Greg Garcia, Diretor Executivo, Grupo de Trabalho de Segurança Cibernética do Conselho de Coordenação do Setor da Saúde

A terminologia inconsistente de IA nas organizações de saúde cria riscos mensuráveis ​​em aquisições, contratos de fornecedores e supervisão da segurança do paciente. Para fechar esta lacuna, Conselho Coordenador do Setor de Saúde O Grupo de Trabalho de Segurança Cibernética (HSCC) (CWG) publicou hoje seu Glossário Cibernético de IA. CWG também divulgou “Guia de Transparência de Riscos de Terceiros e Transparência da Cadeia de Suprimentos do Setor de Saúde.” O recurso de 109 páginas examina os riscos de segurança cibernética nas cadeias de abastecimento impulsionadas pela IA.

O glossário estabelece definições prontas para gerenciamento que as partes interessadas clínicas, operacionais, de conformidade e técnicas podem aplicar com confiança. Greg Garcia, diretor executivo do HSCC CWG, observou que o recurso atende a uma necessidade crítica. A saúde carece de uma linguagem compartilhada e específica do setor para a IA. Como documento vivo, o glossário servirá como base terminológica para todas as diretrizes do Grupo de Tarefas de IA do HSCC.

Um ciclo de vida de sete fases para o risco do fornecedor de IA

O guia que acompanha fornece uma abordagem de ciclo de vida estruturada para o gerenciamento de riscos de IA de terceiros. Samantha Jacques, vice-presidente de engenharia clínica da McLaren Health Care; e Ed Gaudette, fundador/CEO da Censinet, liderou o esforço. A orientação é baseada na Estrutura de Gerenciamento de Risco de IA do NIST e nas Práticas de Segurança Cibernética do Setor de Saúde (HICP).

Sete fases cobrem o relacionamento com o fornecedor de IA do início ao fim. Uma avaliação de controle da “Fase 0” classifica as soluções de IA por impacto na segurança em quatro níveis: baixo, médio, alto e crítico. As fases subsequentes abordam a avaliação de fornecedores, negociação de contratos, implementação, monitoramento contínuo, resposta a incidentes e descomissionamento seguro. No seu âmbito, o guia abrange sistemas clínicos, como ferramentas de apoio à decisão, plataformas operacionais, incluindo gestão do ciclo de receitas, e componentes de infraestrutura, como IA incorporada em EHRs.

A estrutura também se adapta ao tamanho da organização. Organizações pequenas e rurais recebem requisitos básicos e conjuntos mínimos de perguntas. As organizações de médio porte obtêm controles aprimorados e avaliações de fornecedores mais abrangentes. Sistemas de saúde grandes e complexos podem implementar estratificações de risco sofisticadas, protocolos de validação extensivos e estruturas de governação complexas.

Preenchendo lacunas de detecção e divulgação

Um tema central do manual é o problema da visibilidade. Muitas organizações de saúde operam com inventários de fornecedores incompletos ou desatualizados, e os riscos específicos da IA ​​muitas vezes não são relatados. Ameaças como uso indevido de dados sintéticos, vazamento de dados de treinamento e ataques adversários permanecem ocultas. Estes riscos são frequentemente encontrados em cadeias de abastecimento multicamadas que incluem subcontratantes, desenvolvimento offshore e ativos de IA de código aberto.

Para colmatar estas lacunas, a gestão promove a devida diligência proactiva, a definição dinâmica de perfis de risco e a transparência contratual. Ele equipa gerentes de risco, equipes de conformidade e equipes de compras com ferramentas para descobrir dependências ocultas. Os materiais modelo nos apêndices incluem exemplos de linguagem contratual, questionários de avaliação de fornecedores e a Matriz de Responsabilidade de Gestão RACI.

Leve embora

  • O glossário cibernético de inteligência artificial do HSCC CWG estabelece uma terminologia compartilhada e pronta para gerenciamento para IA de saúde em funções clínicas, operacionais e de conformidade
  • Um guia de 109 páginas acompanha as organizações através de sete fases de gerenciamento de riscos de IA de terceiros, desde a justificativa do caso de uso até o descomissionamento seguro
  • A estrutura é dimensionada de acordo com o tamanho da organização, com ferramentas básicas para instalações pequenas e rurais e protocolos avançados para grandes sistemas de saúde
  • Os anexos de modelo fornecem linguagem contratual pronta para uso, perguntas de avaliação de fornecedores, listas de verificação de treinamento e matrizes de responsabilidade gerencial
  • As organizações de saúde são incentivadas a comparar os programas existentes com as orientações e a colaborar com o Grupo de Trabalho de IA do HSCC

O HSCC CWG representa mais de 480 organizações de saúde nas áreas de prestação de cuidados de saúde, ciências biológicas, seguros, TI de saúde e agências governamentais. O Conselho apelou ao sector para que aproveitasse estes recursos, reforçando a sua mensagem central de que a cibersegurança é segurança dos pacientes.


Artigos relacionados

Link da fonte