乐于分享
好东西不私藏

医疗机构引入AI工具的法律风险控制(1)

医疗机构引入AI工具的法律风险控制(1)

看一下我国医疗机构引入、使用AI工具的法律风险控制:1)法律监管框架和医疗机构法定义务;2)民法典核心规定和医疗AI风险;3)数据安全和个保要求;4AI应用的特殊法律风险;5)典型案例;6)风控措施要求。

法律监管框架和医疗机构法定义务

医疗AI三法一条例+专项监管+行业规范+科技伦理审查规制。

三法一条例是指《中华人民共和国网络安全法》(2025年修订)、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》以及《关键信息基础设施安全保护条例》,四者共同确立了医疗AI应用的基本法律边界和合规底线:

  • 《网络安全法》(2025年修订)新增人工智能专门条款
    ,以法律形式将国家AI发展战略转化为制度规范。

20条明确规定,国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。

23条确立网络安全等级保护制度,要求网络运营者制定内部安全管理制度和操作规程,采取防范计算机病毒和网络攻击的技术措施,采取监测、记录网络运行状态的技术措施并留存相关网络日志不少于六个月,采取数据分类、重要数据备份和加密等措施。

违规使用AI处理重要数据,最高可并处5000万元或年营业额5%的罚款。

  • 《数据安全法》确立数据分类分级保护制度,要求对数据实行分类分级管理。AI
    训练数据须符合数据安全要求,重要数据处理者须定期开展数据风险评估,数据交易须遵守相关规范

31条规定,关键信息基础设施运营者在境内运营中收集和产生的重要数据的出境安全管理,适用《网络安全法》的规定。

45条规定,违反国家核心数据管理制度,危害国家数据安全的,由有关主管部门责令改正,给予警告,可以并处五十万元以上二百万元以下罚款;情节严重的,处二百万元以上五百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。

  • 《个人信息保护法》将医疗健康信息列为敏感个人信息,规定处理敏感个人信息应当取得个人的单独同意,并在处理前进行个人信息保护影响评估。

38条规定,个人信息处理者因业务等需要,确需向境外提供个人信息的,应当具备下列条件之一:通过国家网信部门组织的安全评估;经专业机构进行个人信息保护认证;按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务。

40条规定,关键信息基础设施运营者和处理个人信息达到规定数量的个人信息处理者,应当将在境内收集和产生的个人信息存储在境内。

66条规定,违反本法规定处理个人信息的,最高可并处5000万元或年营业额5%的罚款。

  • 《关键信息基础设施安全保护条例》对关键信息基础设施运营者提出特殊保护要求。医疗机构作为提供公共卫生服务的主体,属于该条例所界定的重要行业和领域中的关键信息基础设施运营者,其患者数据、医疗管理数据在境内存储系法定义务。
  • 监管原则方面
    ,我国对医疗AI实行包容审慎分类分级监管并重的原则,坚持安全与发展并重,多部⻔协同治理,包括网信办、发改委、教育部、科技部、工信部、公安部、广电总局等共同参与监管。

三法一条例基础框架外,我国还出台了一系列AI专项监管规定:

  • 2022年31日起施行的《互联网信息服务算法推荐管理规定》(网信办令第11号)要求,具有舆论属性或社会动员能力的算法推荐服务提供者应在提供服务之日起10个工作日内完成算法备案;
  • 2022年121日起施行的《互联网信息服务深度合成管理规定》(网信办令第12号)要求深度合成服务提供者须完成备案,并在显著位置设置标识提示为AI生成内容;
  • 2023年815日起施行的《生成式人工智能服务管理暂行办法》(网信办令第15号,七部门联合发布)规定,生成式AI服务提供者应在上线之日起10个工作日内向所在地省级网信部门备案,训练数据须来源合法、标注规范、不含侵权内容,不得生成虚假信息或侵害他人权益的内容;
  • 2025年91日起施行的《人工智能生成合成内容标识办法》(国信办通字〔20252号,四部门联合发布)要求建立覆盖全链条、多模态的AI内容标识合规体系,显式标识须在内容显著位置添加“AI生成等提示,隐式标识须添加数字水印(不影响用户体验的前提下)。
  • 2026年715日起施行的《人工智能拟人化互动服务管理暂行办法》(网信办令第21号,五部门联合发布)规定,拟人化互动服务提供者应当按照《互联网信息服务算法推荐管理规定》履行算法备案要求。

医疗机构自研或采购AI辅助诊断系统时,除应遵循上述专项规定,例如核查算法备案情况、确保符合备案时限要求等,还应特别关注医疗行业AI监管规则,尤其是以下两政策一办法。

国卫办规划发〔202530号《关于促进和规范人工智能+医疗卫生应用发展的实施意见》:

  • 意见由国家卫生健康委、国家发改委、工信部、国家中医药局、国家疾控局五部门于20251020日联合发布,提出两个核心目标:

2027年,建立一批卫生健康行业高质量数据集和可信数据空间,形成一批临床专病专科垂直大模型和智能体应用,基层诊疗智能辅助、临床专科专病诊疗智能辅助决策和患者就诊智能服务在医疗卫生机构广泛应用;

2030年,基层诊疗智能辅助应用基本实现全覆盖,推动实现二级以上医疗机构普遍开展医学影像智能辅助诊断、临床诊疗智能辅助决策等人工智能技术应用,人工智能+医疗卫生应用标准规范体系基本完善。

  • 意见提出基层应用、临床诊疗、患者服务、中医药、公共卫生、科研教学、行业治理、健康产业八大应用方向。其中,临床诊疗涉及医学影像智能诊断、专病辅助诊疗、智能康复设备;患者服务涉及全流程智能服务、医保结算快速理赔、智能转诊;中医药涉及中医诊疗大模型、中药全流程智能管理、针灸推拿机器人。
  • 规范要求包括分级分类管理、AI应用审核与备案、全链条监管、风险预警、临床数据授权运营制度、安全负面清单。