HENSIKT

Denne instruksen omfatter kunstig intelligens (KI), både ved bruk til klinisk og administrativ støtte, hvor KI inngår som funksjonalitet i fagsystemer eller i MTU, og «Generativ KI» hvor brukernære tjenester og verktøy (MS Copilot e.l.) benyttes til for eksempel administrativ saksbehandling.

Instruksen skal sikre at medarbeidere er kjent med foretakets overordnede føringer, prinsipper og forpliktelser som gjelder ved bruk av KI ved sykehuset, samt tydeliggjøre roller og ansvar ved etablering og bruk.

Det opprettes egne retningslinjer som spesifiserer bruk av KI for hhv. klinisk støtte og generativ KI.

MÅLGRUPPE

Alle medarbeidere ved Sørlandet sykehus HF (SSHF).

Roller og ansvar

-          kjenne til og etterleve gjeldende retningslinjer og føringer for KI

-          melde uønskede hendelser/avvik relatert til KI

-          søke informasjon ved usikkerhet eller tvil om bruken av KI er i henhold til retningslinjer og krav, eller hvordan ny KI anskaffes og tas i bruk.


FREMGANGSMÅTE

Det er per i dag ikke utviklet et eget regelverk for bruk av KI i Norge, men det er forventet at KI-forordningen[1] som ble vedtatt i EU 13.06.2024 vil tre i kraft i Norge i 2025, etterfulgt av andre nasjonale retningslinjer for bruk av KI. Helsedirektoratet har publisert “Felles KI-plan for trygg og effektiv bruk av KI i helse og omsorgstjenesten 2024 – 2025"[2] og «Rapport om kvalitetssikring: Bruk av kunstig intelligens i helse- og omsorgstjenesten»[3] som legges til grunn for videre arbeid med innføring av KI ved SSHF.

Denne instruksen beskriver hvordan SSHF skal innføre, bruke og utvikle KI forsvarlig og i samsvar med eksisterende regelverk. Innholdet er basert på tilsvarende dokument utarbeidet ved Helse Nord[4] og bygger også på ulike veiledninger tilgjengelig fra blant annet Helsedirektoratet[5],[6], Digitaliseringsdirektoratet[7], NAV[8] og andre helseforetak. Instruksen vil bli oppdatert i henhold til de nasjonale retningslinjene, samt i takt med at KI-teknologien utvikler seg.

 

Definisjoner

Kunstig intelligens (KI)

Definisjon fra EU AI Act[9] (art. 3(1)): Forenklet er et KI-system et maskinbasert system som er designet for å operere med varierende grad av autonomi. Det kan lære, resonnere og løse problemer, og etter utrulling kan det tilpasse seg nye situasjoner. KI-systemet mottar informasjon i form av data («input»), som det analyserer for å generere et resultat («output»). Dette resultatet kan være prediksjoner, innhold (tekst, bilder osv.), anbefalinger eller beslutninger som kan påvirke fysiske eller virtuelle miljøer.

 

Generativ KI

Generativ KI er en type KI som kan skape innhold som etterligner menneskeskapt innhold basert på mønstre den har lært av eksisterende data. Det kan være tekst, bilder, lyd og video. Innholdet “genereres” ved at brukeren gir et spørsmål eller en instruksjon (såkalt “prompt”), som systemet deretter bruker til å produsere et resultat (output). Generativ betyr at den ikke bare tolker informasjon, men også skaper tilsynelatende nytt innhold ved å kombinere og bearbeide mønstre den har lært fra eksisterende data.

Disse KI-modellene er bygget på store språkmodeller («Large Language Models», LLM) som er trent på å se mønstre og sammenhenger av enorme mengder data. Basert på dette vil slike KI-modeller skape innhold (output) ut ifra input (“prompt”, eller instruksjon) KI-modellen får av en bruker.


CE-merket KI-modell

KI-modeller brukt som et klinisk beslutningsstøtteverktøy er som hovedregel definert som Medical Device Software (MDSW) i henhold til veiledning av MDCG 2019-11[10]. Det er derfor et medisinsk utstyr og underlagt EU-lovverket MDR (Medical Device Regulation) og forskrift om medisinsk utstyr. Som hovedregel må en KI-modell være CE-merket for at den skal kunne brukes som klinisk beslutningsstøtteverktøy, se unntak under. Dette innebærer at KI-modellen samsvarer med gjeldende regelverk (MDR). Produsenten av KI-modellen er ansvarlig for å gjennomføre en samsvarsvurdering og dokumentere at systemet oppfyller grunnleggende krav, før modellen CE-merkes.

Unntak fra kravet om CE-merking:

-          Egentilvirket KI (in-house produksjon): Må fortsatt oppfylle kravene til sikkerhet og ytelse i henhold til vedlegg 1 og gitte krav i artikkel 5 (5) i MDR. Egentilvirket KI kan ikke brukes av andre juridiske enheter uten avtale og tilpasninger.

-          KI-modeller under klinisk utprøving: Det er fortsatt krav om godkjenning av Direktoratet for medisinske produkter (DMP) og REK KULMU, samt i noen tilfeller meldt organ[11].

 

Utfordringer ved bruk av kunstig intelligens

Det er flere forhold ved bruk av KI som kan være utfordrende.

Overordnede føringer og prinsipper

All bruk og utvikling av KI i SSHF skal skje i tråd med gjeldende regelverk, etiske retningslinjer og kravene til personvern og informasjonssikkerhet. Videre skal bruk av KI bidra til å realisere sykehusets gjeldende strategi.

For ansatte i SSHF er Microsoft Copilot den primære generative KI-tjenesten. Ved bruk av andre tilsvarende tjenester enn Copilot, skal det under ingen omstendigheter lastes opp interne dokumenter eller på annen måte behandles taushetsbelagt informasjon eller informasjon som normalt er underlagt et beskyttelsesbehov.

Etiske prinsipper

SSHF er avhengig av høy tillit til tjenestene vi leverer. Dette må vi aktivt ivareta og ha et bevisst forhold til.  Jo mer utbredt KI blir, desto viktigere er det å vurdere hvordan vi skal kunne bruke det på en ansvarlig og transparent måte.

I Regjeringens nasjonale strategi for kunstig intelligens[12] pekes det på at KI som utvikles og brukes i Norge skal bygge på etiske prinsipper og respektere menneskerettighetene og demokratiet. Strategien viser til EU-kommisjonen[13] som har utarbeidet syv etiske prinsipper. Disse skal ligge til grunn for en lovlig, etisk og trygg utvikling og bruk av KI i Norge. De syv prinsippene om bruk av KI er:

  1. skal respektere menneskets selvbestemmelse og kontroll
  2. KI-baserte systemer skal være sikre og teknisk robuste
  3. skal ta hensyn til personvernet
  4. skal være gjennomsiktig
  5. skal legge til rette for inkludering, mangfold og likebehandling
  6. skal være nyttig for samfunn og miljø
  7. skal utvikles og brukes ansvarlighet og forsvarlig

Utvikling og innovasjon ved bruk av KI

De etiske prinsippene for bruk av KI er like aktuelle for de som driver utvikling. Det samme er viktigheten av god digital sikkerhet og kravet om å følge personvernregelverket. I helse- og omsorgssektoren er det grunnleggende krav om faglig forsvarlighet som også gjelder for utviklere av KI.

Det er mange forventninger om nytten av KI i helse- og omsorgssektoren. I Regjeringens veikart[14] for helsenæringen peker de på at bruk av KI har et stort potensial innen helse fordi vi har gode helseregistre og store datamengder, som er verdifull for utviklingen av KI. I «Nasjonal handlingsplan for kliniske studier 2021-2025»[15] sier Regjeringen at: «Sammenkobling av ulike typer data kombinert med nye analysemetoder, maskinlæring og kunstig intelligens er en driver for medisinsk og helsefaglig forskning og utvikling».

KI blir nyttig for å utvikle en bærekraftig helsetjeneste fremover, og innføringen av KI-løsninger som kan brukes i kliniske prosesser er derfor viktig. Innføringen av slike KI-løsninger må likevel gjøres i samsvar med verdigrunnlag, strategi og de etiske retningslinjene som er gjeldende for helsevesenet og SSHF.

Å ta i bruk denne typen KI-løsninger forutsetter derfor at prosessen for innføring av nye tekniske løsninger følges, hvor det f.eks. gjøres risikovurdering ift. informasjonssikkerhet og vurdering av personvernkonsekvenser. Se for øvrig Instruks for innføring av IKT-systemer og -tjenester.


Åpenhet om bruk av kunstig intelligens

Åpenhet om at KI brukes og hvordan det brukes, skal skape trygghet og tillit for pasienter, ansatte og samfunnet for øvrig. Det er også viktig for sykehusets omdømme at vi er åpne om hvordan bruk av KI berører pasienter og ansatte.

KI kan være en fremmed teknologi for mange, og det er derfor ekstra viktig at vi er åpne om hvor og hvordan KI brukes ved sykehuset. Ett av tiltakene er tydelig å merke tekst, bilder og video generert av kunstig intelligens.

Personvern og taushetsplikt

Personvernet må ivaretas

Utvikling og bruk av kunstig intelligens som innebærer behandling av personopplysninger skal ivareta personvernet. Dette betyr at kravene i personvernlovgivningen skal følges. Reglene for behandling av personopplysninger bygger på grunnleggende prinsipper. Kjernen i prinsippene er at opplysningene skal benyttes på en mest mulig personvernvennlig måte, og at alle har rett til å bestemme over opplysninger om seg selv.

Personopplysninger og bruk av KI-tjenester

Det skal aldri sendes/brukes personopplysninger, inkludert særlig kategori personopplysninger (tidligere kalt sensitive personopplysninger), til åpne KI-tjenester (Microsoft Copilot, ChatGPT, Claude, Grok og Deep Seek er eksempler på slike åpne KI-tjenester). For mer informasjon om hva som er helse- og personopplysninger, se temaside[16] på intranett.

Hvis formålet er forskning eller utvikling kan andre regler gjelde. Ta kontakt med Forskningsseksjonen hvis du skal bruke kunstig intelligens til forskning.

Personvernprinsippene

Det eksisterer seks personvernprinsipper[17] som setter klare rammer for bruk av KI som skal behandle personopplysninger.

  1. Lovlighet, rettferdighet og gjennomsiktighet: Personopplysninger skal behandles på en lovlig, rettferdig og gjennomsiktig måte i forhold til den registrerte.
  2. Formålsbegrensning: Personopplysninger skal samles inn for spesifikke, uttrykkelig angitte og legitime formål, og ikke brukes til andre formål. Når man bruker allerede innsamlede opplysninger på nytt, må det vurderes om det nye formålet er forenlig med det opprinnelige formålet.
  3. Dataminimering: Det skal kun samles inn personopplysninger som er nødvendig for formålene de behandles for.
  4. Riktighet: Personopplysninger skal være korrekte og om nødvendig oppdateres. Det må sikres at personopplysninger som er uriktige, slettes eller rettes uten opphold.
  5. Lagringsbegrensning: Personopplysninger skal slettes eller anonymiseres når de ikke lenger er nødvendige for formålet de ble innhentet for.
  6. Integritet og konfidensialitet: Personopplysninger skal behandles slik at opplysningenes integritet, konfidensialitet og tilgjengelighet beskyttes.

Taushetsplikten må ivaretas

Vær særlig oppmerksom på om opplysningene er underlagt taushetsplikt. Taushetsbelagte opplysninger skal ikke benyttes ved bruk av KI uten at dette er særlig vurdert og godkjent. I de tilfellene kunstig intelligens skal benyttes til forskning, utvikling eller bruk i kliniske beslutningsstøtteverktøy, kan det være behov for å søke om dispensasjon fra taushetsplikten. Dette er regulert i Helsepersonellovens §29[18].

Informasjonssikkerhet

Bruk av KI kan i seg selv medføre risiko. Samtidig kan introduksjon av KI også forsterke eksisterende sikkerhetsrisikoer, eller skape nye. Ved all bruk av KI skal både sikkerhetsinstruksen og ledelsessystemet for informasjonssikkerhet følges. Dette inkluderer risikostyring for informasjonssikkerhet og retningslinjer for avvikshåndtering innen både informasjonssikkerhet og personvern. Det er ikke tillatt å sende taushetsbelagt informasjon til en åpen KI-tjeneste selv om bruk av en slik tjeneste er akseptert og godkjent av SSHF. Opplysninger som er gradert etter sikkerhetsloven skal ikke benyttes verken ved bruk eller utvikling av KI.

Før et KI-verktøy eller en KI-tjeneste tas i bruk, skal risiko for at enten mennesker eller andre informasjonsverdier (f.eks. verdifulle data, informasjon eller systemer som er viktige å beskytte) blir skadet som følge av bruken av det enkelte KI-verktøyet, vurderes.

 

Kryssreferanser

I.5.9.1-2

Organisering av informasjonssikkerhets- og personvernarbeidet

I.5.9.6-2

Kunstig Intelligens - Prosedyre for bruk av Microsoft Copilot

I.5.10.8-4

Instruks for innføring av IKT-systemer og -tjenester

Eksterne referanser

 

 


[1] Forordning om kunstig intelligens (KI-forordningen) - regjeringen.no

[2] Felles KI-plan for trygg og effektiv bruk av KI i helse og omsorgstjenesten 2024 - 2025

[3] Rapport om kvalitetssikring: Bruk av kunstig intelligens i helse- og omsorgstjenesten - Helsedirektoratet

[4] Retningslinjer for bruk og utvikling av kunstig intelligens (KI) i Helse Nord - Helse Nord RHF

[5] Kunstig intelligens - Helsedirektoratet

[6] Felles KI-plan for trygg og effektiv bruk av KI i helse og omsorgstjenesten 2024 - 2025 - Helsedirektoratet

[7] Bruk av generativ kunstig intelligens i offentlig sektor | Digdir

[8] Generativ kunstig intelligens i NAV - Veileder for generativ kunstig intelligens

[9] EU AI Act The AI Act Explorer | EU Artificial Intelligence Act

[10] MDCG 2019-11 MDCG 2019-11

[11] «Meldt organ» er i denne sammenhengen en uavhengig tredjepart som har som oppgave å vurdere om medisinsk utstyr og utstyr til in vitro-diagnostikk (IVD) oppfyller kravene i regelverket. For mer informasjon, se: Samsvarsvurdering som involverer meldt organ - Direktoratet for medisinske produkter

[12] Nasjonal strategi for kunstig intelligens - regjeringen.no

[13] Ethics Guidelines for AI

[14] Veikart Helsenæring - regjeringen.no

[15] Nasjonal handlingsplan for kliniske studier 2021-2025 (pdf)

[16] Hva er personopplysninger?

[17] Personvernprinsippene | Datatilsynet

[18] Lov om helsepersonell m.v. (helsepersonelloven) - Kapittel 5. Taushetsplikt og opplysningsrett - Lovdata