2026 年 9 月 1 日,OpenAI 为符合条件的医疗工作区上线了两类插件:一类查询九个公共医疗信息源,另一类在获得授权后读取 Epic 电子病历。
表面看,这只是医疗 AI 多了两个数据入口。更值得企业关注的,其实是产品刻意保留的几道边界:公共数据检索不访问患者病历;Epic 接入沿用个人登录和既有病历权限;两者均为只读;管理员分别控制插件和应用访问;受保护健康信息不能被带入公共数据搜索。
这些限制不是功能尚未做完的表现,而是一种重要的生产设计:当 AI 需要同时使用公共知识与内部敏感事实时,最安全的起点不是建一个“什么都能搜”的入口,而是建立用途、身份和数据边界清晰的多条证据通道。
这不只是医疗行业的问题。制造企业可能同时调用公开标准与未发布的工艺参数;金融机构会同时检索市场公告与客户持仓;工程公司需要并用法规资料和项目报价。只要公共知识与内部敏感数据出现在同一任务中,企业就会面对同一种风险:AI 虽然有权读取每一份信息,却未必有权把它们带到同一个地方、用于同一个目的或写回同一个系统。
“用户看得到”,不等于 AI 可以任意组合
传统系统中的权限往往回答一个问题:这个人能不能打开这条记录。
进入 AI 工作流后,问题至少增加了三层:
因此,“AI 继承用户权限”是必要条件,却不是完整答案。HL7 的 SMART App Launch 规范用 scope 限制应用可访问的资源和操作,并区分由用户发起、委托其权限的应用与无人在场的后端服务。这提醒企业:交互式助手和后台自动化不能因为调用了同一套模型,就默认使用同一种身份和权限。
美国卫生与公众服务部对 HIPAA“最低必要”原则的说明也强调,组织应按人员类别、所需信息类型和访问条件制定制度;对重复发生的请求可以形成标准协议,对非例行请求则应设置判断标准并逐案处理。具体法规是否适用,需要结合业务、地区和法律意见判断,但其中的工程启示很清楚:权限不应只按系统或部门配置,还应按用途配置。
- AI 为完成当前任务,是否确实需要读取它?
- 读取后,能否与另一来源的信息共同进入上下文、缓存或日志?
- 生成的结果可以展示、保存到哪里,又能否触发下一步动作?
把“连接器清单”升级为“证据通道契约”
很多企业盘点 AI 接入能力时,会列出 CRM、ERP、知识库、网盘和互联网搜索。这样的清单只能说明“接了什么”,无法说明“信息怎样安全地流动”。
更实用的做法,是为每条证据通道定义一份简短契约:
这里最容易被遗漏的是“组合限制”。一次公共资料查询本身可能安全,一次客户记录读取也可能合规;但如果工作流把客户身份、病历摘要或商业秘密拼入公共搜索请求,原本独立可接受的两次访问就可能形成新的泄露路径。
这也是为什么应当把跨通道的数据流作为独立验收对象,而不能只分别验收每个连接器。
- 契约项:需要回答的问题
- 业务用途:这条通道支持哪类具体任务,明确不支持什么
- 调用身份:使用员工本人、岗位身份,还是独立服务账号
- 可读范围:允许访问哪些对象、字段、时间范围和具体实例
- 数据去向:内容能否进入模型上下文、缓存、日志、导出文件或其他系统
- 组合限制:哪些来源可以共同使用,哪些必须隔离或脱敏后才能组合
- 输出权限:结果仅供查看,还是可以保存、发送或执行动作
- 证据记录:如何保留来源、访问身份、时间、版本及人工复核结果
- 失效机制:人员离岗、用途结束、权限变化或产品升级时如何撤销
先做只读,价值不是“保守”,而是把错误半径做小
此次两类医疗插件都从只读开始,也提供了一个适合敏感业务的上线顺序。
第一阶段可以让 AI 归集证据、标注出处、指出冲突和缺失,但不修改源系统。人工判断结果是否可靠,也观察它实际读取了哪些数据。
第二阶段再允许 AI 生成待确认的结构化草稿,例如形成摘要、补充材料清单或建议动作。草稿与正式记录分开,只有经过明确确认才能提交。
第三阶段才评估有限写入或执行,并为每一种动作分别配置权限、前置校验、影响上限和回滚方式。不要用一个笼统的“可写”开关,把更新字段、发送消息、创建订单和批准付款混在一起。
只读并不会自动保证安全:敏感内容仍可能出现在提示、输出、日志或下载文件中;模型也可能误读证据。因此,只读阶段的真正作用,是暂时切断“错误理解—直接改变业务状态”这条链路,让企业能够先看清真实的数据流和失败模式。
第一个试点,验收“信息怎样流动”
企业可以选一个必须同时使用公共资料与内部记录、但暂不需要自动执行的窄场景,例如:
验收时,不要只看答案是否正确。还要抽查 AI 是否读取了超出任务所需的字段,是否把内部信息发送给不适当的外部通道,是否准确标注每项判断来自公共资料、内部事实还是模型推断,以及用户权限撤销后相关访问能否同步失效。
建议至少记录四组指标:任务完成质量、最小访问符合率、跨通道违规次数、人工发现问题后的纠正闭环。若只统计节省时间,团队很容易通过扩大读取范围换取表面上的便利,却把风险留到规模化之后。
- 对照公开监管更新,识别内部制度可能需要复核的条款;
- 结合公开技术公告,定位内部设备记录中的潜在受影响对象;
- 根据公开产品资料,为内部客户档案准备服务建议草稿。
企业 AI 的专业度,开始体现在它知道哪些信息不能相遇
企业级 AI 的差异,不再只是模型能否回答更复杂的问题,而是系统能否在真实业务中理解:谁正在发起任务、任务为了什么、需要哪一小部分事实、这些事实可以去哪里,以及结果由谁负责。
近期医疗插件更新并不能证明 AI 已经改善诊疗质量,也没有提供效率或投资回报数据;其适用范围、合同与合规条件同样需要组织自行核验。它真正有价值的信号,是把公共数据、内部敏感数据、用户身份、管理员控制和只读能力明确拆开。
对正在推进 AI 落地的企业而言,这比“一次接入全部数据”更接近可持续的规模化路径:先让每条证据通道拥有清楚的用途和边界,再让 AI 在边界内组合证据;先证明它能安全地读,再逐步决定它可以写什么、做什么。
当企业能够回答这些问题时,AI 才不是一个拥有广泛权限的新搜索框,而是一个可被验证、审计和逐级授权的业务参与者。