1764370278
2025-11-25 12:00:00
医療システムのセキュリティのリーダーは、緊急ブレーキからハンドルまで AI へのアプローチを見直し、ガバナンスの強化、データ フローの可視性の向上、患者ケアやイノベーションを損なうことなく AI を活用したツールの流入に対応できる適応制御を推進しています。
最近の healthsystemCIO ウェビナー「AI の流入を防ぐためのサイバー戦略」では、USC の Keck Medicine の CISO である Brian Cayer 氏、医療システムの経験豊富な CISO の Christopher Frenz 氏、レナウン ヘルスの副社長/CISO の Steven Ramirez 氏、Netskope のヘルスケアのサイバー防御および CSO の副社長である Damian Chung 氏が集まり、AI 主導の環境に向けてサイバー プログラムをどのように再構築しているかを説明しました。
パネリストらは、多くの医療システムはセキュリティよりもAIのほうが速く進んでおり、過去のテクノロジーの波でよく知られたパターンを繰り返しているが、はるかに速いスピードで進んでいると述べた。フレンツ氏は、熱意が規律を上回ることが多いと警告した。 「多くの組織は、AI もできるようにするためだけに AI を行っており、AI がその特定の問題に対する適切なソリューションであるかどうかを必ずしも評価しているわけではないと思います。」と彼は言いました。
Cayer 氏は、最前線の課題は基本的に情報保護に関するものであると説明しました。同氏は、「私の懸念の多くは、通常、データのプライバシーと機密性、そしてAIと共有している内容に関するものです」と述べ、データが保持されたり再利用されたりする可能性があることを知らずに、臨床医やスタッフがSaaSツールやパブリックモデルに機密コンテンツを貼り付ける危険性について教育する必要があると指摘した。
Cayer氏は、プライバシー以外にも、過度に自律的なセキュリティ運用ツールのリスクを指摘した。 AI 主導の防御プラットフォームがイベントを誤解し、間違ったタイミングで間違ったアカウントを無効にすると、外科医が手術の途中で重要なシステムから締め出される可能性があります。その可能性により、AIが患者ケアに影響を与えるセキュリティに関する決定を下したり実行したりする場合には常に人間による監視の必要性が強化される、と同氏は述べた。
ガバナンス、可視性、および PHI 問題
ラミレス氏にとって、AI 関連のリスクに対する最も永続的な防御は、規律あるガバナンスとプロジェクトに対する企業的な視点から始まります。 「私たちが成功を見てきた最大の要素はガバナンスであり、何が入ってくるのか、なぜ入ってくるのか、どのように使用されることを意図しているのかを確実に理解できるようにすることだと思います」と同氏は述べた。レナウン ヘルスでは、提案は構造化されたパスに従って行われます。社長評議会への SBAR スタイルのリクエスト、変革オフィスによるプロジェクトの「フェーズ ゲート」レビュー、その後、技術的適合性のための IT ガバナンス、セキュリティ リスク評価、および契約締結前の専用 AI レビューです。
このプロセスは毎週のペースで実行され、企業全体の協力者によって強化されます。コンプライアンス、プライバシー、財務、法務、契約のリーダーは、新しいツールが確実に傍受され、中央プロセスにルーティングされるよう支援しており、ラミレス氏は、現在、AI 関連の取り組みの大部分が稼働前にこれに対応していると推定しています。
Chung 氏は、データが実際にどのように移動するかを確認する基本的な能力がなければ、強力なガバナンスであっても機能することはできないと強調しました。 「このデータの一部がどこに行くのかを確認するための可視性が本当に必要だと思います。明らかに、プライバシーや PHI 情報が公開 AI モデルに送られることを必ずしも望んでいるわけではないからです。」と彼は言いました。ユーザーが機密記録を外部サービスに送信しようとしているときにリアルタイムで検出して指導できるツールにより、ガバナンスが現実的になる、と同氏は付け加えた。
セキュリティー指導者らも不快な現実を認めている。発見には行動義務が伴うため、広大な医療システム環境のどこにいても PHI を見つけるのは気が遠くなる可能性がある。チョン氏は、見ないほうが安全だという考えを否定した。 PHI がどこに保存され、どのように使用されるかを把握することで、組織は制御に優先順位を付け、予期せぬ事態を回避し、侵害が最も損害を与える場所に労力を割り当てることができます。
データスチュワードおよびビジネスイネーブラーとしてのセキュリティ
パネリストらは、モデルの品質とセキュリティが今や切り離せないものとなっているため、AIの台頭によりCISOとデータリーダーとの結びつきが強まっていると述べた。フレンツ氏は、セキュリティリーダーが単独でこれらの問題に対処することはできないと強調した。 「現実には、CISO がセキュリティを単独で実行することはできません。セキュリティは、モデルにゴミが入らないようにするための手段です。」
共通の理解を構築するために、Frenz 氏は、現実的な AI 関連のインシデントを関係者に説明し、チームに相互依存関係をリアルタイムで確認させる机上演習を好みます。シナリオの展開を観察することは、データ、臨床、コンプライアンス、運用のリーダーが、自らの決定がセキュリティの結果をどのように形作るか、そして特定の安全対策が重要である理由を理解するのに役立ちます。この協力的な枠組みにより、セキュリティを障害ではなくデータの改善に貢献するものとして位置づけることも容易になりました。
Ramirez 氏は、彼の組織が現在、企業のビジネス コンテンツ、臨床研究、Epic の患者情報、財務データなどのドメインにデータを分類し、DLP ブロックから匿名化や役割ベースのアクセスまで、それに応じて保護戦略を調整していると報告しました。この取り組みは、セキュリティ、プライバシー、研究、財務、臨床のリーダーが責任を共有する企業データ ガバナンス組織と結びついています。 「協力者であり、語り手であり、テーブルに着くことは重要だと思います。それが私たちが成功し続ける方法だからです」と彼は語った。
Cayer 氏は、特にデータの所有権に関するセキュリティの役割を同様の観点から枠組み化しました。同氏はビジネスや臨床のリーダーに対し、サイバーチームはラベル付け、保護、DLP機能を提供できるが、すべてのデータセットをどのように扱うべきかを個別に決定することはできないと語った。 「データの損失が発生する前に、何がどのように使用されているかを可視化し、それを適切に管理できるようにしてください。」プライバシーとコンプライアンスのパートナーは、管理の受け入れを増やす追加の視点を提供すると付け加えました。
ブロッキングから適応型防御へ
パネリストは、AI への全面的な禁止で対応する CISO は、特に組織が生産性と患者エクスペリエンスを向上させるというプレッシャーに直面している場合、臨床医やスタッフがセキュリティを回避するよう駆り立てる危険があることに同意しました。 Chung 氏は、何百もの新しいツールが登場しているにもかかわらず、一部の医療システムは依然としてすべての GenAI アクセスをブロックしようとしていると述べ、これによりセキュリティが「もぐらたたき」行為に変わり、管理されていないデバイスでの無許可の使用が奨励されています。同氏は、大規模な患者データセットを公共サービスにアップロードするなどの高リスクの行動と、組織の許容範囲内にある低リスクの利用を区別する適応的な政策に移行するよう指導者らに促した。
AI は脅威の攻撃面も再構築しています。 Cayer氏とRamirez氏は、AIによって生成または調整されたフィッシングメールは、スペルミスなどの証拠となる兆候を消去し、エリートレッドチームによって作成されたメッセージの品質に匹敵することが多いと指摘した。パネリストは、攻撃者が AI エージェントを連鎖させて環境を調査し、構成ミスを特定し、人間の介入を最小限に抑えてエクスプロイトを開始する自律型攻撃に関する最近の報告に言及しました。これらの開発により、セキュリティチームは、アラートを分析し、異常な動作を特定し、応答時間を短縮するために、自社の防御に AI を導入するよう促されていると彼らは述べています。
フレンツ氏はCISOに対して、特定のパッチがまだ利用可能でない場合でも、攻撃を鈍らせることができる補償制御にもっと注意を払い、脆弱性管理プロセスをこの新たな現実に適応させるよう促した。同氏は、AIによって加速される脅威がより迅速に変化する可能性がある場合、医療システムには、技術的な欠陥が残ることを前提としつつも、悪用が依然として困難で目に見えるものであることを保証する、より多層的な防御が必要であると述べた。
テイク・イット・アウェイ
- AI を、すべての提案を共通のレビュー パスに通す明確なガバナンスを備えたエンタープライズ プログラムとして扱います。
- PHI やその他の機密データがどこに存在し、どのように移動するかを可視化して維持し、DLP とアクセス制御をそれらのパターンに合わせます。
- 共有委員会やシナリオベースの演習を通じて、セキュリティ、データ、プライバシー、コンプライアンス、臨床のリーダー間のパートナーシップを深めます。
- 制御がどのようにモデルの信頼性を向上させ、運用リスクを軽減するかを実証することで、データ品質と患者の安全を実現するものとしてセキュリティを位置づけます。
- AI の全面的な禁止を超えて、許容可能な実験と高リスクの行動を区別する適応的なポリシーを採用します。
- 補償制御、異常検出、ポリシーを迅速に調整する機能に投資して、AI を利用した攻撃者に備えます。
チョン氏は、変化が急速に進む中、受動的な態度では明日は勝てないと付け加えた。 「セキュリティは事後対応的なものから、より積極的なものになる必要があると思います。」
#CISO #は #の急増に備えてサイバー戦略に再注力
