软件应对方式。支付赎金的受害者报告减少,这在一定程度上归因于IT安全投资的增加。网络安全的预算分配稳步上升,将7%至10%的IT预算用于此的组织比例从2020年的10%攀升至2024年的14%。略过半数的受访者预计2025年IT预算将进一步增长,但医疗信息与管理系统协会警告称,与不断扩大的威胁形势相比,自2019年以来的增长依然有限。

AI在医疗网络安全中扮演着双刃剑的角色。虽然机器学习提供了强大的诊断和运营工具,但其滥用可能引发深度伪造、AI驱动的钓鱼攻击和数据窃取等高级攻击。李·金表示:“有效的AI治理需要适当的政策、人员和持续监控,以应对数据泄露、安全漏洞、社会工程学等风险,这些风险包括但不限于深度伪造、AI驱动的钓鱼攻击和内部威胁。”然而,调查发现,仅有47%的机构对AI技术有正式的审批流程,42%的机构没有此类流程,11%的机构不确定。半数受访者仅允许使用经批准的AI工具,30%允许无限制使用,16%完全禁止AI。令人惊讶的是,仅有1%的机构采取了制定AI政策或实施防护措施等具体行动。

安全工具的升级是预算增加带来的最显著收益。57%的受访者报告工具得到显著改进,47%的政策得到改进,31%的人员能力得到提升。然而,劳动力挑战依然存在。由于预算紧张,网络安全人员的留任、招聘和技能提升进展缓慢,这一问题在之前的医疗信息与管理系统协会调查中持续凸显。研究人员指出:“任何安全计划中最薄弱的环节是人,因此教育、工具和政策仍然是最重要的防线。”

调查还指出了组织内部的沟通差距。高管通常了解网络安全预算分配,但非管理人员往往缺乏可见性,限制了其将日常工作与战略重点相结合的能力。这种脱节表明,需要更好的信息共享来增强组织的韧性。

网络钓鱼仍然是重大安全事件最常见的攻击途径。为应对这一挑战,受访者认为互动式培训方法(如游戏化、桌面演练和研讨会)的价值很大,这些方法能够增强员工的参与度和对威胁的认知。此类方法反映了网络安全领域的一个更广泛趋势:将人为因素融入技术防御。

医疗信息与管理系统协会的研究人员警告称,随着威胁形势的演变,警惕性必须与适应性相结合。该协会表示:“随着威胁形势的演变,医疗机构必须保持警惕,同时确保网络安全能够支撑业务和临床护理。”报告将网络安全不仅视为一种防御性必需品,更是在一个日益数字化的医疗生态系统中,维系信任和运营连续性的关键驱动力。

【全文结束】