$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Metodología propuesta
El modelo propuesto de Aprendizaje Federado Adversarialmente Robusto (AR-FL) tiene como objetivo predecir el riesgo de mortalidad de los pacientes de forma segura y colaborativa entre diferentes instituciones sanitarias, protegiendo la privacidad de los datos y haciendo que el sistema sea resistente a perturbaciones adversariales. El despliegue incluye cuatro elementos principales: (1) la estructura de Aprendizaje Federado, (2) el entrenamiento adversarial basado en optimización mínima y optimización, (3) el mecanismo de atención consciente del dominio y (4) la agregación de parámetros que preserva la privacidad. La metodología se ejecuta en un flujo sistemático designado para el aprendizaje federado robusto adversarial para estimar el riesgo de mortalidad. El proceso, representado en la Figura 2, comienza con la adquisición de datos en numerosas instituciones sanitarias, seguida del preprocesamiento de datos para estandarizar características y gestionar valores faltantes. Un modelo global se crea inicialmente por un servidor central y luego se envía a todas las instituciones sanitarias. El entrenamiento adversarial local tiene lugar dentro de las instituciones sanitarias, aumentando la robustez del modelo ante perturbaciones y permitiendo adaptarlo a datos específicos de un dominio. Tras el entrenamiento, los parámetros de los modelos locales se entregan de forma segura al servidor mediante agregación segura de parámetros. El servidor incorpora estas contribuciones locales del modelo para actualizar el modelo global. Este proceso se repite varias veces en una optimización iterativa para facilitar el refinamiento colaborativo del modelo. Como resultado, el modelo se evalúa rigurosamente utilizando referencias clínicas que evalúan su rendimiento predictivo, robustez adversarial y generalización entre instituciones.

Figura 2: Modelo AR-FL propuesto. Esta figura presenta la arquitectura general del modelo propuesto de Aprendizaje Federado Adversarial-Robusto, incluyendo entrenamiento adversarial, atención consciente del dominio y agregación segura que preserva la privacidad. Por favor, haz clic aquí para ver una versión ampliada de esta figura.
Recogida de datos
Para este estudio, se utilizan dos conjuntos de datos de Historial Electrónico de Salud (EHR) de acceso público: MIMIC-III4 y la Base de Datos de InvestigaciónColaborativa de la eICU 6. MIMIC-III ofrece más de 40.000 ingresos en UCI desde un único hospital importante, mientras que los datos de UCI electrónica comprenden más de 200.000 estancias en UCI en varios hospitales de EE. UU. La demografía de los pacientes, mediciones clínicas, resultados de análisis de laboratorio, eventos registrados y resultados registrados en estos flujos de datos los hacen muy atractivos para la tarea de predicción del riesgo de mortalidad. Los conjuntos de datos de EHR se dividen en diferentes partes para formar un entorno de aprendizaje federado multiinstitucional realista; cada parte representa un hospital o institución diferente. El método recoge diferencias entre instituciones en cuanto a características de los pacientes, protocolos clínicos, estilos de documentación y disponibilidad de datos. Cada institución simulada solo puede acceder a su propio subconjunto de datos y no comparte ningún registro en bruto con el servidor central ni con ningún otro cliente participante. Este enfoque garantiza el pleno cumplimiento de los principios de preservación de la privacidad mientras simula simultáneamente las limitaciones reales de la cooperación interhospitalaria. Las etiquetas de mortalidad se extraen de los campos de resultados indicados en los conjuntos de datos, por ejemplo, indicadores de mortalidad hospitalaria. Estas etiquetas actúan como objetivos de predicción para el modelo de aprendizaje federado. Por tanto, cada institución mantiene su propio conjunto local de registros de características de los pacientes asociados con los resultados de mortalidad, permitiendo un entrenamiento descentralizado del modelo sin revelar información sensible de los pacientes.
Preprocesamiento de datos
Cada institución procesa de forma independiente sus datos locales de EHR antes de que comience el entrenamiento del modelo. Dado que el aprendizaje federado no permite compartir datos a nivel de paciente ni siquiera estadísticas resumidas entre las instituciones participantes, todos los pasos de preprocesamiento se realizan localmente en cada institución y se basan únicamente en la información del conjunto de datos de dicha institución. El flujo de preprocesamiento consta de algunos pasos cruciales. Al principio, se normalizan variables clínicas numéricas como signos vitales, resultados de pruebas de laboratorio y mediciones fisiológicas para eliminar diferencias en rangos de valores y estabilizar la convergencia del modelo. Los datos locales de cada institución son la única fuente para calcular las estadísticas utilizadas en la normalización. A continuación, atributos categóricos como género, tipo de admisión o categorías diagnósticas se convierten en representaciones numéricas mediante métodos como la codificación one-hot o mapeos específicos de la institución. Por tanto, el modelo federado puede manejar datos categóricos sin necesidad de diccionarios de codificación compartidos ni tablas de referencia interinstitucionales. Tercero, los datos faltantes, que son comunes en conjuntos de datos clínicos, se gestionan mediante técnicas de imputación local. Dependiendo del tipo de característica y el contexto clínico, las instituciones pueden recurrir a la imputación de medias, el relleno directo basado en observaciones previas o incluso reemplazos clínicos basados en reglas. Dado que cada institución realiza la imputación de forma independiente, no se requieren metadatos externos ni parámetros compartidos de imputación. Siguiendo estos procedimientos, cada institución puede crear un conjunto de datos completo de características procesadas junto con los resultados de mortalidad asociados. Los conjuntos de datos locales se utilizan entonces como entrada para el entrenamiento del modelo federado. A lo largo de toda la cadena de preprocesamiento, no se transmiten datos en bruto, estadísticas derivadas ni resultados intermedios fuera de la institución, garantizando el estricto cumplimiento de prácticas de gestión de datos que preservan la privacidad.
Inicialización del modelo
Sea K {1, 2,..., K} el conjunto de instituciones (clientes) implicadas, donde cada institución posee un conjunto de datos local.
{
donde
representa las características de entrada del EHR y
Es la etiqueta de mortalidad asociada (binaria o categórica). Un modelo
global se entrena colaborativamente entre todos los clientes, donde θ son los parámetros compartidos del modelo.
El proceso sigue el protocolo estándar de Promediado Federado (FedAvg):
El servidor central inicializa los parámetros globales
y los emite. Cada cliente k∈K realiza entrenamiento local usando sus datos y actualiza el modelo a
. El servidor combina las actualizaciones tomando la media ponderada:

, donde n =
El procedimiento de inicialización del servidor central y los pasos de entrenamiento local continúan para las rondas globales de comunicación T.
Entrenamiento adversarial local (optimización Min–Max)
Para mejorar la robustez, cada cliente realiza entrenamiento adversarial en su centro local. En lugar de minimizar el riesgo empírico con datos limpios, los clientes se enfrentan a un problema de min-max:
(x+δ),y)
L: Función de pérdida
δ: Perturbación adversarial restringida por 
S: Espacio de amenaza adversarial
(x+δ): Predicción bajo entrada perturbada
En el momento de cada época local, se crean muestras adversariales utilizando el Descenso de Gradiente Proyectado (PGD) o el Método de Signo de Gradiente Rápido (FGSM). Después, el entrenamiento del modelo continúa con estas muestras para aumentar su robustez.
Mecanismo de atención consciente del dominio
Los datos de los Historiales Electrónicos de Salud (EHR) de distintas instituciones pueden variar mucho en cuanto a distribución de datos, semántica de características y prácticas clínicas. Para abordar este problema, el modelo AR-FL incorpora un módulo de atención específico de dominio en su modelo.
Sea
el vector de entrada de la institución k. Los pesos
de atención para cada característica j∈ {1..., d} se calculan como:
=
donde son los pesos de atención entrenables. La entrada se vuelve a ponderar como:

A través de este mecanismo, el modelo puede enfatizar características importantes para la práctica clínica según la naturaleza de los datos utilizados por la institución, aumentando así su adaptabilidad e interpretabilidad.
Agregación de parámetros que preservan la privacidad
AR-FL utiliza agregación muy segura junto con técnicas diferenciales de privacidad si es necesario para mantener el máximo nivel de privacidad durante la comunicación. Agregación segura: Los usuarios cifran sus actualizaciones de modelo de tal manera que el servidor solo puede calcular el total, pero no las contribuciones separadas.
Privacidad diferencial: Añade ruido a las actualizaciones de modelos:

Donde σ controla el equilibrio entre privacidad y precisión.
Durante las actualizaciones distribuidas, estos enfoques aseguran que los datos privados de los pacientes o la información institucional no corran riesgo de filtrarse.
Actualización global del modelo
Una vez completada la fase de entrenamiento local en cada institución, el servidor central recopila las actualizaciones de modelo enviadas por el cliente. Estas actualizaciones consisten únicamente en cambios en los parámetros del modelo y no incluyen datos en bruto del paciente ni representaciones intermedias de características. Para fusionar el conocimiento adquirido de las distintas instituciones, el servidor aplica el método de Promediado Federado (FedAvg). En este proceso, el servidor calcula una media ponderada de los modelos locales basada en la cantidad de datos disponibles en cada institución. Las instituciones que contribuyen con conjuntos de datos más amplios tienen una influencia proporcionalmente mayor en el modelo global actualizado. Debido a que las actualizaciones se transmitieron mediante técnicas de agregación segura, el servidor no puede visualizar ni aislar los parámetros de ninguna institución individual. Más bien, el servidor recibe solo una representación combinada cifrada o protegida por privacidad. Esto garantiza la confidencialidad del proceso de formación y la destrucción de cualquier patrón específico de la institución o característica de los pacientes que pudiera haber sido detectada. Tras calcular la actualización agregada, el servidor prepara un nuevo modelo global que representa el conocimiento total adquirido de todas las instituciones colaboradoras en esa ronda de comunicación. El nuevo modelo global se envía entonces a todas las instituciones para que comience la siguiente ronda de formación adversarial local.
Optimización iterativa
El aprendizaje federado es un proceso en varias etapas que implica varias rondas de comunicación. Cada ronda consiste en el entrenamiento del modelo local, el envío seguro de actualizaciones, la agregación global y la posterior distribución del modelo mejorado a los participantes. Las rondas repetidas ayudan al modelo a avanzar gradualmente hacia una solución robusta y estable. Durante estas rondas, cada organización aporta su conocimiento sobre su población de pacientes, creando así un modelo capaz de identificar patrones clínicos en diferentes contextos. Cabe señalar que el entrenamiento adversarial y el mecanismo de atención consciente del dominio a veces se implementan mediante entrenamiento local en cada ronda. Así, el modelo se está refinando constantemente y su capacidad para combatir ataques adversarios crece, mientras que su capacidad para adaptarse a diferentes distribuciones de características entre instituciones mejora. Mediante la optimización iterativa, el modelo no solo mejora su rendimiento de generalización, sino que también se vuelve cada vez más tolerante al desequilibrio de datos, la variación institucional y los entornos adversariales. El procedimiento se lleva a cabo hasta que se alcanza un número preestablecido de rondas de comunicación o hasta que el modelo global indica una convergencia estable.
Evaluación
Al final de todas las rondas de comunicación, el modelo global final se evalúa exhaustivamente utilizando conjuntos de pruebas extendidos derivados de los conjuntos de datos de los participantes. Dado que estos conjuntos de prueba no se utilizan para el entrenamiento de modelos, proporcionan una medida justa e imparcial del rendimiento del modelo. La efectividad del modelo se evalúa mediante el cálculo de diferentes métricas desde varios ángulos. La precisión limpia evalúa la situación en la que existen condiciones normales. Mide la corrección del modelo para predecir los resultados de mortalidad. En cambio, la precisión adversarial estima hasta qué punto el modelo puede mantener su rendimiento incluso cuando los datos de entrada se alteran de manera adversarial. El área bajo la curva de características de operación receptor (ROC) (AUC-ROC) ofrece una visión sobre la competencia del modelo para distinguir entre pacientes vivos y fallecidos. La puntuación F1 sirve como indicador de la relación precisión-recuerdo, que es especialmente significativa para conjuntos de datos clínicos desequilibrados. La brecha de generalización revela la disparidad en el rendimiento entre distintas instituciones, demostrando así la versatilidad del modelo para adaptarse a diversas fuentes de datos. El riesgo de privacidad se cuantifica finalmente mediante el uso de ataques adversariales simulados, que determinan si la agregación segura y la privacidad diferencial opcional son, de hecho, eficaces para proteger la confidencialidad del paciente. Todas estas métricas de evaluación juntas ofrecen una visión completa del poder predictivo del modelo, su resistencia a ataques adversariales, la estabilidad entre diferentes instituciones y el cumplimiento de los requisitos de preservación de la privacidad. El Algoritmo 1 (Archivo Suplementario 1) a continuación muestra el Aprendizaje Federado Robusto Adversarial (AR-FL) para la predicción del riesgo de mortalidad.