随着医疗保健机构加速采用前沿人工智能(AI)技术,健康信息共享与分析中心(Health-ISAC)于7月14日发布的一份新报告警告称,传统的第三方风险管理实践已不足以应对日益复杂的人工智能赋能供应链。
该报告《医疗保健领域的前沿人工智能:管理供应链和供应商风险》(Frontier AI in the Health Sector: Managing Supply Chain and Vendor Risk)敦促医疗保健机构将供应商监管范围从传统的网络安全审查扩展至包括人工智能特定治理、透明度和全生命周期风险管理。随着人工智能功能嵌入电子健康记录(EHRs)、临床决策支持系统、医疗设备、收入周期平台和行政工作流程,医疗保健提供商日益面临来自第三方AI开发者、云服务提供商、开源组件和其他下游供应商的风险。
健康信息共享与分析中心(Health-ISAC)指出,人工智能供应链带来了新的挑战,因为组织通常难以了解AI模型如何被开发、训练、更新或集成到供应商产品中。这些"黑盒"依赖关系可能产生安全、隐私、监管和运营风险,而这些风险难以通过传统采购流程检测到。
报告的建议包括:
- 建立针对人工智能的供应商治理和采购政策
- 要求供应商在AI模型、训练数据、软件依赖关系和分包商方面提供更大透明度
- 在整个生命周期内持续监控人工智能赋能系统,而非仅依赖一次性安全评估
- 将AI风险纳入现有的企业风险管理、网络安全和合规计划
- 制定明确的合同要求,涵盖AI治理、事件报告、模型更新和责任追究
该指南与美国国家标准与技术研究院(NIST)的人工智能风险管理框架(AI RMF)保持一致,并强调医疗保健机构不仅应评估直接技术供应商,还应评估支持人工智能驱动产品和服务的更广泛供应商生态系统。
该报告发布之际,供应链攻击仍是医疗保健领域最重大的网络安全威胁之一。健康信息共享与分析中心(Health-ISAC)的2026年全球医疗保健行业威胁态势报告显示,攻击者正越来越多地针对供应商和技术提供商,通过单次入侵获取对多家医疗保健机构的访问权限。该报告还将人工智能赋能的网络攻击列为2026年该行业的首要关注问题之一。
【全文结束】

