Руководители систем безопасности систем здравоохранения пересматривают свой подход к ИИ, переходя от экстренного торможения к рулевому колесу, настаивая на более жестком управлении, лучшей прозрачности потоков данных и адаптивном управлении, которое может идти в ногу с притоком инструментов на базе ИИ, не подрывая ухода за пациентами или инноваций.
Недавний вебинар директора по информационным технологиям системы здравоохранения: «Киберстратегии для обеспечения притока ИИ», собрали вместе Брайана Кайера, директора по информационной безопасности, Keck Medicine of USC; Кристофера Френца, опытного директора по информационной безопасности систем здравоохранения; Стивена Рамиреса, вице-президента по информационной безопасности, Renown Health; и Дамиана Чанга, вице-президента по киберзащите и CSO, Healthcare, Netskope, чтобы объяснить, как они меняют киберпрограммы для среды, управляемой искусственным интеллектом.
Участники дискуссии заявили, что многие системы здравоохранения продвигаются быстрее в области искусственного интеллекта, чем в области безопасности, повторяя знакомые шаблоны прошлых технологических волн, но с гораздо большей скоростью. Френц предупредил, что энтузиазм часто опережает дисциплину. «Я думаю, что многие организации используют ИИ только для того, чтобы они тоже могли использовать ИИ, не обязательно оценивая, является ли ИИ правильным решением для этой конкретной проблемы», — сказал он.
Кайер охарактеризовал задачу на переднем крае как фундаментальную проблему защиты информации. «Обычно меня больше всего беспокоит конфиденциальность и конфиденциальность данных, а также то, чем мы делимся с ИИ», — сказал он, отметив, что врачи и персонал должны быть осведомлены об опасностях вставки конфиденциального контента в инструменты SaaS или общедоступные модели без осознания того, что данные могут быть сохранены или повторно использованы.
Помимо конфиденциальности, Кайер указал на риск, связанный с чрезмерно автономными инструментами обеспечения безопасности. Если защитная платформа, управляемая искусственным интеллектом, неправильно интерпретирует событие и отключит не ту учетную запись в неподходящее время, она может лишить хирурга доступа к критически важным системам в середине процедуры. По его словам, такая возможность усиливает необходимость человеческого контроля всякий раз, когда ИИ принимает или выполняет решения по безопасности, влияющие на уход за пациентами.
Управление, наглядность и проблема PHI
По мнению Рамиреса, самая надежная защита от рисков, связанных с ИИ, начинается с дисциплинированного управления и корпоративного подхода к проектам. «Я думаю, что самый большой успех, в котором мы добились успеха, — это управление, обеспечение понимания того, что поступает, почему это поступает, как это предполагается использовать», — сказал он. В Renown Health предложения подаются по структурированному пути: запрос в стиле SBAR в президентский совет, «поэтапная» проверка проекта офисом трансформации, затем управление ИТ на предмет технического соответствия, оценка рисков безопасности и специальная проверка ИИ перед подписанием контрактов.
Этот процесс происходит еженедельно и поддерживается союзниками по всему предприятию. Руководители отделов соблюдения требований, конфиденциальности, финансов, юридических услуг и заключения договоров помогают гарантировать, что новые инструменты будут перехвачены и пройдены через центральный процесс, который, по оценкам Рамиреса, сейчас отслеживает подавляющее большинство инициатив, связанных с ИИ, еще до их запуска.
Чанг подчеркнул, что даже сильное управление не может функционировать без базовой способности видеть, как на самом деле движутся данные. «Я думаю, что на самом деле нужно иметь такую прозрачность, чтобы увидеть, куда идут некоторые из этих данных, потому что, очевидно, мы не обязательно хотим, чтобы какая-либо конфиденциальная информация или информация о состоянии здоровья попадали в общедоступные модели искусственного интеллекта», — сказал он. Инструменты, которые могут обнаруживать и обучать пользователей в режиме реального времени, когда они собираются отправить конфиденциальные записи во внешние службы, добавил он, делают управление практичным.
Руководители службы безопасности также признали неприятную реальность: обнаружение PHI, где бы она ни располагалась, в разросшейся системе здравоохранения может показаться сложной задачей, поскольку обнаружение подразумевает обязательство действовать. Чанг отверг идею о том, что не смотреть безопаснее. Знание того, где хранится PHI и как она используется, позволяет организациям расставлять приоритеты в средствах контроля, избегать неожиданностей и направлять усилия на те места, где взлом может нанести наибольший ущерб.
Безопасность как управляющий данными и инструмент развития бизнеса
По словам участников дискуссии, развитие искусственного интеллекта усиливает связь между директорами по информационной безопасности и лидерами в области обработки данных, поскольку качество моделей и безопасность теперь неразделимы. Френц подчеркнул, что ни один руководитель службы безопасности не сможет справиться с этими проблемами в одиночку. “Реальность такова, что директор по информационной безопасности не может обеспечивать безопасность изолированно. Безопасность — это способ гарантировать, что в модель не будет внесен мусор”.
Чтобы добиться общего понимания, Френц предпочитает настольные упражнения, которые помогают заинтересованным сторонам разобраться в реалистичных инцидентах, связанных с ИИ, и заставляют команды видеть взаимозависимости в реальном времени. Наблюдение за развитием сценария помогает руководителям данных, клинических специалистов, специалистов по соблюдению нормативных требований и эксплуатации понять, как их собственные решения влияют на результаты обеспечения безопасности и почему определенные меры безопасности имеют значение. Такая совместная разработка также облегчила позиционирование безопасности как фактора, способствующего улучшению качества данных, а не как препятствия.
Рамирес сообщил, что его организация теперь классифицирует данные по таким доменам, как корпоративный бизнес-контент, клинические исследования, информация о пациентах в Epic и финансовые данные, а затем соответствующим образом адаптирует стратегии защиты: от блокировки DLP до деидентификации и доступа на основе ролей. Эта работа связана с органами управления корпоративными данными, где ответственность разделяют лидеры в области безопасности, конфиденциальности, исследований, финансов и клинической практики. «Я думаю, что важно быть соавтором, рассказчиком и иметь место за столом переговоров, потому что именно так мы собираемся продолжать добиваться успеха», — сказал он.
Кайер сформулировал роль безопасности аналогичным образом, особенно в отношении владения данными. Он сообщает руководителям бизнеса и клиник, что киберкоманды могут обеспечить возможности маркировки, защиты и DLP, но не могут изолированно решать, как следует обращаться с каждым набором данных. «Убедитесь, что у вас есть представление о том, что и как используется, а также у вас есть хороший контроль над этим, прежде чем вы потеряете данные», добавив, что партнеры по конфиденциальности и соблюдению требований предлагают дополнительные перспективы, которые повышают приемлемость контроля.
От блокировки к адаптивной защите
Участники дискуссии согласились, что директора по информационной безопасности, которые реагируют на ИИ полными запретами, рискуют заставить врачей и персонал работать над безопасностью, особенно когда организации сталкиваются с необходимостью повысить производительность и качество обслуживания пациентов. Чанг сказал, что некоторые системы здравоохранения по-прежнему пытаются заблокировать любой доступ к GenAI, даже несмотря на появление сотен новых инструментов, которые превращают безопасность в упражнение «ударь крота» и поощряют несанкционированное использование неуправляемых устройств. Он призвал лидеров перейти к адаптивной политике, которая различает поведение с высоким уровнем риска, такое как загрузка больших наборов данных о пациентах в государственные службы, и использование с низким уровнем риска, которое находится в пределах терпимости организации.
ИИ также меняет атакующую сторону ландшафта угроз. Кайер и Рамирес отметили, что фишинговые электронные письма, созданные или настроенные с помощью ИИ, теперь часто конкурируют по качеству сообщений, созданных элитными красными командами, стирая такие характерные признаки, как орфографические ошибки. Участники дискуссии сослались на недавние сообщения об автономных атаках, в которых злоумышленники объединяли агентов искусственного интеллекта в цепочку для проверки среды, выявления неправильных конфигураций и запуска эксплойтов с минимальным вмешательством человека. По их словам, эти события подталкивают службы безопасности к использованию искусственного интеллекта в своей защите, чтобы анализировать оповещения, выявлять аномальное поведение и сокращать время реагирования.
Френц призвал директоров по информационной безопасности адаптировать свои процессы управления уязвимостями к этой новой реальности, уделяя больше внимания компенсирующим мерам контроля, которые могут сдерживать атаки, даже если конкретное исправление еще не доступно. По его словам, если угрозы, ускоряемые искусственным интеллектом, смогут развиваться быстрее, системам здравоохранения потребуется более многоуровневая защита, которая предполагает, что некоторые технические недостатки останутся, но гарантирует, что их эксплуатация по-прежнему сложна и заметна.
Убери это
- Относитесь к ИИ как к корпоративной программе с четким управлением, которая направляет все предложения через общий путь рассмотрения.
- Обеспечьте и поддерживайте прозрачность того, где хранятся PHI и другие конфиденциальные данные и как они перемещаются, а затем согласуйте DLP и средства управления доступом с этими шаблонами.
- Углубляйте партнерство между лидерами в области безопасности, данных, конфиденциальности, соответствия нормативным требованиям и клиническими руководителями с помощью общих комитетов и упражнений на основе сценариев.
- Позиционируйте безопасность как фактор обеспечения качества данных и безопасности пациентов, демонстрируя, как средства контроля повышают надежность модели и снижают операционные риски.
- Выйдите за рамки тотального запрета на ИИ и примите адаптивную политику, которая проводит различие между приемлемым экспериментированием и поведением высокого риска.
- Подготовьтесь к злоумышленникам с использованием искусственного интеллекта, инвестируя в компенсирующие меры контроля, обнаружение аномалий и возможность быстрой корректировки политик.
Чанг добавил, что, учитывая бешеный темп перемен, пассивность завтра не победит. «Послушайте, я думаю, что служба безопасности должна перейти от реагирования к более активной деятельности».
2025-11-25 12:00:00
1764543914
#Директора #по #информационной #безопасности #переориентируют #киберстратегию #связи #резким #ростом #искусственного #интеллекта
Продолжение темы


