Medizin-KI-Modelle: Neue Datenschutz-Risiken entdeckt1. Juli 2026 Foto: bixpicture/stock.adobe.com Medizin-KI-Modelle werden mit Patientendatendaten trainiert. Schon die Information, dass dazu persönliche Daten verwendet wurden, kann sich negativ auf Betroffenen auswirken. Eine aktuelle Analyse zeigt: KI-Modelle sind weniger sicher als gedacht. Forschende der Technischen Universität München (TUM), des Imperial College London und des Hasso-Plattner-Instituts (HPI) konnten zeigen, dass bisherige Berechnungen zur Sicherheit von KI-Modellen irreführend sind. Angriffe, mit denen sich herausfinden lässt, ob Daten einer Person in ein Modell eingeflossen sind, werden in der Fachsprache als Membership Inference Attacks (MIAs) bezeichnet. Bislang galten gängige Medizin-KI-Modelle als weitgehend sicher vor MIAs. Patientenindividuelle Datenschutzrisiko ermittelt „Leider haben die entsprechenden Tests immer nur ein durchschnittliches Risiko für alle Patienten ermittelt. Wir haben uns erstmals das Risiko für individuelle Patienten angeschaut – für diese zeigt sich ein ganz anderes Bild“, sagt TUM-Wissenschaftler Moritz Knolle, Erstautor der Studie. Die Ergebnisse haben Knolle und seine Kollegen in „Nature“ veröffentlicht. Während die Angriffe für einen großen Teil der Datensätze erfolglos waren, konnten manche Patientinnen und Patienten mit nahezu hundertprozentiger Wahrscheinlichkeit den Modellen zugeordnet werden. „Das ist kein verschmerzbares Risiko. Gesundheitsdaten sind hochsensibel“, sagt Daniel Rückert, Professor für KI und Informatik in der Medizin an der TUM und gemeinsam mit Prof. Georg Kaissis (HPI) Letztautor der Studie. Unterschiedliche Datentypen berücksichtigt Die Forschenden attackierten Medizin-KI-Modelle, die auf sieben etablierten Medizindatensätzen basierten. Grundlage für die Modelle waren jeweils unterschiedliche Datentypen wie Bildgebungsdaten, Kardiogramme oder elektronische Patientenakten. „Ein Angreifer braucht drei Dinge, um eine MIA auszuführen“, erläutert Kaissis, Professor für Digital Health: Human-Centered Transformative AI am Hasso-Plattner-Institut: „Erstens braucht man Zugriff auf das KI-Modell, das angegriffen werden soll, etwa über das Netzwerk einer Klinik. Zweitens braucht man Zugriff auf einen Datenpunkt, von dem man wissen will, ob er ins Modell eingeflossen ist. Vorstellbar wäre beispielsweise, dass solche Datenpunkte bei einem Hackerangriff erbeutet werden. Drittens braucht man eigene KI-Infrastruktur – Rechner, auf denen KI-Modelle laufen, die auf dem gleichen Datentyp basieren wie das attackierte Modell.“ Mit diesem Setup ließe sich beispielsweise ein Medizin-KI-Modell angreifen, das aus Blutbildern die Erfolgsaussichten für eine Krebs-Immuntherapie ableitet. Für sich genommen gibt das Blutbild keine Auskunft über eine Erkrankung. Kann ein Angreifer aber zeigen, dass ein Datenpunkt in das Modell eingeflossen ist, lässt sich mit größerer Wahrscheinlichkeit sagen, dass die Patientin oder der Patient an Krebs erkrankt ist oder war. Medizin-KI-Modelle: Mögliche Folgen eines Datenlecks für Betroffene Solche digitalen Attacken auf können schwerwiegende reale Folgen haben, das macht Knolle an einem fiktiven Beispiel deutlich: „Stellen Sie sich vor, Sie wurden wegen einer Krebserkrankung behandelt und haben Ihre Daten für die Forschung zur Verfügung gestellt“, sagt der Medizininformatiker. „Jahre später – der Krebs ist seitdem nicht wieder aufgetreten – wollen Sie eine private Zusatzversicherung abschließen. Nun hat aber ein Angreifer herausgefunden, dass Ihre Daten für das Training eines Modells zur Tumoranalyse verwendet wurden. Diese Information gelangt an den Versicherer, zum Beispiel über Datenanalysen von Drittanbietern oder entsprechende Risikoprofile. Sie werden daraufhin als Hochrisikopatient mit den entsprechenden Beiträgen eingestuft – und erfahren unter Umständen nie den Grund dafür.“ Die MIAs auf Medizin-KI-Modelle waren besonders häufig erfolgreich, wenn attackierte Individuen zu einer Gruppe gehörten, die in dem Datenset nur wenig vertreten war. Das können bestimmte Merkmale der Organe in der Bildgebung sein, aber auch Daten von Minderheiten. „Das ist besonders schwerwiegend, weil Diskriminierung durch KI auch in der Medizin eine Rolle spielt und beispielsweise manche Modelle weniger genauere Vorhersagen treffen, wenn die Patientin oder der Patient einer Minderheit angehört“, sagt Daniel Rückert. Leistungsstarke Modelle besonders betroffen Die Forschenden konnten zeigen, dass die Attacken umso erfolgreicher waren, je größer und komplexer das Modell war. Dass gerade leistungsfähige Medizin-KI-Modelle angreifbar sind, zeigt aus Sicht der Forschenden, dass sich die Problematik in den kommenden Jahren ohne Gegenmaßnahmen deutlich verschärfen könnte. Sie sprechen sich daher dafür aus, die Risiken neuer Modelle vor deren Veröffentlichung künftig immer auf Ebene der Individuen zu überprüfen. Weitere Gegenmaßnahmen sind eine strenge Kontrolle des Zugangs zu KI-Modellen. „Es gibt außerdem bereits heute effektive Schutzmaßnahmen gegen MIAs, die direkt beim Trainieren der Modelle zum Einsatz kommen können. Beispielsweise werden bei der ‘Differential Privacy’ kleine Veränderungen in die Trainingsdaten eingebaut, die die Berechnungen des Modells nicht stören, aber eine MIA deutlich erschweren“, erläutert Kaissis. Mehr zum Thema KI in der Medizin:https://biermann-medizin.de/ki-agent-mira-stellt-in-modellsimulation-genauere-diagnosen-als-aerzte/
Mehr erfahren zu: "Virchowbund Schleswig-Holstein: Löhler erneut zum Vorsitzenden gewählt" Virchowbund Schleswig-Holstein: Löhler erneut zum Vorsitzenden gewählt Prof. Jan Löhler ist als Landesgruppenvorsitzender des Virchowbundes in Schleswig-Holstein wiedergewählt. Ebenfalls im Amt bestätigt wurden Matthias Seusing als Stellvertretender Vorsitzender und Dr. Volker Frey als Beisitzer. Neu hinzugekommen als […]
Mehr erfahren zu: "Auch bei fortgeschrittenem Krebs: Intervalltraining mobilisiert Immunzellen" Auch bei fortgeschrittenem Krebs: Intervalltraining mobilisiert Immunzellen Eine aktuelle Essener Studie zeigt, dass bereits ein einziges 20-minütiges hochintensives Intervalltraining (kurz: HIIT) wichtige Immunzellen im Blut vorübergehend ansteigen lässt − sowohl bei gesunden Menschen als auch bei 20 […]
Mehr erfahren zu: "Neuer Studiengang rund um Künstliche Intelligenz in der Medizintechnik" Neuer Studiengang rund um Künstliche Intelligenz in der Medizintechnik An der Dresden International University (DIU) wurde der neue Studiengang „AI, Regulatory Affairs & Transformation in Medical Technology (MBA)“ implementiert.