Ein Abonnement von JoVE ist erforderlich, um diesen Inhalt anzuzeigen. Melden Sie sich an oder beginnen Sie noch heute mit einer kostenlosen Testphase.

Methodenartikel

Krankenhaus-Datensicherheits-Governance: Ein theoretisch gefundierter Datenlebenszyklus und Governance-Matrix-Protokoll

265 Aufrufe

DOI:

10.3791/69835

3. April 2026

In diesem Artikel

Zusammenfassung

Dieses Protokoll bietet einen fundierten, theoriebasierten Matrix-Workflow, der sechs Datenlebenszyklusphasen auf sechs Governance-Domänen abbildet, um die Datensicherheit von medizinischen Krankenhausgeräten zu prüfen und zu verbessern. Basierend auf Beweisen, Artefakten und 48 Stakeholder-Interviews in 14 Krankenhäusern erstellt es Heatmaps und priorisierte Maßnahmen zur iterativen Verbesserung der Governance.

Zusammenfassung

Dieser Artikel beschreibt ein reproduzierbares Governance-Protokoll für die Datensicherheit von medizinischen Geräten im Krankenhaus, das auf qualitativen Evidenzen basiert. Von August bis Oktober 2024 führten wir halbstrukturierte Interviews mit 48 Interessengruppen in 14 tertiären öffentlichen Krankenhäusern in South City durch. Die Transkripte wurden mit Grounded-Theory-Verfahren analysiert (Strauss und Corbin: offene, axiale und selektive Codierung) und ergaben 360 Referenzpunkte, 149 Anfangskonzepte, 39 Kategorien, 27 Hauptkategorien und 7 Kernkategorien. Aufbauend auf der Sicherheits- und Qualitätsmanagementagenda der Nationalen Gesundheitskommission der Volksrepublik China und unter Übernahme der Logik der SQ (I SPORT)-Matrix als Organisationsgerüst entwickelten wir ein Protokoll zur Datensicherheit und zur Verfolgung medizinischer Geräte auf Basis der Grounded Theory (M-ATSSPD). Das Protokoll operativisiert eine Matrix, die sechs Datenlebenszyklusphasen (Erfassung, Übertragung, Speicherung, Teilen, Verarbeitung und Entsorgung) auf sechs Governance-Bereiche abbildet (Organisation und Personal, Metadaten, Compliance und Richtlinien, Überwachung und Audit, Vorfallreaktion und technische Werkzeuge). Es spezifiziert Scoring-Anker (0-3), Evidence Mapping-Regeln und Heatmap-Visualisierung, um Hochrisiko-Zellen zu identifizieren, Korrekturmaßnahmen zu priorisieren und iterative Verbesserungen ohne Herstellerabhängigkeit zu unterstützen. Das Protokoll definiert zudem Anforderungen an Zellbeteiligung und Dokumentation, um die abteilungsübergreifende Koordination, die Compliance-Bereitschaft und die Einsatzvorbereitung zu stärken und bietet Hinweise zur Übertragbarkeit in öffentlichen Krankenhäusern.

Einleitung

Mit der Beschleunigung der Krankenhausinformatisierung und dem Aufstieg intelligenter Gesundheitsversorgung ist medizinische Ausrüstung zunehmend vernetzt und interoperabel geworden, wodurch gerätgenerierte Daten zu einem zentralen Asset für klinische Entscheidungsprozesse undKrankenhausbetriebe werden. Diese Daten können personenbezogene Daten, Betriebsprotokolle des Geräts und diagnostische Ergebnisse wie physiologische Parameter, Bildobjekte und Behandlungsunterlagen umfassen, die eng mit dem Datenschutz undder Versorgungsqualität der Patienten verknüpft sind. Sicherheitsvorfälle, die solche Daten betreffen, können die Patientensicherheit und das Vertrauen in klinische Dienste direkt beeinträchtigen3.

Trotz wachsender Aufmerksamkeit bestehen zahlreiche Herausforderungen. In Internet-of-Medizin-Things-(IoMT)-Umgebungen bleiben externe Eindringlinge und unautorisierte Insider-Enthüllungen die dominierenden Bruchmuster4. Datenintegrität kann fragil sein, wenn Geräte keine robusten Validierungsmechanismen haben, wodurch Datensätze anfällig für Manipulationen sind, die Diagnose und Behandlung irreführen könnten5. Heterogene Anbieterökosysteme und inkonsistente Sicherheitsstandards erschweren den sicheren Datenaustausch zwischen Geräten und Systemen6. Altgeräte arbeiten oft über sichere Wartungsfenster hinaus und können keine zeitnahen Sicherheitspatcheserhalten. 7. Menschliche Faktoren, einschließlich begrenzter Sicherheitsvorkenntnisse und operativer Lücken, erhöhen die organisatorische Verwundbarkeitweiter 8. Standardzugangsdaten, unverschlüsselte Kommunikation und schwache Zugriffskontrolle erhöhen die Angriffsfläche9. Krankenhäuser priorisieren möglicherweise auch Funktionalität über Sicherheit und verfügen nicht über dedizierte Governance- und Qualitätskontrollsysteme10. Unzureichende Investitionen in Cybersicherheit können die Umsetzung systematischer Schutzmaßnahmen weiter einschränken11. Umweltbeschränkungen, einschließlich elektromagnetischer Störungen und Anforderungen an 24/7-Verfügbarkeit, können die Machbarkeit von Sicherheitsmaßnahmen in der Praxis einschränken12. Ungleichmäßige Durchsetzung von Richtlinien, Lücken in der Aufsicht durch Dritte, Fehlverhalten von Insidern und externe Angriffe können die Bedrohungslandschaft verschärfen.

Frühere Arbeiten schlagen regulatorische Rahmenbedingungen und technische Verteidigungen vor. Seit 2014 behandelt die US-amerikanische Food and Drug Administration Cybersicherheit als Voraussetzung für die Zulassung medizinischer Geräte und katalysiert damit Sicherheitspraktikendurch Design 14. Methodische Fortschritte umfassen die Multi-Kriterien-Bewertung mit der Analytic Hierarchy Process-Technique für Order Preference by Similarity to an Ideal Solution (AHP-TOPSIS) für Geräte- und Datenrisiken15. Auch angriffswahrscheinlichkeitsbasierte Managementmodelle wurden entwickelt, die auf dem Fennigkoh-Smith-Ansatz16 aufbauen. Föderiertes Lernen mit Blockchain wurde erforscht, um sicheren Ferndatenaustauschzu ermöglichen 17. Leichte Cloud-Edge-Sicherheitsarchitekturen wurden vorgeschlagen, um Vertraulichkeit und Recheneffizienz im vernetzten Gesundheitswesen zu verbessern18. Optimierte Klassifikatoren wurden zudem eingesetzt, um die Detektionsleistung unter Ressourcenbeschränkungenzu verbessern 19. Blockchain-gestützte Wartungsdaten können die Transparenz und Integrität vonBildgeräten stärken. Organisatorische Programme, die Politik, kontinuierliche Weiterbildung und Aufklärungstraining kombinieren, können die Erkennung und Minderung von Bedrohungenstärken 21. Solche Programme sind am effektivsten, wenn sie in routinemäßige Governance- und Rechenschaftsmechanismen eingebettet sind und nicht als einmalige Initiativenumgesetzt werden.

Viele bestehende Ansätze sind jedoch entweder technologiezentriert (z. B. Intrusion Detection, Kryptographie, blockchain-gestützter Austausch) oder compliance-zentriert (z. B. regulatorische Checklisten) und bieten daher nur begrenzte operative Anleitungen für Krankenhausteams, wie (i) abteilungsübergreifende Eigentumsverhältnisse auf Ebene konkreter Governance-Aufgaben zugewiesen werden, (ii) Reifeurteile an prüfbare Beweisartefakte verankert und (iii) Bewertungsergebnisse mit einem wiederholbaren Korrekturzyklus verknüpftwerden 23. M-ATSSPD schließt diese operative Lücke, indem es einen protokollierten Governance-Workflow mit drei praktischen Vorteilen gegenüber gängigen Alternativen bietet. Erstens behandelt sie Kontrollen nicht als unstrukturierte Liste, sondern operationalisiert eine Aufgaben-für-Aufgabe Verantwortlichkeitsstruktur, indem sie Eigentum auf Zellebene einer Lebenszyklus-für-Domänen-Matrix zuweist. Zweitens verlangt sie, anstatt sich auf Meinungsbasierte Reifeurteile zu stützen, dass jede Punktzahl durch prüfbare Beweisartefakte (z. B. Richtlinien, Protokolle, Konfigurationen, Vorfalltickets) gerechtfertigt wird, wodurch die Rückverfolgbarkeit und Reproduzierbarkeit verbessert werden. Drittens übersetzt sie die Bewertungsergebnisse in eine Aktions- und Verifizierungsschleife (bewerten, priorisieren, beheben, überprüfen und neu bewerten), sodass Governance-Verbesserungen zeitlich verfolgt werden können, anstatt als einmalige Compliance-Ergebnisse geltend zu machen.

Die Grounded-Theory-Analyse halbstrukturierter Interviews mit Interessengruppen aus tertiären öffentlichen Krankenhäusern synthetisierte 360 Referenzpunkte in 149 Anfangskonzepte, 39 Kategorien, 27 Hauptkategorien und 7 Kernkategorien. Im Einklang mit der Betonung der Nationalen Gesundheitskommission der Volksrepublik China auf die Stärkung der Krankenhaussicherheit sowie des Qualitätsmanagements und der Überwachung24 übernimmt das Protokoll eine SQ (I-SPORT) Sicherheits- und Qualitätsmatrix-Logik als Organisationsgerüst für die Strukturierung der lebenszyklusübergreifenden Governance und evidenzbasierter Verbesserung25. Auf dieser Grundlage konstruiert das M-ATSSPD-Protokoll eine 6 × 6-Matrix, indem es sechs Datenlebenszyklusphasen (Erfassung, Übertragung, Speicherung, Teilen, Verarbeitung und Entsorgung) mit sechs Governance-Domänen (Organisation & Personal, Metadaten, Compliance & Richtlinien, Überwachung & Audit, Vorfallreaktion und technische Werkzeuge) koppelt. Das Protokoll spezifiziert ein evidenzbasiertes Bewertungssystem mit expliziten 0-3-Ankern, Heat-Map-Visualisierung für zellbasierte Priorisierung sowie Eigentums-/Dokumentationsregeln zur Unterstützung der abteilungsübergreifenden Koordination und iterativer Neubewertung in öffentlichen Krankenhäusern.

Das Protokoll ist für Krankenhäuser gedacht, die vernetzte medizinische Geräte und Multi-Vendor-Datenströme betreiben, bei denen relevante Stakeholder und Beweisartefakte zur Bewertung zugänglich sind. Einstellungen mit begrenzter Artefaktverfügbarkeit, stark ausgelagerten Datenpfaden, anbieterkontrollierten Datenpfaden oder Governance-Aufgaben, die auf externe Stellen verteilt sind, erfordern möglicherweise die Anpassung von Beweisanforderungen und Eigentumszuweisungen, und solche Einschränkungen sollten explizit dokumentiert werden, um die Interpretierbarkeit von Reifewerten zu gewährleisten.

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Protokoll

1. Ethische Genehmigung und Verfahren zur informierten Einwilligung

  1. Holen Sie vor der Einstellung die Genehmigung eines institutionellen Überprüfungsgremiums ein.
  2. Stellen Sie jedem Teilnehmer ein Informationsblatt zur Verfügung, das die Ziele der Studien, Aufzeichnungsverfahren, Vertraulichkeitsschutz und Rückzugsrechte beschreibt, und holen Sie vor dem Interview eine schriftliche informierte Zustimmung ein.
  3. Nehmen Sie Interviews nur auf, wenn Sie ausdrückliche Erlaubnis erhalten haben.
  4. Protokolle wortwörtlich transkribieren und Transkripte anonymisieren, indem Namen, Telefonnummern und ortsspezifische Kennungen entfernt werden.
  5. Speichern Sie Audiodateien, Transkripte und Einverständnisformulare in einem zugriffsgesteuerten Repository mit rollenbasierten Berechtigungen.
  6. Sammeln Sie keine klinischen Daten auf Patientenebene und führen Sie alle Verfahren gemäß der Erklärung von Helsinki durch.

2. Vorbereitung 1 – Umfang, Team und Beweisartefakte

  1. Definieren Sie den Bewertungsumfang, indem Sie die eingeschlossenen Geräteklassen, verbundenen Systeme und teilnehmenden Abteilungen auflisten.
  2. Zeichnen Sie eine Übersicht über den Datenfluss von Gerät-zu-System, die Datenquellen, Übertragungsverbindungen, Speicherendpunkte, Verarbeitungsknoten, Sharing-Schnittstellen und Entsorgungsrouten zeigt.
  3. Stellen Sie ein funktionsübergreifendes Team zusammen, das klinische Ingenieurwesen, IT oder Sicherheit, Compliance oder Rechtsabteilung, Beschaffung oder Ausschreibung sowie repräsentative klinische Einheiten umfasst.
  4. Weisen Sie Verantwortlichkeiten anhand einer RACI-Tabelle Verantwortlich, Accountable, Consulted, and Informed (RACI) zu und notieren Sie den Eigentümer für jede Governance-Domäne und Lebenszyklusphase.
  5. Erstellen Sie ein Register für Beweisartefakte und definieren Sie die erforderlichen Artefakttypen A bis I: A-Richtlinien und Standardarbeitsanweisungen; B Zugriffskontrolllisten und Rollendefinitionen; C-Konfigurationsbasislinien und Sicherheitseinstellungs-Snapshots; D Auditprotokolle und Überwachungsberichte; E-Netzwerkdiagramme und Datenflussdokumentation; F Lieferantenverträge und Service-Level-Vereinbarungen; G-Schulungsunterlagen und Dokumentation zur Aufklärung; H-Vorfalltickets und Post-Incident-Berichte; Ich verifiziere Berichte für Korrekturmaßnahmen.
  6. Jedem Artefakt eine eindeutige ID mit einem festen Format und Datensatzmetadaten zuweisen. Verwenden Sie das Format SITE YYYY ART ### für Artefakt-IDs und notieren Sie Artefakttyp, Besitzer, Erstellungsdatum, letztes Aktualisierungsdatum und Speicherort für jede ID.
  7. Siehe Abbildung 1 , um die Sammlungsschritte mit dem Gesamtablauf abzustimmen.

3. Vorbereitung 2 – Informationsquellen

  1. Literaturabruf und Screening
    1. Durchsuchen Sie eine nationale Datenbank für wissenschaftliche Literatur (siehe Materialtabelle) und notieren Sie die genaue verwendete Abfragezeichenfolge; verwenden Sie die Abfrage ("medizinische Ausrüstung" ODER "medizinisches Gerät") UND ("Datensicherheit" ODER "Informationssicherheit" ODER "Cybersicherheit") UND ("Krankenhaus" ODER "Gesundheitseinrichtung").
    2. Durchsuchen Sie eine Literaturdatenbank für Ingenieurwesen oder Technologie (siehe Materialtabelle) und notieren Sie die genaue verwendete Abfragefolge; Verwenden Sie die Abfrage ("medizinische Ausrüstung" ODER "medizinisches Gerät") UND ("Datensicherheit" ODER "Cybersicherheit" ODER "Informationssicherheit") UND (Krankenhaus ODER Gesundheitsversorgung).
    3. Beschränken Sie das Veröffentlichungsfenster auf den 01.08.2018 bis den 01.08.2024 und notieren Sie die Einschränkung in einem Suchprotokoll.
    4. Spezifizieren Sie ausdrücklich Sprachbeschränkungen und notieren Sie "keine", falls keine Einschränkung angewendet wird.
    5. Beziehen Sie peer-reviewte Fachartikel und Konferenzbeiträge ein und schließen Leitartikel, Nachrichten, Patente und nicht-wissenschaftliche Kommentare aus.
    6. Exportieren Sie alle abgerufenen Datensätze in einem Standardzitationsformat und entfernen Sie Duplikate mit Referenzverwaltungssoftware (siehe Materialtabelle).
    7. Archiviere das Suchprotokoll, exportierte Datensätze und das Deduplizierungsprotokoll im Audit-Repository.
    8. Screenen Sie Titel und Abstracts auf Relevanz und prüfen Sie anschließend Volltexte anhand vordefinierter Einschlusskriterien.
      1. Studien enthalten, die Krankenhauskontexte, Datenflüsse medizinischer Geräte oder Geräte sowie Datensicherheits-Governance, Kontrollen oder Bewertungsansätze behandeln; schließen Studien aus, die keine medizinischen Geräte oder Gerätedaten behandeln oder keine umsetzbaren Governance- oder Kontrollinformationen liefern.
    9. Führen Sie unabhängig von zwei Gutachtern das Screening durch und lösen Sie Meinungsverschiedenheiten durch Konsensdiskussion.
    10. Dokumentieren Sie Aufnahmeentscheidungen und Gründe für den Ausschluss in einer Screening-Tabelle.
  2. Methodische Qualitätsbewertung während des Doppel-Review-Screenings
    1. Anwendung des Mixed Methods Appraisal Tool (MMAT) auf Mixed-Methods-Studien und Anwendung der qualitativen Checkliste des Critical Appraisal Skills Programme (CASP) auf rein qualitative Studien; Archiv füllte Bewertungsformulare als Screening-Beweis aus.
    2. Definieren Sie vor der Bewertung eine Einschlussschwelle und dokumentieren Sie die Schwellenregel so, dass sie alle kritischen Punkte und mindestens 70 % der Gesamtpunkte erfüllt.
    3. Bewerten Sie jeden berechtigten Volltext unabhängig von zwei Gutachtern, zeichnen Urteile auf Item-Ebene auf und lösen Bewertungsverschiedenheiten durch Konsens oder eine Entscheidung durch einen dritten Prüfer; Archivieren Sie die abschließende Bewertungstabelle.

4. Rekrutierung und Datenerhebung

  1. Rekrutieren Sie Interessengruppen aus 14 tertiären Grade-A-Krankenhäusern in South City in den Jahren 2024-08 bis 2024-10 und dokumentieren Sie die Einschlusskriterien für jede Rollengruppe.
  2. Beginnen Sie mit der Rekrutierung mit 36 Teilnehmern und erweitern Sie die Rekrutierung, bis 48 Teilnehmer erreicht sind oder bis die Sättigungskriterien erfüllt sind.
  3. Definieren Sie die Zielrollenzusammensetzung und die erreichte Dokumentenzusammensetzung, einschließlich Krankenhausadministratoren mit Governance-Aufgaben, klinische Ingenieure, die für den Einsatz und die Wartung der Geräte verantwortlich sind, Informationstechnologiepersonal, das für Systeme und Infrastruktur zuständig ist, sowie Cybersicherheits- oder Informationssicherheitspersonal, das für Überwachung, Audit und Vorfallreaktion zuständig ist.
  4. Indexiere jeden Teilnehmer mit einer eindeutigen Teilnehmer-ID und speichere eine Teilnehmermetadatentabelle getrennt vom Inhalt des Transkripts.

5. Literaturinhaltsanalyse

  1. Importiere enthaltene Publikationen in eine qualitative Analysesoftware (siehe Materialtabelle) und erstelle eine Projektdatei mit vordefinierter Ordnerstruktur (z. B. separate Ordner für enthaltene Studien, Codebuch, Memos und Exporte).
  2. Erstellen Sie ein anfängliches Codebuch, das dem Studienziel entspricht, und definieren Sie jeden Code anhand von vier erforderlichen Elementen: einer Code-Definition, Einschlusskriterien, Ausschlusskriterien und einem Beispielzitat oder Auszug26.
  3. Programmieren Sie jedes Dokument Zeile für Zeile, indem Sie Textsegmenten Codes zuweisen, und schreiben Sie nach der Codierung jedes Dokuments ein analytisches Memo.
  4. Exportieren Sie einen Codebuchbericht, einen Bericht über codierte Segmente und ein Memolog mit der Export-/Berichtsfunktion der Software und archivieren Sie exportierte Dateien mit Versionsnummern.

6. Halbstrukturierte Interviews

  1. Entwerfen Sie einen halbstrukturierten Interviewleitfaden und stellen Sie sicher, dass Governance-Rollen, Datenlebenszykluspraktiken, Beweisartefakte, Vorfallbearbeitung und Lieferantenbeschränkungen abgedeckt werden.
  2. Testen Sie den Interviewleitfaden und überarbeiten Sie mehrdeutige Fragen zur Klarheit und Abdeckung.
  3. Führen Sie jedes Interview 30-60 Minuten durch und nehmen Sie mit Erlaubnis Audio auf.
  4. Transkribiere jedes Interview wortwörtlich innerhalb von 72 Stunden und entkenne sensible Informationen mit standardisierten Tags.
  5. Jedem Transkript eine einzigartige Transcript-ID zu geben und Metadaten aufzeichnen, einschließlich Rolle, Abteilung, Interviewdatum und Interviewer-ID.
  6. Archivieren Sie Transkripte, Feldnotizen und Einverständnisformulare im Audit-Repository.

7. Grounded-theory-Codierung (Strauss - Corbin)

  1. Gib die analytische Ausrichtung vor dem Codieren fest und dokumentiere sie in einem Codierungsmemo; führen hauptsächlich induktive Codierung durch und dokumentieren alle sensibilisierenden Konzepte, die als Prompts verwendet werden, einschließlich der Frage, ob ein Konzept die Codebezeichnung oder Kategoriengruppierung beeinflusst hat27.
  2. Kalibrieren Sie Kodieren und die Behebung von Dokumentenstreitigkeiten, indem zwei Codierer unabhängig voneinander dieselbe Anfangsteilmenge der Transkripte codieren, Codes Einheit für Einheit vergleichen und Meinungsverschiedenheiten mithilfe einer dokumentierten Regel lösen, die Aktionen behalten, zusammenführen oder aufteilen; Speichern alle Entscheidungen in einem Entscheidungsprotokoll und aktualisieren die Codebook-Version nach jedem Entscheidungszyklus.
  3. Führen Sie offenes Codieren durch.
    1. Führen Sie eine zeilenweise offene Codierung durch und weisen Sie Bedeutungseinheiten kurze Bezeichnungen zu.
    2. Fügen Sie jeder neuen Kategorie mindestens einen codierten Auszug und einen Memo-Eintrag bei.
  4. Führe axiale Codierung durch.
    1. Gruppieren Sie Codes in Kategorien, indem Sie Bedingungen, Aktionen oder Interaktionen sowie Konsequenzen spezifizieren.
    2. Definiere Eigenschaften und Dimensionen für jede Kategorie und trage sie in einer Kategorientabelle fest.
    3. Erstellen Sie ein Beziehungsdiagramm, das Kategorien verknüpft, und archivieren Sie das Diagramm.
  5. Führen Sie selektive Codierung durch.
    1. Identifizieren Sie eine Kernkategorie, die das Kategoriensystem integriert.
    2. Schreiben Sie explizite relationale Anweisungen, die Unterkategorien mit der Kernkategorie verknüpfen.
    3. Stellen Sie ein analytisches Trace-Paket zusammen, das codierte Auszüge, Memos, Diagramme und die endgültige Version des Codebuchs enthält.
  6. Wenden Sie einen konstanten Vergleich an und definieren Sie die Stoppregel, indem neue Transkripte mit zuvor codierten Transkripten verglichen werden, um Codes und Kategorien zu verfeinern; Hören Sie auf, neue Kategorien hinzuzufügen, wenn zwei aufeinanderfolgende Codierzyklen keine wesentlichen neuen Codes und keine Änderungen an Kategorieeigenschaften oder -dimensionen hervorbringen.
  7. Berechnen Sie die Vereinbarung zwischen den Kodieren.
    1. Exportiere Codier-für-Coder-Vergleichsdaten für die Kalibrierungsteilmenge und formatiere sie als binäre Vereinbarungstabelle nach Codierungseinheit; Definiere jede Codiereinheit als "agree = 1", wenn beide Codierer denselben Code derselben Einheit zuweisen, und "disagree = 0" ansonstens.
    2. Berechnung von Cohens κ mit statistischer Software (siehe Materialtabelle), Archivierung des Skripts, der Softwareausgabe und der endgültigen Vereinbarungstabelle im Audit-Repository und Berechnung eines 95%-Konfidenzintervalls für κ mittels eines Bootstrap-Verfahrens (z. B. 1.000 Resamples von Codierungseinheiten); Berichte κ mit der Analyseeinheit, der Anzahl der codierten Einheiten und dem Konfidenzintervall28.

8. Theoretischer Sättigungstest

  1. Nehmen Sie neun leitende Direktoren für bestätigende Interviews und Zulassungskriterien für Unterlagen an, darunter Direktoren des Hospital Administration Office, Medical Engineering und Information.
  2. Sättigungs-Transkripte neu kodieren und gegen das stabilisierte Codebuch testen.
  3. Beurteile die Sättigung anhand des Vorhandenseins oder Fehlens neuer Codes oder Kategorien in allen Sättigungstest-Transkripten.
  4. Sampling erweitern und die Theorie nur verfeinern, wenn neue Konzepte auftauchen; Ansonsten überprüfen Sie die Sättigung.

9. Konstruiere die SQ (M-ATSSPD)-Matrix

  1. Definieren Sie sechs Lebenszyklusphasen: Erfassung, Übertragung, Speicherung, Teilen, Verarbeitung und Entsorgung.
  2. Definieren Sie sechs Governance-Domänen und zeichnen Sie für jedeDomäne eine operative Definition auf.
  3. Kartiere beobachtbare Indikatoren und erforderliche Beweisartefakte auf jede 6 × 6 Zelle.
  4. Anchor Cell Scoring bei 0-3 und dokumentiere Reife-Anchors in einem Scoring-Handbuch.
    1. Definiere den Score 0 als fehlend ohne akzeptable Beweise.
    2. Definieren Sie Punktzahl 1 als partiell mit unvollständigen Beweisen oder inkonsistenter Hinrichtung.
    3. Definieren Sie Punktzahl 2 als ausreichend mit vollständigen Beweisen und routinemäßiger Ausführung.
    4. Definieren Sie Score 3 als optimiert mit vollständiger Evidenz, kontinuierlicher Überwachung und bestätigter Verbesserung.
  5. Gewichte Indikatoren, bei denen Regulierung oder Risikoauswirkungen es rechtfertigen, und notiere Begründungen in einer Gewichtungstabelle.

10. Visualisierung und Priorisierung von Heat-Maps

  1. Aggregiere die Indikatorwerte auf eine einzelne Zelle mit einer dokumentierten Formel und notiere die Formel im Matrix-Arbeitsheft.
  2. Implementieren Sie die Zellpunkteaggregation als gewichtetes Mittelwert der Indikatorwerte mit Tabellenkalkulationssoftware (siehe Materialtabelle) und speichern Sie die Formel im Ergebnisblatt.
  3. Erstellen Sie eine rot-gelb-grüne Heatmap mit Tabellenkalkulationssoftware (siehe Materialtabelle) mit Bedingungen und Einstellungen für Aufzeichnungsschlüssel.
    1. Setzen Sie die Schwellenregel als Rot für Werte von 0,0 bis 1,0, gelb für Werte über 1,0 und bis zu 2,0 sowie Grün für Werte über 2,0 und bis zu 3,0; Wende dieselben Schwellenwerte auf allen Zellen an und deaktiviere die Normalisierung pro Zeile, um absolute Vergleichbarkeit zu erhalten.
    2. Erfassen Sie das genaue Regelwerk für bedingte Formatierung, indem Sie die Formatierungskonfiguration exportieren oder einen versionierten Screenshot machen und mit dem Arbeitsbuch archivieren.
  4. Weisen Sie jedem priorisierten Zellen- und Datensatz-Verfahren in einem Aktionsregister einen Eigentümer, eine Frist, eine Verifikationskennzahl und eine Anforderung für Abschlussnachweise zu.
  5. Integrieren Sie die Heatmap-Überprüfung in routinemäßige Governance-Meetings und aktualisieren Sie das Aktionsregister nach jedem Zyklus.

11. Retrospektive Vorfallanalyse und -verifizierung (Krankenhaus S, 3-Jahres-Zeitfenster)

  1. Extrahieren Sie Informationssicherheitsvorfallaufzeichnungen der letzten 3 Jahre und weisen Sie jedem Datensatz eine eindeutige Vorfall-ID zu.
  2. Kodieren Sie jeden Vorfall anhand der Matrix und zeichnen Sie unterstützende Beweise für jeden codierten Vorfall auf.
  3. Quantifizieren Sie die Vorfallverteilung nach Lebenszyklusphase und Governance-Bereich und berechnen Sie 95%-Konfidenzintervalle mit einer vorgegebenen Methode in statistischer Software (siehe Materialtabelle).
    1. Berechnen Sie Konfidenzintervalle für Proportionen mit der Wilson-Methode und archivieren Sie das Skript und die Ausgaben.
  4. Überprüfen Sie Attributionen mit einer geschichteten Swiss-cheese-Analyse und klassifizieren beitragende Faktoren in operative, technische und Managementschichten.
  5. Starten Sie ein abteilungsübergreifendes Qualitätskontrollkreisprojekt und definieren Sie QCC bei erster Anwendung als Qualitätskontrollkreis.
  6. Führen Sie eine Ursachenanalyse bei hochfrequenten Schwachstellen durch und standardisieren Sie Gegenmaßnahmen für Replikation und Skalierung.
  7. Missen Sie Vor- und Nachverifikationen mit vordefinierten Kennzahlen, einem festgelegten Zeitrahmen und einer vorgegebenen statistischen Vergleichsmethode.
    1. Definieren Sie die Vorperiode als das Basisquartal unmittelbar vor der Implementierung und definieren Sie die Nachperiode als das Quartal unmittelbar nach der Umsetzung.
    2. Messen Sie die Ergebniskennzahl A als Inzidisrate pro Quartal und vergleichen Sie die Vor- und Nachwirkung mit einem Zwei-Prozent-Test.
    3. Messen Sie die Ergebniskennzahl B als mittlere Zeit zum Entzug des Zugangs nach dem Offboarding des Personals und vergleichen Sie die Vor- und Nachbehandlung mit dem Mann-Whitney-U-Test.
    4. Messen Sie die Ergebniskennzahl C als Patch-Compliance innerhalb von 30 Tagen und vergleichen Sie die Vorbereitung mit der Vorbereitung mit einem Zwei-Prozent-Test.
    5. Erfassen Sie Metrikdefinitionen, Datenquellen, Vergleichsergebnisse und unterstützende Artefakte im Aktionsregister.
  8. Sammeln Sie während Governance-Meetings Rückmeldungen von Stakeholdern zur Machbarkeit und Benutzerfreundlichkeit und dokumentieren Sie Protokolländerungen, die durch Feedback ausgelöst werden.

12. Matrixausgaben in Steuerungen und Prioritätsregeln übersetzen

  1. Erstellen Sie ein matrixbasiertes Kontroll-Toolsheet, das alle 6 × 6 Zellen abdeckt, und bewerten Sie den Baseline-Status mit beigefügten Beweisartefakten.
  2. Berechnen Sie die Priorität mit Priorität = (3 − Zellwert) × Risikogewicht × (1 + Einfallfrequenz), notieren Sie die vollständige Formel im Kontrollblatt und sperren Sie die Berechnungszellen, um versehentliche Bearbeitungen zu vermeiden.
  3. Wenden Sie Grenzregeln an, um irreführende Rankings in der Prioritätenliste zu vermeiden.
    1. Priorität = 0 setzen, wenn Zellscore = 3 ist, unabhängig vom Risikogewicht oder der Einfallfrequenz.
    2. Cap Incident Frequency maximal bei 3, wenn die Incident-Counts stark verzerrt sind, und die Cap-Regel und Begründung im Steuerungs-Tool Sheet notieren.
  4. Jeder priorisierten Zelle das Eigentum zuweisen und die Dokumentenausführungsbefugnisse zuweisen.
    1. Weisen Sie einen einzelnen Eigentümer zu, wenn die Umsetzung in die Befugnisse einer Abteilung fällt, und notieren Sie die verantwortliche Rolle, Frist und Verifikationskennzahl im Aktionsregister.
    2. Zuweisen Sie Miteigentum nur, wenn die Behebung eine gemeinsame Befugnis über die Abteilungen hinweg erfordert, und notieren Sie einen benannten Eskalationspfad, eine Entscheidungsfrist und eine Konfliktlösungsregel im Aktionsregister.
  5. Erzwingen Sie die Zugriffsminimierung und rollenbasierte Regeln für die Share-Phase und dokumentieren Sie das verwendete Berechtigungsmodell.
    1. Definieren Sie erlaubte Rollen, erlaubte Datenelemente, erlaubte Ziele und zeitlich begrenzte Zugriffsbedingungen in einer Zugriffsregeltabelle.
    2. Fügen Sie Beweisartefakte zur Unterstützung der Durchsetzung (z. B. Zugangskontrolllisten, Genehmigungsaufzeichnungen oder Auditprotokolle) den relevanten Sharing-bezogenen Zellen an und notieren Sie die Evidenzartefakt-IDs im Aktionsregister.
  6. Formalisieren Sie Vereinbarungen von Dritten und rechtliche Grundlagen für die Datenverarbeitung und dokumentieren Sie die verwendete Compliance-Grundlage.
    1. Erfassen Sie Datenverarbeitungszwecke, Datenkategorien, Aufbewahrungsfristen und Sicherheitsverpflichtungen in Drittanbieterverträgen.
    2. Fügen Sie unterzeichnete Vereinbarungen und Compliance-Prüfungsunterlagen als Beweisartefakte für relevante Sharing- und Processing-bezogene Zellen an und notieren Sie die Evidenzartefakt-IDs im Aktionsregister.
  7. Setzen Sie Verhaltensanalysen für Regeln und Eskalationskriterien für anomale Zugriffe und Datensätze ein.
    1. Definieren Sie mindestens drei Erkennungsregeln (z. B. abnormes Zugriffsvolumen, Zugriff außerhalb der Dienstzeiten, wiederholte Exportversuche) und notieren Sie Alarmschwellenwerte sowie Wiederholungshäufigkeit.
    2. Definieren Sie einen Eskalationsworkflow, der Benachrichtigungsrollen, Reaktionsfristen und erforderliche Nachweise für die Schließung (z. B. Ticketeintrag, Protokollauszug) und Abschlusskriterien im Aktionsregister aufzeichnet.
  8. Wenden Sie die DICOM-Deidentifikation für Forschungs- oder Austauschworkflows an und definieren Sie DICOM als Digital Imaging and Communications in Medicine beim ersten Gebrauch.
    1. Definieren Sie Entidentifikationsfelder und Unterdrückungsregeln in einer Entidentifikationscheckliste.
    2. Verifizieren Sie die Deidentifikation durch Sampling exportierter Dateien und bestätigen, dass vordefinierte Kennungen entfernt oder ersetzt werden; Archivverifizierungsausgaben als Beweisartefakte und deren Identifikationen dokumentieren.
  9. Erfassen Sie die Entidentifikationsregeln, Verifizierungsnachweise und Freigabegenehmigungen für jedes Austauschereignis.
    1. Weisen Sie eine eindeutige Exchange-Event-ID, die Rolle des Datensatzanforderers, den Zweck, den Datensatzumfang und das Ziel zu und fügen Sie den Genehmigungsdatensatz an.
    2. Fügen Sie den Verifizierungsdatensatz und das Freigabelog der entsprechenden Sharing-Zelle im Aktionsregister an und notieren Sie die Exchange-Event-ID.

13. Dokumentation und Versionierung

  1. Archiviere Transkripte, Codebücher, Matrizen, Heatmaps, Skripte und Aktionsprotokolle in einem sicheren, zugriffsgesteuerten Repository mit rollenbasierten Berechtigungen.
  2. Versionsiert alle Artefakte und führt Audit-Trails für Codeänderungen, Gewichtungsupdates und Score-Revisionen aufrecht.
  3. Planen Sie eine Neubewertung alle 6–12 Monate oder nach bedeutenden Systemänderungen und melden Sie Aktualisierungen an die Governance-Ausschüsse.
  4. Beenden Sie das Protokoll durch die Bereitstellung eines versionierten M-ATSSPD-Bewertungspakets, das die endgültige Matrix, die Heatmap, das Aktionsregister, Verifizierungsdaten, die Experten-Elicitationstabelle (falls verwendet) und das analytische Trace-Paket enthält.

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Ergebnisse

Geleitet von der Grounded Theory wurden die Belege aus der geprüften Literatur und dem Interviewkorpus zusammengefasst, um ein Modell der Faktoren zu erstellen, die die Sicherheit von medizinischen Ausrüstungsdaten im Krankenhaus beeinflussen. Es wurde eine dreistufige Codierung (offen, axial und selektiv) durchgeführt, und der analytische Workflow wird unter30 zusammengefasst.

Offene Codierung
Quelltexte wurden Zeile für Zeile geprüft, wobei wortwör...

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Diskussion

Dieses Protokoll operationalisiert die Governance der medizinischen Ausrüstung und Datensicherheit im Krankenhaus als nachverfolgbaren, evidenzbasierten Workflow, der geerdete Theorie-Ausgaben mit einer 6 × 6 Reifematrix und einer Aktions- und Verifikationsschleife verknüpft. Die SQ (M-ATSSPD)-Matrix wurde durch Integration von Interview- und Literaturbelegen in stabile Kategorien entwickelt und diese in Lebenszyklusphasen (Beschaffung, Übertragung, Speicherung, Teilen, Verarbeitung und ...

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Offenlegungen

Die Autoren haben keinen Interessenkonflikt offenzulegen.

Danksagungen

Diese Arbeit wurde vom Medical Engineering Research Project 2024 des Institute of Hospital Management, National Health Commission der Volksrepublik China (2024MEB115) und dem Health Economics and Management Research Project 2024 der Jiangsu Provincial Health Commission (CW202407) unterstützt.

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Materialien

Liste der in diesem Artikel verwendeten Materialien
NameUnternehmenKatalognummerKommentare
Qualitative Analyse-Software (MAXQDA 24)VERBI Software GmbH (Berlin, Deutschland)N/A (Lizenzbasiert; Bestellung/Seriennummer in der Rechnung)Verwendet für die Analyse und Codierung von Literaturinhalten; Export von Codebüchern/codierten Segmenten/Memos und Archivierung mit Versionsnummern.
Statistische Rechensoftware (R v4.3.2)R Foundation for Statistical Computing (Wien, Österreich)N/A (Open Source)Verwendet für Cohen' s κ, Wilson CI und statistische Vergleiche; Archivskripte und Ausgaben.
R-Paket " irr" (κ Berechnung)Umfassendes R-Archivnetzwerk (CRAN)N/A (Open Source)Verwendet für Cohen' s & kappa; (z. B. kappa2); verwendete Version des Datensatzpakets.
Tabellenkalkulationssoftware (Microsoft Excel / Microsoft 365 Excel)Microsoft Corporation (Redmond, WA, USA)N/A (Lizenzbasiert)Verwendet für gewichtete Wertungsformeln und Conditional-Format-Heatmap; Archivarbeitsbuch und Regeleinstellungen.
Referenzverwaltungssoftware (wählen Sie eine: EndNote oder Zotero)Clarivate (EndNote) / ZoteroN/A (Lizenzbasiert/Open-Source)Verwendet zum Exportieren von Zitaten und Deduplizierung; Archiv-Deduplizierungsprotokoll.
Chinas Nationale Wissensinfrastruktur (CNKI)CNKI (Tsinghua Tongfang)N/A (Online-Abo)Datenbank zur Literaturabruf; genaue Abfragen, Filter und Exportformat im Suchprotokoll aufzeichnen.
IEEE XploreIEEEN/A (Online-Abo)Datenbank zur Literaturabruf; genaue Abfragen, Filter und Exportformat im Suchprotokoll aufzeichnen.
Gemischte Methoden Bewertungstool (MMAT, 2018)MMAT-Autoren (Hong et al.)N/AQualitätsbewertungstool für Mixed-Methods-Studien; Archiv abgeschlossene Bewertungstabelle.
CASP Qualitative Checklist (neueste verwendete Version)Programm für Kritische Bewertungsfähigkeiten (CASP)N/AQualitätsbewertungscheckliste für rein qualitative Studien; Archiv abgeschlossener Bewertungstabelle.
Sicheres, zugriffskontrolliertes Repository (verschlüsselter Speicher)Institutionelle IT / konforme Cloud / On-PremN/ASpeichere Audio, Transkripte, Einverständnisformulare, Skripte, Matrizen, Heatmaps und Audit-Trails mit rollenbasierten Berechtigungen.
Audiorekorder (digitaler Rekorder oder Smartphone)Jedes ÄquivalentN/AAufnahmen von Interviews mit Genehmigung; Modell optional, wenn ein bestimmtes Gerät verwendet wurde.
ComputerarbeitsplatzJedes ÄquivalentN/AVerwendet zum Codieren, Bewerten, Analysieren und Archivieren.
Transkriptionstool/-workflowJedes ÄquivalentN/AWortwörtliche Transkription + De-Identifikation; Halte den Arbeitsablauf sicher.
Entidentifikations-Tag-VorlageSelbstvorbereitetN/AStandard-Tags zum Entfernen von Identifizéierungen in Transkripten.
Informationsblatt für Teilnehmer + EinverständnisformularSelbstvorbereitetN/AErforderlich für den Schutz der informierten Einwilligung und Vertraulichkeit.
Screening-TabellenvorlageSelbstvorbereitetN/AEntscheidungen zur Aufnahme/Ausschluss von Unterlagen und Begründe.
Register von BeweisartefaktenSelbstvorbereitetN/ARegisterartefakte (A– I) mit IDs =, Eigentümern, Daten und Orten.
Matrix-Arbeitsbuch-Vorlage (6 & Male; 6)Selbstvorbereitet (Tabellenkalkulation)N/AEnthält Indikatoren, Gewichtungen, Formeln, Zellwerte und Dokumentationsfelder.
Dokumentation des Heatmap-RegelsatzesSelbstvorbereitet (Export/Screenshot)N/ASpeichern Sie Bedingungen für Format-Schwellenwerte und absolute Vergleichbarkeitseinstellungen.
AktionsregistervorlageSelbstvorbereitetN/ARegister priorisierte Zellen, Eigentümer, Fristen, Verifizierungsmetriken und Abschlussnachweise.
Codierungs-Entscheidungsprotokoll + versioniertes CodebuchSelbstzubereitet / exportiertN/AEntscheidungen über die Aufzeichnung behalten/zusammenführen/teilen und Codebook-Versionierungen nach der Begutachtung übernehmen.
Analytisches SpurpaketSelbstzubereitet / exportiertN/ACodierte Auszüge, Memos, Diagramme, die eine nachvollziehbare Transparenz der geerdeten Theorie ermöglichen.

Referenzen

  1. Goldman, J. M., Weininger, S., Jaffe, M. B. Applying Medical Device Informatics to Enable Safe and Secure Interoperable Systems: Medical Device Interface Data Sheets. Anesth Analg. 131 (3), 969-976 (2020).
  2. Seh, A. H., et al. Healthcare Data Breaches: Insights and Implications. Healthcare (Basel). 8 (2), 133(2020).
  3. Aldosari, B. Cybersecurity in Healthcare: New Threat to Patient Safety. Cureus. 17 (5), e83614(2025).
  4. Shams, F. A., et al. Insights into Internet of Medical Things (IoMT): Data fusion, security issues and potential solutions. Information Fusion. 102, 102060(2024).
  5. Zarour, M., et al. Ensuring data integrity of healthcare information in the era of digital health. Healthcare Technology Letters. 8, 66-77 (2021).
  6. Williams, P. A., Woodward, A. J. Cybersecurity vulnerabilities in medical devices: a complex environment and multifaceted problem. Medical Devices (Auckland). 8, 305-316 (2015).
  7. Willing, M., et al. Analyzing medical device connectivity and its effect on cyber security in German hospitals. BMC Med Inform Decis Mak. 20 (1), 106(2020).
  8. Perneger, T. V. The Swiss cheese model of safety incidents: are there holes in the metaphor. BMC Health Services Research. 5 (1), 71(2005).
  9. Grimes, S. L., Wirth, A. The Case for Medical Device Cybersecurity Hygiene Practices for Frontline Personnel. Biomed Instrum Technol. 55 (3), 96-99 (2021).
  10. Richter, S., Ammenwerth, E. IT risk management for medical devices in hospital IT networks: a catalogue of measures and indicators. BMJ Health Care Inform. 30 (1), e100639(2023).
  11. Uwizeyemungu, S., Poba-Nzaou, P., Cantinotti, M. European Hospitals' Transition Toward Fully Electronic-Based Systems: Do Information Technology Security and Privacy Practices Follow. JMIR Med Inform. 7 (3), e13555(2019).
  12. Aboelmaged, M., Hashem, G. RFID application in patient and medical asset operations management: A technology, organizational and environmental (TOE) perspective into key enablers and impediments. Int J Med Inform. 112, 111-121 (2018).
  13. Daryanani, A. E., et al. Ensuring Medical Device Safety: The Role of Standards Organizations and Regulatory Bodies. J Med Syst. 49, 16(2025).
  14. Food and Drug Administration. Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions; Guidance for Industry and Food and Drug Administration Staff. Fed Regist. 88 (186), 66458-66460 (2023).
  15. Alzahrani, F. A., Ahmad, M., Ansari, M. T. J. Towards Design and Development of Security Assessment Framework for Internet of Medical Things. Appl Sci. 12, 8148(2022).
  16. Kim, D. W., Choi, J. Y., Han, K. H. Medical Device Safety Management Using Cybersecurity Risk Analysis. IEEE Access. 8, 115370-115382 (2020).
  17. Li, N., et al. A data sharing method for remote medical system based on federated distillation learning and consortium blockchain. Connect Sci. 35 (1), 1-18 (2023).
  18. Mehrtak, M., et al. Security challenges and solutions using healthcare cloud computing. J Med Life. 14 (4), 448-461 (2021).
  19. Balhareth, G., Ilyas, M. Optimized Intrusion Detection for IoMT Networks with Tree-Based Machine Learning and Filter-Based Feature Selection. Sensors (Basel). 24 (17), 5712(2024).
  20. Omar, I. A., Hasan, H. R., AlKhader, W., Jayaraman, R., Salah, K., Omar, M. Blockchain-based trusted accountability in the maintenance of medical imaging equipment. Expert Systems with Applications. 241, 122718(2024).
  21. Alhammad, A., Yusof, M. M., Jambari, D. I. Evaluating applied security controls for safeguarding medical device-integrated electronic medical records. J Eval Clin Pract. 30 (2), 256-265 (2024).
  22. Scally, G., Donaldson, L. J. Clinical governance and the drive for quality improvement in the new NHS in England. BMJ. 317 (7150), 61-65 (1998).
  23. He, Y., Aliyu, A., Evans, M., Luo, C. Health Care Cybersecurity Challenges and Solutions Under the Climate of COVID-19: Scoping Review. J Med Internet Res. 23 (4), e21747(2021).
  24. Zhang, Y., et al. Quantitative analysis of medical quality intelligent management policies in China: a PMC index model approach. Front Public Health. 13, 1716942(2025).
  25. Strauss, A., Corbin, J. Basics of Qualitative Research: Grounded Theory Procedures and Techniques. Sage. , Newbury Park, CA, US. (1990).
  26. Zhang, D., Liao, M., Liu, T. Implementation and Promotion of Quality Control Circle: A Starter for Quality Improvement in Chinese Hospitals. Risk Manag Healthc Policy. 13, 1215-1224 (2020).
  27. Hsieh, H. F., Shannon, S. E. Three approaches to qualitative content analysis. Qual Health Res. 15 (9), 1277-1288 (2005).
  28. McHugh, M. L. Interrater reliability: the kappa statistic. Biochem Med (Zagreb). 22 (3), 276-282 (2012).
  29. Donabedian, A. The quality of care: how can it be assessed. JAMA. 260 (12), 1743-1748 (1988).
  30. Chun Tie, Y., Birks, M., Francis, K. Grounded theory research: A design framework for novice researchers. SAGE Open Med. 7, 2050312118822927(2019).
  31. Foley, G., Timonen, V. Using Grounded Theory Method to Capture and Analyze Health Care Experiences. Health Serv Res. 50 (4), 1195-1210 (2015).
  32. Kendall, J. Axial coding and the grounded theory controversy. West J Nurs Res. 21 (6), 743-757 (1999).
  33. Runciman, W. B., Williamson, J. A., Deakin, A., Benveniste, K. A., Bannon, K., Hibbert, P. D. An integrated framework for safety, quality and risk management: an information and incident management system based on a universal patient safety classification. Qual Saf Health Care. 15 (Suppl 1), i82-i90 (2006).
  34. Reason, J. Human error: models and management. BMJ. 320 (7237), 768-770 (2000).
  35. Halligan, A., Donaldson, L. Implementing clinical governance: turning vision into reality. BMJ. 322 (7299), 1413-1417 (2001).
  36. Taylor, M. J., McNicholas, C., Nicolay, C., Darzi, A., Bell, D., Reed, J. E. Systematic review of the application of the plan-do-study-act method to improve quality in healthcare. BMJ Qual Saf. 23 (4), 290-298 (2014).
  37. Ostermann, M., et al. Cybersecurity requirements for medical devices in the EU and US - A comparison and gap analysis of the MDCG 2019-16 and FDA premarket cybersecurity guidance. Comput Struct Biotechnol J. 28, 259-266 (2025).

Zugriff eingeschränkt. Bitte melden Sie sich an oder starten Sie eine Testversion, um diesen Inhalt anzuzeigen.

Nachdrucke und Genehmigungen

Tags

Datensicherheit im KrankenhausProtokoll zur DatenprüfungCompliance-RichtlinienReaktion auf Vorfälleabteilungsübergreifende Koordination