پزشکی در عصر هوش مصنوعی، تنها در صورتی ایمن است که مجوز پزشک به عنوان تنها سپر دفاعی معتبر عمل کند. طبق اعلام شورای فدرال پزشکی (CFM)، هیچ سیستم خودکاری نمیتواند بهطور مستقل تشخیص بیماری یا نسخه تجویز کند، مگر آنکه یک پزشک ثبتشده آن را تأیید کرده باشد. این دستورالعمل تضمین میکند که هوش مصنوعی تنها یک ابزار حمایتی باقی بماند و هرگز جایگزین قضاوت انسانی نشود.
این فشار نظارتی در حالی رخ میدهد که بیمارستانها برای ایجاد تعادل میان کارایی مدلهای زبانی بزرگ (LLM) — که شبیه کتابخانهداری است که میلیاردها صفحه را خوانده و حالا با همان لحن جواب میدهد — و قوانین سختگیرانه حریم خصوصی در تکاپو هستند. در برزیل، قانون general data protection (LGPD) نحوه مدیریت دادههای حساس سلامت را کنترل میکند. همانطور که در تحلیلهای قبلی ما دربارهی حریم خصوصی در مدلهای زبانی اشاره کردیم، ایجاد مرز میان بهرهوری و امنیت حیاتی است. حفاظهای CFM در واقع پلی فنی و اخلاقی هستند تا استقرار AI باعث دور زدن این لایههای قانونی و حفاظتی نشود.
محدوده نظارتی و چارچوب اجرایی
حفاظها (Guardrails) در محیط بیمارستان، صرفاً فیلترهای ساده محتوایی نیستند؛ بلکه مجموعهای از کنترلهای فنی، سازمانی و اخلاقی یکپارچه هستند که ورودیها، خروجیها و رفتارهای سیستمهای هوش مصنوعی را محدود میکنند. این سازوکارها تضمین میکنند که AI هرگز جایگزین قضاوت پزشکی نشود، بلکه آن را تقویت کند و در عین حال، کرامت و امنیت بیمار کاملاً حفظ گردد.
این چارچوب بر دو مقرره کلیدی استوار است: قطعنامه CFM شماره ۲۲۸۵/۲۰۲۱ که بر پزشکی از راه دور (Telemedicine) تمرکز دارد و قطعنامه CFM شماره ۲۳۱۴/۲۰۲۲ که بهطور خاص به کاربرد AI در مراقبتهای بهداشتی میپردازد. این دو سند در کنار هم تثبیت میکنند که مسئولیت نهایی هر اقدام پزشکی که توسط AI پشتیبانی شده، منحصراً بر عهده متخصص ثبتشده در CFM است.
الزامات فنی و قانونی
برای انطباق با قطعنامه ۲۳۱۴/۲۰۲۲ که از ۱۲ دسامبر ۲۰۲۲ اجرایی شده است، بیمارستانها باید کنترلهای مشخصی را پیاده کنند:
- قانونی بودن دادهها: پردازش دادههای حساس سلامت باید با ماده ۱۱، بند II قانون LGPD (قانون ۱۳۷۰۹/۲۰۱۸) همسو باشد. این تنها مبنای قانونی معتبر برای پردازش دادههای سلامت بدون رضایت صریح بیمار است و تنها زمانی مجاز است که پردازش دادهها برای ارائه خدمات بهداشتی ضروری و اجتنابناپذیر باشد.
- ارزیابی اثرات: مؤسسات باید پیش از استقرار هر AI بالینی، ارزیابی اثرات حفاظت از دادهها (EIPD) را انجام دهند. این فرآیند طبق دستورالعمل ANPD برای ارزیابی اثرات حفاظت از دادهها (۲۰۲۲) هدایت میشود که برای بخشهای بهداشتی اجباری است.
- قابلیت حسابرسی: سیستمها باید شفاف باشند و طبق استاندارد ABNT NBR ISO/IEC 27001:2021 مستند شوند تا ردپای تصمیمات و قابلیت ردیابی آنها تضمین شود.
- حضور انسان در چرخه (Human-in-the-Loop): هر توصیه AI نیازمند یک فرآیند بازبینی مستند است. پزشک باید دلیل پذیرش یا رد پیشنهاد الگوریتم را بهطور بالینی توجیه کند و میزان مداخله انسانی در آن تصمیم را ذکر نماید.
حاکمیت و نظارت
حاکمیت در این حوزه اختیاری نیست. بر اساس ماده ۴۱ قانون LGPD و یادداشت فنی ANPD شماره ۰۱/۲۰۲۳، هر بیمارستانی که دادههای حساس را در مقیاس وسیع پردازش میکند — مانند مراکز استفادهکننده از AI بالینی — باید یک افسر حفاظت از دادهها (DPO) منصوب کند. این فرد باید دارای صلاحیت فنی اثباتشده و دانش مقرراتی برای نظارت بر ریسکهای هوش مصنوعی باشد.
برای کسانی که از هوش مصنوعی زاینده (Generative AI) برای پیشنویس تاریخچه بالینی استفاده میکنند، قوانین حتی سختگیرانهتر است. چنین استفادهای تنها تحت شرایط زیر مجاز است:
- ذکر صریح و واضح اینکه متن با کمک AI ایجاد شده است.
- نظارت انسانی کامل، مستمر و لحظهای.
- ممنوعیت مطلق ذخیره دادههای حساس در زیرساختهای خارجی که فاقد گواهینامه ISO/IEC 27001 و تاییدیه LGPD هستند.
جابجایی مسئولیت قانونی
این چارچوب یک مرز قاطع میکشد: تأمینکننده فناوری، تصمیمگیرنده نیست. اگر AI تشخیص اشتباهی بدهد و پزشک در شناسایی آن شکست بخورد، پزشک با ضمانتهای اخلاقی، مدنی و کیفری طبق کد اخلاق پزشکی روبروست. CFM در این مورد قاطع است: «هیچ تصمیم بالینی نهایی نمیتواند منحصراً توسط یک سیستم خودکار گرفته شود».
شورای پزشکی گواهینامههای خصوصی «AI اخلاقی» که توسط فروشندگان صادر میشود را صراحتاً رد میکند. در عوض، انطباق سیستمها در هر مورد بهطور جداگانه از طریق حسابرسیهای فنی و اخلاقی ارزیابی میشود. این تغییر به این معناست که بهانه «جعبه سیاه» (Black Box) در دادگاهها دیگر پذیرفته نیست و از نظر قانونی مرده است. پزشکان اکنون باید قادر باشند منطق AI را حسابرسی کنند یا حداقل مداخله انسانی خود را که خروجی را تأیید کرده است، مستند نمایند.
این رویکرد، پزشک را به لایه نهایی تضمین کیفیت برای هر خط کدی تبدیل میکند که با بیمار در تماس است. برای حفظ این شبکه ایمنی، قطعنامه ۲۲۸۵/۲۰۲۱ بیمارستانها را موظف میکند هر سه ماه یکبار پروتکلهای AI خود را بازبینی کنند. این حسابرسیها باید شامل تست سوگیری (Bias Testing)، حسابرسیهای ردیابی و بهروزرسانی ماتریس ریسک برای جلوگیری از انحراف الگوریتمی (Algorithmic Drift) باشد تا از آسیب به بیماران جلوگیری شود.
مدیران پزشکی اکنون باید قراردادهای فعلی خود با تأمینکنندگان AI را حسابرسی کنند تا مطمئن شوند این قراردادها با استانداردهای ISO/IEC 27001 مطابقت دارند و یک زنجیره نظارتی داخلی شفاف برای هر تصمیم پشتیبانیشده توسط AI ایجاد کنند.
گام بعدی شما
- مدیران مراکز درمانی باید قراردادهای فعلی با تأمینکنندگان AI را برای انطباق با استاندارد ISO/IEC 27001 بازبینی کنند.
- پزشکانی که از ابزارهای AI استفاده میکنند، باید سیستمی برای مستندسازی «دلیل پذیرش یا رد» توصیههای مدل ایجاد کنند.
- بررسی کنید که آیا دادههای حساس بیماران در زیرساختهای ابری غیرمجاز ذخیره میشوند یا خیر.
اما چالش واقعی، تفکیک مسئولیت بین توسعهدهنده مدل و کاربر نهایی در پروندههای کیفری است — به تحلیل ما دربارهی حقوق مالکیت و مسئولیت در عصر AI مراجعه کنید.




گفتگو