Diagnoza AI pod lupą: pacjenci ujawniają dane treningowe, modele językowe zawodzą w 80 proc. przypadków
Dwa osobne badania opublikowane w 2026 roku pokazują, że medyczne AI diagnostyczne można nakłonić do ujawnienia, których pacjentów dane posłużyły do ich treningu, a czołowe modele językowe zawodzą we wczesnej diagnozie różnicowej w ponad 8 na 10 przypadków.

Dwie linie badań opublikowane w 2026 roku składają się na niepokojący obraz medycznej diagnozy z udziałem AI. Jedna pokazuje, że modele diagnostyczne ujawniają tożsamość pacjentów, których dokumentacja posłużyła do ich treningu. Druga dowodzi, że duże modele językowe, te same narzędzia, o które ludzie pytają o swoje objawy, zawodzą na wczesnym etapie rozumowania klinicznego w ponad 80 procentach przypadków. O obu pracach pisał The Register, relacjonując je na bieżąco.
Problem z prywatnością opisuje artykuł w Nature ze środy 24 czerwca 2026 roku, o którym informuje The Register. Niemieccy badacze przetestowali siedem medycznych zbiorów danych AI zawierających obrazy, zapisy EKG oraz ogólne elektroniczne dane zdrowotne. Odkryli, że modele dyskryminacyjne, czyli te, które klasyfikują dane i formułują przewidywania, są szczególnie podatne na ataki wnioskowania o przynależności (membership inference attacks, MIA). Ataki te polegają na odpytywaniu modelu, by ustalić, czy konkretny punkt danych wchodził w skład jego zbioru treningowego. Zespół podał, że pojedynczych pacjentów można zidentyfikować z „niemal doskonałą skutecznością ataku”. Zdaniem autorów standardowe protokoły oceny, mierzące skuteczność ataku zbiorczo na wszystkich rekordach, tego nie wychwytują. Badacze uznali, że trzeba zmienić standardy raportowania audytów prywatności AI.
Pacjentów niedoreprezentowanych łatwiej zidentyfikować
Pacjenci niedoreprezentowani w danych treningowych medycznego AI są jeszcze łatwiejsi do zidentyfikowania niż ci, których dane się nie wyróżniają, wynika z tej samej pracy. The Register wymienia rasę, status ubezpieczenia, płeć, protokół obrazowania i niektóre stany chorobowe jako kategorie, które mogą działać jak wartości odstające i ułatwiać wskazanie konkretnej osoby.
„Ogólnie rzecz biorąc, ryzyko dla prywatności związane z MIA rośnie, gdy kohorta treningowa modelu staje się bardziej specyficzna” - powiedział The Register w rozmowie mailowej Moritz Knolle, kierownik katedry AI w ochronie zdrowia i medycynie na Uniwersytecie Technicznym w Monachium i główny autor pracy. Opisał scenariusze, w których przynależność do zbioru treningowego może ujawnić, że ktoś ma utajoną chorobę genetyczną, taką jak choroba Huntingtona, depresję, albo że uczęszczał do konkretnej specjalistycznej kliniki.
Sam atak opiera się na prostej właściwości modeli uczenia maszynowego: są one zwykle bardziej pewne, gdy dane wejściowe wchodziły w skład ich zbioru treningowego. Osoba atakująca, mając częściowe dane pacjenta, może podać je modelowi, sprawdzić poziom pewności i wywnioskować, czy pacjent znalazł się w zbiorze. Knolle powiedział, że praca dowodzi, iż atakujący nie potrzebuje pełnego dostępu do punktu danych pacjenta, wbrew temu, co sądzono wcześniej. „W naszej pracy pokazujemy, że atakujący z częściowym dostępem wciąż może skutecznie przeprowadzić MIA” - powiedział The Register.
„Mam nadzieję, że środowisko medycznego AI zacznie poważnie traktować ryzyko dla prywatności i że techniki jego ograniczania będą stosowane tam, gdzie są konieczne”. Moritz Knolle, Uniwersytet Techniczny w Monachium
Badacze zalecają stosowanie ram prywatności różnicowej, które mają matematycznie gwarantować anonimowość danych treningowych. Chcą też, by standardy audytu prywatności uwzględniały ryzyko na poziomie jednostki, a nie tylko liczby zbiorcze. Inną możliwością jest, jak mówi Knolle, takie zestawienie danych treningowych, by grupy niedoreprezentowane były lepiej reprezentowane. „W wielu sytuacjach udane MIA oznacza niewielkie lub pomijalne naruszenie prywatności” - zauważył, mając na myśli modele trenowane na dużych populacjach ogólnych, obejmujących zarówno osoby zdrowe, jak i chore.
Modele językowe zawodzą wcześnie i wyglądają na pewne siebie
Osobno badania opublikowane w JAMA Network Open w kwietniu 2026 roku wykazały, że 21 czołowych gotowych modeli AI zawiodło we wczesnej diagnozie różnicowej w ponad 8 na 10 przypadków. W badaniu, o którym The Register pisał 15 kwietnia 2026 roku, przetestowano modele na 29 standaryzowanych winietach klinicznych. Modele radziły sobie dobrze, gdy dostawały pełny zestaw informacji medycznych i pytanie o ostateczną diagnozę: czołowe modele odpowiadały poprawnie w 91 procentach przypadków. Ale we wczesnej diagnozie różnicowej, gdy klinicyści wykluczają schorzenia, rozważając możliwości, odsetek niepowodzeń przekroczył 80 procent.
„Każdy model, który testowaliśmy, zawiódł w zdecydowanej większości przypadków” - powiedziała The Register w mailu Arya Rao, studentka medycyny na Harvardzie, która kierowała badaniem. „To etap, na którym niepewność ma największe znaczenie, i tu właśnie te systemy są najsłabsze”.
Rao zauważyła, że porażka nie zawsze oznaczała zupełnie błędną odpowiedź. Mierzona surową dokładnością, czyli odsetkiem poprawnych odpowiedzi, modele osiągały od 63 do 78 procent. Zespół przekonuje jednak, że surowsza miara niepowodzenia wciąż ma znaczenie, zwłaszcza że narzędzia AI reklamuje się jako agentów pierwszej linii, mających zawężać rozpoznanie. „Reklamowanie modeli językowych jako agentów diagnostycznych grozi budowaniem fałszywego przekonania o ich pewności dokładnie tam, gdzie są najmniej wiarygodne” - napisali badacze.
Dr Marc Succi, radiolog ze Szpitala Ogólnego Massachusetts i współautor pracy, powiedział The Register, że wyższe wskaźniki skuteczności przy ostatecznej diagnozie nie powinny uspokajać. „Prawdziwe rozumowanie kliniczne zaczyna się wcześniej, gdy niejasność jest największa, i dokładnie tam pozostają najsłabsze” - stwierdził. Ostrzegł, że błędna diagnoza różnicowa może prowadzić do opóźnień w opiece, niepotrzebnych procedur, wysokich kosztów i nie tylko.
Obie prace trafiają w środowisko regulacyjne, które wciąż za nimi nadąża. Według analizy branżowej opublikowanej przez IntuitionLabs, do połowy 2024 roku amerykańska Agencja ds. Żywności i Leków (FDA) dopuściła około 950 urządzeń medycznych opartych na AI. Ta sama analiza zauważa, że tylko znikoma część dopuszczonych urządzeń AI ma za sobą badania randomizowane lub dane o wynikach pacjentów, a FDA wydała wytyczne Predetermined Change Control Plans w grudniu 2024 roku.
Wywiad opublikowany przez MD+DI z Suzanne Levy Friedman, prawniczką zajmującą się urządzeniami medycznymi w FDA, wskazuje, że mimo ponad tysiąca dopuszczonych przez FDA urządzeń opartych na AI żadne nie ma wbudowanego modelu uczącego się w sposób ciągły. Friedman powiedziała, że agencja pracuje nad ścieżką do tego, ale jej główna misja jako agencji zdrowia publicznego oznacza, że musi ważyć innowację z ryzykiem, że klinicyści oprą się na narzędziach, które mogą nie być zwalidowane.
Obie prace sugerują, że walidacja to nie tylko pytanie, czy model podaje poprawną ostateczną odpowiedź. Chodzi też o to, czy chroni tożsamość pacjenta i czy radzi sobie z niepewnością, zanim diagnoza stanie się jasna.
Źródła
4- 01Medical diagnosis AIs can be tricked into telling whose data trained themEN
- 02LLMs fail in 8 out of 10 early differential diagnosis casesEN
- 03AI Medical Devices: 2025 Status, Regulation & ChallengesEN
- 04How Is FDA Regulating AI Medical Devices in 2026?EN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.