Hastane enformatizasyonunun hızlanması ve akıllı sağlık hizmetlerinin yükselişiyle birlikte, tıbbi ekipmanlar giderek ağ bağlantılı ve birlikte çalışabilir hale gelmiş, bu da ekipman tarafından üretilen verileri klinik karar alma ve hastane operasyonları için temel bir varlık halinegetirmiştir 1. Bu veriler, kişisel tanımlanabilir bilgiler, cihaz işletim kayıtları ve fizyolojik parametreler, görüntüleme nesneleri ve tedavi kayıtları gibi tanı çıktılarını içerebilir; bunlar hasta gizliliği ve bakım kalitesiyle yakındanbağlantılıdır 2. Bu tür verilerle ilgili güvenlik olayları, hasta güvenliğini ve klinik hizmetlere olan güveni doğrudan etkileyebilir3.
Artan ilgiye rağmen, birçok zorluk devam ediyor. Tıbbi Nesnelerin İnterneti (IoMT) ortamlarında, dış müdahaleler ve yetkisiz içeriden yapılan açıklamalar hırsızlık kalıpları olarak baskınolarak kalır. 4. Cihazların sağlam doğrulama mekanizmalarından yoksun olduğu durumlarda veri bütünlüğü kırılgan olabilir; bu da kayıtları tanı ve tedaviyi yanıltabilecek müdahalelere açıkbırakır 5. Heterojen tedarikçi ekosistemleri ve tutarsız güvenlik standartları, cihazlar ve sistemler arasında güvenli veri alışverişinikarmaşıklaştırır 6. Eski ekipmanlar genellikle güvenli bakım pencerelerinin ötesine geçer ve zamanında güvenlik yamalarıalamaz. Sınırlı güvenlik farkındalığı ve operasyonel eksiklikler dahil olmak üzere insan faktörleri, organizasyondaki zayıflığı daha da artırır8. Varsayılan kimlik bilgileri, şifrelenmemiş iletişim ve zayıf erişim kontrolü saldırı yüzeyiniartırır 9. Hastaneler ayrıca işlevselliği güvenlikten üstün tutar ve özel yönetişim ile kalite kontrol sistemlerine sahip değildir10. Yetersiz siber güvenlik yatırımı, sistematik güvenlik önlemlerinin uygulanmasını daha da kısıtlayabilir11. Elektromanyetik parazit ve 7/24 erişilebilirlik gereksinimleri dahil olmak üzere çevresel kısıtlamalar, pratikte güvenlik müdahalelerinin uygulanabilirliğinisınırlayabilir 12. Düzensiz politika uygulaması, üçüncü taraf denetim boşlukları, içeriden olan suistimaller ve dış saldırılar tehdit ortamınıartırabilir 13.
Önceki çalışmalar düzenleyici çerçeveler ve teknik savunmalar önermektedir. 2014'ten bu yana ABD Gıda ve İlaç Dairesi, siber güvenliği tıbbi ekipman onayı için bir koşul olarak ele almakta ve güvenlik uygulamaları tarafından geliştirilmeye teşvikedilmiştir 14. Metodolojik ilerlemeler arasında, cihaz ve veri riski15 için İdeal Çözüme Benzerlik Yoluyla Sipariş Tercihi Analitik Hiyerarşi Süreç-Tekniği (AHP-TOPSIS) kullanılarak çok kriterli değerlendirme yer alır. Fennigkoh-Smithyaklaşımı 16 üzerine inşa edilen saldırı olasılık tabanlı yönetim modelleri de geliştirilmiştir. Blokzincir ile federasyon öğrenimi, güvenli uzaktan veri paylaşımını mümkün kılmak içinaraştırılmıştır 17. Bağlantılı sağlık hizmetlerinde gizliliği ve hesaplama verimliliğini artırmak için hafif bulut-kenar güvenlik mimarileriönerilmiştir 18. Optimize edilmiş sınıflandırıcılar, kaynak kısıtlamaları altında tespit performansını artırmak içinayrıca kullanılmıştır 19. Blokzincir destekli bakım kayıtları, görüntüleme cihazları için şeffaflık ve bütünlüğügüçlendirebilir 20. Politika, sürekli eğitim ve farkındalık eğitimini birleştiren organizasyonel programlar, tehdit tanımlama ve azaltma süreçlerinigüçlendirebilir 21. Bu tür programlar, tek seferlik girişimler olarak uygulanmak yerine rutin yönetişim ve hesap verebilirlik mekanizmalarına entegre edildiğinde en etkiliolur 22.
Ancak, mevcut yaklaşımların çoğu ya teknoloji odaklıdır (örneğin, müdahale tespiti, kriptografi, blokzincir tabanlı değişim) ya da uyum odaklıdır (örneğin, düzenleyici kontrol listeleri) ve bu nedenle hastane ekiplerine (i) somut yönetişim görevleri düzeyinde departmanlar arası sahiplik atamak, (ii) olgunluk kararlarını denetlenebilir kanıt eserlerine bağlamak ve (iii) değerlendirme çıktılarını tekrarlanabilir bir düzeltme-eylem döngüsü 23 ile bağlamak konusunda sınırlı operasyonel rehberlik sağlar. M-ATSSPD, yaygın alternatiflere kıyasla üç pratik avantaja sahip protokollü bir yönetişim iş akışı sunarak bu operasyonel boşluğu gideriyor. İlk olarak, kontrolleri yapılandırılmamış bir liste olarak ele almak yerine, yaşam döngüsü matrisinin hücre düzeyinde sahiplik atayarak, görev görev hesap verebilirlik yapısını operasyonel hale getirir. İkincisi, görüşe dayalı olgunluk yargılarına dayanmak yerine, her puanın denetlenebilir kanıt artefaktlarıyla (örneğin, politikalar, loglar, yapılandırmalar, olay biletleri) gerekçelendirilmesini gerektirir; böylece izlenebilirlik ve tekrarlanabilirlik artırılır. Üçüncü olarak, değerlendirme sonuçlarını bir eylem ve doğrulama döngüsüne (puanlama, önceliklendirme, düzeltme, doğrulama ve yeniden puanlama) dönüştürür; böylece yönetişim iyileştirmesinin zamanla takip edilmesini sağlar; tek seferlik bir uyum sonucu olarak iddia edilmez.
Üçüncü sınıf devlet hastaneleri genelinde paydaşlarla yapılan yarı yapılandırılmış görüşmelerin temelli teori analizi, 360 referans noktasını 149 başlangıç kavramı, 39 kategori, 27 ana kategori ve 7 temel kategoriye sentezledi. Çin Halk Cumhuriyeti Ulusal Sağlık Komisyonu'nun hastane güvenliği ve kalite yönetimini güçlendirme ve izleme konusundaki vurgusuyla uyumluolarak, protokol yaşam döngüsü çapraz yönetim ve kanıta dayalı iyileştirme yapılandırılması için örgütleyici iskelet olarak SQ (I-SPORT) güvenlik ve kalite matrisi mantığını benimsemektedir25. Bu temelde, M-ATSSPD protokolü, altı veri yaşam döngüsü aşamasını (Edinim, İletim, Depolama, Paylaşım, İşleme ve İmha) altı yönetişim alanıyla (Organizasyon ve Personel, Metaveri, Uyumluluk ve Politikalar, İzleme ve Denetim, Olay Müdahalesi ve Teknik Araçlar) birleştirerek 6 × 6 matrisi oluşturur. Protokol, açık 0-3 çapalı kanıt haritalı puanlama şeması, hücre düzeyinde önceliklendirme için ısı haritası görselleştirmesi ve kamu-hastane ortamlarında departmanlar arası koordinasyonu ve yinelemeli yeniden değerlendirmeyi desteklemek için sahiplik/dokümantasyon kuralları belirtir.
Protokol, ağ tabanlı tıbbi ekipman ve çoklu tedarikçi veri akışları kullanan hastaneler için tasarlanmıştır; burada ilgili paydaşlar ve kanıt eserleri puanlama için erişilebilir. Sınırlı eser kullanılabilirliği, yüksek derecede dış kaynak veri yolları, tedarikçi tarafından kontrol edilen veri yolları veya dış varlıklar arasında dağıtılmış yönetişim sorumlulukları olan ortamlar, kanıt gereksinimleri ve sahiplik atamalarının uyarlanmasını gerektirebilir ve bu kısıtlamalar, olgunluk puanlarının yorumlanabilirliğini korumak için açıkça belgelenmelidir.