Vordenker

Das Accountability-Problem im Gesundheitswesen bei KI

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Im Gesundheitswesen ist KI jetzt in alles von klinischen Entscheidungen bis hin zu Personalwesen und Finanzen eingebettet. Viele Organisationen verfügen jedoch noch nicht über die notwendige Risikomanagement-Delegation, um sicherzustellen, dass KI-Tools nicht zu Schaden führen. Die Abwesenheit von strukturierten Kontrollen bedeutet, dass KI-bezogene Entscheidungen ohne klare Verantwortung getroffen werden, was Organisationen dem Risiko von ethischen und regulatorischen Verstößen aussetzt.

Wenn niemand für die Entscheidungen und Handlungen von KI verantwortlich ist, werden Blindspots schnell expandieren. Die Folgen eines KI-Systems, das ohne Aufsicht hochriskante Entscheidungen trifft, sind zahlreich und weitreichend, insbesondere wenn Menschenleben auf dem Spiel stehen.

Heute sehen die Governance-Lücken im Bereich KI ähnlich aus wie frühere Wendepunkte, bei denen die Technologiekurve steiler anstieg als die Fähigkeit des Unternehmens, sie zu managen. Wir haben dies bei Cloud Computing erlebt: Teams haben SaaS, IaaS und “Shadow IT” genutzt, um schneller zu sein, während die Governance bei Grundlagen wie Datenklassifizierung, Identitäts- und Zugriffsmanagement, Vendor-Überwachung, Logging/Monitoring und Shared-Responsibility-Klarheit zurückblieb – so dass die Verantwortung über IT, Sicherheit, Beschaffung und das Unternehmen verstreut wurde. Wir haben dies auch bei der schnellen Konsumerisierung von IT und Mobile/BYOD gesehen, bei der Mitarbeiter neue Geräte und Apps in regulierte Umgebungen einführten, lange bevor Organisationen reife Richtlinien für Verschlüsselung, Endgerätekontrolle, App-Prüfung und e-Discovery hatten. In jedem Fall war die Einführung rational und oft wertsteigernd – aber die Abwesenheit von klarer Eigentümerschaft, standardisierten Kontrollen und Lebenszyklus-Überwachung schuf vorhersehbare Fehler. Die Lektion für KI ist einfach: Governance kann nicht als Nachgedanke an Innovation angehängt werden; sie muss wie andere kritische Infrastrukturen – absichtlich, mit definierten Entscheidungsrechten, kontinuierlicher Überwachung und durchsetzbaren Sicherheitsvorkehrungen – aufgebaut werden.

Das Problem mit diffuser Verantwortung

Die schnelle Bereitstellung von KI hat die Entwicklung von Governance- und Verantwortungsstandards überholt, was zu einer “diffusen Verantwortung” führt, bei der keine einzige Entität die Verantwortung übernimmt, wenn KI versagt.

Haftung ist bereits ein allgegenwärtiges Problem im Gesundheitswesen, und KI hat nur neue Herausforderungen gebracht. KI-Tools haben keine anerkannte rechtliche Identität, was bedeutet, dass sie nicht verklagt oder versichert werden können, noch können sie rechtliche Entschädigung an Opfer zahlen. In rechtlichen Verfahren muss die Schuld auf einen menschlichen Akteur oder ein Unternehmen übertragen werden, nicht auf ein Tool.

Forscher in The Lancet, einer führenden medizinischen Forschungszeitschrift, argumentierten kürzlich, dass “institutionelle Haftungsstrukturen die Verantwortung von Klinikern auf die Organisationen übertragen müssen, die [KI]-Tools entwerfen und bereitstellen.” Es ist klar, dass solche Fragen around Haftung auch in Zukunft bestehen bleiben werden.

Die Europäische Union versucht, diese Probleme auf regionaler Ebene anzugehen. Der Block hat zwei wichtige legislative Instrumente eingeführt: den KI-Gesetz, der die Nutzung von KI nach Risikograd und die Erhaltung der menschlichen Aufsicht betont; und die KI-Haftungsrichtlinie, die neue Regeln einführt, die es Menschen erleichtern, Entschädigung für durch KI verursachte Schäden zu fordern.

Aber Regulierung allein wird das Problem nicht lösen. Krankenhäuser operieren in einem komplexen Netz von Lieferanten, Klinikern, Administratoren und IT-Teams, so dass, wenn ein KI-System ein schädliches oder voreingenommenes Ergebnis produziert, die Verantwortung zwischen den Beteiligten hin- und hergeschoben wird: Der Lieferant kann auf eine unsachgemäße Verwendung hinweisen, Kliniker können sagen, dass die Konstruktion fehlerhaft ist, und die Führung kann regulatorische Unklarheit anführen.

All dies bedeutet, dass die Verantwortung diffus ist und Krankenhäuser anfällig für große rechtliche Auseinandersetzungen sind.

Praktische Schritte zur Schließung von Governance-Lücken

Die gute Nachricht ist, dass Krankenhausorganisationen auch ohne umfassende Regulierungen proaktiv Governance-Lücken schließen können. Um zu beginnen, können Führungskräfte mit dem Bericht der Weltgesundheitsorganisation ” Ethik und Governance von künstlicher Intelligenz für die Gesundheit” starten, der darauf abzielt, das Versprechen von KI zu maximieren und das Risiko zu minimieren.

Die in diesem Bericht beschriebenen Schritte zielen darauf ab, Autonomie zu schützen, menschliches Wohlbefinden und öffentliche Sicherheit zu fördern, Transparenz und Erklärbarkeit sicherzustellen und Verantwortung und Rechenschaftspflicht zu fördern. Um Governance-Lücken anzugehen, konzentrieren wir uns auf die letzten beiden Punkte.

Implementieren Sie einen einheitlichen Ansatz für KI-Governance, der von oben durch Boards oder Experten gesteuert wird. Derzeit lassen viele Organisationen einzelne Abteilungen KI nutzen, wo sie es für angebracht halten, was Führungskräften unmöglich macht, zu erklären, wie und wo die Organisation diese Tools nutzt. Sichtbarkeit ist von entscheidender Bedeutung, stellen Sie also sicher, dass Sie eine Liste aller Tools haben, die verwendet werden, und für welchen Zweck.

Es ist ebenso wichtig, klare Verantwortungslinien über den gesamten KI-Lebenszyklus zu etablieren. Dies bedeutet, dass eine Person oder Abteilung für alles von der Beschaffung und Validierung bis zur Bereitstellung, Überwachung und Reaktion auf Vorfälle verantwortlich ist. Krankenhäuser müssen von Lieferanten verlangen, definierte Transparenz- und Prüfbarkeitsstandards zu erfüllen, und sicherstellen, dass interne Teams ausgebildet sind, um sowohl die Fähigkeiten als auch die Grenzen von KI-Systemen zu verstehen.

Schließlich muss Governance operationalisiert und nicht nur dokumentiert werden. Integrieren Sie Richtlinien in Arbeitsabläufe, indem Sie KI-Risikobewertungen in Beschaffungsprozesse integrieren, regelmäßige Audits der KI-Leistung durchführen und Mechanismen für das Personal an der Front schaffen, um Bedenken ohne Reibung zu melden.

In der Praxis ist die Schließung der Governance-Lücke weniger darum, neue Grundsätze einzuführen, und mehr darum, Disziplin durchzusetzen: Standardisieren Sie, wie KI in die Organisation eintritt, definieren Sie, wer sie in jeder Phase besitzt, und stellen Sie sicher, dass ihre Leistung kontinuierlich überwacht wird. Ohne diese Disziplin werden KI-Tools weiterhin die Strukturen überholen, die dazu gedacht sind, sie sicher zu halten.

Das versteckte Risiko: Datenqualität

Auch wenn Verantwortungsstrukturen vorhanden sind, wird ein anderes Risiko oft unterschätzt: die Integrität der Daten, die KI-Systeme speisen, und wie diese Systeme im Laufe der Zeit evolvieren. Jedes KI-System ist nur so zuverlässig wie die Daten, auf denen es trainiert wird und kontinuierlich lernt, und Krankenhausdatenumgebungen sind berüchtigt für ihre Fragmentierung, Inkonsistenz und Lücken.

Elektronische Gesundheitsakten, Bildgebungssysteme und administrative Plattformen operieren oft in Silos, was zu Diskrepanzen führen kann, die direkt die KI-Ausgaben beeinflussen können. Ein Modell, das auf unvollständigen oder voreingenommenen Datensätzen trainiert wird, kann fehlerhafte Empfehlungen produzieren, die möglicherweise unbemerkt bleiben, bis der Schaden bereits angerichtet ist. Es ist besonders gefährlich in klinischen Umgebungen, wo kleine Abweichungen in der Genauigkeit zu erheblichen Konsequenzen für Patienten führen können.

Das Problem wird durch ” Modell-Drift” verschlimmert: die Tendenz von KI-Modellen, von den Anweisungen und dem Kontext abzuweichen, wenn mehr Daten in das System eingegeben werden. Wenn Patientenpopulationen evolvieren, neue Behandlungsprotokolle eingeführt werden und externe Faktoren die Betriebsabläufe beeinflussen, können die Grundannahmen der KI-Tools verschieben. Ohne kontinuierliche Überwachung und Neukalibrierung kann ein KI-System, das einst zuverlässig funktionierte, anfangen, Handlungen oder Lösungen vorzuschlagen, die von seiner Ausbildung abweichen.

Um Modell-Drift zu bekämpfen, müssen Krankenhäuser KI-Systeme als dynamische, hochriskante Vermögenswerte und nicht als statische Tools behandeln. Dies bedeutet die Implementierung kontinuierlicher Leistungsüberwachung, die Festlegung klarer Schwellenwerte für akzeptable Genauigkeit und die Definition von Eigentum für erneutes Training und Validierung. Daten-Governance muss auch gestärkt werden, mit standardisierten Praktiken für Datenqualität, Interoperabilität und Vorurteils-Erkennung.

Ohne die Risiken im Zusammenhang mit Datenqualität und Modell-Drift anzugehen, werden sogar die besten KI-Governance-Rahmenwerke versagen. Für KI-Systeme im Gesundheitswesen, die nur so gut sind wie die Daten, auf denen sie basieren, schafft die Missachtung dieser Risikoebene das Potenzial für ein systemisches Versagen früher oder später.

Alles richtig machen, bevor Sie loslegen

KI hat das Potenzial, die Gesundheitsversorgung durch Verbesserung der Effizienz, Genauigkeit und Patientenergebnisse zu transformieren. Aber ohne klare Eigentümerschaft der Risiken, die sie aufdeckt, kann dieses Potenzial schnell zu einer Belastung werden.

Krankenhäuser können es sich nicht leisten, KI-Governance als reine Compliance-Übung zu behandeln. Sie muss als Kernbetriebspriorität behandelt werden: Definieren Sie Eigentum, strukturieren Sie die Aufsicht und bewerten Sie kontinuierlich. Denn im Gesundheitswesen kann es, wenn etwas schiefgeht, zu Konsequenzen kommen, die viel schlimmer sind als die Frage, wer schuld ist.

Errol Weiss trat 2019 Health-ISAC als erster Chief Security Officer bei und gründete ein Bedrohungsoperationszentrum mit Sitz in Orlando, Florida, um IT- und Infosec-Experten im Gesundheitswesen bedeutsame und handhabbare Bedrohungsanalysen zu liefern.

Errol verfügt über mehr als 25 Jahre Erfahrung im Bereich Informationssicherheit, beginnend mit seiner Karriere bei der National Security Agency (NSA), wo er Penetrationstests in klassifizierten Netzwerken durchführte. Er gründete und leitete das Global Cyber Intelligence Center von Citigroup und war Senior Vice President Executive im Global Information Security-Team von Bank of America.