Un abonnement JoVE est requis pour visualiser ce contenu. Connectez-vous ou commencez votre période d'essai gratuite.

Article de méthode

Gouvernance de la sécurité des données des équipements médicaux hospitaliers : un protocole de matrice de gestion et de cycle de vie des données informé par la théorie fondée

266 vues

⸱

DOI :

10.3791/69835

⸱

3 avril 2026

Dans cet article

Résumé

Ce protocole présente un flux de travail matriciel fondé et informé par la théorie, cartographiant six étapes du cycle de vie des données vers six domaines de gouvernance afin d’auditer et d’améliorer la sécurité des données des équipements médicaux hospitaliers. Sur la base de preuves, d’artefacts et de 48 entretiens avec des parties prenantes réparties dans 14 hôpitaux, il génère des cartes thermiques et des actions prioritaires pour améliorer la gouvernance itérative.

Résumé

Cet article décrit un protocole de gouvernance reproductible pour la sécurité des données des équipements médicaux hospitaliers, fondé sur des preuves qualitatives. D’août à octobre 2024, nous avons mené des entretiens semi-structurés avec 48 parties prenantes réparties dans 14 hôpitaux publics tertiaires de S City. Les transcriptions ont été analysées à l’aide de procédures de théorie fondée (Strauss et Corbin : codage ouvert, axial et sélectif), fournissant 360 points de référence, 149 concepts initiaux, 39 catégories, 27 catégories principales et 7 catégories principales. S’appuyant sur l’agenda de gestion de la sécurité et de la qualité de la Commission nationale de la santé de la République populaire de Chine et en adoptant la logique matricielle SQ (I SPORT) comme échafaudage organisateur, nous avons développé un protocole d’audit et de suivi de la sécurité des données des équipements médicaux basé sur la théorie fondée (M-ATSSPD). Le protocole opérationnelle une matrice qui mappe six étapes du cycle de vie des données (Acquisition, Transmission, Stockage, Partage, Traitement et Élimination) en six domaines de gouvernance (Organisation et Personnel, Métadonnées, Conformité et Politiques, Surveillance et Audit, Réponse aux Incidents et Outils Techniques). Il spécifie des ancrages de score (0-3), des règles de cartographie des preuves et la visualisation de la carte thermique pour identifier les cellules à haut risque, prioriser les actions correctives et soutenir l’amélioration itérative sans dépendance au fournisseur. Le protocole définit en outre les exigences de propriété et de documentation au niveau des cellules afin de renforcer la coordination inter-départements, la préparation à la conformité et la préparation aux incidents, et fournit des orientations pour la transférabilité entre les hôpitaux publics.

Introduction

Avec l’accélération de l’informatisation hospitalière et l’essor des soins de santé intelligents, le matériel médical est devenu de plus en plus connecté en réseau et interopérable, faisant des données générées par l’équipement un actif central pour la prise de décision clinique et les opérationshospitalières 1. Ces données peuvent inclure des informations personnelles identifiables, des journaux opérationnels de l’appareil et des résultats diagnostiques tels que des paramètres physiologiques, des objets d’imagerie et des dossiers de traitement, qui sont étroitement liés à la confidentialité des patients et à la qualité dessoins 2. Les incidents de sécurité impliquant de telles données peuvent directement affecter la sécurité des patients et la confiance dans les servicescliniques 3.

Malgré l’attention croissante, de nombreux défis persistent. Dans les environnements de l’Internet des objets médicaux (IoMT), les intrusions externes et les divulgations non autorisées d’initiés restent des schémas dominantsde violation 4. L’intégrité des données peut être fragile lorsque les dispositifs manquent de mécanismes de validation robustes, laissant les dossiers vulnérables à la falsification pouvant induire en erreur le diagnostic et le traitement5. Des écosystèmes de fournisseurs hétérogènes et des normes de sécurité incohérentes compliquent l’échange sécurisé de données entre appareils etsystèmes 6. Les équipements hérités fonctionnent souvent au-delà des fenêtres de maintenance sécurisée et ne peuvent pas recevoir de correctifs de sécuritéen temps voulu 7. Les facteurs humains, notamment une sensibilisation limitée à la sécurité et les défaillances opérationnelles, renforcent encore la vulnérabilitéorganisationnelle 8. Les identifiants par défaut, les communications non chiffrées et le contrôle d’accès faible augmentent la surfaced’attaque 9. Les hôpitaux peuvent également privilégier la fonctionnalité plutôt que la sécurité et manquer de systèmes dédiés de gouvernance et de contrôlequalité 10. Un investissement insuffisant en cybersécurité peut encore limiter la mise en œuvre de garantiessystématiques 11. Les contraintes environnementales, notamment les interférences électromagnétiques et les exigences de disponibilité 24h/24 et 7j/7, peuvent limiter la faisabilité des interventions de sécurité enpratique 12. L’application inégale des politiques, les lacunes de contrôle tiers, les inconduites internes et les attaques externes peuvent aggraver le paysage de la menace13.

Les travaux antérieurs proposent des cadres réglementaires et des défenses techniques. Depuis 2014, la Food and Drug Administration des États-Unis (FDA) considère la cybersécurité comme une condition pour l’approbation des équipements médicaux, catalysant ainsi les pratiques de sécurité dès la conception. Les avancées méthodologiques incluent l’évaluation multi-critères utilisant la technique de hiérarchie analytique pour la préférence d’ordre par similarité avec une solution idéale (AHP-TOPSIS) pour le risque d’appareilet de données 15. Des modèles de gestion basés sur la probabilité d’attaque ont également été développés, s’appuyant sur l’approchede Fennigkoh-Smith 16. L’apprentissage fédéré avec blockchain a été exploré pour permettre un partage sécurisé de données à distance17. Des architectures de sécurité cloud en périphérie légère ont été proposées pour améliorer la confidentialité et l’efficacité computationnelle dans les soins de santéconnectés 18. Des classificateurs optimisés ont également été utilisés pour améliorer la performance de détection sous les contraintesde ressources 19. Les registres de maintenance soutenus par la blockchain peuvent renforcer la transparence et l’intégrité des dispositifsd’imagerie 20. Les programmes organisationnels combinant politiques, éducation continue et sensibilisation peuvent renforcer l’identification et l’atténuationdes menaces 21. De tels programmes sont plus efficaces lorsqu’ils sont intégrés dans des mécanismes de gouvernance et de responsabilité de routine plutôt que lorsqu’ils sont mis en œuvre comme des initiativesponctuelles 22.

Cependant, de nombreuses approches existantes sont soit centrées sur la technologie (par exemple, détection d’intrusion, cryptographie, plateforme d’échange compatible blockchain), soit centrées sur la conformité (par exemple, les checklists réglementaires), et fournissent donc des orientations opérationnelles limitées aux équipes hospitalières sur la manière de (i) attribuer la propriété inter-départements au niveau de tâches concrètes de gouvernance, (ii) ancrer les jugements de maturité aux artefacts de preuves auditables, et (iii) relier les résultats d’évaluation à un cycle d’action correctivereproductible 23. Le M-ATSSPD comble cette lacune opérationnelle en proposant un flux de travail de gouvernance protocolisé avec trois avantages pratiques par rapport aux alternatives courantes. Premièrement, au lieu de traiter les contrôles comme une liste non structurée, il opérationnellise une structure de responsabilité tâche par tâche en attribuant la propriété au niveau de la cellule d’une matrice cycle de vie par domaine. Deuxièmement, plutôt que de s’appuyer sur des jugements de maturité fondés sur l’opinion, il exige que chaque score soit justifié par des artefacts de preuves auditables (par exemple, politiques, journaux, configurations, tickets d’incident), améliorant ainsi la traçabilité et la reproductibilité. Troisièmement, elle traduit les résultats des évaluations en une boucle d’action et de vérification (notation, priorisation, remédiation, vérification et re-notation), permettant de suivre l’amélioration de la gouvernance au fil du temps plutôt que d’être affirmée comme un résultat de conformité ponctuel.

L’analyse fondée sur la théorie fondée d’entretiens semi-structurés avec des parties prenantes dans les hôpitaux publics tertiaires a synthétisé 360 points de référence en 149 concepts initiaux, 39 catégories, 27 catégories principales et 7 catégories principales. Conformément à l’accent mis par la Commission nationale de la santé de la République populaire de Chine sur le renforcement de la sécurité hospitalière, la gestion de la qualité et le suivi24, le protocole adopte une logique matricielle de sécurité et de qualité du SQ (I-SPORT) comme échafaudage organisateur pour structurer la gouvernance inter-cycle de vie et l’amélioration fondée surdes preuves 25. Sur cette base, le protocole M-ATSSPD construit une matrice 6 × 6 en couplant six étapes du cycle de vie des données (acquisition, transmission, stockage, partage, traitement et élimination) avec six domaines de gouvernance (organisation et personnel, métadonnées, conformité et politiques, surveillance et audit, réponse aux incidents et outils techniques). Le protocole spécifie un schéma de notation cartographié par preuves avec des ancrages explicites de 0 à 3, une visualisation de carte thermique pour la priorisation au niveau de la cellule, ainsi que des règles de propriété/documentation pour soutenir la coordination inter-départements et la réévaluation itérative dans les milieux hospitaliers publics.

Le protocole est destiné aux hôpitaux exploitant des équipements médicaux en réseau et des flux de données multi-fournisseurs, où les parties prenantes pertinentes et les artefacts de preuves peuvent être consultés pour le notage. Les environnements avec une disponibilité limitée d’artefacts, des voies de données fortement externalisées, des chemins de données contrôlés par le fournisseur ou des responsabilités de gouvernance réparties entre entités externes peuvent nécessiter d’adapter les exigences de preuves et les attributions de propriété, et ces contraintes doivent être documentées explicitement afin de préserver l’interprétabilité des scores de maturité.

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Protocole

1. Procédures d’approbation éthique et de consentement éclairé

  1. Obtenez l’approbation d’un comité d’éthique institutionnel avant le recrutement.
  2. Fournir à chaque participant une fiche d’information décrivant les objectifs de l’étude, les procédures d’enregistrement, les protections de confidentialité et les droits de retrait, et obtenir un consentement éclairé écrit avant de procéder à toute interview.
  3. N’enregistrez les interviews qu’après avoir reçu une autorisation explicite.
  4. Transcrivez les enregistrements mot pour mot et désidentifiez les transcriptions en supprimant les noms, numéros de téléphone et identifiants spécifiques au site.
  5. Stockez les fichiers audio, les transcriptions et les formulaires de consentement dans un dépôt contrôlé d’accès avec des autorisations basées sur les rôles.
  6. Ne collectez pas de données cliniques au niveau patient et effectuez toutes les procédures conformément à la Déclaration d’Helsinki.

2. Préparation 1 - Périmètre, équipe et artefacts de preuves

  1. Définissez le périmètre d’évaluation en listant les classes d’équipement incluses, les systèmes connectés et les départements participants.
  2. Dessinez un aperçu du flux de données équipe-système montrant les sources de données, les liens de transmission, les points de stockage de stockage, les nœuds de traitement, les interfaces de partage et les routes d’élimination.
  3. Constituer une équipe transversale comprenant l’ingénierie clinique, l’informatique ou la sécurité, la conformité ou le juridique, les achats ou les appels d’offres, ainsi que des unités cliniques représentatives.
  4. Attribuez les responsabilités à l’aide d’un tableau Responsable, Responsable, Consulté et Informé (RACI) et enregistrez le propriétaire pour chaque domaine de gouvernance et chaque étape du cycle de vie.
  5. Créer un registre des artéfacts de preuves et définir les politiques et procédures opérationnelles standard des types d’artefacts requis de A à I ; B les listes de contrôle d’accès et les définitions de rôles ; Des bases de configuration C et des instantanés des paramètres de sécurité ; D journaux d’audit et rapports de suivi ; Diagrammes du réseau électronique et documentation des flux de données ; Contrats fournisseurs F et accords de niveau de service ; G les dossiers de formation et la documentation de sensibilisation ; Tickets d’incident H et rapports d’incident affichés ; Je fais des rapports de vérification pour les actions correctives.
  6. Attribuez un identifiant unique à chaque artefact en utilisant un format fixe et des métadonnées d’enregistrement. Utilisez le format SITE YYYY ART ### pour les identifiants d’artefacts, et enregistrez le type d’artefact, le propriétaire, la date de création, la date de dernière mise à jour et l’emplacement de stockage pour chaque ID.
  7. Référence à la Figure 1 pour aligner les étapes de collecte avec le flux de travail global.

3. Préparation 2 - Sources d’information

  1. Recherche et sélection de la littérature
    1. Recherchez dans une base de données nationale de littérature académique (voir le tableau des documents) et notez la chaîne de requête exacte utilisée ; utiliser la requête (« équipement médical » OU « dispositif médical ») ET (« sécurité des données » OU « sécurité de l’information » OU « cybersécurité ») ET (« hôpital » OU « établissement de santé »).
    2. Recherchez dans une base de données littéraire d’ingénierie/technologie (voir Tableau des matériaux) et enregistrez la chaîne de requêtes exacte utilisée ; utiliser la requête (« équipement médical » OU « dispositif médical ») ET (« sécurité des données » OU « cybersécurité » OU « sécurité de l’information ») ET (hôpital OU soins de santé).
    3. Limitez la fenêtre de publication du 2018-08-01 au 2024-08-01 et enregistrez la restriction dans un journal de recherche.
    4. Spécifiez explicitement les restrictions linguistiques et notez « aucune » si aucune restriction n’est appliquée.
    5. Inclure des articles de revues à comité de lecture et des communications de conférences, et exclure les éditoriaux, articles d’actualité, brevets et commentaires non scientifiques.
    6. Exportez tous les enregistrements récupérés dans un format de citation standard et supprimez les doublons à l’aide d’un logiciel de gestion des références (voir Tableau des matériaux).
    7. Archivez le journal de recherche, les enregistrements exportés et le journal de déduplication dans le dépôt d’audit.
    8. Titres d’écran et résumés pour la pertinence, puis filtrez les textes complets selon des critères d’inclusion prédéfinis.
      1. Inclure des études portant sur les contextes hospitaliers, les flux de données d’équipements médicaux ou d’appareils, ainsi que la gouvernance, les contrôles ou les approches d’évaluation de la sécurité des données ; Excluez les études qui ne traitent pas des données sur les équipements médicaux ou dispositifs, ou qui ne fournissent pas d’informations exploitables sur la gouvernance ou le contrôle.
    9. Effectuer un dépistage indépendant par deux évaluateurs et résoudre les désaccords par discussion consensuelle.
    10. Consignez les décisions d’inclusion et les raisons d’exclusion dans une table de prévision.
  2. Évaluation méthodologique de la qualité lors du double examen
    1. Appliquer l’Outil d’Évaluation des Méthodes Mixtes (MMAT) aux études mixtes et appliquer la liste qualitative du Programme d’Évaluation Critique des Compétences (CASP) aux études qualitatives uniquement ; Archive remplissait les formulaires d’évaluation comme preuve de filtrage.
    2. Définissez un seuil d’inclusion avant l’évaluation et documentez la règle du seuil comme respectant tous les éléments critiques et au moins 70 % du total des articles.
    3. Évaluer chaque texte intégral éligible de manière indépendante par deux évaluateurs, enregistrer les jugements au niveau des items et résoudre les désaccords d’évaluation par consensus ou par un tiers évaluateur ; Archiver le tableau final d’évaluation.

4. Recrutement et collecte de données

  1. Recrutez les parties prenantes de 14 hôpitaux de classe tertiaire de S City entre 2024-08 et 2024-10 et documentez les critères d’inclusion pour chaque groupe de rôle.
  2. Commencer le recrutement avec 36 participants et élargir le recrutement jusqu’à atteindre 48 participants ou jusqu’à ce que les critères de saturation soient remplis.
  3. Définir la composition des rôles ciblés et la composition des documents réalisés, y compris les administrateurs hospitaliers chargés de la gouvernance, les ingénieurs cliniques responsables du déploiement et de la maintenance des dispositifs, le personnel informatique responsable des systèmes et infrastructures, ainsi que le personnel de cybersécurité ou de sécurité de l’information responsable de la surveillance, de l’audit et de la réponse aux incidents.
  4. Indexez chaque participant avec un identifiant unique et stockez une table de métadonnées des participants séparément du contenu de la transcription.

5. Analyse du contenu de la littérature

  1. Importez les publications incluses dans un logiciel d’analyse qualitative (voir Tableau des matériaux) et créez un fichier projet avec une structure de dossiers prédéfinie (par exemple, des dossiers séparés pour les études incluses, le codebook, les notes et les exportations).
  2. Créer un code de code initial aligné sur l’objectif de l’étude et définir chaque code à l’aide de quatre éléments obligatoires : une définition du code, des critères d’inclusion, des critères d’exclusion et une citation ou un extraitexemplaire 26.
  3. Codez chaque document ligne par ligne en assignant des codes à des segments de texte et rédigez un mémo analytique après avoir codé chaque document.
  4. Exportez un rapport de codebook, un rapport des segments codés et un journal de notes via la fonction export/rapport du logiciel, puis archivez les fichiers exportés avec les numéros de version.

6. Entretiens semi-structurés

  1. Rédigez un guide d’entretien semi-structuré et assurez-vous de couvrir les rôles de gouvernance, les pratiques du cycle de vie des données, les artefacts de preuves, la gestion des incidents et les contraintes des fournisseurs.
  2. Pilotez le guide d’entretien et relisez les questions ambiguës pour plus de clarté et de couverture.
  3. Effectuez chaque entretien pendant 30 à 60 minutes et enregistrez l’audio avec permission.
  4. Transcrivez chaque entretien mot pour mot dans les 72 heures et désidentifiez les informations sensibles à l’aide de tags standardisés.
  5. Attribuez à chaque relevé un identifiant unique et des métadonnées d’enregistrement, incluant le poste, le département, la date de l’entretien et l’identifiant de l’intervieweur.
  6. Archivez les transcriptions, les notes de terrain et les formulaires de consentement dans le dépôt d’audit.

7. Codage par théorie fondée (Strauss - Corbin)

  1. Déclarez l’orientation analytique avant de coder et documentez-la dans un mémo de codage ; Effectuez principalement du codage inductif et enregistrez tout concept sensibilisant utilisé comme prompt, y compris si un concept a influencé la dénomination du code ou le regroupementde catégories 27.
  2. Calibrer les codeurs et résoudre les désaccords des documents en faisant coder indépendamment par deux codeurs le même sous-ensemble initial de transcriptions, en comparant les codes unité par unité, et en résolvant les désaccords à l’aide d’une règle documentée qui spécifie les actions de conservation, fusion ou division ; Enregistrez toutes les décisions dans un journal de décision et mettez à jour la version du code après chaque cycle d’adjudication.
  3. Effectuez du codage ouvert.
    1. Effectuez un codage ouvert ligne par ligne et attribuez de courtes notices aux unités de signification.
    2. Joindre au moins un extrait codé et une entrée de note à chaque catégorie émergente.
  4. Effectuer le codage axial.
    1. Regrouper les codes ouverts en catégories en spécifiant les conditions, actions ou interactions, ainsi que les conséquences.
    2. Définissez les propriétés et dimensions de chaque catégorie et enregistrez-les dans une table de catégories.
    3. Générez un diagramme de relations reliant les catégories et archivez le diagramme.
  5. Effectuer un codage sélectif.
    1. Identifiez une catégorie centrale qui intègre le système de catégories.
    2. Rédigez des énoncés relationnels explicites reliant les sous-catégories à la catégorie principale.
    3. Compilez un paquet de traces analytiques incluant des extraits codés, des notes, des diagrammes et la version finale du codebook.
  6. Appliquer une comparaison constante et définir la règle d’arrêt en comparant les nouvelles transcriptions avec celles déjà codées afin d’affiner les codes et les catégories ; Arrêtez d’ajouter de nouvelles catégories lorsque deux cycles de codage consécutifs ne produisent aucun code substantiellement nouveau ni aucun changement des propriétés ou dimensions des catégories.
  7. Calculer l’accord inter-codeurs.
    1. Exporter codage par codeur les données de comparaison pour le sous-ensemble d’étalonnage et les formater en table d’accord binaire par unité de codage ; définissez chaque unité de codage comme « d’accord = 1 » lorsque les deux codeurs attribuent le même code à la même unité et « désaccord = 0 » sinon.
    2. Calculer le κ de Cohen à l’aide d’un logiciel statistique (voir Table of Materials), archiver le script, la sortie logicielle et la table d’accord final dans le dépôt d’audit, et calculer un intervalle de confiance à 95 % pour κ à l’aide d’une procédure bootstrap (par exemple, 1 000 rééchantillons d’unités de codage) ; rapport κ avec l’unité d’analyse, le nombre d’unités codées et l’intervallede confiance 28.

8. Test de saturation théorique

  1. Exemple de neuf directeurs seniors pour des entretiens confirmatoires et des critères d’éligibilité aux registres, y compris des directeurs du Bureau de l’administration hospitalière, du Génie médical et de l’Information.
  2. Recodez les transcriptions des tests de saturation avec le code stabilisé.
  3. Jugez la saturation en fonction de la présence ou de l’absence de nouveaux codes ou catégories sur tous les relevés de notes de test de saturation.
  4. Étendre l’échantillonnage et affiner la théorie uniquement si des concepts nouveaux apparaissent ; Sinon, confirmez la saturation.

9. Construire la matrice SQ (M-ATSSPD)

  1. Définissez six étapes du cycle de vie comme Acquisition, Transmission, Stockage, Partage, Traitement et Élimination.
  2. Définir six domaines de gouvernance et enregistrer une définition opérationnelle pour chaque domaine29.
  3. Cartographiez les indicateurs observables et les artefacts de preuves nécessaires pour chaque cellule 6 × 6.
  4. Score de la cellule d’ancrage à 0-3 et ancrages de maturité de document dans un manuel de notation.
    1. Définissez le score 0 comme manquant sans preuve acceptable.
    2. Définissez le score 1 comme partiel avec des preuves incomplètes ou une exécution incohérente.
    3. Définissez le score 2 comme adéquat avec des preuves complètes et une exécution de routine.
    4. Définissez le score 3 comme optimisé avec des preuves complètes, un suivi continu et une amélioration vérifiée.
  5. Indicateurs de pondération où la réglementation ou l’impact sur le risque le justifient, et consigner les justifications dans un tableau de pondération.

10. Visualisation et priorisation de cartes thermiques

  1. Agréger les scores des indicateurs à un score de cellule unique en utilisant une formule documentée et enregistrer la formule dans le cahier de matrice.
  2. Implémentez l’agrégation par score cellulaire comme moyenne pondérée des scores indicateurs à l’aide d’un logiciel de tableau Excel (voir Tableau des matériaux) et stockez la formule dans la feuille de score.
  3. Générez une carte thermique rouge-jaune-vert à l’aide d’un logiciel de tableur (voir Table of Materials) avec des règles de mise en forme conditionnelle et des réglages de clés d’enregistrement.
    1. Régler la règle du seuil en rouge pour les scores de 0,0 à 1,0, jaune pour les scores supérieurs à 1,0 jusqu’à 2,0, et vert pour les scores supérieurs à 2,0 et jusqu’à 3,0 ; appliquer les mêmes seuils sur toutes les cellules et désactiver la normalisation par ligne pour préserver la comparabilité absolue.
    2. Enregistrez exactement le jeu de règles de mise en forme conditionnelle en exportant la configuration de mise en forme ou en capturant une capture d’écran versionnée et en l’archivant avec le classeur.
  4. Attribuez un propriétaire, une date limite, une métrique de vérification et une exigence de preuve de clôture à chaque décision prioritaire de cellule et d’enregistrement dans un registre d’actions.
  5. Intégrez la revue de la carte thermique dans les réunions de gouvernance de routine et mettez à jour le registre d’actions après chaque cycle.

11. Analyse et vérification rétrospectives des incidents (Hôpital S, fenêtre de 3 ans)

  1. Extraire les enregistrements d’incidents de sécurité de l’information des 3 années précédentes et attribuer un identifiant d’incident unique à chaque enregistrement.
  2. Codez chaque incident dans la matrice et enregistrez les preuves à l’appui de chaque incident codé.
  3. Quantifier la distribution des incidents par stade du cycle de vie et domaine de gouvernance, et calculer des intervalles de confiance à 95 % à l’aide d’une méthode prédéfinie dans un logiciel statistique (voir Tableau des matériaux).
    1. Calculez les intervalles de confiance pour les proportions en utilisant la méthode de Wilson et archivez le script et les résultats.
  4. Vérifiez les attributions à l’aide d’une analyse en couches de Swiss-cheese et classez les facteurs contributifs en couches opérationnelles, techniques et de gestion.
  5. Lancer un projet de cercle de contrôle qualité inter-départements et définir la QCC comme un cercle de contrôle qualité dès la première utilisation.
  6. Effectuer une analyse des causes profondes sur les vulnérabilités à haute fréquence et standardiser les contre-mesures pour la réplication et l’échelle.
  7. Mesurez les vérifications préalables et post-vérifications à l’aide de métriques prédéfinies, d’un délai défini et d’une méthode de comparaison statistique prédéfinie.
    1. Définissez la pré-période comme le trimestre de référence juste avant la mise en œuvre, et définissez la post-période comme le trimestre immédiatement après la mise en œuvre.
    2. Mesurez la métrique de résultat A en taux d’incidence par trimestre et comparez avant et après à l’aide d’un test à deux proportions.
    3. Mesurez la métrique de résultat B comme le temps médian pour révoquer l’accès après la débarquement du personnel et comparez avant et après en utilisant le test Mann-Whitney U.
    4. Mesurez la métrique de résultat C comme une compliance au patch dans les 30 jours et comparez avant et après à l’aide d’un test à deux proportions.
    5. Enregistrez les définitions des métriques, les sources de données, les résultats de comparaison et les artefacts de soutien dans le registre d’action.
  8. Recueillez les retours des parties prenantes sur la faisabilité et l’utilisabilité lors des réunions de gouvernance et enregistrez les modifications de protocole déclenchées par les retours.

12. Traduire les sorties matricielles en contrôles et règles de priorité

  1. Construisez une fiche de contrôle basée sur une matrice couvrant les 6 × 6 cellules et notez le statut de base avec les artefacts de preuves joints.
  2. Priorité de calcul en utilisant Priorité = (3 − Score de cellule) × Poids de risque × (1 + Fréquence d’incident), enregistrer la formule complète dans la feuille d’outils de contrôle, et verrouiller les cellules de calcul pour éviter les modifications accidentelles.
  3. Appliquez les règles de limite pour éviter les classements trompeurs dans la liste des priorités.
    1. Priorité de fixer = 0 lorsque le score de la cellule = 3, indépendamment du poids de risque ou de la fréquence des incidents.
    2. Fréquence d’incident de plafonnement à une valeur maximale de 3 lorsque les comptes d’incidents sont fortement déséquilibrés, et consignez la règle et la justification de la limite dans la fiche d’outils de contrôle.
  4. Attribuer la propriété à chaque cellule prioritaire et l’autorité d’exécution des documents.
    1. Attribuer un seul propriétaire lorsque la mise en œuvre relève de l’autorité d’un département et enregistrer le rôle responsable, la date limite et la métrique de vérification dans le registre d’actions.
    2. Attribuer la copropriété uniquement lorsque la remédiation nécessite une autorité partagée entre les départements et enregistrer un chemin d’escalade nommé, une date limite de décision et une règle de résolution des conflits dans le registre des actions.
  5. Appliquer la minimisation d’accès et les règles basées sur les rôles pour l’étape de partage et enregistrer le modèle d’autorisation utilisé.
    1. Définir les rôles autorisés, les éléments de données autorisés, les destinations autorisées et les conditions d’accès limitées dans un tableau de règles d’accès.
    2. Attachez les artefacts de preuves soutenant l’application (par exemple, listes de contrôle d’accès, enregistrements d’approbation ou journaux d’audit) aux cellules concernées liées au partage et enregistrez les identifiants d’artéfacts de preuves dans le registre d’actions.
  6. Formaliser les accords avec des tiers et les bases légales pour le traitement des données et documenter la base de conformité utilisée.
    1. Enregistrer les fins de traitement des données, les catégories de données, les périodes de conservation et les obligations de sécurité dans les contrats avec des tiers.
    2. Joindre les accords signés et les dossiers de revue de conformité comme artefacts de preuves pour les cellules pertinentes liées au partage et au traitement et enregistrer les identifiants d’artéfacts de preuves dans le registre des actions.
  7. Déploie des analyses comportementales pour les règles d’accès anormal et de détection d’enregistrements ainsi que les critères d’escalade.
    1. Définir au moins trois règles de détection (par exemple, volume d’accès anormal, accès hors heures de service, tentatives d’exportation répétées) et enregistrer les seuils d’alerte et la fréquence de révision.
    2. Définir un flux de travail d’escalade incluant les rôles de notification, les délais de réponse et les preuves requises pour la clôture (par exemple, enregistrement de ticket, extrait de journal), ainsi que les critères de clôture des enregistrements dans le registre d’actions.
  8. Appliquer la désidentification DICOM pour la recherche ou les flux de travail d’échange et définir DICOM comme l’imagerie numérique et les communications en médecine dès la première utilisation.
    1. Définir les champs de désidentification et les règles de suppression dans une liste de contrôle de désidentification.
    2. Vérifier la désidentification en échantillonnant les fichiers exportés et en confirmant que les identifiants prédéfinis sont retirés ou remplacés ; la vérification des archives produit sous forme d’artefacts de preuves et enregistre leurs pièces d’identité.
  9. Enregistrer les règles de désidentification, les preuves de vérification et les autorisations de libération pour chaque événement d’échange.
    1. Attribuez un identifiant unique d’événement d’échange, un rôle de demandeur d’enregistrement, un objectif, une portée et une destination du jeu de données, puis joignez l’enregistrement d’approbation.
    2. Attachez l’enregistrement de vérification et le journal de libération à la cellule de partage correspondante dans le registre d’action et enregistrez l’ID d’événement d’échange.

13. Documentation et gestion des versions

  1. Archivez les transcriptions, les livres de codes, les matrices, les cartes thermiques, les scripts et les journaux d’actions dans un dépôt sécurisé, contrôlé par accès, avec des permissions basées sur les rôles.
  2. Versionnez tous les artefacts et maintenez les traces d’audit pour les modifications de code, les mises à jour de pondération et les révisions des scores.
  3. Planifiez une réévaluation tous les 6 à 12 mois ou après des changements importants du système et faites rapport aux comités de gouvernance des mises à jour.
  4. Terminez le protocole en émettant un paquet d’évaluation versionné M-ATSSPD incluant la matrice finale, la carte thermique, le registre d’actions, les enregistrements de vérification, la table d’elicitation experte (si utilisée) et le package de trace analytique.

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Résultats

Guidés par une théorie fondée, les preuves issues de la littérature examinée et du corpus d’entretiens ont été synthétisées pour élaborer un modèle des facteurs influençant la sécurité des données des équipements médicaux hospitaliers. Un codage à trois niveaux (ouvert, axial et sélectif) a été effectué, et le flux de travail analytique est résumé sous30.

Codage ouvert
Les textes sources ont été examinés ligne par ligne, en conservant une formulation...

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Discussion

Ce protocole met en œuvre la gouvernance de la sécurité des données des équipements médicaux hospitaliers comme un flux de travail traçable et fondé sur des preuves, reliant les résultats théoriques fondés à une matrice de maturité 6 × 6 et à une boucle d’action et de vérification. La matrice SQ (M-ATSSPD) a été dérivée en intégrant les preuves d’entretien et de littérature dans des catégories stables, puis en les traduisant en étapes du cycle de vie (acquisition, transmission, stockage,...

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Déclarations de divulgation

Les auteurs n’ont aucun conflit d’intérêts à divulguer.

Remerciements

Ce travail a été soutenu par le projet de recherche en ingénierie médicale 2024 de l’Institut de gestion hospitalière, de la Commission nationale de la santé de la République populaire de Chine (2024MEB115), et par le projet de recherche en économie et gestion de la santé 2024 de la Commission provinciale de la santé du Jiangsu (CW202407).

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Matériaux

Liste des matériaux utilisés dans cet article
NomEntrepriseNuméro de catalogueCommentaires
Logiciel d’analyse qualitative (MAXQDA 24)VERBI Software GmbH (Berlin, Allemagne)N/A (Sous licence ; commande/série dans la facture)Utilisé pour l’analyse et le codage du contenu de la littérature ; exportation de codebooks/segments/mémos codés et archivage avec numéros de version.
Logiciel de calcul statistique (R v4.3.2)Fondation R pour l’informatique statistique (Vienne, Autriche)N/A (Open Source)Utilisé pour Cohen' s & kappa ;, Wilson CI, et comparaisons statistiques ; scripts et sorties d’archives.
R package " irr » (& kappa ; calcul)Réseau complet d’archives R (CRAN)N/A (Open Source)Utilisé pour Cohen' s & kappa ; (par exemple, kappa2) ; version en paquet de disques utilisée.
Logiciel de tableur (Microsoft Excel / Microsoft 365 Excel)Microsoft Corporation (Redmond, WA, États-Unis)N/A (Sous licence)Utilisé pour les formules de notation pondérées et la carte thermique au format conditionnel ; archive du cahier d’exercices et des réglages de règles.
Logiciel de gestion de références (choisis-en un : EndNote ou Zotero)Clarivate (Fine Note) / ZoteroN/A (Sous licence/Open Source)Utilisé pour exporter les citations et la déduplication ; journal de déduplication des archives.
Infrastructure nationale de connaissance de la Chine (CNKI)CNKI (Tsinghua Tongfang)N/A (abonnement en ligne)Base de données de recherche de littérature ; enregistrer la requête exacte, les filtres et le format d’exportation dans le journal de recherche.
IEEE XploreIEEEN/A (abonnement en ligne)Base de données de recherche de littérature ; enregistrer la requête exacte, les filtres et le format d’exportation dans le journal de recherche.
Outil d’évaluation des méthodes mixtes (MMAT, 2018)Auteurs du MMAT (Hong et al.)N/AOutil d’évaluation qualité pour les études à méthodes mixtes ; Archive Complete Apprayal Table.
Liste de contrôle qualitative CASP (dernière version utilisée)Programme des compétences en évaluation critique (CASP)N/Aliste de contrôle de l’évaluation qualité pour les études uniquement qualitatives ; tableau d’évaluation des archives complétées.
Dépôt sécurisé et contrôlé par l’accès (stockage chiffré)IT institutionnelle / cloud conforme / sur siteN/AStockez des enregistrements audio, des transcriptions, des formulaires de consentement, des scripts, des matrices, des cartes thermiques et des traces d’audit avec des autorisations basées sur les rôles.
Enregistreur audio (enregistreur numérique ou smartphone)N’importe quel équivalentN/AEnregistrer des entretiens avec permission ; modèle optionnel si un appareil spécifique a été utilisé.
Station de travail informatiqueN’importe quel équivalentN/AUtilisé pour le codage, la notation, l’analyse et l’archivage.
Outil de transcription/flux de travailN’importe quel équivalentN/Atranscription mot à mot + désidentification ; garder le flux de travail sécurisé.
Modèle de balise de désidentificationAuto-préparéN/ATags standards pour supprimer les identifiants dans les transcriptions.
Fiche d’information des participants + formulaire de consentementAuto-préparéN/AExigé pour le consentement éclairé et la confidentialité.
Modèle de table de présélectionAuto-préparéN/ADécisions et raisons d’inclusion/exclusion des enregistrements.
Registre des artefacts de preuvesAuto-préparéN/AEnregistrer les artefacts (A&ndash ; I) avec les identifiants =, propriétaires, dates et emplacements.
Modèle de cahier d’exercices Matrix (6 fois 6)Préparé par vous-même (tableur)N/AContient des indicateurs, des poids, des formules, des scores de cellules et des champs de documentation.
Documentation des règles des cartes thermiquesAuto-préparé (export/capture d’écran)N/AStockez les seuils de format conditionnel et les paramètres de comparabilité absolue.
Modèle de registre d’actionAuto-préparéN/AConsignez les cellules prioritaires, les propriétaires, les échéances, les métriques de vérification et les preuves de clôture.
Journal de décision de codage + code de code versionnéPréparé / exporté soi-mêmeN/AConservez/fusionnez/séparez les décisions d’enregistrement et versionnez les codes après l’adjudication.
Paquet de traces analytiquesPréparé / exporté soi-mêmeN/AExtraits codés, notes et diagrammes permettant une transparence tracable selon la théorie fondée.

Références

  1. Goldman, J. M., Weininger, S., Jaffe, M. B. Applying Medical Device Informatics to Enable Safe and Secure Interoperable Systems: Medical Device Interface Data Sheets. Anesth Analg. 131 (3), 969-976 (2020).
  2. Seh, A. H., et al. Healthcare Data Breaches: Insights and Implications. Healthcare (Basel). 8 (2), 133(2020).
  3. Aldosari, B. Cybersecurity in Healthcare: New Threat to Patient Safety. Cureus. 17 (5), e83614(2025).
  4. Shams, F. A., et al. Insights into Internet of Medical Things (IoMT): Data fusion, security issues and potential solutions. Information Fusion. 102, 102060(2024).
  5. Zarour, M., et al. Ensuring data integrity of healthcare information in the era of digital health. Healthcare Technology Letters. 8, 66-77 (2021).
  6. Williams, P. A., Woodward, A. J. Cybersecurity vulnerabilities in medical devices: a complex environment and multifaceted problem. Medical Devices (Auckland). 8, 305-316 (2015).
  7. Willing, M., et al. Analyzing medical device connectivity and its effect on cyber security in German hospitals. BMC Med Inform Decis Mak. 20 (1), 106(2020).
  8. Perneger, T. V. The Swiss cheese model of safety incidents: are there holes in the metaphor. BMC Health Services Research. 5 (1), 71(2005).
  9. Grimes, S. L., Wirth, A. The Case for Medical Device Cybersecurity Hygiene Practices for Frontline Personnel. Biomed Instrum Technol. 55 (3), 96-99 (2021).
  10. Richter, S., Ammenwerth, E. IT risk management for medical devices in hospital IT networks: a catalogue of measures and indicators. BMJ Health Care Inform. 30 (1), e100639(2023).
  11. Uwizeyemungu, S., Poba-Nzaou, P., Cantinotti, M. European Hospitals' Transition Toward Fully Electronic-Based Systems: Do Information Technology Security and Privacy Practices Follow. JMIR Med Inform. 7 (3), e13555(2019).
  12. Aboelmaged, M., Hashem, G. RFID application in patient and medical asset operations management: A technology, organizational and environmental (TOE) perspective into key enablers and impediments. Int J Med Inform. 112, 111-121 (2018).
  13. Daryanani, A. E., et al. Ensuring Medical Device Safety: The Role of Standards Organizations and Regulatory Bodies. J Med Syst. 49, 16(2025).
  14. Food and Drug Administration. Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions; Guidance for Industry and Food and Drug Administration Staff. Fed Regist. 88 (186), 66458-66460 (2023).
  15. Alzahrani, F. A., Ahmad, M., Ansari, M. T. J. Towards Design and Development of Security Assessment Framework for Internet of Medical Things. Appl Sci. 12, 8148(2022).
  16. Kim, D. W., Choi, J. Y., Han, K. H. Medical Device Safety Management Using Cybersecurity Risk Analysis. IEEE Access. 8, 115370-115382 (2020).
  17. Li, N., et al. A data sharing method for remote medical system based on federated distillation learning and consortium blockchain. Connect Sci. 35 (1), 1-18 (2023).
  18. Mehrtak, M., et al. Security challenges and solutions using healthcare cloud computing. J Med Life. 14 (4), 448-461 (2021).
  19. Balhareth, G., Ilyas, M. Optimized Intrusion Detection for IoMT Networks with Tree-Based Machine Learning and Filter-Based Feature Selection. Sensors (Basel). 24 (17), 5712(2024).
  20. Omar, I. A., Hasan, H. R., AlKhader, W., Jayaraman, R., Salah, K., Omar, M. Blockchain-based trusted accountability in the maintenance of medical imaging equipment. Expert Systems with Applications. 241, 122718(2024).
  21. Alhammad, A., Yusof, M. M., Jambari, D. I. Evaluating applied security controls for safeguarding medical device-integrated electronic medical records. J Eval Clin Pract. 30 (2), 256-265 (2024).
  22. Scally, G., Donaldson, L. J. Clinical governance and the drive for quality improvement in the new NHS in England. BMJ. 317 (7150), 61-65 (1998).
  23. He, Y., Aliyu, A., Evans, M., Luo, C. Health Care Cybersecurity Challenges and Solutions Under the Climate of COVID-19: Scoping Review. J Med Internet Res. 23 (4), e21747(2021).
  24. Zhang, Y., et al. Quantitative analysis of medical quality intelligent management policies in China: a PMC index model approach. Front Public Health. 13, 1716942(2025).
  25. Strauss, A., Corbin, J. Basics of Qualitative Research: Grounded Theory Procedures and Techniques. Sage. , Newbury Park, CA, US. (1990).
  26. Zhang, D., Liao, M., Liu, T. Implementation and Promotion of Quality Control Circle: A Starter for Quality Improvement in Chinese Hospitals. Risk Manag Healthc Policy. 13, 1215-1224 (2020).
  27. Hsieh, H. F., Shannon, S. E. Three approaches to qualitative content analysis. Qual Health Res. 15 (9), 1277-1288 (2005).
  28. McHugh, M. L. Interrater reliability: the kappa statistic. Biochem Med (Zagreb). 22 (3), 276-282 (2012).
  29. Donabedian, A. The quality of care: how can it be assessed. JAMA. 260 (12), 1743-1748 (1988).
  30. Chun Tie, Y., Birks, M., Francis, K. Grounded theory research: A design framework for novice researchers. SAGE Open Med. 7, 2050312118822927(2019).
  31. Foley, G., Timonen, V. Using Grounded Theory Method to Capture and Analyze Health Care Experiences. Health Serv Res. 50 (4), 1195-1210 (2015).
  32. Kendall, J. Axial coding and the grounded theory controversy. West J Nurs Res. 21 (6), 743-757 (1999).
  33. Runciman, W. B., Williamson, J. A., Deakin, A., Benveniste, K. A., Bannon, K., Hibbert, P. D. An integrated framework for safety, quality and risk management: an information and incident management system based on a universal patient safety classification. Qual Saf Health Care. 15 (Suppl 1), i82-i90 (2006).
  34. Reason, J. Human error: models and management. BMJ. 320 (7237), 768-770 (2000).
  35. Halligan, A., Donaldson, L. Implementing clinical governance: turning vision into reality. BMJ. 322 (7299), 1413-1417 (2001).
  36. Taylor, M. J., McNicholas, C., Nicolay, C., Darzi, A., Bell, D., Reed, J. E. Systematic review of the application of the plan-do-study-act method to improve quality in healthcare. BMJ Qual Saf. 23 (4), 290-298 (2014).
  37. Ostermann, M., et al. Cybersecurity requirements for medical devices in the EU and US - A comparison and gap analysis of the MDCG 2019-16 and FDA premarket cybersecurity guidance. Comput Struct Biotechnol J. 28, 259-266 (2025).

Accès restreint. Veuillez vous connecter ou commencer un essai pour afficher ce contenu.

Réimpressions et autorisations

Étiquettes

Sécurité des données hospitalièresProtocole d'audit des donnéesPolitiques de conformitéRéponse aux incidentsCoordination interdépartementale