米国医療機関が迫られるAIサプライチェーンリスク管理とSBOMからAIBOMへの進化海外医療技術トレンド(132)(4/4 ページ)

» 2026年06月12日 07時00分 公開
[笹原英司MONOist]
前のページへ 1|2|3|4       

医療機関向けAIサイバーガバナンスフレームワーク実装ガイドを公開

 HSCCは2026年6月1日、医療機関の安全なAI導入を支援する「保健医療業界AIサイバーガバナンスフレームワーク実装ガイド」(関連情報)を公開した。HSCCは、「AIサイバーガバナンス」について、AIシステムのライフサイクル全体を通じてシステムの安全性、保護およびレジリエンスの確保に焦点を当てたAIガバナンスの一部と定義している。

 この実装ガイドの公開に合わせて、HSCCは定義の一貫性を目的とした「AIサイバー用語集」(関連情報)を公開している。例えばSBOMについては、「ソフトウェア製品に含まれる全てのコンポーネント(構成要素)の一覧が示されている。AIにおいては、依存関係やセキュリティ上の脆弱性を理解するのに役立つ」と定義しており、AIBOMへの拡張を念頭に置いた表現となっている。

 本ガイドは、医療現場の臨床/業務でのAI導入に伴う独自のサイバーセキュリティやプライバシーの課題に対処する。具体的には、複雑な規制環境への法令順守を確保しつつ、データポイズニング、モデルドリフト、敵対的攻撃といったAI特有のリスクの特定/軽減を目的とする。また、対象とする技術は、従来の機械学習や非エージェント型モデルから、生成AI、さらには自律行動が可能なエージェンティックAIに至るまで、医療現場に導入されるあらゆるAI技術を広く網羅している。

 本実装ガイドの基本構成は以下のようになっている。

  • エグゼクティブサマリー
  • ガバナンスの基礎
  • AIガバナンスフレームワークの構築
  • AIライフサイクル管理
  • 信頼できるAIのためのデータガバナンス
  • 臨床の安全性と倫理
  • サイバーセキュリティとプライバシー管理
  • 生成AIおよび大規模言語モデルのリスク
  • エージェンティックAI:行動するAIシステムのガバナンス
  • 業務レジリエンスとAI
  • ベンダーリスク管理
  • 患者への関与と透明性
  • 責任、保険および法的考慮事項
  • 研究用AIのガバナンス
  • 結論

 このうち、「エージェンティックAI:行動するAIシステムのガバナンス」の中でAIBOMを取り上げている。実装ガイドでは、「高リスク(High)」および「極めて重大なリスク(Critical)」に分類されるAIシステムについて、医療機関はベンダーに対し、以下の内容を記録したAIBOMの提供を義務付けるべきだとしている。

  • 使用されている基盤モデル(名前、バージョン、プロバイダー)
  • ファインチューニングデータの由来の要約(データソース、地理的起源、同意の根拠):
    ベンダーがこのデータは独自機密であると示した場合、組織はリスク評価のためにどの程度のレベルの要約であれば十分かを決定する必要がある
  • サードパーティーのライブラリ、フレームワークおよびソフトウェア開発キット(SDK)(バージョンを含む)
  • APIの依存関係および外部サービスへの呼び出し
  • ホスティングおよび推論インフラストラクチャ(プロバイダー、地域)
  • 再委託先(サブプロセッサ)およびフォースパーティーサービス
  • 既知の限界、失敗モードおよび禁忌事項

 このように、本実装ガイドは、AIBOMの具体的内容まで踏み込んだものになっている。

 FDAは、2023年3月29日に施行された「連邦食品医薬品化粧品法(FD&C法)第524B条」(関連情報)により、医療機器サイバーセキュリティ要求事項としてSBOMの提出を義務化した。

 OWASPの「CycloneDX」(関連情報)はバージョン1.7で、機械学習モデルの用途や倫理的配慮などを示す「モデルカード」を機械判読可能なデータ構造として統合した。併せて、MLOps(機械学習オペレーション)環境などからAIBOMのJSONファイルを自動生成する「OWASP AIBOM Generator」のレファレンス実装を公開している。他方、Linux Foundationの「SPDX」(関連情報)はバージョン3.0への拡張を完了した。従来のソースコードなどに加え、AIモデルやデータセット、セキュリティ、ビルド、複雑なサプライチェーン全体を包括的に記述できる「モジュール型アーキテクチャ」を実装している。

 今後、SBOMに続いて、AIBOMがAI搭載型医療機器のトータル製品ライフサイクルにおける要求事項となるのか注目される。

筆者プロフィール

笹原英司(ささはら えいじ)

宮崎県出身、千葉大学大学院医学薬学府博士課程修了(博士(医薬学))。デジタルマーケティング全般(B2B/B2C)および健康医療/介護福祉/ライフサイエンス業界のガバナンス/リスク/コンプライアンス関連調査研究/コンサルティング実績を有し、クラウドセキュリティアライアンス、在日米国商工会議所、グロバルヘルスイニシャチブ(GHI)等でビッグデータのセキュリティに関する啓発活動を行っている。

Twitter:https://twitter.com/esasahara

LinkedIn:https://www.linkedin.com/in/esasahara

Facebook:https://www.facebook.com/esasahara


前のページへ 1|2|3|4       

Copyright © ITmedia, Inc. All Rights Reserved.

特別協賛PR
スポンサーからのお知らせPR
Pickup ContentsPR
Special SitePR
あなたにおすすめの記事PR