美国与意大利在生命科学领域的合作正在加速,这得益于"意大利-美国科技商业与投资匹配倡议"等举措,该倡议旨在促进生命科学、人工智能等领域的跨境创新。因此,意大利的监管动态对于在意大利运营或与意大利机构合作的美国制药、生物技术和医疗科技公司而言,越来越具有相关性。
2025年9月,意大利成为欧盟首个颁布全面人工智能立法的成员国,即第132/2025号法律("意大利人工智能法"),此举意义重大。
尽管该法律必须与先前存在的欧盟《人工智能法案》[1]保持一致解释——并声明其不创设新义务——但它引入了直接适用的国家原则、透明度规则以及针对特定领域的要求,对医疗实践和医疗保健部门产生直接影响。同时,该法律要求于2026年10月前颁布法令和监管指南。
这意味着美国医疗保健公司和医学研究人员在意大利面临着即期和分阶段履行的合规义务,既涉及意大利法律,也涉及欧盟法律。
本文概述了意大利开创性的人工智能法以及欧盟《人工智能法案》如何影响在意大利运营的美国医疗保健公司和医学研究人员。
患者权利与透明度要求
意大利人工智能法要求患者在治疗过程中使用人工智能系统时必须被告知。[2] 这对在意大利销售的美国医疗保健AI产品具有直接影响。公司必须建立通知机制,将其整合到临床工作流程中,并向意大利医疗保健提供者提供合规文件。
与美国实践中人工智能披露常被嵌入通用同意书或省略的做法不同,意大利法律要求具体、明确的通知。美国公司应将其既视作合规义务,也视为竞争机遇:提供一站式合规解决方案的产品将对意大利医院和医生更具吸引力。
非歧视与算法公平
意大利人工智能法明确禁止在医疗保健获取中基于人工智能的歧视,并要求对医疗保健AI系统进行偏见测试和验证。[3] 这些条款涉及诊断、治疗分配和保险决策中的算法偏见问题。
对美国公司而言,这既是挑战也是机遇。该法律要求主动进行偏见审计,而非被动等待投诉再执行。医疗设备公司不应等到2026年8月欧盟《人工智能法案》相关条款生效,而应立即着手在人口统计亚群中进行系统性测试,验证AI在不同患者群体中的表现,并在意大利部署前记录公平性指标。
当欧盟《人工智能法案》适用时,合规将变得更加复杂。除非对《医疗器械法规》(第745/2017号,简称MDR)的拟议修订在此之前生效,否则从2026年8月起,绝大多数嵌入AI系统的医疗器械软件必须由公告机构依据MDR进行认证。由于此类软件目前被欧盟《人工智能法案》归类为高风险,公告机构将评估其同时满足《人工智能法案》和MDR的合规性。这反映了设备安全标准与AI特定的公平性和透明度义务的融合。
因此,美国公司应实施全面的偏见测试方法,确保训练数据集具有代表性,在验证过程中进行亚组分析,并建立持续监控系统以检测已部署AI系统中的偏见。
人工监督与医疗决策
意大利人工智能法禁止完全自动化的医疗决策,要求医生保留最终决策权。该要求在更广泛的监管框架内运作,该框架要求通过公告机构监督的CE认证流程来验证具有医疗目的的软件。
医疗保健专业人员可以依赖CE认证的基于AI的医疗设备软件的输出结果,前提是他们运用适当的临床判断。根据MDR,制造商必须购买产品责任保险以覆盖潜在的患者伤害,从而在制造商和医疗保健提供者之间建立风险分配框架。
对美国研究人员而言的潜在变革:医学研究条款与合成数据
意大利人工智能法将某些由公共或私人非营利实体进行的健康相关AI研究,或由私人实体与公共或私人非营利实体合作进行的研究,认定为《通用数据保护条例》(GDPR)第9条第2款g项下的"重大公共利益"。[4] 这允许使用个人健康数据训练AI系统,以及在未获得同意的情况下对去标识化健康数据进行二次使用,但需向意大利数据保护局(DPA)通知并经过30天的等待期,在此期间DPA可以提出反对(第8条第5款)。
对于美国学术医疗中心、研究医院和非营利研究机构而言,这些条款可能具有变革性。意大利历史上要求大多数医学研究必须获得同意,这限制了大规模健康数据分析。新路径可能为AI研究、比较效果研究和算法验证打开了进入意大利丰富健康数据集的大门。
意大利人工智能法还代表了第一部涉及"合成数据"的立法,明确允许处理个人数据,包括GDPR第9条规定的特殊类别健康数据,用于匿名化、假名化和合成化(创建合成数据)。[5]
该法律允许在上述医学研究背景以及其他研究目的下进行此类处理,但需根据GDPR向数据主体提供信息。国家区域卫生服务机构(AGENSA)在咨询DPA并考虑国际标准和技术发展后,负责制定和更新个人数据匿名化程序指南。
这些合成数据条款为研究人员提供了一个强大的工具,可以将真实患者数据转化为保护隐私的数据集,这些数据集复制统计属性但不包含实际个人信息。
实际问题依然存在。美国实体必须与意大利公共或非营利合作伙伴适当地构建合作,驾驭DPA通知流程,并建立合规的数据传输机制。这些条款的效用将取决于DPA的解释、实施法令以及即将发布的AGENSA指南。
美国公司及其雇员的刑事责任风险
意大利人工智能法设立了新的刑事犯罪,给美国高管和员工带来了重大风险。该法律将深度伪造的传播定为犯罪,可判处1至5年监禁。在医疗保健领域,这引发了对伪造医学图像或虚假医疗通信(伪造图像、视频或声音)的担忧。
该法律还规定,使用AI系统非法提取受版权保护的在线内容将面临刑事处罚。这可能会影响那些在未经适当授权的情况下使用医学文献或影像数据库训练模型的AI开发者。美国公司必须对训练数据来源进行彻底的尽职调查,并记录其数据使用的法律依据。
这些犯罪行为目前仅适用于自然人——这意味着美国董事、高管和员工可能在意大利面临个人刑事责任。美国公司应评估刑事风险敞口,实施稳健的合规计划,并建立保护在意大利运营人员的协议。
实用合规路线图
美国医疗保健组织应立即采取行动:(1) 审查所有在意大利使用或服务于意大利的AI系统;(2) 进行差距分析,重点关注患者通知、人工监督和非歧视;(3) 为意大利业务实施患者通知协议和医生监督机制。医学研究人员应寻找意大利合作伙伴,并准备DPA通知流程。
所有在意大利部署AI的美国相关方应密切监测卫生部、相关机构以及意大利DPA发布的实施决定和指南。
意大利人工智能法为美国医疗保健公司和研究人员创造了一个复杂但可操作的格局。义务即刻可执行,尽管在其实施后一年内预计将陆续出台实施法令。
作为欧盟首个成员国的实施,意大利提供了欧洲AI监管未来的预览。掌握意大利要求——特别是在算法公平性和偏见测试方面——的美国组织将更有能力应对整个欧洲的合规要求,并获得竞争优势。
参考文献
[1] 欧盟第2024/1689号条例,关于人工智能的统一规则。
[2] 意大利人工智能法,第7条第3款。
[3] 同上,第7条第2款和第6款。
[4] 同上,第8条第3款。
[5] 同上,第8条第3款。
关于作者
Jeremy Maltby 是Portolano Cavallo律师事务所的合伙人,为美国、意大利和国际客户处理复杂的监管、合规和争议事务,尤其专注于跨境意大利业务。他的业务范围包括白领调查、公司合规以及技术相关法律风险,涵盖AI、网络安全和数据隐私。Maltby曾在美国司法部和白宫法律顾问办公室担任高级法律职务,此前在O'Melveny & Myers律师事务所执业20年,并担任其华盛顿特区办公室管理合伙人。Maltby与生命科学和医疗保健客户密切合作,帮助公司应对意大利和欧盟新AI法规带来的高风险管理与执行问题。Maltby以优异成绩获得哈佛学院历史与文学学士学位,随后获得哥伦比亚法学院法学博士学位,期间担任James Kent学者和《哥伦比亚法律评论》文章编辑。在进入私人执业之前,Maltby曾担任美国最高法院David H. Souter大法官的书记员。
Laura Liguori 自2007年起担任Portolano Cavallo律师事务所合伙人,是意大利数据保护、数字监管和新兴技术领域的主要顾问之一。25年来,Liguori为意大利和国际客户就网络安全、数据保护、互联网与电子商务法律以及AI提供咨询,在合规策略和争议事项方面拥有丰富经验。她的工作尤其聚焦于数字媒体技术和生命科学,包括临床试验和数据治理问题。她于1996年以优异成绩毕业于罗马Luiss Guido Carli大学,毕业论文涉及意大利首部数据保护与隐私法。Liguori目前是ITechLaw协会的前任主席和Women&Tech协会的副主席,持续被Legal 500和Chambers等顶级法律目录认可为数据保护和技术法律领域的领导者。
Elisa Stefanini 是Portolano Cavallo律师事务所合伙人,兼生命科学-医疗保健与公共法律团队联合主管。因其生命科学监管业务而持续获得Chambers和Legal 500等目录的认可,Stefanini就药品和医疗器械提供咨询,在临床试验、市场准入和医疗保健领域数字项目方面具有丰富经验。她于2004年以优异成绩获得博科尼大学法学学位,随后于2006年完成欧洲法学院研究生文凭,并于2008年获得米兰大学宪法学博士学位。她担任国际律师协会医疗保健与生命科学法律委员会的官员,以及国际青年律师协会医疗保健与生命科学委员会副主席。
【全文结束】

