AI aktas įsigaliojo ir iš esmės keičia taisykles kiekvienai ES sveikatos priežiūros įstaigai. Jei gydytojas vizito stenogramą įkelia į nemokamą ChatGPT versiją, įstaiga jau tuo pačiu metu pažeidžia kelis reglamentų sluoksnius vienu metu. Tiksliai paaiškiname, ką AI aktas sako apie dirbtinio intelekto naudojimą sveikatos priežiūroje, kokią riziką prisiima ligoninės ir klinikos ir kodėl naudoti tik patikrintas, specialios paskirties priemones yra vienintelis protingas pasirinkimas.
maksimali bauda pagal AI aktą už pažeidimus, susijusius su didelės rizikos sistemomis
maksimali bauda pagal BDAR už neteisėtą medicininių duomenų tvarkymą
pasaulinės metinės apyvartos – alternatyvus baudos slenkstis pagal AI aktą
minimalus žurnalų saugojimo laikotarpis didelės rizikos DI sistemai
Kas yra AI aktas ir kodėl jis taikomas kiekvienai sveikatos priežiūros įstaigai
AI aktas (reglamentas 2024/1689) yra pirmasis pasaulyje išsamus dirbtinį intelektą reguliuojantis įstatymas. Jis grindžiamas rizika pagrįstu požiūriu – kuo didesnis DI sistemos poveikis žmonių sveikatai, teisėms ir saugumui, tuo griežtesni įsipareigojimai. Sveikatos priežiūra buvo aiškiai priskirta prie didelės rizikos sistemų kategorijos.
Svarbu tai, kad AI aktas reguliuoja ne tik modelių kūrėjus. Jis taip pat apima vadinamuosius naudotojus – kiekvieną įstaigą, kuri naudoja DI sistemą savo veikloje. Ligoninė, klinika ar privati ambulatorija, kurioje gydytojas naudoja DI dokumentacijai ar klinikiniam sprendimų priėmimui remti, tampa atsakinga šalimi priežiūros institucijų akyse.
Kada DI tampa „didelės rizikos sistema"
AI aktas – III priede ir kartu su Medicinos prietaisų reglamentu (MDR) – aiškiai identifikuoja DI sistemas, naudojamas:
- diagnozei ir triažui remti,
- pacientų sveikatos duomenims analizuoti,
- medicininei dokumentacijai generuoti,
- klinikinei rizikai vertinti arba priežiūrai prioritizuoti,
- gyvybiniams rodikliams stebėti,
— kaip didelės rizikos sistemas. Nesvarbu, ar gydytojas „tik nukopijavo pokalbio ištrauką į ChatGPT". Svarbus yra tvarkymo tikslas ir medicininis kontekstas.
Įstaigos, naudojančios DI sveikatos priežiūroje, įsipareigojimai
Didelės rizikos DI sistemos naudotojas privalo vykdyti privalomų įsipareigojimų rinkinį pagal AI akto 26 straipsnį. Svarbiausi iš jų:
- Žmogiška priežiūra – paskirtas, kvalifikuotas asmuo, atsakingas už sistemos veikimo stebėjimą.
- Žurnalų saugojimas ne mažiau kaip 6 mėnesius, tinkama auditavimui forma.
- Pacientų informavimas, kad DI buvo naudojamas diagnostikos ar terapijos procese.
- Pagrindinių teisių poveikio vertinimas (FRIA) viešoms įstaigoms ir tam tikriems privatiems subjektams.
- Naudoti tik CE ženklu pažymėtas sistemas, įtrauktas į ES duomenų bazę.
- Laikytis naudojimo instrukcijų, pateiktų tiekėjo, ir stebėti incidentus.
Sukurti šį atitikties sluoksnį aplink nemokamą ChatGPT versiją praktiškai neįmanoma – nes vartotojiškasis LLM netiekia nei žurnalų, nei atitikties dokumentacijos, nei duomenų tvarkymo sutarties, nei jokios garantijos, kur duomenys tvarkomi.
AI aktas nepakeičia BDAR – jis veikia lygiagrečiai
Daugelis įstaigų vadovų klausia: „Jei turime BDAR, kam mums AI aktas?" Atsakymas aiškus – abu režimai taikomi lygiagrečiai ir jų sankcijos kaupiasi. Vizito stenogramos įvedimas į ChatGPT, Claude ar Gemini vartotojiškąją versiją tuo pačiu metu sukelia:
- medicininės paslapties (profesinės paslapties pareigų) pažeidimą,
- neteisėtą specialių kategorijų duomenų perdavimą už EEE ribų (BDAR 9 ir 44 straipsniai),
- duomenų tvarkymo sutarties su tvarkytoju nebuvimą (BDAR 28 straipsnis),
- AI akto įsipareigojimų, susijusių su didelės rizikos sistemomis, pažeidimą,
- kai kuriose konfigūracijose – pacientų duomenų naudojimą modeliams treniruoti.
Realios finansinės sankcijos
arba 3 % apyvartos – AI akto bauda už didelės rizikos sistemų įsipareigojimų pažeidimus
arba 4 % apyvartos – BDAR bauda už neteisėtą sveikatos duomenų tvarkymą
arba 7 % apyvartos – maksimali AI akto bauda už draudžiamą praktiką
Taip pat taikomos civilinės sankcijos (pacientų reikalavimai), gydytojų profesinė atsakomybė ir rizika netekti valstybinio sveikatos draudimo sutarčių rimtų incidentų atveju. Daugeliui įstaigų viena bauda, artima maksimaliai, reikštų veiklos pabaigą.
Kodėl „nemokamas ChatGPT pastaboms" yra itin brangiai kainuojantis taupymas
Dažniausias vadovų prieštaravimas: „Kodėl mums reikia specialaus asistento, jei gydytojai gali įklijuoti stenogramą į ChatGPT ir gauti pastabą nemokamai?" AI akto ir BDAR požiūriu šis taupymas yra iliuzinis bent dėl trijų priežasčių.
1. Neatitiktis = poveikis baudoms iki 15 mln. eurų
Bendrosios paskirties LLM naudojimas medicininiais tikslais iš karto perkelia įstaigą į didelės rizikos sistemų režimą – neįvykdant nė vieno AI akto reikalavimo. Tai reiškia atvirą poveikį baudoms, tyrimams ir veiklos licencijų praradimui.
2. Medicininių duomenų nutekėjimas ir medicininės paslapties pažeidimas
Paciento duomenys, įvesti į vartotojiškąjį ChatGPT, palieka EEE (dažniausiai atsiduria Jungtinėse Valstijose), saugomi iki 5 metų ir gali būti naudojami modeliams treniruoti. Tai yra klasikinis BDAR 9 straipsnio ir profesinės medicininės paslapties pareigos pažeidimas.
3. Jokie žurnalai, jokia priežiūra, jokia dokumentacija = joks auditavimas
AI aktas reikalauja, kad įstaiga galėtų įrodyti, kas naudojo DI sistemą, kada ir kaip. ChatGPT, pasiekiamas per asmeninę gydytojo paskyrą, tokių žurnalų nekuria. Patikrinimo atveju įstaiga neturi kuo gintis.
„Sveikatos priežiūroje naudojamos DI sistemos turėtų būti suprojektuotos ir diegiamos tokiu būdu, kad būtų užtikrintas tinkamas skaidrumo, žmogiškos priežiūros ir atskaitomybės pacientams lygis."
Vartotojiškasis LLM vs. specialios paskirties medicininis asistentas
| AI akto / BDAR reikalavimas | Nemokamas ChatGPT / Claude | Specialios paskirties medicininis asistentas (pvz., Cora AI) |
|---|---|---|
| Duomenų tvarkymo vieta | Dažniausiai JAV, už EEE ribų | Tik EEE, sertifikuotuose duomenų centruose |
| Duomenų tvarkymo sutartis (DPA) | Nėra arba ribota, neapima medicininių duomenų | Pilna DPA, pasirašyta su įstaiga |
| Modelio treniravimas pacientų duomenimis | Taip pagal numatytuosius nustatymus (nemokama/Plus) | Niekada – sutartinė garantija |
| Žurnalai ir auditavimas | Nėra įstaigos pusėje | Pilni įvykių žurnalai, eksportuojami auditoriams |
| Žmogiška priežiūra | Neapibrėžta | Gydytojas autorizuoja kiekvieną įrašą |
| AI akto atitikties dokumentacija | Nėra | Pateikiama kartu su sistema |
| Statusas patikrinimo metu | Keli reguliavimo pažeidimai | Atitiktis įrodoma dokumentacija |
Kodėl reikia naudoti tik patikrintus, aprobuotus šaltinius
Dirbtinis intelektas sveikatos priežiūroje nėra „tik dar vienas biuro įrankis". Tai technologija, kuri paliečia jautriausius visos ekonomikos duomenis – duomenis apie žmonių sveikatą. Dėl šios priežasties priemonės pasirinkimas turėtų būti apgalvotas valdymo sprendimas, grindžiamas patikrinamais kriterijais, o ne gydytojo pažintumu su nemokama vartotojiška programa.
Patikrintas šaltinis yra tiekėjas, kuris:
- yra Europos subjektas, kuriam taikomas AI aktas ir BDAR,
- duomenis tvarko išimtinai EEE ribose,
- pasirašo duomenų tvarkymo sutartį, apimančią sveikatos duomenis,
- netreniruoja modelių pacientų duomenimis,
- pateikia išsamius sistemos žurnalus ir atitikties dokumentaciją,
- kuria sąsają taip, kad gydytojas išliktų sprendimų priėmėju (human-in-the-loop),
- skelbia saugumo politiką ir atliekami nepriklausomi auditai.
Kaip Cora AI vykdo AI akto reikalavimus
Cora AI buvo suprojektuotas nuo pagrindų kaip specialios paskirties medicininis asistentas Europos rinkai. Tai lemia konkrečius techninius ir teisinius sprendimus, kurie užtikrina įstaigai reguliavimo atitiktį:
- Duomenų tvarkymas tik EEE ribose – jokie perdavimai už ES ribų.
- Modelių netreniravimas pacientų duomenimis – garantuojama sutartimi.
- Pilna duomenų tvarkymo sutartis (DPA), apimanti specialių kategorijų duomenis.
- Išsamūs sistemos žurnalai, atitinkantys AI akto 6 mėnesių saugojimo reikalavimą.
- Human-in-the-loop – kiekvienam įrašui reikalinga gydytojo autorizacija.
- Parengta atitikties dokumentacija, skirta perduoti duomenų apsaugos pareigūnui ir priežiūros institucijoms.
Praktiškai tai reiškia, kad Cora AI naudojanti įstaiga neturi pati kurti atitikties – ji pateikiama kartu su priemone.
Kontrolinis sąrašas įstaigos vadovui
Prieš tai, kai gydytojai pradės naudoti bet kurią DI priemonę darbui su pacientų duomenimis, patikrinkite:
- Ar tiekėjas pasirašo duomenų tvarkymo sutartį, apimančią medicininius duomenis?
- Kur duomenys fiziškai tvarkomi – ar išimtinai EEE ribose?
- Ar įvesties duomenys naudojami modeliams treniruoti?
- Kiek laiko saugomos stenogramos ir įrašai?
- Ar sistema registruoja įvykius ir ar tie žurnalai prieinami auditoriui?
- Ar yra parengta AI akto atitikties dokumentacija, paruošta perduoti?
- Ar sąsaja reikalauja gydytojo autorizacijos kiekvienam įrašui?
- Ar įstaiga turi vidinę „DI politiką" ir paskirtą DI priežiūros asmenį?
Jei atsakymas į kurį nors iš šių klausimų yra „nežinau" arba „ne", priemonė neturėtų būti naudojama pacientų priežiūroje.
Santrauka
AI aktas nėra abstraktus Briuselio reglamentas. Jis keičia kiekvienos klinikos, kurioje gydytojas naudoja DI pacientų vizitams dokumentuoti, praktiką. Nemokamų vartotojiškų modelių naudojimas reiškia poveikį baudoms iki 15 mln. eurų pagal AI aktą, iki 20 mln. eurų pagal BDAR ir profesinę atsakomybę.
Saugus DI naudojimas sveikatos priežiūroje yra įmanomas – jei priemonė buvo suprojektuota atsižvelgiant į šiuos reikalavimus. Patikrintas, specialios paskirties medicininis asistentas nuima atitikties naštą nuo įstaigos ir leidžia komandai susikoncentruoti į pacientą, o ne į teisinę riziką.