医疗机构采用AI的速度快于建立相应治理的速度。88%的医疗系统已经在内部使用AI,而只有18%同时拥有成熟的AI治理结构和完善的AI战略。
Healthcare Financial Management Association 报告了 Health System Readiness for AI 中的两个数字,基于2025年5月对230多位医疗系统高管的调查。
人工智能很少通过采购到达,这就是它如何超越库存的原因。Microsoft 365 Copilot 许可证被添加到现有协议中,环境文档功能集成在电子健康记录(EHR)中,或临床医生使用个人设备。
Wolters Kluwer 2025年12月的Shadow AI Report 调查了518名医院提供者和管理员,发现57%的人遇到或使用过未经授权的AI工具。
不知道AI工具能访问什么,一旦董事会成员或审计员询问哪些工具涉及受保护的健康信息(PHI)、谁拥有每个工具以及什么证明控制措施有效,就会成为一个责任问题。
医疗领域中的人工智能治理是什么?
医疗领域的AI治理是指了解AI系统何处涉及PHI、谁对每个用例负责,以及能否证明对该访问的控制有效的学科。组织低估了第三个要素,因为他们将书面政策视为证据,而它仅描述了意图。
董事会委员会或外部审计员正在测试组织是否能当场说明特定AI工具访问了哪些内容以及归谁所有。大多数医疗机构无法做到,因为Copilot pilots、嵌入式供应商AI和对话工具在安全完成目录编制之前就已访问了PHI邻近系统。
后果体现在泄露数据中。 Netwrix 2026 Data and Identity Security Report记录了过去12个月中,在AI显著增加身份足迹的组织中,泄露率为43%,而在AI未显著改变的组织中为11%。
该报告背后的调查还发现,只有21%的组织对AI工具、模型或副驾驶使用的敏感数据拥有完整的可见性、监控和控制。
为什么医疗行业承载着不同级别的人工智能风险
人工智能治理的一般案例基于声誉和运营风险。在医疗领域,暴露受到监管,数据异常宝贵,责任归提供者,而非模型的构建者。 医疗网络安全已经存在这种不对称性。
被盗的医疗记录永不过期
大多数受监管的数据都有保质期,这限制了其泄露的价值。被盗的支付卡会在几天内被取消并重新发行。医疗记录包含诊断、保险详情、人口统计信息和社会保障号码,这些信息无法重新发行,因此在泄露后多年仍可被利用。
因此,医疗行业不能依赖其他行业免费获得的限制。访问PHI的AI工具会产生无过期日的暴露,这不仅提高了访问设计错误的概率,还增加了错误的成本。
即使供应商导致违规,提供商仍承担责任
受HIPAA约束的医疗机构,规则称之为覆盖实体,无论哪个模型处理,都对PHI承担法律责任。这就是这里的AI采购与非监管领域的AI采购不同之处,后者供应商合同可以转移风险。适用于所有其他系统的HIPAA合规规则同样适用于AI,未作更改。
美国卫生与公共服务部(HHS)民权办公室(OCR)将处理患者门户中PHI的第三方AI聊天机器人视为business associate,这与其对云提供商的认定相同。Business associates承担自身的直接义务,这并不减少提供商的责任。OCR此前曾因供应商失误与提供商达成和解,其中包括North Memorial settlement,该和解与缺失的Business Associate Agreement (BAA)有关。
一个审查流程无法涵盖医院运行的两种AI类型
大多数行业部署一种AI类别并以一种方式管理。医院同时运行两种AI,它们的失败方式足够不同,单一的审查流程会遗漏其中一种。
诊断工具因向患者提供错误或有偏见的建议而失败,这对临床领导层来说是患者安全问题,通常也是FDA的问题。生产力助手因向不应看到PHI的人展示信息而失败,这对安全来说是访问控制问题。将两者交由同一委员会审议意味着管理工具受到不必要的临床式审查,而无人问及它们实际能访问什么。
医疗领域的泄露成本高于其他任何领域
医疗保健行业在过去十多年中一直保持着最高的平均数据泄露成本,预计2026年将达到664万美元(低于2025年的742万美元),根据IBM's Cost of a Data Breach Report。没有其他行业能保持如此长时间的领先地位。
该数字使得AI访问设计成为董事会层面的问题,而非IT问题。它设定了错误的代价,通常是董事会在简报中记住的数字。
医疗领域中临床AI与行政AI的区别
治理分为提供护理信息的AI和处理相关工作的AI两部分。每一方都有不同的所有者、监管机构和需要回答的问题。
Dimension | Clinical and patient-impacting AI | Administrative and productivity AI |
|---|---|---|
|
Primary concern |
Patient safety, bias, transparency, human oversight, performance drift, applicable Food and Drug Administration (FDA) requirements |
PHI exposure, over-permissioned access, vendor data handling, identity misuse, auditability |
|
Examples |
Clinical decision support, ambient documentation, diagnostic support, triage tools |
Microsoft 365 Copilot, ChatGPT Enterprise, contact-center AI, revenue-cycle tools |
|
Who typically owns governance |
Clinical leadership, quality and safety committees, sometimes regulatory affairs |
Security, IT, compliance and privacy |
临床AI验证是一项严肃的学科,拥有自己的监管体系,不是数据可见性平台应该声称解决的问题。管理AI属于安全、IT和隐私领域,也是董事会实际提出访问问题的地方。
Netwrix 1Secure™ 报告 Microsoft 365 Copilot 可访问并显示的医疗租户中的敏感数据。请求演示
美国监管机构如何应对医疗领域的人工智能
联邦规则制定、认证和州立法都在推进,且无需等待最终规则即可采取行动。监管机构将AI视为现有义务的延伸,因此新要求适用于已运行的HIPAA医疗系统。
HIPAA安全规则更新直接提及了AI
HHS发布了一个拟议规则制定通知(NPRM),针对HIPAA安全规则明确涉及人工智能。其拟议的风险分析标准直接点名电子受保护健康信息(ePHI)中的AI工具。它要求“反复考虑包括人工智能工具访问的ePHI类型和数量、数据披露对象以及输出提供对象在内的事项。”
该规则仍处于提议阶段,OCR继续执行现行的Security Rule。进行HIPAA risk analyses的覆盖实体今天应已记录AI工具如何与ePHI交互。
联合委员会现已认证AI治理
联合委员会于2026年6月1日启动了其Responsible Use of AI in Healthcare certification,这是首个围绕医疗系统如何管理AI而非AI产品本身构建的认证项目。
它在组织或系统级别授予认证,其标准涵盖治理、数据管理、风险和偏见减少、监控与验证,以及透明度和培训。
认证是自愿的,但获得认可的组织应预期在调查对话中会出现潜在的期望。
州级AI法律正在叠加于HIPAA之上
州立法增加义务,而非取代联邦义务,因此跨州运营的医疗系统会继承因护理地点不同而有所差异的要求。
《Texas Responsible Artificial Intelligence Governance Act》自2026年1月1日起要求提供者在护理中使用AI时向患者披露,且Texas Responsible Artificial Intelligence Governance Act,加州的AB 3030要求在生成式AI关于患者临床信息的通信中附加免责声明。加州的AB 3030
联邦优先权似乎不太可能减轻这一负担。参议院在2025年7月以99票对1票投票,从预算调节法案中剥夺了对州AI监管的十年暂停令,使多州运营商面临累积的、特定司法管辖区的义务。
FDA和EU AI Act的义务保持在临床范围内
FDA对支持AI的医疗设备的监管和欧盟AI法案的高风险规则都施加了实际要求,且主要针对用于诊断或治疗的AI。负责评估行政AI的团队仍应确认每个工具所属的类别,因为环境文档和分诊工具比供应商有时所说的更接近临床界限。
为什么Microsoft 365 Copilot值得拥有自己的治理讨论
Copilot 是大多数医疗系统在整个租户范围内部署的唯一管理型 AI 工具,需要单独处理,因为它不改变权限,但改变了谁注意到这些权限的所有方面。
Microsoft 的文档指出 Copilot“仅显示个人用户至少拥有查看权限的组织数据。”因此,每个治理问题都基于这些权限已有的允许范围,这导致了政策文件无法解决的三个问题:
- 努力减少,因此休眠访问被使用:已经能够打开 SharePoint 中的文件或搜索邮箱的人现在可以请求 Copilot 进行摘要、在不同的对话中展示或拉入草稿。权限一直存在。减少的是行使权限所需的工作量,从刻意搜索减少到一句自然语言。
- 旧有的过度共享变成当前的暴露:广泛的共享链接、过时的权限以及自重组以来无人审查的组成员资格,直到有东西开始快速读取它们之前都无害。医疗租户中Copilot的授权就是那个时刻,这就是为什么Copilot data security始于权限审计。
- 将PHI暴露给错误的临床医生违反HIPAA: 当过度共享的内容是PHI时,将其展示给不需要的用户违反了HIPAA的最低必要标准,见45 CFR 164.502(b)。敏感度标签加密实质上改变了暴露,因为Copilot需要提取权限来总结内容。
完成此项工作的医疗系统报告称,在整个租户范围内部署之前,权限修复涉及数百万次单独共享更正,这使得准备工作成为一个项目,而非简单的勾选项。
如何构建医疗AI治理计划
这些决策中的每一个都属于做出决策并随后委派工作的领导者,并且它们需要按顺序发生。在清单存在之前指定负责人,那个人还没有任何管理的内容。
指定一个唯一的责任人
“AI治理委员会会处理”,但没有具体负责人,这就是这些项目停滞的原因。无论该人是在安全、合规还是IT部门,关键是必须有一个人负责,就像HIPAA隐私官员负责隐私一样。联合委员会指导要求指定负责人领导AI在整个生命周期的实施。
根据每个工具实际能够访问的范围来建立清单
编目所有涉及临床、行政或嵌入式工作流程的AI系统,并将每个系统映射到其可访问的PHI或PHI邻近数据。将每个条目路由给能够判断其失败方式的所有者,将诊断工具发送到临床审查,将生产力工具发送到安全部门。
大多数库存从无开始,因为发现本身通常是非正式的。2025年12月的一项针对51家医疗机构的调查由Censinet和CHIME基金会发现,51%依赖非正式的临时发现或供应商发布说明来了解他们运行的AI。Shadow AI安全风险只要这种发现保持非正式,就会不断积累。
确认供应商和BAA的覆盖范围与AI的实际使用方式相符
每个创建、接收、维护或传输PHI的AI供应商都需要一份BAA,说明供应商的AI如何处理、存储和保留PHI。在AI进入产品之前签署的标准BAA即使协议仍然有效,也存在实际的责任缺口,因此供应商的产品更新应触发审查,而非续约日期。
请具体审查涵盖的服务、数据使用、保留、分包商和安全条款。请同时查看标准服务协议和BAA,因为已签署的BAA不会覆盖授予供应商广泛使用客户数据权利的单独条款。覆盖范围也因产品线而异。OpenAI为使用Regulated Workspace的符合条件的ChatGPT Enterprise部署提供BAA,而ChatGPT Business则不符合条件。
根据库存发现设置数据和身份控制
访问限制和监控需要针对清单实际暴露的内容进行。最小权限语言是在没人知道AI能访问哪些系统之前编写的,无法经受审计员的后续提问。针对已清点系统范围的identity and access management风险评估产生了这种特异性。identity and access management risk assessment scoped to the inventoried systems produces that specificity.
结果控制应具体明确,而非政策声明。如果清单显示Copilot可以访问存有患者人口普查电子表格的文件共享,则该控制应为该共享上的权限修复,并注明日期和负责人。
建立监控和升级路径
程序需要一种方法来实时检测由AI驱动的PHI泄露,并指定一名人员在检测触发时进行升级。检测意味着监视AI工具读取的存储库,这是一种普通的文件访问监控,指向新的使用者。没有升级环节,问题的第一个迹象是在本应进行治理审查的地方出现了事件报告。
将 NIST AI RMF 和 HIPAA 作为您的运营模型
NIST AI RMF为医疗AI治理计划提供结构,HIPAA提供法律细节;两者结合消除了定制框架的需求。
NIST的四个功能清晰地映射到治理程序中。Govern是指定的责任所有者,Map是清单,Measure是对每个用例实际风险的评估,Manage是持续的控制和监控。该周期持续运行,而非一次性配置。
库存预期是明确的,因为Subcategory GOVERN 1.6要求对人工智能系统进行库存机制,NPRM提议的技术资产库存将使这一预期成为监管要求。
HIPAA的隐私和安全规则在涉及PHI时提供该结构下的法律义务。它们共同构成了一个广泛且易懂的框架,且两者均不要求正式认证。
证明PHI访问实际受控的证据
审计员和董事会委员会要求提供证据,而大多数项目失败的地方在于证据的检索:他们完成工作后,将证据分散在六个系统和四个人的收件箱中。每个证据必须在问题出现之前存在。
具有指定所有者的当前AI系统清单
每个已编目系统均与指定个人(而非部门)关联,当审计员询问谁批准了某个Copilot扩展时,该个人能够回答。条目还应记录系统可访问的PHI,以确保清单和数据流图保持一致,而不是分成两个独立的文档。
显示PHI进入AI工具位置的数据流图
每个PHI进入AI工具、提示、文件、嵌入或输出的地方,均由敏感数据发现工具沿每条路径定位。拟议的HIPAA安全规则将要求至少每年更新一次ePHI网络地图,因此该工件正朝着监管要求而非良好实践的方向发展。
针对每个AI工具的供应商和BAA文档
与每个供应商提供的特定AI能力相关的文档,而非通用的BAA文件夹,且与程序设置期间确认的覆盖范围相匹配。这样的文件夹无法回答审查员实际提出的问题。
显示谁可以访问PHI邻近系统的访问和权限报告
对AI工具能看到什么的即时回答,指的是拥有对底层存储库访问权限的身份和组,而不是工具自身的配置界面。Copilot的设置描述了它将如何使用已有的权限,因此仅基于工具的报告会低估其覆盖范围。审查者询问的是有效权限,包括通过嵌套组继承的访问权限。
显示该访问何时发生变更的变更日志
自上次快照以来几个月的访问变化,范围比以前更广或更窄,单一访问报告无法单独显示的内容。这种趋势正是审计员真正想看到的。
显示程序实际运行的治理审查记录
会议记录、签字或审查笔记,展示真实的节奏。2026年5月Health Sector Coordinating Council的AI cyber governance framework建议至少每季度提供结构化的董事会AI风险报告。
能够按请求交出所有这些的组织有一个计划。需要一周时间来汇总它们的组织有一项政策。
Netwrix 如何支持证据层
Netwrix 提供了数据可见性和审计证据层,支持医疗机构构建和拥有的程序,回答哪些存储库包含 PHI,谁可以访问,以及发生了什么变化。 医疗信息治理依赖于这些答案的可检索性。
敏感数据可见性
Netwrix 1Secure 识别Copilot和其他AI工具可访问的包含PHI的存储库,并在部署前评估Copilot的准备情况,而非事后。Netwrix Access Analyzer 在文件服务器、SharePoint和混合环境中添加自动PHI发现和预构建的HIPAA合规映射,检测模式涵盖ICD-10代码、病历号和处方药名称。
Identity 和访问上下文
Netwrix Access Analyzer报告PHI邻近数据的有效权限,包括广泛群组在无人注意的情况下获得的过度和继承访问权限。Netwrix 1Secure和Netwrix Auditor报告Active Directory和Microsoft Entra ID的活动及权限变更情况。
King's College Hospital 使用了 Netwrix Auditor 来加强对访问患者数据权限的控制,实现了对支持其国家医疗服务体系合规报告的1万用户网络的全面可见性。
审计证据
Netwrix Auditor 记录访问和权限变更,捕捉谁在何时访问了什么以及发生了哪些变化,包含变更前后的值。其长期存档保存较早的证据,使变更日志在整个审计周期内可用,而不仅限于上一个保留窗口关闭之后。
Netwrix 1Secure涵盖了同一问题的AI部分。它报告Microsoft 365 Copilot的交互情况,并跟踪Copilot访问和展示的敏感数据,这是回答工具实际访问内容而非许可访问内容的证据。
Netwrix停止的地方
Netwrix不提供医疗AI治理作为一个类别,也不保证HIPAA合规。它不管理或应用政策于Copilot或任何其他AI工具,也不验证临床模型或检测临床偏见。其作用是组织拥有的治理计划下的证据层。
在审计员询问之前,查看您的 AI 工具实际能访问什么
大多数医疗机构尚无法回答Copilot及其他行政AI工具的覆盖范围,原因很少是缺少政策。没人绘制过这张图。
映射是程序的起点,因为它告诉负责人哪些存储库重要,并将所需工件列表转换为实际可运行的报告。评估证据层的团队应测试其是否能映射PHI暴露、计算有效访问权限、保留权限变更历史,并按需生成这些记录。
请求演示,以查看您的AI工具可以访问哪些PHI邻近的存储库,谁拥有这些数据的权限,以及这些访问权限随时间的变化情况。
关于医疗领域人工智能治理的常见问题
分享到
了解更多
关于作者