Medyczna AI ma dwa problemy naraz: myli się na wczesnym etapie i zdradza, na czym ją uczono
Dwa badania opublikowane w odstępie 14 miesięcy pokazują, jak medyczna AI zawodzi na dwóch przeciwległych końcach tego samego zadania. Najpierw źle stawia wczesną diagnozę, potem ujawnia, czyje dane posłużyły do jej treningu.

15 kwietnia 2026 roku The Register opisał badanie z JAMA Network Open. Zespół sprawdził 21 gotowych modeli AI na 29 standaryzowanych opisach przypadków klinicznych. Gdy modele dostały pełny zestaw informacji medycznych i miały podać ostateczną diagnozę, odpowiadały dobrze w 91 procentach. Wczesna diagnoza różnicowa, etap, na którym lekarze wykluczają jedne schorzenia, a potwierdzają inne, zawiodła w ponad 8 na 10 przypadków.
„Każdy testowany przez nas model zawiódł w zdecydowanej większości przypadków” – powiedziała The Register Arya Rao, główna autorka, studentka medycyny na Harvardzie. „To etap, na którym niepewność liczy się najbardziej, i właśnie tu te systemy są najsłabsze”.
Współautor, dr Marc Succi, radiolog w Massachusetts General Hospital, poszedł dalej: „Nasze wyniki sugerują, że dzisiejszym gotowym modelom LLM nie należy ufać w rozumowaniu diagnostycznym kierowanym do pacjenta bez ustrukturyzowanego, kompleksowego przeglądu przez człowieka”. Succi dodał, że modele „potrafią sprawiać wrażenie pewnych siebie, nie pokazując solidnego rozumowania”. Może to jego zdaniem nasilać lęk u pacjentów, którzy już martwią się objawem.
Rao czyta własne dane łagodniej. Porażka w pracy oznaczała, że model nie podał w pełni poprawnej diagnozy różnicowej, a nie że był całkowicie w błędzie. Surowa dokładność wynosiła od 63 do 78 procent, co jej zdaniem wskazuje, że modele często miały częściowo rację. Zespół nadal twierdzi, że ostrzejsza miara ma znaczenie, bo systemy te są reklamowane jako narzędzia pierwszej linii, które zawężają rozpoznania, zanim przejmie je człowiek.
Wnioskowanie o przynależności, niemal doskonałe na poziomie pojedynczego pacjenta
Drugi problem leży pod pierwszym. 24 czerwca 2026 roku niemieccy badacze opublikowali w Nature pracę o dyskryminacyjnych modelach medycznej AI, czyli tych używanych do klasyfikowania danych i przewidywania na nowych danych wejściowych. Takie modele bez trudu ujawniają, czy dokumentacja konkretnego pacjenta znalazła się w ich zbiorze treningowym.
Technika nazywa się atakiem wnioskowania o przynależności. Działa, bo model jest zwykle pewniejszy przy danych, które już widział. Atakujący podaje mu dane pacjenta, obserwuje poziom pewności i wnioskuje o obecności w zbiorze.
Zespół przeanalizował siedem zbiorów danych medycznych: obrazy, zapisy EKG i elektroniczną dokumentację medyczną. Pojedynczych pacjentów można było zidentyfikować z „niemal doskonałą skutecznością ataku”. Główny autor pracy, Moritz Knolle z Uniwersytetu Technicznego w Monachium, powiedział The Register, że pacjentów z grup niedoreprezentowanych łatwiej wskazać niż tych, którzy się nie wyróżniają. Chodzi o rasę, status ubezpieczenia, płeć, protokół obrazowania lub stan chorobowy.
„Ogólnie rzecz biorąc, ryzyko dla prywatności związane z atakami wnioskowania o przynależności rośnie, im bardziej specyficzna staje się kohorta treningowa modelu” – powiedział Knolle. Podał przykład zbioru, w którym sama przynależność ujawnia utajoną chorobę genetyczną, taką jak choroba Huntingtona, depresja albo korzystanie ze specjalistycznej kliniki leczenia.
„W naszej pracy pokazujemy, że atakujący z częściowym dostępem wciąż może skutecznie przeprowadzać wnioskowanie o przynależności”.
Knolle podważył też typową obronę, że zanonimizowane dokumenty są bezpieczne. „Atakujący przeprowadzający wnioskowanie o przynależności nie musi wiedzieć, do kogo należą dane” – powiedział. „Wszystkie zbiory, których użyliśmy w naszym badaniu, były zanonimizowane”. Wystarczyłyby częściowe wyniki badań krwi, dodał, a biorąc pod uwagę, jak często wyciekają dane medyczne, zdobycie ich nie jest trudne.
O co prosi się regulatorów
Zespół z Nature chce dwóch zmian. Po pierwsze, audyty prywatności powinny mierzyć ryzyko na poziomie pojedynczego pacjenta, a nie zbiorczo. Standardowy protokół, jak piszą badacze, nie oddaje należycie, co właściwie oznacza niemal doskonała skuteczność ataku wobec pojedynczego pacjenta. Po drugie, badacze zalecają ramy prywatności różnicowej, które matematycznie ograniczają to, co model może ujawnić o pojedynczym rekordzie treningowym. Knolle powiedział, że liczy na to, iż środowisko medycznej AI „zacznie poważnie traktować ryzyko dla prywatności”.
Zestawmy to ze stroną dokładności. MAI Diagnostic Orchestrator firmy Microsoft, ogłoszony 30 czerwca 2025 roku, osiągnął 85,5 procent na 304 złożonych przypadkach z New England Journal of Medicine. 21 lekarzy uzyskało wtedy 20 procent, według GeekWire. WIRED, powołując się na tę samą pracę, podał dla AI 80 procent i doniósł o obniżce kosztów o 20 procent. Dyrektor generalny Microsoft AI Mustafa Suleyman nazwał to „dużym krokiem w stronę medycznej superinteligencji”.
Naukowiec z MIT David Sontag powiedział WIRED, że praca jest mocna metodologicznie, ale ostrzegł, że lekarzom zabroniono korzystać z zewnętrznych narzędzi, co nie odzwierciedla rzeczywistej praktyki. Eric Topol ze Scripps uznał ustalenie o kosztach za nowatorskie. Obaj stwierdzili, że następnym krokiem powinno być badanie kliniczne z prawdziwymi pacjentami. Microsoft nie zdecydował, czy wprowadzi narzędzie do sprzedaży.
Obraz, przed którym stoją regulatorzy, to więc nie jedna porażka, ale dwie, idące w przeciwnych kierunkach: systemy najsłabsze dokładnie tam, gdzie niepewność jest największa, i systemy najwięcej ujawniające dokładnie tam, gdzie ich dane treningowe są najbardziej specyficzne.
Źródła
4- 01Medical diagnosis AIs can be tricked into telling whose data trained themEN
- 02LLMs fail in 8 out of 10 early differential diagnosis casesEN
- 03AI vs. MDs: Microsoft tool hits 85.5% accuracy in tough diagnosesEN
- 04Microsoft Says Its New AI System Diagnosed Patients 4 Times More Accurately Than Human DoctorsEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.