行业观察

CHAI 与 NIST 专家呼吁医疗机构把 AI 治理、安全和完整性前置

发布于 2026-07-28
#AI医疗#CHAI#NIST#AI治理#网络安全
CHAI 与 NIST 专家呼吁医疗机构把 AI 治理、安全和完整性前置

Healthcare IT News 报道称,随着医疗机构开始规模化部署 AI,CHAI、NIST 以及医疗网络安全专家提醒,行业需要把临床安全、数据完整性、模型验证、供应商管理和持续监测纳入统一治理流程。文章提到,一些医疗系统正在评估数百个 AI 工具,风险分级、供应链条款和产品负责人制度将成为落地关键。该事件值得关注,是因为医疗 AI 已从试点走向规模采用,组织能否建立可审计、可持续的治理机制,直接决定 AI 是否能安全进入临床和运营工作流。

CHAI 与 NIST 提醒医疗机构:AI 规模化部署前要把治理、安全和完整性做在前面

随着人工智能在医疗行业中的采用速度持续加快,越来越多组织正在用 AI 改造临床照护、行政流程和科研工作。但来自美国国家标准与技术研究院(NIST)、Coalition for Healthcare AI(CHAI)以及医疗 AI 与网络安全领域的多位专家指出,医疗机构在大规模部署 AI 之前,必须先解决治理、安全和数据完整性方面的一系列基础问题。

报道提到,当前很多组织在引入 AI 时,前期主要依赖供应商评估来判断工具是否满足临床安全、数据完整性和模型验证要求。但当 AI 真正进入临床工作流之后,持续监测、风险跟踪以及对不断变化的法律和监管环境作出响应,才是保护患者和数据安全的关键。

医疗行业正在积极拥抱 AI

CHAI 运营负责人兼总法律顾问 Brendan Hill 认为,医疗行业目前在不少领域已经走在 AI 应用前列。与此同时,Julie Chu 也指出,许多医疗机构已经开始主动思考治理问题,例如如何在组织内部定义“可信赖的 AI”,以及如何把可信性、伦理性和 AI 风险管理框架中的特征落到实际流程中。

这意味着,医疗行业已经不再只是问“要不要上 AI”,而是开始转向“怎样以负责任的方式把 AI 规模化落地”。

医疗机构手里可能同时排着数百个 AI 工具

Hill 表示,一些医疗系统当前正在评估的 AI 工具数量可能达到 200 到 500 个。为了帮助组织应对这些复杂性,The Joint Commission 和 CHAI 都在推出治理手册与实践框架。

The Joint Commission 近期发布了面向其自愿 AI 责任认证项目的治理 playbook;CHAI 则启动了面向公共卫生实践者的 PULSE 计划,用于共同开发和试点五个关键生成式 AI 用例。

Hill 说,这些 playbook 的核心目标,是帮助组织从整个 AI 生命周期去理解控制方法和治理要求,而不是只盯住单次采购或单个模型表现。

最难落地的部分是持续监测

在专家看来,AI 监测是当前组织最难实施的一环。一个原因在于技术变化太快,当团队还在为某个用例定义监测指标时,新的、更复杂的用例又已经出现,需要重新考虑监测方法。

Hill 直言,目前还没有一套清晰、统一的监测指标标准,科学研究本身尚未完全跟上现实中的采用速度。即便行业对 AI 的内部原理比以前理解更多,很多组织仍然会把它看成某种“黑箱”。

除了监测,培训和教育也是另一个快速浮现的难题。组织不仅要决定是否部署 AI,还要思考如何把不同岗位的员工训练成能够负责任使用 AI 的使用者。与此同时,如何让 AI 真正规模化并带来投资回报,也是多数组织尚未真正解决的问题。

风险分级和供应商管理要前置

Hill 认为,医疗机构必须把 AI 供应商视为供应链治理问题。组织应在合同中明确要求第三方厂商在现有工具中嵌入 AI 前先行通知,并为相关决策建立可审计的记录链条,以便在未来发生事件时能说明治理依据。

他建议采用低、中、高风险分级治理机制,让低风险应用通过简化审查更快上线,而高风险工具则进入更严格的评估流程。这样做的目的不是拖慢 AI 落地,而是让真正需要关注的风险交给最合适的人处理。

Hill 还提到,经过对 15 家机构、800 多个 AI 工具准入问题的分析后,临床安全与有效性依然是最核心的关切。因此,供应商评估不仅要看工具是否公平、是否避免歧视,还要审查其工作流集成能力、访问控制、数据血缘可追溯性,以及厂商自身是否具备成熟治理机制。

NIST 正从网络安全和隐私角度更新 AI 指南

Chu 表示,NIST 当前也在从网络安全视角重新审视 AI,思考现有的网络安全与隐私框架、指南和标准应如何随 AI 变化而更新。她强调,治理和企业风险管理本来就是联动关系,而 NIST 的 AI 风险管理框架(AI RMF)提供了一套可与组织现有治理结构集成的可信 AI 特征。

她还建议组织参考 NIST 的小企业项目、网络安全快速入门指南、企业风险管理资料以及 Cyber AI Profile 等资源。Hill 也表示,CHAI 的不少框架同样参考了 NIST AI RMF。

医疗 AI 治理正在从集中委员会转向产品负责人机制

文章还指出,一些组织正在逐步摆脱自上而下、完全中心化的 AI 委员会模式,转而由直接负责具体用例的产品经理承担更多一线职责。这些人作为临床团队与供应商之间的接口,可以更早识别实际风险,并把模型更新预审、按性能付费、禁用未验证功能等保护条款写入合同。

Hill 认为,只有业务使用者、法务、治理团队和技术团队真正协作,合同和流程设计才会更贴近临床实际。Chu 也提醒,风险被上报并不代表失败,反而说明组织的治理流程在正常运作。

从行业角度看,这篇报道传递出的核心信号很明确:当医疗 AI 从试点走向规模采用后,真正决定成败的,已经不只是模型本身是否先进,而是组织能否建立一套可审计、可持续、能随着风险变化不断调整的治理体系。

返回药研前沿