医疗行业协调委员会的新AI网络安全治理手册旨在帮助医疗机构的首席信息安全官(CISO)、其他领导者及其团队应对日益突出的AI问题。(图片来源:HSCC)
风险管理者对医疗环境中的AI工具治理表示担忧:敏感的患者信息可能被公开可访问的聊天机器人泄露。黑客可能将虚假的医学影像数据插入AI放射学工具。
最坏的情况是:大型语言模型可能会"幻觉"出错误的诊断或药物建议,导致患者受到伤害甚至死亡。
"随着AI的引入,医疗组织的数据治理变得更加复杂,因为数据流动既发生在组织内部,也流向第三方,"法律公司Akerman LLP的合伙人、监管律师Jordan Cohen表示,"随着这些工作流程,特别是代理式工作流程变得更加复杂,你将会引入新的风险。"
根据医疗行业协调委员会周一发布的新手册,医疗机构在为其业务运营、临床和其他用途推出AI工具时,面临着一系列棘手的网络安全、隐私、患者安全、供应链和弹性问题。
该组织87页的《医疗行业AI网络安全治理框架实施指南》旨在帮助安全领导者及其团队应对治理和与AI相关的风险。
该手册解决了医疗领域部署的广泛AI技术所带来的网络安全治理挑战,包括传统AI(如机器学习、反应式和非代理模型),以及能够自主行动的新型生成式AI和代理式AI系统。
指南指出:"每个技术类别都涉及需要治理监督和控制的独特网络安全风险问题。医疗领域的AI治理与其他领域的根本区别在于医疗决策关乎生死,以及管理患者护理的复杂监管环境。"
因此,AI应被视为一种企业级技术风险,必须像对待电子健康记录系统、医疗设备、云平台和第三方供应商一样,以同等的严谨态度进行治理——但需针对AI特有的威胁和风险实施额外的控制措施。
这包括可能危险的临床AI幻觉、可能影响临床工作流程的提示注入、模型漂移、输出变异性、数据中毒、受保护健康信息泄露、对抗性攻击以及许多与AI相关的担忧。
手册指出:"正如网络安全是医疗提供者和包括设备制造商在内的供应商共同承担的责任一样,AI工具的网络安全也是如此。"
"在医疗提供者环境中,不同组件之间需要协调,以确保在这些单元对不同工具负有责任时,能够实现整体责任。"
该指南涵盖的主题包括:依赖AI的临床工作流程的操作弹性、AI供应链和集中风险、非人类身份管理、患者参与和透明度义务、责任和保险考量、研究AI的治理要求以及其他诸多问题。
这份最新手册是HSCC已经发布的一系列AI特定文件的一部分——包括今年4月发布的AI供应链风险指南——并计划在未来几个月内发布其他内容,以应对医疗领域中不断出现的AI相关考虑因素。
HSCC是一个由500个私营部门关键医疗基础设施组织组成的联盟,作为国家公私合作伙伴关系,向政府提供建议,帮助识别和减轻影响该行业向公众提供服务和资产能力的战略威胁和漏洞。
这一新的AI网络安全治理框架由HSCC网络安全工作组内的AI任务小组开发。
【全文结束】

