Apa yang harus ditanyakan tim IT rumah sakit kepada vendor AI soal keamanan data?
Tim IT rumah sakit sebaiknya menanyakan delapan hal konkret: di mana data pasien diproses dan residensi apa yang dijamin dalam kontrak; apakah data dienkripsi saat transit (TLS 1.3) dan saat tersimpan; siapa di dalam vendor yang bisa mengaksesnya, dengan kontrol hak-akses-terkecil seperti apa; berapa lama data disimpan dan bagaimana penghapusannya; log audit apa yang diterima rumah sakit sendiri; sertifikasi independen apa yang berlaku (misalnya ISO/IEC 27001) dan apa lingkupnya; bagaimana insiden dideteksi dan seberapa cepat rumah sakit diberi tahu; serta subprosesor mana saja yang menyentuh data. Minta bukti tertulis (whitepaper keamanan, lingkup sertifikasi), bukan jaminan lisan.
Setiap pertanyaan ada karena kegagalan umum bersembunyi di baliknya. Residensi menentukan hukum mana yang berlaku; klaim enkripsi tak berarti banyak tanpa versi protokol dan detail manajemen kunci; akses internal vendor adalah titik awal banyak kebocoran nyata; ketentuan retensi menentukan apa yang masih terekspos bertahun-tahun kemudian; log audit yang tak bisa dilihat rumah sakit adalah log audit yang tak bisa dipakai di hadapan regulator; sertifikasi tanpa pernyataan lingkup mungkin tidak mencakup produk yang dijual; klausul notifikasi insiden menentukan apakah rumah sakit mendengar kebocoran dari vendor atau dari berita; dan setiap subprosesor memperluas permukaan serangan. Vendor yang menjawab kedelapannya secara tertulis sedang menunjukkan model operasinya, bukan pemasarannya.
Micromeet menjawab pertanyaan-pertanyaan ini dalam whitepaper keamanan yang dipublikasikan dan memegang sertifikasi ISO/IEC 27001:2022 untuk pengembangan platform aplikasi AI-nya, dengan enkripsi saat transit (TLS 1.3 jika didukung) dan saat tersimpan. Keamanan dan tata kelola adalah dua paruh dari evaluasi yang sama: selain melindungi data, AI kesehatan yang terkelola juga mengendalikan apa yang dilakukan AI terhadapnya. Setiap keluaran klinis dari MCU CoPilot atau AI Scribe (Voice-to-EMR) melewati gerbang supervisi dokter dengan jejak audit sebelum masuk ke rekam medis. AI menyusun draf. Dokter yang memutuskan.
Pertanyaan terkait
Apakah sertifikasi ISO 27001 saja sudah cukup?+
Haruskah kami mewajibkan penerapan on-premise?+
Bukti tertulis apa yang harus diserahkan vendor?+
Micromeet, AI untuk tata kelola layanan kesehatan. MCU CoPilot, AI Scribe (Voice-to-EMR), AI Front Desk, Care Loop, Claim Readiness, dan AI Care Command Center: setiap keluaran disupervisi dokter. AI menyusun draf. Dokter yang memutuskan. Lihat benchmark publik →