
商傳媒|林昭衡/綜合外電報導
一份最新報告指出,人工智慧(AI)技術在醫療領域的快速發展,正同步升高資安風險,儘管許多醫療機構已制定 AI 治理框架,卻普遍缺乏必要的技術能力來有效防堵潛在威脅。資安業者 Clearwater 日前發布的調查報告顯示,超過九成的受訪醫療機構無法全面驗證其環境中運行的所有 AI 應用程式,也難以有效防範資料外洩。
Clearwater 的報告「彌補 AI 治理落差:2026 年醫療 AI 資安與治理基準」分析了 105 家醫療機構的意見。結果顯示,高達 42% 的醫療機構認為,敏感或專有資料透過 AI 工具外洩是他們最擔憂的 AI 相關資安問題。儘管擁有 AI 政策,但將近一半的機構卻無法透過技術手段來落實這些政策。此外,僅有 14.3% 的機構能充分驗證第三方供應商所提供的 AI 控制措施,而能控制資料傳輸至 AI 工具的機構更只有四成。
該報告亦揭示,46% 的受訪者擔心第三方引入的 AI 構成資安風險,此一比例甚至高於對 AI 驅動型網路攻擊(34.6%)的擔憂。另有 30.8% 的醫療機構發現員工在未經審核的情況下使用未獲批准的 AI 工具,即所謂的「影子 IT(Shadow IT)」,這些未受規範的應用程式恐增加資料外洩的風險。
根據美國公民權辦公室(U.S. Office of Civil Rights)的數據,去年美國醫療機構回報了 650 起大型資料外洩事件,每起影響人數達 500 人以上。醫療資訊暨管理系統協會(HIMSS)下屬的 EHR Association 隱私與資安工作小組強調,網路資安事件不僅會侵蝕病患對個人資料隱私的信任,可能導致他們不願提供敏感健康資訊,更會阻礙醫療服務的提供,造成治療延誤,甚至可能提高病患的死亡率。
Clearwater 總裁 Baxter Lee 指出,現在的問題不單是機構是否有治理框架,而是這些框架能否產生預期的效果。他觀察到,儘管產業在建立治理方面已取得進展,但在強化驗證與執行能力的技術層面仍有不足。同時,僅有 80% 的醫療機構將其資安預算的不到 5% 投入到 AI 資安上,這突顯出此領域的資金投入嚴重不足。
醫療資訊暨管理系統協會(EHR Association)認為,強化醫療資安是 IT 開發商、醫療機構、軟體使用者和政策制定者共同的責任。面對 AI 增強型網路攻擊日漸頻繁,醫療機構必須提升系統安全性,並將穩健的韌性與防禦措施融入營運流程中,以確保能在資安事件發生時迅速恢復運作。

