医疗AI,数据安全与个人信息保护(2):第三方供应商管理
昨天看了医疗机构数据全生命周期安全管理七环节的常见中高风险点、十类禁止行为,以及其中的数据出境、医疗场景中的敏感个人信息处理、使用患者数据训练AI模型问题,今天继续看第三方供应商(含服务商,以下同)管理和工具采购流程问题。
关于第三方供应商管理,《医疗卫生机构网络安全管理办法》第16条规定各医疗卫生机构应关注整个网络全链条参与者的安全管理,涉及非本单位的第三方时,应对设计、建设、运行、维护等服务实施安全管理。
这就要求医疗机构在引入第三方医疗AI工具时,需关注第三方供应商管理问题,例如,可围绕采购流程建立事前、事中、事后与应急管理措施:
事前管理(签约前)至少应覆盖合作(测试、采购、试运行或合作科研课题等活动)前的:1)安全背景审查,对AI供应商进行安全背景审查,了解其安全资质和历史;2)资质许可审查,对供应商及其产品是否具备业务场景所涉资质进行审查;3)能力评估,即数据安全能力和技术防护能力评估;4)视情况签署保密协议和数据处理协议,明确数据保护义务和违约责任; 事中管理(履约期间)至少应覆盖:1)访问控制,严格限制di san fang访问权限,遵循最小必要原则;2)日志审计,记录供应商所有操作日志,定期审计;3)禁止转包分包,却有转包分包需求的,应经事前审批,防止数据泄露或出现其他安全隐患; 事后管理(终止后义务)至少应覆盖:1)数据返还或销毁,服务结束后立即返还或销毁数据,不得留存,法律法规另有规定的除外;2)安全审计,对供应商进行安全审计,确认无数据泄露;3)责任追究,如发生数据泄露等事件,依据合同追究供应商责任; 应急管理措施应明确处置流程,确保措施、时限等均符合法律法规要求。以数据泄露为例:
1)一旦发现数据泄露,应:
A.立即启动应急预案,成立应急处置小组,上报主管部门;
B.采取补救措施,断网、封堵漏洞、停止数据泄露,防止危害扩大;
C.告知相关主体;
2)报告内容应包括数据泄露的时间、地点、原因,泄露的数据类型、数量、范围,已采取的补救措施,可能造成的影响,以及后续处置计划;
3)一旦出现瞒报,将面临以下法律后果:
A.行政处罚升级,瞒报将面临更严厉的行政处罚;
B.民事赔偿加重,法院可能认定医疗机构存在重大过错,加重赔偿责任;
C.可能触犯刑法,情节严重可能构成不报、谎报安全事故罪。
也就是说,办法要求医疗机构一方面健全数据安全管理制度,一方面要采取切实有效的技术措施,二者缺一不可,医疗机构在引入医疗AI工具时也会特别关注采购流程管理:
严禁使用境外未备案AI工具处理患者数据; 境内AI工具之使用须经资质与安全审核。
医疗AI,数据安全与个人信息保护(3):境内AI工具准入审核机制
对于境内AI工具,并非一概禁止,但医疗机构须建立严格的准入审核机制,供应商至少应当具备以下资质与能力:
通过国家网络安全等级保护测评,数据安全能力符合国家标准; 作为医疗器械管理的,应取得医疗器械注册证:
2021年7月发布的《人工智能医用软件产品分类界定指导原则》规定:
1)三要件均满足时,作为医疗器械管理:“若软件产品的处理对象为医疗器械数据,且核心功能是对医疗器械数据的处理、测量、模型计算、分析等,并用于医疗用途的,符合《医疗器械监督管理条例》有关医疗器械定义,作为医疗器械管理。”
2)任一要件不满足,不作为医疗器械管理:“若软件产品的处理对象为非医疗器械数据(如患者主诉等信息、检验检查报告结论),或者其核心功能不是对医疗器械数据进行处理、测量、模型计算、分析,或者不用于医疗用途的,不作为医疗器械管理。”
3)算法成熟度高(安全有效性已充分证实)的,按《医疗器械分类目录》和分类界定文件执行;
4)算法程度度低的(未上市或安全有效性尚未充分证实的):
用于辅助决策(如病灶识别、病变性质判定、用药指导等)的,属第三类医疗器械;
用于非辅助决策(如数据处理、测量等提供临床参考信息)的,属第二类医疗器械。
具备数据本地化部署能力或私有云部署方案,确保健康医疗数据不出境; 具备数据加密传输、访问控制、操作日志审计、数据删除及应急响应等技术保障能力; 不存在股权结构、实际控制人或数据处理链路导致数据实质出境的风险。
如果涉及生成式人工智能技术应用,还要求已完成生成式AI服务算法备案,具备合法经营资质。
未经上述资质与安全审核,不得引入。
引入流程方面,医疗AI的采购涉及医疗机构核心数据资产及患者权益,属于重大采购事项,须将其纳入医疗机构招标采购或政府采购流程:
采购流程合法性、合规性评估方面,除了招投标法、政采法相关规定,还需关注:
《公立医疗机构内部控制管理办法》(财会〔2020〕31号)明确要求公立医疗机构建立经济活动及相关业务活动的内部控制机制,人工智能工具的采购涉及医疗机构信息系统建设、数据资产管理,属于重大经济活动,必须纳入采购业务控制流程;
《关于进一步加强公立医疗机构内部控制建设的指导意见》(财会〔2023〕31号)强调,公立医疗机构应当加强采购全流程管理,严格执行政府采购有关规定,规范采购方式选择和采购程序执行,对于信息化建设项目,应当建立多部门联审机制,由信息、业务、财务、审计、法务等部门共同参与。
此外,《网络安全法》第三十五条规定,关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家安全审查。
采购流程应由信息科、医务科、法务部或合规部、财务科、审计科等联合组成评审小组,对供应商资质、技术方案、安全能力、价格因素进行综合评审。
夜雨聆风