本方案基于扎根理论,提出一个矩阵式工作流程,将数据生命周期的六个阶段与六个治理领域相对应,以审计和改进医院医疗设备的数据安全。该方案依据来自14家医院的证据、实物资料以及48次利益相关者访谈,生成热图和优先行动项,用于持续改进治理工作。
需要JoVE订阅才能观看此内容。 请登录或开始免费试用
本方案基于扎根理论,提出一个矩阵式工作流程,将数据生命周期的六个阶段与六个治理领域相对应,以审计和改进医院医疗设备的数据安全。该方案依据来自14家医院的证据、实物资料以及48次利益相关者访谈,生成热图和优先行动项,用于持续改进治理工作。
本文基于定性证据,描述了一种可复现的医院医疗设备数据安全治理方案。2024年8月至10月期间,我们对中国S市14家三级公立医院的48名利益相关者进行了半结构化访谈。采用扎根理论程序(Strauss与Corbin的开放性编码、主轴编码和选择性编码)对访谈转录文本进行分析,共获得360个参考点、149个初始概念、39个类别、27个主类别和7个核心类别。在中华人民共和国国家卫生健康委员会安全与质量管理议程的基础上,结合SQ(I SPORT)矩阵逻辑作为组织框架,我们基于扎根理论构建了医疗设备数据安全审计与追踪协议(M-ATSSPD)。该协议通过一个矩阵将数据生命周期的六个阶段(采集、传输、存储、共享、处理和处置)与六个治理领域(组织与人员、元数据、合规与政策、监控与审计、事件响应和技术工具)相对应。协议明确了评分基准(0–3分)、证据映射规则以及热图可视化方法,用于识别高风险单元格,优先采取纠正措施,并在无需依赖供应商的情况下支持持续改进。此外,该协议还定义了单元格层级的责任归属和文档要求,以加强跨部门协作、合规准备和事件应对能力,并为在其他公立医院环境中的推广应用提供指导。
随着医院信息化的加速和智慧医疗的兴起,医疗设备日益实现网络化和互联互通,使得设备生成的数据成为临床决策和医院运营的核心资产1。这些数据可能包括个人身份信息、设备运行日志以及诊断输出,如生理参数、影像对象和治疗记录,与患者隐私和医疗质量密切相关2。涉及此类数据的安全事件可能直接影响患者安全和对临床服务的信任3。
尽管关注度日益增加,但仍存在诸多挑战。在医疗物联网(IoMT)环境中,外部入侵和未经授权的内部信息泄露仍是主要的 breaches 模式4。当设备缺乏健全的验证机制时,数据完整性可能十分脆弱,记录易遭篡改,进而误导诊断与治疗5。不同厂商的异构生态系统以及不一致的安全标准,使设备与系统之间的安全数据交换变得复杂6。老旧设备通常在超出安全维护周期后继续运行,无法及时接收安全补丁7。人为因素,包括安全意识薄弱和操作失误,进一步加剧了组织的脆弱性8。默认凭据、未加密通信以及薄弱的访问控制扩大了攻击面9。医疗机构可能更重视功能而非安全性,且缺乏专门的安全治理与质量控制体系10。网络安全投入不足也可能进一步限制系统性防护措施的实施11。环境限制因素,如电磁干扰和对全天候运行的要求,可能在实践中限制安全干预措施的可行性12。政策执行不均、第三方监管缺失、内部人员不当行为以及外部攻击可能共同加剧威胁态势13。
先前的研究提出了监管框架和技术防御措施。自2014年以来,美国食品药品监督管理局(FDA)已将网络安全作为医疗器械批准的前提条件,推动了以安全设计为核心的最佳实践14。方法学上的进展包括采用层次分析法-逼近理想解排序法(AHP-TOPSIS)对设备和数据风险进行多准则评估15。此外,基于攻击概率的管理模型也已建立,其基础为Fennigkoh-Smith方法16。研究人员已探索结合区块链的联邦学习,以实现安全的远程数据共享17。为提升联网医疗环境中的机密性和计算效率,已有研究提出轻量级云-边安全架构18。在资源受限条件下,优化的分类器也被用于提高威胁检测性能19。基于区块链的设备维护记录可增强医学影像设备的透明度与完整性20。将政策制定、持续教育和安全意识培训相结合的组织性项目,有助于加强威胁的识别与缓解能力21。此类项目若能融入日常治理与问责机制,而非作为一次性举措实施,则效果最佳22。
然而,许多现有的方法要么以技术为中心(例如,入侵检测、密码学、基于区块链的交换),要么以合规为中心(例如,监管检查清单),因此对于医院团队如何(i)在具体治理任务层面分配跨部门职责,(ii)将成熟度判断锚定在可审计的证据材料上,以及(iii)将评估结果与可重复的纠正措施循环相连接,所提供的操作指导十分有限23。M-ATSSPD 通过提供一种标准化的治理工作流程,弥补了这一操作性缺口,并相较于常见替代方案具有三项实际优势。第一,该方法不将控制措施视为无结构的清单,而是通过在生命周期-领域矩阵的单元格层面分配职责,建立逐项任务的问责结构。第二,该方法不依赖基于主观意见的成熟度判断,而是要求每一项评分均需由可审计的证据材料(例如,政策文件、日志、配置记录、事件工单)加以佐证,从而提升可追溯性与可重复性。第三,该方法将评估结果转化为“行动与验证”循环(评分、优先排序、整改、验证并重新评分),使得治理改进能够随时间推移被持续追踪,而非仅作为一次性合规结果加以宣称。
基于对全国三级公立医院利益相关者的半结构式访谈进行的扎根理论分析,将360个参考点整合为149个初始概念、39个类别、27个主类别和7个核心类别。该结果与中华人民共和国国家卫生健康委员会强调加强医院安全与质量管理及监测的要求相一致24该方案采用SQ(I-SPORT)安全与质量矩阵逻辑作为组织框架,以构建跨生命周期的治理结构,并推动基于证据的持续改进25在此基础上,M-ATSSPD 协议通过将六个数据生命周期阶段(采集、传输、存储、共享、处理和处置)与六个治理领域(组织)耦合,构建了一个 6 × 6 矩阵 & 人员、元数据、合规性 & 政策与监测 & 审计、事件响应与技术工具)。该方案明确采用基于证据映射的评分体系,设有清晰的0-3分锚定标准,提供细胞水平优先级排序的热图可视化,并制定权责归属与文档记录规则,以支持在公立医院环境中实现跨部门协作及迭代式再评估。
该方案适用于运行联网医疗设备和多供应商数据流的医院,其中可访问相关利益相关方和证据材料以进行评分。对于证据材料有限、数据路径高度外包、由供应商控制数据路径,或治理责任分散于多个外部实体的环境,可能需要调整证据要求和所有权分配。此类限制应明确记录,以确保成熟度评分的可解释性。
访问受限。请登录或开始试用以查看此内容。
1. 伦理审批和知情同意程序
2. 准备工作 1 —— 范围、团队与证据材料
3. 准备步骤 2 - 信息来源
4. 招募与数据收集
5. 文献内容分析
6. 半结构式访谈
7. 扎根理论编码(Strauss - Corbin)
8. 理论饱和度测试
9. 构建 SQ(M-ATSSPD)矩阵
10. 热图可视化与优先级排序
11. 回顾性事件分析与验证(医院S,3年窗口期)
12. 将矩阵输出转化为控制措施和优先级规则
13. 文档记录与版本控制
访问受限。请登录或开始试用以查看此内容。
基于扎根理论,整合文献筛选结果与访谈语料库的证据,构建了影响医院医疗设备数据安全因素的模型。研究进行了三级编码(开放性编码、主轴编码和选择性编码),分析流程总结如下30。
开放编码
源文本逐行进行分析,保留逐字措辞以确保意义和语境的完整性。将意义单元编码为子节点,并在定性分析环境中按层级归入父节点。跨访谈及筛选文献中语义相似的片段被整合,最终形成85个初始概念和15个初步类别(a1-a15),详见表1。在将访谈语料与中英文文献编码整合后,最终数据集包含149个初始概念、39个类别和360个参考点(表1)。为增强可追溯性,补充表1中提供了各初步类别的代表性逐字引文及其对应的编码标签。
主轴编码
主轴编码通过明确条件、行动/互动及结果,分析了各类别之间的关系,并将其整合为更高层次的主题。中层节点经过迭...
访问受限。请登录或开始试用以查看此内容。
本方案将医院医疗设备数据安全治理操作化为一个可追溯、基于证据的工作流程,将扎根理论的输出结果与一个6×6成熟度矩阵以及一个行动与验证循环相连接。SQ(M-ATSSPD)矩阵是通过将访谈和文献证据整合为稳定类别,并将其转化为生命周期阶段(采购、传输、存储、共享、处理和处置)及治理领域(组织与人员、元数据、合规与政策、监控与审计、事件响应和管理工具)而得出的。该逻辑与基于屏障的安全思维以及医疗治理中采用的持续改进方法相兼容,并与医院运营中使用的国家质量与安全管理框架相一致35。
在实际应用中,若干关键操作在很大程度上决定了该方案是否能够产生可重复、可用于决策的输出结果。在评分前,应通过收集、索引和版本化相关证据材料来保持证据管理的严谨性,确保成熟度判断基于可审计的记录,而非主观感知。早期应对编码人员进行校准,并保留裁决规则和决策日志,以确保类别构建及类别向矩阵的转换过程可被审查。应采用明确的0-3分评分锚定点,并设定证据阈值,要求“充分”和“优化”等级的评分必须同时具备文件化控制证据(如政策/标准操作程序)以及至少一项可操作的执行证明(如...
访问受限。请登录或开始试用以查看此内容。
作者声明无利益冲突。
本工作得到了中华人民共和国国家卫生健康委员会医院管理研究所2024年医学工程研究项目(2024MEB115)和江苏省卫生健康委员会2024年卫生经济与管理研究项目(CW202407)的资助。
访问受限。请登录或开始试用以查看此内容。
| 姓名 | 公司 | 目录编号 | 评论 |
|---|---|---|---|
| 定性分析软件(MAXQDA 24) | VERBI Software GmbH(德国柏林) | 不适用(基于许可证;订单/序列号见发票) | 用于文献内容分析与编码;导出代码本、已编码片段、备忘录,并附版本号归档。 |
| 统计计算软件(R v4.3.2) | R 统计计算基金会(奥地利维也纳) | 不适用(开源) | 用于计算 Cohen’s κ、Wilson 置信区间及统计比较;归档脚本与输出结果。 |
| R 软件包 “irr”(κ 计算) | 综合 R 存档网络(CRAN) | 不适用(开源) | 用于计算 Cohen’s κ(例如 kappa2);记录所用软件包版本。 |
| 电子表格软件(Microsoft Excel / Microsoft 365 Excel) | 微软公司(美国华盛顿州雷德蒙德) | 不适用(基于许可证) | 用于加权评分公式和条件格式热图;归档工作簿及规则设置。 |
| 参考文献管理软件(任选其一:EndNote 或 Zotero) | 科睿唯安(EndNote)/ Zotero | 不适用(基于许可证/开源) | 用于导出引文及去重;归档去重日志。 |
| 中国知网(CNKI) | CNKI(清华同方) | 不适用(在线订阅) | 文献检索数据库;在检索日志中记录确切查询语句、筛选条件及导出格式。 |
| IEEE Xplore | IEEE | 不适用(在线订阅) | 文献检索数据库;在检索日志中记录确切查询语句、筛选条件及导出格式。 |
| 混合方法质量评价工具(MMAT,2018 版) | MMAT 作者(Hong 等) | 不适用 | 用于混合方法研究的质量评价;归档已完成的评价表格。 |
| CASP 定性研究评价清单(使用最新版本) | 批判性评价技能计划(CASP) | 不适用 | 用于纯定性研究的质量评价清单;归档已完成的评价表格。 |
| 安全、受访问控制的存储库(加密存储) | 机构 IT 部门 / 合规云平台 / 本地部署 | 不适用 | 存储音频、转录文本、知情同意书、脚本、矩阵、热图及审计追踪,按角色分配权限。 |
| 录音设备(数字录音机或智能手机) | 任何等效设备 | 不适用 | 在获得许可的前提下录制访谈;若使用特定设备,可选择性注明型号。 |
| 计算机工作站 | 任何等效设备 | 不适用 | 用于编码、评分、分析和归档。 |
| 转录工具/流程 | 任何等效工具/流程 | 不适用 | 逐字转录并去标识化;确保流程安全。 |
| 去标识化标签模板 | 自行准备 | 不适用 | 用于在转录文本中移除标识信息的标准标签。 |
| 受试者信息表 + 知情同意书 | 自行准备 | 不适用 | 用于获取知情同意并保障保密性。 |
| 筛选表格模板 | 自行准备 | 不适用 | 记录纳入/排除决定及其理由。 |
| 证据材料登记表 | 自行准备 | 不适用 | 登记材料(A–I),包括编号、负责人、日期和存放位置。 |
| 矩阵工作簿模板(6 × 6) | 自行准备(电子表格) | 不适用 | 包含指标、权重、公式、单元格得分及文档字段。 |
| 热图规则集文档 | 自行准备(导出/截图) | 不适用 | 存储条件格式阈值和绝对可比性设置。 |
| 行动登记表模板 | 自行准备 | 不适用 | 记录优先处理的单元格、负责人、截止日期、验证指标及结项证据。 |
| 编码决策日志 + 版本化代码本 | 自行准备 / 导出 | 不适用 | 记录保留/合并/拆分决策,以及裁决后的代码本版本信息。 |
| 分析追溯包 | 自行准备 / 导出 | 不适用 | 包含已编码摘录、备忘录、图表,以实现可追溯的扎根理论透明性。 |
访问受限。请登录或开始试用以查看此内容。