مع تسارع المعلوماتية في المستشفيات وصعود الرعاية الصحية الذكية، أصبحت المعدات الطبية أكثر ترابطا وقابلية للتشغيل البيني، مما يجعل البيانات الناتجة عن المعدات أصولا أساسية لاتخاذ القرار السريري وعمليات المستشفيات1. قد تشمل هذه البيانات معلومات شخصية قابلة للتعريف، وسجلات تشغيل الجهاز، ومخرجات تشخيصية مثل المعايير الفسيولوجية، وكائنات التصوير، وسجلات العلاج، والتي ترتبط ارتباطا وثيقا بخصوصية المريض وجودة الرعاية2. يمكن أن تؤثر الحوادث الأمنية المتعلقة بهذه البيانات مباشرة على سلامة المرضى وثقتهم في الخدمات السريرية3.
على الرغم من تزايد الاهتمام، لا تزال هناك تحديات متعددة. في بيئات إنترنت الأشياء الطبية (IoMT)، تظل التدخلات الخارجية والإفصاحات غير المصرح بها من الداخل هي أنماط الاختراق السائدة4. يمكن أن تكون سلامة البيانات هشة حيث تفتقر الأجهزة إلى آليات تحقق قوية، مما يترك السجلات عرضة للتلاعب الذي قد يضلل التشخيص والعلاج5. تعقد أنظمة البائعين المتباينة والمعايير الأمنية غير المتسقة تبادل البيانات الآمن بين الأجهزةوالأنظمة 6. غالبا ما تعمل المعدات القديمة خارج أوقات الصيانة الآمنة ولا يمكنها الحصول على تحديثات أمان في الوقت المناسب7. العوامل البشرية، بما في ذلك الوعي الأمني المحدود والثغرات التشغيلية، تزيد من ضعف المنظمة8. بيانات الاعتماد الافتراضية، والاتصالات غير المشفرة، وضعف التحكم في الوصول تزيد من سطح الهجوم9. قد تعطي المستشفيات الأولوية للوظيفة على حساب الأمن وتفتقر إلى أنظمة حوكمة ومراقبة جودة مخصصة10. يمكن أن يؤدي نقص الاستثمار في الأمن السيبراني إلى تقييد تنفيذ الضمانات المنهجية11. القيود البيئية، بما في ذلك التداخل الكهرومغناطيسي ومتطلبات التوافر على مدار الساعة، يمكن أن تحد من جدوى التدخلات الأمنية في الممارسة12. قد تزيد السياسات غير المتكافئة، وفجوات الرقابة من طرف ثالث، وسوء السلوك من الداخل، والهجمات الخارجية من تعقيد مشهد التهديدات13.
يقترح العمل السابق أطرا تنظيمية ودفاعات فنية. منذ عام 2014، تعاملت إدارة الغذاء والدواء الأمريكية مع الأمن السيبراني كشرط للموافقة على المعدات الطبية، مما حفز ممارسات الأمن المصمم14. تشمل التطورات المنهجية التقييم متعدد المعايير باستخدام تقنية التسلسل الهرمي التحليلي لتفضيل الترتيب حسب التشابه مع الحل المثالي (AHP-TOPSIS) لمخاطر الأجهزة والبيانات15. كما تم تطوير نماذج إدارة قائمة على احتمالية الهجوم، مستندة إلى نهج فينيغكو-سميث16. تم استكشاف التعلم الموحد باستخدام البلوكشين لتمكين مشاركة البيانات عن بعدبأمان 17. تم اقتراح هياكل أمان سحابية خفيفة الوزن لتحسين السرية والكفاءة الحسابية في الرعاية الصحية المتصلة18. تم استخدام مصنفات محسنة أيضا لتعزيز أداء الكشف تحت قيود الموارد19. سجلات الصيانة المدعومة بالبلوكشين يمكن أن تعزز الشفافية والنزاهة لأجهزة التصوير20. يمكن أن تعزز البرامج التنظيمية التي تجمع بين السياسات والتعليم المستمر والتدريب على التوعية أن تعزز تحديد التهديدات والتخفيف منها21. تكون هذه البرامج أكثر فعالية عندما تدمج في آليات الحوكمة الروتينية والمساءلة بدلا من تنفيذها كمبادرات لمرة واحدة22.
ومع ذلك، فإن العديد من الأساليب الحالية إما تركز على التكنولوجيا (مثل اكتشاف التسلل، التشفير، التبادل المدعوم بالبلوك تشين) أو تركز على الامتثال (مثل قوائم التحقق التنظيمية)، وبالتالي توفر إرشادات تشغيلية محدودة لفرق المستشفيات حول كيفية (1) تخصيص الملكية عبر الأقسام على مستوى مهام الحوكمة الملموسة، (2) تثبيت أحكام النضج على أدلة قابلة للتدقيق، و(3) ربط مخرجات التقييم بدورة تصحيحية قابلة للتكرار23. يعالج M-ATSSPD هذه الفجوة التشغيلية من خلال تقديم سير عمل حوكمة بروتوكولي مع ثلاث مزايا عملية مقارنة بالبدائل الشائعة. أولا، بدلا من التعامل مع عناصر التحكم كقائمة غير منظمة، فإنه ينفذ هيكل المساءلة على حدة مهمة من خلال تعيين الملكية على مستوى الخلية لمصفوفة دورة حياة على أخرى. ثانيا، بدلا من الاعتماد على أحكام النضج المبنية على الرأي، يتطلب الأمر تبرير كل درجة بواسطة أدلة قابلة للتدقيق (مثل السياسات، السجلات، التكوينات، تذاكر الحوادث)، مما يحسن من قابلية التتبع والتكرار. ثالثا، يترجم نتائج التقييم إلى حلقة عمل وتحقق (تقييم، ترتيب الأولويات، التصحيح، التحقق، وإعادة التقييم)، مما يمكن تتبع تحسين الحوكمة مع مرور الوقت بدلا من التأكيد عليه كنتيجة امتثال لمرة واحدة.
جمع تحليل النظرية الأرضية للمقابلات شبه المنظمة مع أصحاب المصلحة في المستشفيات العامة الثالثية 360 نقطة مرجعية في 149 مفهوما أوليا، و39 فئة، و27 فئة رئيسية، و7 فئات أساسية. تماشيا مع تركيز اللجنة الوطنية للصحة في جمهورية الصين الشعبية على تعزيز سلامة المستشفيات وإدارة وجودة المستشفى والمراقبة.24، يعتمد البروتوكول منطق مصفوفة السلامة والجودة (SQ) (I-SPORT) كهيكل تنظيمي لتنظيم الحوكمة عبر دورة الحياة والتحسين المدعوم بالأدلة25. وبناء على هذا الأساس، يبني بروتوكول M-ATSSPD مصفوفة من 6 × 6 من خلال ربط ست مراحل لدورة حياة البيانات (الاكتساب، النقل، التخزين، المشاركة، المعالجة، والتخلص منها) وستة مجالات حوكمة (التنظيم والموظفين، البيانات الوصفية، الامتثال والسياسات، المراقبة والتدقيق، الاستجابة للحوادث، والأدوات التقنية). يحدد البروتوكول نظام تقييم مبني على الأدلة مع نقاط تثبيت واضحة من 0 إلى 3، وتصور خريطة حرارية لتحديد الأولويات على مستوى الخلايا، وقواعد ملكية/توثيق لدعم التنسيق بين الأقسام وإعادة التقييم التكراري في بيئات المستشفيات العامة.
البروتوكول مخصص للمستشفيات التي تشغل معدات طبية متصلة بالشبكة وتدفقات بيانات متعددة الموردين، حيث يمكن الوصول إلى أصحاب المصلحة المعنيين وأدلة الأدلة لتقييم النقاط. قد تتطلب الإعدادات التي تحتوي على توفر محدود للقطع الأثرية، أو مسارات بيانات خارجية بشكل كبير، أو مسارات بيانات يسيطر عليها البائع، أو مسؤوليات الحوكمة موزعة عبر الكيانات الخارجية تكييف متطلبات الأدلة وتعيينات الملكية، ويجب توثيق هذه القيود بشكل صريح للحفاظ على قابلية تفسير درجات النضج.