IT企业以算力服务身份进入AI制药,将直接受到《数据安全法》《个人信息保护法》对临床数据跨机构流动的限制,以及《生成式AI服务管理暂行办法》对算法备案的要求,同时需满足网络安全等级保护(等保)对算力基础设施的硬性合规要求。核心影响在于:IT企业虽不直接从事药物研发,但其作为产业链中游的算力与平台服务方,在数据获取、算法应用和基础设施三个层面均面临明确的合规门槛。
数据安全:临床数据流动的硬约束
在AI制药产业链中,IT企业通过自建AI药物研发平台及提供算力、计算框架服务参与药物研发,而上游的医药数据是行业的关键竞争壁垒。这意味着IT企业若要训练有效的药物研发模型,必然涉及获取和处置大量临床数据。
《数据安全法》与《个人信息保护法》对药物研发中临床数据的跨机构流动设定了严格限制。IT企业作为非医疗机构和非药企的第三方,在获取训练数据时需建立完整的数据合规链路,包括数据脱敏、匿名化处理及跨境传输评估等。对于涉及患者个人信息的数据,还需满足单独同意等个人信息处理的法定条件。数据获取的合规成本与难度,构成了IT企业进入AI制药的首要准入门槛。
算法监管:备案要求延伸至垂直领域
《生成式AI服务管理暂行办法》对算法备案的要求,在实践中已延伸至制药垂直领域。IT企业提供的AI药物研发平台,若涉及面向公众或特定用户提供生成式AI服务(如分子生成、化合物筛选建议等),则需依法履行算法备案义务。
值得注意的是,AI制药当前仍处于积累训练期——全球获批临床的AI药物管线中,运用人工智能发现新靶点的管线仅占少数,AI在药物研发中仍起相对辅助的作用。因此,算法备案不仅是合规动作,更要求IT企业能够清晰说明其模型的训练数据来源、算法机理与风险防控措施,这对以“黑盒”方式提供算力服务的IT企业提出了更高的透明度要求。
等保合规:算力基础设施的硬性要求
网络安全等级保护(等保)制度对算力基础设施提出了明确的技术与管理要求。IT企业为AI制药提供的云计算平台与算力保障,需按照等保相应级别完成定级、备案、建设整改与测评。由于药物研发数据涉及重要健康信息,相关平台通常需按较高等级进行保护,这对IT企业的安全技术体系(如边界防护、数据加密、审计追溯)和安全管理能力均构成实质性的合规投入。
常见问题
IT企业获取药物研发训练数据是否受限?
受限明显。临床数据受《数据安全法》《个人信息保护法》双重约束,跨机构流动需满足脱敏、授权、安全评估等法定条件。IT企业作为第三方服务商,无法直接调用药企或医疗机构的原始数据,需通过合规的数据合作机制获取。
算力服务商是否需要算法备案?
取决于服务形态。若IT企业仅提供底层算力资源(如云计算基础设施),通常不直接触发算法备案;但若其自建AI药物研发平台并向用户提供生成式AI服务(如分子设计、靶点预测),则需按《生成式AI服务管理暂行办法》履行算法备案义务。
等保合规对IT企业的具体影响是什么?
等保合规要求IT企业对承载药物研发业务的算力基础设施进行安全定级与建设整改,涉及安全物理环境、通信网络、区域边界、计算环境及管理中心等多个层面的技术加固,同时需建立相应的安全管理机构与制度。这既是合规义务,也构成了IT企业进入AI制药领域的实质性成本与能力门槛。