Santé
Assurer la sécurité résiliente pour l’IA autonome dans les soins de santé

La guerre acharnée contre les violations de données pose un défi de plus en plus important aux organisations de soins de santé dans le monde entier. Selon les statistiques actuelles, le coût moyen d’une violation de données est désormais de $4,45 million dans le monde, un chiffre qui plus que double pour atteindre 9,48 million de dollars pour les prestataires de soins de santé qui servent des patients aux États-Unis. S’ajoute à ce problème déjà effrayant le phénomène moderne de prolifération des données inter- et intra-organisationnelles. Un nombre inquiétant de 40 % des violations de données signalées impliquent des informations réparties sur plusieurs environnements, ce qui élargit considérablement la surface d’attaque et offre de nombreuses voies d’entrée pour les attaquants.
L’autonomie croissante de l’IA générative amène une ère de changement radical. Par conséquent, avec elle vient la marée montante de nouveaux risques de sécurité, car ces agents intelligents avancés sortent de la théorie pour être déployés dans plusieurs domaines, tels que le secteur de la santé. Comprendre et atténuer ces nouvelles menaces est crucial pour mettre à l’échelle l’IA de manière responsable et améliorer la résilience d’une organisation contre les cyberattaques de toute nature, qu’il s’agisse de menaces de logiciels malveillants, de violation de données ou même d’attaques de chaîne d’approvisionnement soigneusement orchestrées.
Résilience à la conception et à la mise en œuvre
Les organisations doivent adopter une stratégie de défense proactive et évolutionniste pour faire face aux risques de sécurité croissants causés par l’IA, en particulier dans les soins de santé, où les enjeux impliquent à la fois le bien-être des patients et la conformité avec les mesures réglementaires.
Cela nécessite une approche systématique et élaborée, commençant par le développement et la conception des systèmes d’IA, et se poursuivant jusqu’au déploiement à grande échelle de ces systèmes.
- La première et la plus critique étape que les organisations doivent entreprendre consiste à cartographier et à modéliser les menaces de leur entire pipeline d’IA, de l’ingestion des données à la formation du modèle, à la validation, au déploiement et à l’inférence. Cette étape permet d’identifier avec précision tous les points potentiels d’exposition et de vulnérabilité avec une granularité de risque basée sur l’impact et la probabilité.
- Deuxièmement, il est important de créer des architectures sécurisées pour le déploiement de systèmes et d’applications qui utilisent des modèles de langage à grande échelle (LLM), y compris ceux dotés de capacités d’IA Agentic. Cela implique de considérer soigneusement diverses mesures, telles que la sécurité des conteneurs, la conception sécurisée des API et la manipulation sécurisée des ensembles de données de formation sensibles.
- Troisièmement, les organisations doivent comprendre et mettre en œuvre les recommandations de diverses normes/cadres. Par exemple, se conformer aux directives établies par le cadre de gestion des risques de l’IA de la NIST pour une identification et une atténuation complètes des risques. Ils pourraient également considérer les conseils de l’OWASP sur les vulnérabilités uniques introduites par les applications LLM, telles que l’injection de invites et la manipulation non sécurisée de la sortie.
- De plus, les techniques classiques de modélisation des menaces doivent également évoluer pour gérer efficacement les attaques uniques et complexes générées par l’IA de génération, y compris les attaques d’empoisonnement de données insidieuses qui menacent l’intégrité du modèle et le potentiel de production de contenu sensible, biaisé ou inapproprié dans les sorties de l’IA.
- Enfin, même après le déploiement, les organisations devront rester vigilantes en pratiquant des manœuvres de red teaming régulières et rigoureuses et des audits de sécurité de l’IA spécialisés qui ciblent spécifiquement des sources telles que les biais, la robustesse et la clarté pour continuellement découvrir et atténuer les vulnérabilités des systèmes d’IA.
Notamment, la base de la création de systèmes d’IA solides dans les soins de santé est de protéger fondamentalement l’ensemble du cycle de vie de l’IA, de la création au déploiement, avec une compréhension claire des nouvelles menaces et une adhésion aux principes de sécurité établis.
Mesures pendant le cycle de vie opérationnel
En plus de la conception et du déploiement sécurisés initiaux, une posture de sécurité de l’IA robuste nécessite une attention vigilante aux détails et une défense active tout au long du cycle de vie de l’IA. Cela nécessite une surveillance continue du contenu, en utilisant la surveillance basée sur l’IA pour détecter immédiatement les sorties sensibles ou malveillantes, tout en respectant les politiques de publication d’informations et les autorisations des utilisateurs. Pendant le développement du modèle et dans l’environnement de production, les organisations devront activement scanner les logiciels malveillants, les vulnérabilités et les activités adverses en même temps. Tout cela est, bien sûr, complémentaire aux mesures de sécurité traditionnelles.
Pour encourager la confiance des utilisateurs et améliorer l’interprétabilité de la prise de décision de l’IA, il est essentiel d’utiliser soigneusement les outils d’IA explicables (XAI) pour comprendre la raison sous-jacente des sorties et des prédictions de l’IA.
Un meilleur contrôle et une sécurité accrue sont également facilités par la découverte automatisée des données et la classification intelligente des données avec des classificateurs dynamiquement changeants, qui fournissent une vue critique et à jour de l’environnement de données en constante évolution. Ces initiatives découlent de l’impératif d’appliquer des contrôles de sécurité solides, tels que des méthodes d’accès basées sur les rôles (RBAC), des cadres de chiffrement de bout en bout pour protéger les informations en transit et au repos, et des techniques de masquage de données efficaces pour cacher les données sensibles.
Une formation à la sensibilisation à la sécurité approfondie pour tous les utilisateurs d’entreprise travaillant avec les systèmes d’IA est également essentielle, car elle établit un pare-feu humain critique pour détecter et neutraliser les attaques d’ingénierie sociale et d’autres menaces liées à l’IA.
Sécuriser l’avenir de l’IA Agentic
La base de la résilience durable face aux menaces de sécurité de l’IA en évolution repose sur la méthode proposée, multidimensionnelle et continue, de surveillance étroite, de balayage actif, d’explication claire, de classification intelligente et de sécurisation stricte des systèmes d’IA. Cela, bien sûr, s’ajoute à l’établissement d’une culture de sécurité axée sur l’humain et de contrôles de sécurité traditionnels matures. À mesure que les agents d’IA autonomes sont intégrés dans les processus organisationnels, la nécessité de contrôles de sécurité robustes augmente. La réalité d’aujourd’hui est que les violations de données dans les nuages publics se produisent et coûtent en moyenne $5,17 million, soulignant clairement la menace pour les finances et la réputation d’une organisation.
En plus des innovations révolutionnaires, l’avenir de l’IA dépend du développement de la résilience avec une fondation de sécurité intégrée, de cadres de fonctionnement ouverts et de procédures de gouvernance serrées. Établir la confiance dans de tels agents intelligents décidera finalement de la manière dont ils seront adoptés à grande échelle et de manière durable, façonnant ainsi le cours même du potentiel de transformation de l’IA.












