È richiesta un abbonamento a JoVE per visualizzare questo contenuto. Accedi o inizia la tua prova gratuita.

Articolo metodologico

Governance della sicurezza dei dati delle attrezzature mediche ospedaliere: un protocollo di matrice di governance e ciclo di vita dei dati informato dalla teoria fondata

265 visualizzazioni

DOI:

10.3791/69835

3 aprile 2026

In questo articolo

Sommario

Questo protocollo presenta un flusso di lavoro matriciale fondato e teorico che mappa sei fasi del ciclo di vita dei dati in sei domini di governance per auditare e migliorare la sicurezza dei dati delle apparecchiature mediche ospedaliere. Basandosi su evidenze, artefatti e 48 interviste con stakeholder in 14 ospedali, genera heat map e azioni prioritarie per il miglioramento iterativo della governance.

Abstract

Questo articolo descrive un protocollo di governance riproducibile per la sicurezza dei dati delle apparecchiature mediche ospedaliere, basato su prove qualitative. Da agosto a ottobre 2024, abbiamo condotto interviste semi-strutturate con 48 stakeholder in 14 ospedali pubblici terziari di S City. I trascrizioni sono stati analizzati utilizzando procedure di teoria fondata (Strauss e Corbin: codifica aperta, assiale e selettiva), ottenendo 360 punti di riferimento, 149 concetti iniziali, 39 categorie, 27 categorie principali e 7 categorie di base. Basandoci sull'agenda di sicurezza e gestione della qualità della Commissione Nazionale della Sanità della Repubblica Popolare Cinese e adottando la logica matriciale SQ (I SPORT) come struttura organizzativa, abbiamo sviluppato un protocollo di audit e tracciamento della sicurezza dei dati delle attrezzature mediche basato sulla teoria del grounded (M-ATSSPD). Il protocollo operativizza una matrice che mappa sei fasi del ciclo di vita dei dati (Acquisizione, Trasmissione, Archiviazione, Condivisione, Elaborazione e Smaltimento) in sei domini di governance (Organizzazione e Personale, Metadati, Conformità e Politiche, Monitoraggio e Audit, Risposta agli Incidenti e Strumenti Tecnici). Specifica ancore di punteggio (0-3), regole di mappatura delle evidenze e visualizzazione della heat map per identificare celle ad alto rischio, dare priorità alle azioni correttive e supportare il miglioramento iterativo senza dipendenza dal fornitore. Il protocollo definisce inoltre i requisiti di proprietà e documentazione a livello di cellula per rafforzare il coordinamento interdipartimentale, la prontezza alla conformità e la preparazione agli incidenti, e fornisce linee guida per la trasferibilità tra contesti ospedalieri pubblici.

Introduzione

Con l'accelerazione dell'informatizzazione ospedaliera e l'ascesa dell'assistenza sanitaria intelligente, le apparecchiature mediche sono diventate sempre più connesse in rete e interoperabili, rendendo i dati generati dalle apparecchiature una risorsa fondamentale per il processo decisionale clinico e le operazioniospedaliere 1. Questi dati possono includere informazioni personali identificabili, registri operativi del dispositivo e output diagnostici come parametri fisiologici, oggetti di imaging e cartelle cliniche, strettamente collegate alla privacy del paziente e alla qualitàdell'assistenza 2. Gli incidenti di sicurezza che coinvolgono tali dati possono influire direttamente sulla sicurezza dei pazienti e sulla fiducia nei serviziclinici 3.

Nonostante l'attenzione crescente, persistono molteplici sfide. Negli ambienti dell'Internet delle Cose Mediche (IoMT), intrusioni esterne e divulgazioni non autorizzate da insider rimangono i modelli di violazionedominanti 4. L'integrità dei dati può essere fragile quando i dispositivi non dispongono di meccanismi di validazione robusti, lasciando i record vulnerabili a manomissioni che potrebbero fuorviare diagnosi etrattamenti 5. Ecosistemi eterogenei di fornitori e standard di sicurezza incoerenti complicano lo scambio sicuro di dati tra dispositivi esistemi 6. Le apparecchiature legacy spesso operano oltre le finestre di manutenzione sicure e non possono ricevere patch di sicurezzatempestive 7. I fattori umani, inclusa una consapevolezza limitata della sicurezza e le carenze operative, aumentano ulteriormente la vulnerabilitàorganizzativa 8. Le credenziali predefinite, le comunicazioni non criptate e il debole controllo degli accessi aumentano la superficiedi attacco 9. Gli ospedali possono anche dare priorità alla funzionalità rispetto alla sicurezza e mancare di sistemi dedicati di governance e controlloqualità. Un investimento insufficiente nella cybersecurity può ulteriormente ostacolare l'attuazione di salvaguardiesistematiche 11. Vincoli ambientali, incluse interferenze elettromagnetiche e requisiti di disponibilità 24/7, possono limitare la fattibilità degli interventi di sicurezza nellapratica 12. L'applicazione diseguale delle politiche, le lacune di controllo da parte di terzi, le cattive condotte interne e gli attacchi esterni possono aggravare il panorama delleminacce 13.

I lavori precedenti propongono quadri normativi e difese tecniche. Dal 2014, la Food and Drug Administration degli Stati Uniti ha trattato la cybersecurity come una condizione per l'approvazione delle apparecchiature mediche, catalizzando pratiche di sicurezza giàprogettate 14. I progressi metodologici includono la valutazione multi-criterio utilizzando la Technica del Processo di Gerarchia Analitica per la Preferenza d'Ordine per Similarità con una Soluzione Ideale (AHP-TOPSIS) per il rischio di dispositivie dati 15. Sono stati sviluppati anche modelli di gestione basati sulla probabilità di attacco, basandosi sull'approccio di Fennigkoh-Smith16. L'apprendimento federato con blockchain è stato esplorato per consentire la condivisione sicura e remota dei dati17. Sono state proposte architetture di sicurezza cloud edge leggere per migliorare la riservatezza e l'efficienza computazionale nell'assistenza sanitariaconnessa 18. I classificatori ottimizzati sono stati inoltre utilizzati per migliorare le prestazioni di rilevamento sotto i vincoli delle risorse19. I registri di manutenzione supportati dalla blockchain possono rafforzare trasparenza e integrità per i dispositivi di imaging20. I programmi organizzativi che combinano politiche, educazione continua e formazione alla sensibilizzazione possono rafforzare l'identificazione delle minacce e lamitigazione 21. Tali programmi sono più efficaci quando integrati in meccanismi di governance e responsabilità di routine piuttosto che implementati come iniziative una tantum22.

Tuttavia, molti approcci esistenti sono o incentrati sulla tecnologia (ad esempio, rilevamento di intrusioni, crittografia, exchange abilitato blockchain) o sulla conformità (ad esempio, checklist regolatorie), e quindi forniscono una guida operativa limitata ai team ospedalieri su come (i) assegnare la proprietà tra i dipartimenti a livello di compiti di governance concreti, (ii) ancorare i giudizi di maturità agli artefatti di evidenza auditabili e (iii) collegare i risultati delle valutazioni a un ciclo di azioni correttiveripetibile 23. M-ATSSPD colma questa lacuna operativa offrendo un flusso di lavoro di governance protocollizzato con tre vantaggi pratici rispetto alle alternative comuni. Innanzitutto, invece di trattare i controlli come una lista non strutturata, operalizza una struttura di responsabilità compito per compito assegnando la proprietà a livello di cellula di una matrice ciclo di vita per dominio. In secondo luogo, invece di affidarsi a giudizi di maturità basati su opinioni, richiede che ogni punteggio sia giustificato da artefatti di prove verificabili (ad esempio, politiche, log, configurazioni, ticket di incidenti), migliorando così la tracciabilità e la riproducibilità. In terzo luogo, traduce i risultati delle valutazioni in un ciclo di azione e verifica (punteggio, prioritizzazione, rimedia, verifica e rivalutazione), permettendo di monitorare il miglioramento della governance nel tempo invece di essere affermato come un risultato di conformità isolato.

L'analisi teorica fondata di interviste semi-strutturate con stakeholder di ospedali pubblici terziari ha sintetizzato 360 punti di riferimento in 149 concetti iniziali, 39 categorie, 27 categorie principali e 7 categorie principali. In linea con l'enfasi della Commissione Nazionale della Sanità della Repubblica Popolare Cinese sul rafforzamento della sicurezza ospedaliera e la gestione della qualità esul monitoraggio 24, il protocollo adotta una logica di matrice di sicurezza e qualità del SQ (I-SPORT) come impalcatura organizzativa per strutturare la governance cross-life-cycle e il miglioramento supportatoda evidenze 25. Su questa base, il protocollo M-ATSSPD costruisce una matrice 6 × 6 accoppiando sei fasi del ciclo di vita dei dati (Acquisizione, Trasmissione, Archiviazione, Condivisione, Elaborazione e Smaltimento) con sei domini di governance (Organizzazione e Personale, Metadati, Conformità e Politiche, Monitoraggio e Audit, Risposta agli Incidenti e Strumenti Tecnici). Il protocollo specifica uno schema di punteggio mappato dalle evidenze con ancoraggi espliciti 0-3, visualizzazione della mappa di calore per la priorità a livello di cellula e regole di proprietà/documentazione per supportare il coordinamento interdipartimentale e la rivalutazione iterativa in contesti ospedalieri pubblici.

Il protocollo è pensato per ospedali che operano apparecchiature mediche in rete e flussi di dati multi-fornitore, dove gli stakeholder rilevanti e gli artefatti delle prove possono essere consultati per il punteggio. Ambientazioni con disponibilità limitata di artefatti, percorsi dati altamente esternalizzati, percorsi dati controllati dal fornitore o responsabilità di governance distribuite tra entità esterne possono richiedere l'adattamento dei requisiti di evidenza e delle assegnazioni di proprietà, e tali vincoli dovrebbero essere documentati esplicitamente per preservare l'interpretabilità dei punteggi di maturità.

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Protocollo

1. Procedure di approvazione etica e consenso informato

  1. Ottieni l'approvazione di un comitato di revisione istituzionale prima del reclutamento.
  2. Fornire a ciascun partecipante un foglio informativo che descriva gli obiettivi dello studio, le procedure di registrazione, le tutele di riservatezza e i diritti di ritiro, e ottieni un consenso informato scritto prima di condurre qualsiasi intervista.
  3. Registra le interviste solo dopo aver ricevuto il permesso esplicito.
  4. Trascrivi le registrazioni parola per parola e de-identifica le trascrizioni rimuovendo nomi, numeri di telefono e identificatori specifici per il sito.
  5. Memorizza file audio, trascrizioni e moduli di consenso in un repository controllato ad accesso con permessi basati su ruolo.
  6. Non raccogliere dati clinici a livello di paziente e condurre tutte le procedure in conformità con la Dichiarazione di Helsinki.

2. Preparazione 1 - Reperti di scopo, team e prove

  1. Definisci l'ambito della valutazione elencando le classi di apparecchiature incluse, i sistemi connessi e i dipartimenti partecipanti.
  2. Disegna una panoramica del flusso dati tra apparecchiature e sistema che mostri fonti dati, collegamenti di trasmissione, endpoint di archiviazione, nodi di elaborazione, interfacce di condivisione e rotte di smaltimento.
  3. Assemblare un team trasversale che includa ingegneria clinica, IT o sicurezza, conformità o legale, approvvigionamento o gara d'appalto e unità cliniche rappresentative.
  4. Assegnare le responsabilità utilizzando una tabella Responsabile, Accountable, Consulted, and Informed (RACI) e registrare il proprietario per ogni dominio di governance e stadio del ciclo di vita.
  5. Creare un registro degli artefatti delle prove e definire i tipi di artefatti richiesti da A a I: A politiche e procedure operative standard; B liste di controllo accessi e definizioni di ruolo; Baseline di configurazione C e istantanee delle impostazioni di sicurezza; D registri di audit e rapporti di monitoraggio; diagrammi di rete E e documentazione del flusso di dati; Contratti F con i fornitori e accordi di livello di servizio; registri di addestramento e documentazione di sensibilizzazione; H ticket per incidenti e rapporti di incidente pubblici; Ho rapporti di verifica per le azioni correttive.
  6. Assegnare un ID unico a ogni artefatto utilizzando un formato fisso e metadati di record. Usa il formato SITE YYYY ART ### per gli ID degli artefatti, e registra il tipo di artefatto, il proprietario, la data di creazione, la data dell'ultimo aggiornamento e la posizione di archiviazione per ogni ID.
  7. Fai riferimento alla Figura 1 per allineare i passaggi della raccolta con il flusso di lavoro complessivo.

3. Preparazione 2 - Fonti di informazione

  1. Recupero e screening della letteratura
    1. Cerca in un database nazionale della letteratura accademica (vedi Tabella dei Materiali) e registra la stringa esatta di query utilizzata; utilizzare la query ("apparecchiature mediche" O "dispositivo medico") E ("sicurezza dei dati" O "sicurezza delle informazioni" O "cybersecurity") E ("ospedale" O "istituzione sanitaria").
    2. Cerca in un database di letteratura ingegneristica/tecnologica (vedi Tabella dei Materiali) e registra la stringa esatta di query utilizzata; usa la query ("apparecchiature mediche" O "dispositivo medico") E ("sicurezza dei dati" O "cybersecurity" O "sicurezza informatica") E (ospedale O assistenza sanitaria).
    3. Limita la finestra di pubblicazione dal 2018-08-01 al 2024-08-01 e registra la restrizione in un registro di ricerca.
    4. Specificare esplicitamente le restrizioni linguistiche e registrare "nessuna" se non viene applicata alcuna restrizione.
    5. Includere articoli di riviste peer-reviewed e articoli di conferenze, escludendo editoriali, notizie, brevetti e commenti non accademici.
    6. Esportare tutti i record recuperati in un formato standard di citazione e rimuovere i duplicati utilizzando software di gestione delle fonti (vedi Tabella dei Materiali).
    7. Archivia il registro di ricerca, i record esportati e il registro di deduplicazione nel repository di audit.
    8. Titoli di schermo e abstract per la rilevanza, poi schermate i testi completi seguendo criteri di inclusione predefiniti.
      1. Includere studi che affrontano contesti ospedalieri, flussi di dati di apparecchiature o dispositivi medici e governance, controlli o approcci di valutazione della sicurezza dei dati; Escludere studi che non trattano dati di apparecchiature o dispositivi medici o che non forniscono informazioni azionabili sulla governance o il controllo.
    9. Effettuare lo screening indipendente da parte di due revisori e risolvere i disaccordi tramite discussione consensuale.
    10. Registra le decisioni di inclusione e le motivazioni dell'esclusione in una tabella di screening.
  2. Valutazione metodologica della qualità durante lo screening a doppia revisione
    1. Applicare lo strumento di valutazione dei metodi misti (MMAT) agli studi con metodi misti e applicare la checklist qualitativa del Critical Appraisal Skills Programme (CASP) agli studi solo qualitativi; Archivio compilato moduli di valutazione come prova di screening.
    2. Definisci una soglia di inclusione prima della valutazione e documenta la regola della soglia come soddisfacente di tutti gli elementi critici e almeno il 70% del totale degli elementi.
    3. Valutare ogni testo completo idoneo indipendentemente da due revisori, registrare i giudizi a livello di voce e risolvere i disaccordi di valutazione tramite consenso o valutazione tramite valutazione tramite valutazione o valutazione da terzi revisori; Archivia la tabella finale di valutazione.

4. Reclutamento e raccolta dati

  1. Reclutare stakeholder da 14 ospedali di grado terziario di S City dal 2024-08 al 2024-10 e documentare i criteri di inclusione per ogni gruppo di ruolo.
  2. Iniziare il reclutamento con 36 partecipanti ed espandere il reclutamento fino a raggiungere 48 o fino a raggiungere i criteri di saturazione.
  3. Definire la composizione del ruolo target e la composizione dei documenti raggiunti, inclusi gli amministratori ospedalieri con responsabilità di governance, gli ingegneri clinici responsabili del deployment e della manutenzione dei dispositivi, il personale informatico responsabile di sistemi e infrastrutture, e il personale di cybersecurity o sicurezza informatica responsabile del monitoraggio, dell'audit e della risposta agli incidenti.
  4. Indicizzare ogni partecipante con un ID unico e memorizzare una tabella dei metadati separatamente dal contenuto della trascrizione.

5. Analisi dei contenuti della letteratura

  1. Importare le pubblicazioni incluse in software di analisi qualitativa (vedi Tabella dei materiali) e creare un file di progetto con una struttura di cartelle predefinita (ad esempio, cartelle separate per gli studi inclusi, codebook, promemoria ed esportazioni).
  2. Crea un codebook iniziale allineato all'obiettivo di studio e definisci ogni codice usando quattro elementi richiesti: una definizione del codice, criteri di inclusione, criteri di esclusione e una citazione esemplare o unestratto 26.
  3. Codifica ogni documento riga per riga assegnando codici a segmenti di testo e scrivi un promemoria analitico dopo aver codificato ogni documento.
  4. Esporta un report di codebook, un report di segmenti codificati e un memo log utilizzando la funzione di esportazione/report del software, e archivia i file esportati con i numeri di versione.

6. Interviste semi-strutturate

  1. Redige una guida semi-strutturata per il colloquio e assicura la copertura dei ruoli di governance, delle pratiche del ciclo di vita dei dati, degli artefatti delle prove, della gestione degli incidenti e dei vincoli dei fornitori.
  2. Guida la guida al colloquio e rivedi le domande ambigue per chiarezza e copertura.
  3. Conduzgete ogni intervista per 30-60 minuti e registrate l'audio con permesso.
  4. Trascrivi ogni intervista parola per parola entro 72 ore e de-identifica le informazioni sensibili usando tag standardizzati.
  5. Assegnare a ogni transcript un ID unico e metadati di registro, inclusi ruolo, dipartimento, data del colloquio e ID intervistatore.
  6. Archivia trascrizioni, appunti di campo e moduli di consenso nel repository di audit.

7. Codifica a teoria fondata (Strauss - Corbin)

  1. Dichiarare l'orientamento analitico prima di codificare e documentarla in un promemoria di codifica; condurre principalmente la codifica induttiva e registrare eventuali concetti sensibilizzanti utilizzati come prompt, incluso se un concetto ha influenzato la denominazione del codice o il raggruppamentodelle categorie 27.
  2. Calibrare i codificatori e risolvere i disaccordi dei documenti facendo codificare indipendentimente da due codificatori lo stesso sottoinsieme iniziale di trascrizioni, confrontando i codici unità per unità e risolvendo i disaccordi usando una regola documentata che specifica azioni di trattenere, unire o dividere; Registra tutte le decisioni in un registro decisionale e aggiorna la versione del codebook dopo ogni ciclo di adjudicazione.
  3. Esegui open coding.
    1. Esegui una codifica aperta riga per riga e assegna brevi etichette alle unità di significato.
    2. Allega almeno un estratto codificato e una voce di memo a ciascuna categoria emergente.
  4. Esegui la codifica assiale.
    1. Raggruppare i codici aperti in categorie specificando condizioni, azioni o interazioni e conseguenze.
    2. Definisci proprietà e dimensioni per ogni categoria e registrale in una tabella delle categorie.
    3. Genera un diagramma di relazioni che collega le categorie e archivia il diagramma.
  5. Esegui codifica selettiva.
    1. Identifica una categoria centrale che integri il sistema delle categorie.
    2. Scrivi enunciazioni relazionali esplicite che colleghino le sottocategorie alla categoria principale.
    3. Compila un pacchetto di tracce analitico che includa estratti codificati, promemoria, diagrammi e la versione finale del codebook.
  6. Applicare il confronto costante e definire la regola di arresto confrontando nuove trascrizioni con quelle già codificate per affinare codici e categorie; Smettere di aggiungere nuove categorie quando due cicli di codifica consecutivi non producono codici materialmente nuovi e nessuna modifica alle proprietà o alle dimensioni delle categorie.
  7. Calcola l'accordo tra i coder.
    1. Esportare dati di confronto codificatore per codificatore per il sottoinsieme di calibrazione e formattarli come tabella binaria di accordo per unità di codifica; definire ogni unità di codifica come "concordare = 1" quando entrambi i programmatori assegnano lo stesso codice alla stessa unità e "disaccordo = 0" altrimenti.
    2. Calcolare il κ di Cohen usando software statistico (vedi Tabella dei materiali), archiviare lo script, l'output software e la tabella di accordo finale nel repository di audit, e calcolare un intervallo di confidenza del 95% per κ usando una procedura bootstrap (ad esempio, 1.000 ricampionamenti di unità di codifica); Riporta κ con l'unità di analisi, il numero di unità codificate e l'intervallo di confidenza28.

8. Test teorico di saturazione

  1. Campioni di nove direttori senior per colloqui di conferma e criteri di idoneità per i registri, inclusi direttori dell'Ufficio Amministrativo Ospedaliero, Ingegneria Medica e Informazioni.
  2. Ricodifica i certificati dei test di saturazione con il codebook stabilizzato.
  3. Giudicare la saturazione in base alla presenza o assenza di nuovi codici o categorie in tutti i certificati dei test di saturazione.
  4. Estendere il campionamento e affinare la teoria solo se appaiono concetti nuovi; Altrimenti confermare la saturazione.

9. Costruire la matrice SQ (M-ATSSPD)

  1. Definisci sei fasi del ciclo di vita come Acquisizione, Trasmissione, Archiviazione, Condivisione, Elaborazione e Smaltimento.
  2. Definire sei domini di governance e registrare una definizione operativa per ciascundominio 29.
  3. Mappare indicatori osservabili e artefatti di prova necessari per ogni 6 × 6 cella.
  4. Punteggio della cella di ancoraggio da 0 a 3 e documenta gli ancoraggi di maturità in un manuale di punteggio.
    1. Definisci punteggio 0 come mancante senza prove accettabili.
    2. Definisci il punteggio 1 come parziale con prove incomplete o esecuzione incoerente.
    3. Definisci il punteggio 2 come adeguato con prove complete ed esecuzione di routine.
    4. Definisci il punteggio 3 come ottimizzato con evidenze complete, monitoraggio continuo e miglioramento verificato.
  5. Indicatori di peso dove la regolamentazione o l'impatto sul rischio lo giustificano e registrare le ragioni in una tabella di pesi.

10. Visualizzazione e priorità delle mappe termiche

  1. Aggregare i punteggi degli indicatori a un singolo punteggio di cella utilizzando una formula documentata e registrare la formula nel workbook della matrice.
  2. Implementa l'aggregazione dei punteggi cellulari come media ponderata dei punteggi indicatori utilizzando software di fogli di calcolo (vedi Tabella dei materiali) e memorizza la formula nel foglio di punteggio.
  3. Genera una mappa di calore rosso-giallo-verde utilizzando software di fogli di calcolo (vedi Tabella dei Materiali) con regole di formattazione condizionate e impostazioni dei tasti di registrazione.
    1. Imposta la regola della soglia in rosso per i punteggi da 0.0 a 1.0, giallo per punteggi superiori a 1.0 fino a 2.0, e verde per punteggi superiori a 2.0 fino a 3.0; applicare le stesse soglie su tutte le celle e disabilitare la normalizzazione per riga per preservare la comparabilità assoluta.
    2. Registra l'esatto set di regole di formattazione condizionale esportando la configurazione di formattazione o catturando uno screenshot versionato e archiviandolo con il workbook.
  4. Assegnare un proprietario, una scadenza, una metrica di verifica e un requisito di evidenza di chiusura a ciascuna decisione prioritaria di cella e registro in un registro delle azioni.
  5. Integrare la revisione della heatmap nelle riunioni di governance di routine e aggiornare il registro delle azioni dopo ogni ciclo.

11. Analisi retrospettiva e verifica degli incidenti (Ospedale S, finestra di 3 anni)

  1. Estrarre i registri degli incidenti di sicurezza informatica dei 3 anni precedenti e assegnare un ID di incidente unico a ciascun record.
  2. Codifica ogni incidente contro la matrice e registra le prove a supporto di ciascun incidente codificato.
  3. Quantificare la distribuzione degli incidenti per stadio del ciclo di vita e dominio di governance, e calcolare intervalli di confidenza del 95% utilizzando un metodo prespecificato in software statistico (vedi Tabella dei materiali).
    1. Calcola gli intervalli di confidenza per le proporzioni usando il metodo Wilson e archivia lo script e i risultati.
  4. Verifica incrociando le attribuzioni utilizzando un'analisi stratificata di formaggio svizzero e classifica i fattori contributivi in livelli operativi, tecnici e gestionali.
  5. Avviare un progetto di cerchio di controllo qualità interdipartimentale e definire QCC come cerchio di controllo qualità al primo utilizzo.
  6. Eseguire analisi delle cause radici su vulnerabilità ad alta frequenza e standardizzare le contromisure per replicazione e scala.
  7. Misurare pre- e post-verifica utilizzando metriche predefinite, un intervallo temporale definito e un metodo di confronto statistico predefinito.
    1. Definire il pre-periodo come il trimestre di base immediatamente prima dell'implementazione, e definire il post-periodo come il trimestre immediatamente successivo all'implementazione.
    2. Misura la metrica di esito A come tasso di incidenti per trimestre e confronta pre e post usando un test a due proporzioni.
    3. Misurare la metrica di risultato B come tempo mediano per revocare l'accesso dopo il ritiro del personale e confrontare pre e post utilizzando il test Mann-Whitney U.
    4. Misura la metrica di risultato C come aderenza alla patch entro 30 giorni e confronta il pre con il post usando un test a due proporzioni.
    5. Registra le definizioni delle metriche, le fonti dei dati, i risultati del confronto e i reperti di supporto nel registro delle azioni.
  8. Raccogliere feedback degli stakeholder sulla fattibilità e l'usabilità durante le riunioni di governance e registrare le modifiche ai protocolli innescate dal feedback.

12. Tradurre gli output matriciali in controlli e regole di priorità

  1. Costruisci una scheda di controllo basata su matrice che copra tutte le 6 × 6 celle e valuta lo stato di base con artefatti di evidenza allegati.
  2. Calcolare la priorità usando Priorità = (3 − Punteggio Celle) × Peso del Rischio × (1 + Frequenza di Incidenza), registrare la formula completa nella scheda degli strumenti di controllo e bloccare le celle di calcolo per evitare modifiche accidentali.
  3. Applica le regole dei confini per prevenire classifiche fuorvianti nella lista delle priorità.
    1. Imposta la priorità = 0 quando il punteggio della cella = 3 indipendentemente dal peso di rischio o dalla frequenza dell'incidente.
    2. Frequenza di incidenti del capo a un valore massimo di 3 quando i conteggi degli incidenti sono fortemente distorsivi, e registra la regola e la logica del limite nella scheda degli strumenti di controllo.
  4. Assegnare la proprietà a ciascuna cella prioritaria e documentare l'autorità di esecuzione.
    1. Assegnare un unico proprietario quando l'implementazione rientra nell'autorità di un dipartimento e registrare il ruolo responsabile, la scadenza e la metrica di verifica nel registro delle azioni.
    2. Assegnare la coproprietà solo quando la bonifica richiede l'autorità condivisa tra i dipartimenti e registrare un percorso di escalation nominato, una scadenza decisionale e una regola di risoluzione dei conflitti nel registro delle azioni.
  5. Applicare la minimizzazione dell'accesso e le regole basate sul ruolo per la fase di Condivisione e registrare il modello di permessi utilizzato.
    1. Definisci ruoli consentiti, elementi dati consentiti, destinazioni consentite e condizioni di accesso a tempo limitato in una tabella delle regole di accesso.
    2. Allegare artefatti di prova a supporto dell'applicazione (ad esempio, liste di controllo accessi, record di approvazione o log di audit) alle celle correlate alla Condivisione rilevanti e registrare gli ID degli artefatti delle prove nel registro delle azioni.
  6. Formalizzare accordi con terze parti e basi legali per il trattamento dei dati e documentare la base di conformità utilizzata.
    1. Registrare scopi di elaborazione dei dati, categorie di dati, periodi di conservazione e obblighi di sicurezza negli accordi con terze parti.
    2. Allegare accordi firmati e registri di revisione di conformità come artefatti di prova per celle relative alla Condivisione e all'Elaborazione e registrare gli ID degli artefatti delle prove nel registro delle azioni.
  7. Implementare analisi comportamentali per regole di accesso anomalo e rilevamento dei record e criteri di escalation.
    1. Definire almeno tre regole di rilevamento (ad esempio, volume di accesso anomalo, accesso fuori dall'orario di lavoro, tentativi ripetuti di esportazione) e registrare le soglie di allarme e la frequenza di revisione.
    2. Definire un flusso di lavoro di escalation che includa i ruoli di notifica, le tempistiche di risposta e le prove richieste per la chiusura (ad esempio, record del ticket, estratto del log) e criteri di chiusura del record nel registro delle azioni.
  8. Applicare la de-identificazione DICOM per i flussi di lavoro di ricerca o scambio e definire DICOM come Digital Imaging and Communications in Medicine al primo utilizzo.
    1. Definire campi di de-identificazione e regole di soppressione in una checklist di de-identificazione.
    2. Verificare la de-identificazione campionando i file esportati e confermando che gli identificatori predefiniti siano stati rimossi o sostituiti; archivia le verificatrici come artefatti di prova e registra i loro documenti.
  9. Registrare le regole di de-identificazione, le prove di verifica e le approvazioni di rilascio per ogni evento di scambio.
    1. Assegnare un ID unico dell'evento di scambio, il ruolo del richiedente di registrazione, lo scopo, l'ambito del dataset e la destinazione, e allegare il record di approvazione.
    2. Allega il record di verifica e il registro di rilascio alla corrispondente cella di Condivisione nel registro delle azioni e registra l'ID dell'evento di scambio.

13. Documentazione e gestione delle versioni

  1. Archivia trascrizioni, codebook, matrici, heat map, script e action log in un repository sicuro e controllato dagli accessi con permessi basati sui ruoli.
  2. Versiona tutti gli artefatti e mantieni le tracce di audit per modifiche al codice, aggiornamenti di ponderazione e revisioni dei punteggi.
  3. Programmare una rivalutazione ogni 6-12 mesi o dopo cambiamenti significativi del sistema e segnalare aggiornamenti ai comitati di governance.
  4. Concludere il protocollo emettendo un pacchetto di valutazione versionato M-ATSSPD che include la matrice finale, la heat map, il registro delle azioni, i record di verifica, la tabella di elicitazione esperta (se usata) e il pacchetto di tracciamento analitico.

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Risultati

Guidati da una teoria fonamentata, sono state sintetizzate prove dalla letteratura selezionata e dal corpus delle interviste per derivare un modello dei fattori che influenzano la sicurezza dei dati delle apparecchiature mediche ospedaliere. È stata eseguita la codifica a tre livelli (aperta, assiale e selettiva), e il flusso di lavoro analitico è riassunto sotto30.

Codifica aperta
I testi di partenza venivano esaminati riga per riga, mantenendo fras...

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Discussione

Questo protocollo operativizza la governance della sicurezza dei dati delle apparecchiature mediche ospedaliere come un flusso di lavoro tracciabile e basato sull'evidenza che collega i risultati teorici fondati a una matrice di maturità 6 × 6 e a un ciclo di azione e verifica. La matrice SQ (M-ATSSPD) è stata derivata integrando le evidenze di interviste e letteratura in categorie stabili e traducendole in fasi del ciclo di vita (Acquisizione, Trasmissione, Archiviazione, Condivisione, ...

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Dichiarazioni

Gli autori non hanno conflitti di interessi da divulgare.

Ringraziamenti

Questo lavoro è stato supportato dal Progetto di Ricerca in Ingegneria Medica 2024 dell'Istituto di Gestione Ospedaliera, Commissione Nazionale della Sanità della Repubblica Popolare Cinese (2024MEB115) e dal Progetto di Ricerca sull'Economia e Gestione della Salute della Salute Provinciale del Jiangsu (CW202407).

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Materiali

Elenco dei materiali utilizzati in questo articolo
NomeAziendaNumero di catalogoCommenti
Software di analisi qualitativa (MAXQDA 24)VERBI Software GmbH (Berlino, Germania)N/A (basato su licenza; ordine/numero di serie nella fattura)Utilizzato per l'analisi e la codifica dei contenuti della letteratura; esporta codebook/segmenti/memo codificati e archivia con numeri di versione.
Software di calcolo statistico (R v4.3.2)R Foundation for Statistical Computing (Vienna, Austria)N/A (Open source)Utilizzato per Cohen' s & kappa;, Wilson CI e confronti statistici; script e output d'archivio.
Pacchetto R " IRR" (κ calcolo)Rete Completa di Archivi R (CRAN)N/A (Open source)Utilizzato per Cohen' s & kappa; (ad esempio, kappa2); versione del pacchetto di dischi utilizzata.
Software per fogli di calcolo (Microsoft Excel / Microsoft 365 Excel)Microsoft Corporation (Redmond, WA, USA)N/A (basato su licenza)Utilizzato per formule di punteggio ponderate e heat map in formato condizionale; archivio di quaderni e impostazioni di regole.
Software di gestione dei riferimenti (scegline uno: EndNote o Zotero)Clarivate (Nota Finale) / ZoteroN/A (basato su licenza/open source)Utilizzato per l'esportazione di citazioni e deduplicazione; archive deduplication log.
Infrastruttura Nazionale della Conoscenza Cinese (CNKI)CNKI (Tsinghua Tongfang)N/A (abbonamento online)Database di recupero della letteratura; registra query esatta, filtri e formato di esportazione nel registro di ricerca.
IEEE XploreIEEEN/A (abbonamento online)Database di recupero della letteratura; registra query esatta, filtri e formato di esportazione nel registro di ricerca.
Strumento di valutazione dei metodi misti (MMAT, 2018)Autori MMAT (Hong et al.)N/Astrumento di valutazione della qualità per studi a metodi misti; archive complete appaial tabella.
Lista di controllo qualitativa CASP (ultima versione utilizzata)Programma di Competenze di Valutazione Critica (CASP)N/AChecklist per la valutazione di qualità per studi solo qualitativi; Archive Complete Valualing Table.
Repository sicuro e controllato dagli accessi (archiviazione criptata)IT istituzionale / cloud conforme / on-premiseN/AConserva audio, trascrizioni, moduli di consenso, script, matrici, heat map e audit trails con permessi basati sul ruolo.
Registratore audio (registratore digitale o smartphone)Qualsiasi equivalenteN/ARegistrare interviste con permesso; modello opzionale se utilizzato un dispositivo specifico.
Postazione di lavoro per computerQualsiasi equivalenteN/AUtilizzato per codifica, punteggio, analisi e archiviazione.
Strumento/flusso di lavoro di trascrizioneQualsiasi equivalenteN/ATrascrizione letterale + de-identificazione; mantenere sicuro il flusso di lavoro.
Modello di tag di deidentificazionePreparato da soloN/ATag standard per rimuovere gli identificatori nelle trascrizioni.
Foglio informativo per i partecipanti + modulo di consensoPreparato da soloN/ARichiesto per il consenso informato e la protezione della riservatezza.
Modello di tabella di schermoPreparato da soloN/ADecisioni e motivazioni di inclusione/esclusione dei documenti.
Registro degli artefatti delle provePreparato da soloN/ARegistra gli artefatti (A– I) con ID =, proprietari, date e luoghi.
Modello di workbook Matrix (6 volte 6)Auto-preparato (foglio di calcolo)N/AContiene indicatori, pesi, formule, punteggi delle celle e campi di documentazione.
Documentazione del set di regole della heatmapPreparato da te stesso (esportazione/screenshot)N/AMemorizza le soglie di formato condizionale e le impostazioni di comparabilità assoluta.
Modello di registro azionePreparato da soloN/ARegistra celle prioritarie, proprietari, scadenze, metriche di verifica e prove di chiusura.
Registro decisionale di codifica + codebook versionatoAuto-preparato/esportatoN/ARegistrare le decisioni di conservazione/fusione/divisione e versionamento del codebook dopo l'adjudicazione.
Pacchetto di tracce analiticoAuto-preparato/esportatoN/AEstratti codificati, promemoria, diagrammi che permettono trasparenza tracciabile secondo la teoria fonamentata.

Riferimenti

  1. Goldman, J. M., Weininger, S., Jaffe, M. B. Applying Medical Device Informatics to Enable Safe and Secure Interoperable Systems: Medical Device Interface Data Sheets. Anesth Analg. 131 (3), 969-976 (2020).
  2. Seh, A. H., et al. Healthcare Data Breaches: Insights and Implications. Healthcare (Basel). 8 (2), 133(2020).
  3. Aldosari, B. Cybersecurity in Healthcare: New Threat to Patient Safety. Cureus. 17 (5), e83614(2025).
  4. Shams, F. A., et al. Insights into Internet of Medical Things (IoMT): Data fusion, security issues and potential solutions. Information Fusion. 102, 102060(2024).
  5. Zarour, M., et al. Ensuring data integrity of healthcare information in the era of digital health. Healthcare Technology Letters. 8, 66-77 (2021).
  6. Williams, P. A., Woodward, A. J. Cybersecurity vulnerabilities in medical devices: a complex environment and multifaceted problem. Medical Devices (Auckland). 8, 305-316 (2015).
  7. Willing, M., et al. Analyzing medical device connectivity and its effect on cyber security in German hospitals. BMC Med Inform Decis Mak. 20 (1), 106(2020).
  8. Perneger, T. V. The Swiss cheese model of safety incidents: are there holes in the metaphor. BMC Health Services Research. 5 (1), 71(2005).
  9. Grimes, S. L., Wirth, A. The Case for Medical Device Cybersecurity Hygiene Practices for Frontline Personnel. Biomed Instrum Technol. 55 (3), 96-99 (2021).
  10. Richter, S., Ammenwerth, E. IT risk management for medical devices in hospital IT networks: a catalogue of measures and indicators. BMJ Health Care Inform. 30 (1), e100639(2023).
  11. Uwizeyemungu, S., Poba-Nzaou, P., Cantinotti, M. European Hospitals' Transition Toward Fully Electronic-Based Systems: Do Information Technology Security and Privacy Practices Follow. JMIR Med Inform. 7 (3), e13555(2019).
  12. Aboelmaged, M., Hashem, G. RFID application in patient and medical asset operations management: A technology, organizational and environmental (TOE) perspective into key enablers and impediments. Int J Med Inform. 112, 111-121 (2018).
  13. Daryanani, A. E., et al. Ensuring Medical Device Safety: The Role of Standards Organizations and Regulatory Bodies. J Med Syst. 49, 16(2025).
  14. Food and Drug Administration. Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions; Guidance for Industry and Food and Drug Administration Staff. Fed Regist. 88 (186), 66458-66460 (2023).
  15. Alzahrani, F. A., Ahmad, M., Ansari, M. T. J. Towards Design and Development of Security Assessment Framework for Internet of Medical Things. Appl Sci. 12, 8148(2022).
  16. Kim, D. W., Choi, J. Y., Han, K. H. Medical Device Safety Management Using Cybersecurity Risk Analysis. IEEE Access. 8, 115370-115382 (2020).
  17. Li, N., et al. A data sharing method for remote medical system based on federated distillation learning and consortium blockchain. Connect Sci. 35 (1), 1-18 (2023).
  18. Mehrtak, M., et al. Security challenges and solutions using healthcare cloud computing. J Med Life. 14 (4), 448-461 (2021).
  19. Balhareth, G., Ilyas, M. Optimized Intrusion Detection for IoMT Networks with Tree-Based Machine Learning and Filter-Based Feature Selection. Sensors (Basel). 24 (17), 5712(2024).
  20. Omar, I. A., Hasan, H. R., AlKhader, W., Jayaraman, R., Salah, K., Omar, M. Blockchain-based trusted accountability in the maintenance of medical imaging equipment. Expert Systems with Applications. 241, 122718(2024).
  21. Alhammad, A., Yusof, M. M., Jambari, D. I. Evaluating applied security controls for safeguarding medical device-integrated electronic medical records. J Eval Clin Pract. 30 (2), 256-265 (2024).
  22. Scally, G., Donaldson, L. J. Clinical governance and the drive for quality improvement in the new NHS in England. BMJ. 317 (7150), 61-65 (1998).
  23. He, Y., Aliyu, A., Evans, M., Luo, C. Health Care Cybersecurity Challenges and Solutions Under the Climate of COVID-19: Scoping Review. J Med Internet Res. 23 (4), e21747(2021).
  24. Zhang, Y., et al. Quantitative analysis of medical quality intelligent management policies in China: a PMC index model approach. Front Public Health. 13, 1716942(2025).
  25. Strauss, A., Corbin, J. Basics of Qualitative Research: Grounded Theory Procedures and Techniques. Sage. , Newbury Park, CA, US. (1990).
  26. Zhang, D., Liao, M., Liu, T. Implementation and Promotion of Quality Control Circle: A Starter for Quality Improvement in Chinese Hospitals. Risk Manag Healthc Policy. 13, 1215-1224 (2020).
  27. Hsieh, H. F., Shannon, S. E. Three approaches to qualitative content analysis. Qual Health Res. 15 (9), 1277-1288 (2005).
  28. McHugh, M. L. Interrater reliability: the kappa statistic. Biochem Med (Zagreb). 22 (3), 276-282 (2012).
  29. Donabedian, A. The quality of care: how can it be assessed. JAMA. 260 (12), 1743-1748 (1988).
  30. Chun Tie, Y., Birks, M., Francis, K. Grounded theory research: A design framework for novice researchers. SAGE Open Med. 7, 2050312118822927(2019).
  31. Foley, G., Timonen, V. Using Grounded Theory Method to Capture and Analyze Health Care Experiences. Health Serv Res. 50 (4), 1195-1210 (2015).
  32. Kendall, J. Axial coding and the grounded theory controversy. West J Nurs Res. 21 (6), 743-757 (1999).
  33. Runciman, W. B., Williamson, J. A., Deakin, A., Benveniste, K. A., Bannon, K., Hibbert, P. D. An integrated framework for safety, quality and risk management: an information and incident management system based on a universal patient safety classification. Qual Saf Health Care. 15 (Suppl 1), i82-i90 (2006).
  34. Reason, J. Human error: models and management. BMJ. 320 (7237), 768-770 (2000).
  35. Halligan, A., Donaldson, L. Implementing clinical governance: turning vision into reality. BMJ. 322 (7299), 1413-1417 (2001).
  36. Taylor, M. J., McNicholas, C., Nicolay, C., Darzi, A., Bell, D., Reed, J. E. Systematic review of the application of the plan-do-study-act method to improve quality in healthcare. BMJ Qual Saf. 23 (4), 290-298 (2014).
  37. Ostermann, M., et al. Cybersecurity requirements for medical devices in the EU and US - A comparison and gap analysis of the MDCG 2019-16 and FDA premarket cybersecurity guidance. Comput Struct Biotechnol J. 28, 259-266 (2025).

Accesso limitato. Accedi o avvia una prova gratuita per visualizzare questo contenuto.

Ristampe e permessi

Tag

Sicurezza dei dati ospedalieriProtocollo di audit dei datiPolitiche di conformitàRisposta agli incidentiCoordinamento interdipartimentale