Замкнутый цикл управления формализуемым знанием в клинических информационных системах

Авторский коллектив

  1. Прозоров А.А., Директор по технологиям РТЛАБ, архитектор Сбертех, ap@rtlab.ru;
  2. Редкин И.В., Директор по науке РТЛАБ, к.м.н., ведущий научный сотрудник НИИ общей реаниматологии им. В.А. Неговского, ФНКЦ РР, iredkin@rtlab.ru;
  3. Бахвалов И.М., Генеральный директор РТЛАБ Онкология, ibakhvalov@rtlab.ru;

Аннотация

Цель. Описать метод замкнутого управления формализуемым знанием, позволяющий сохранять единство авторизованной семантики при компиляции, развертывании, наблюдении поведения системы и последующем управляемом уточнении.

Материал и методы. Работа имеет методологический и концептуально-архитектурный характер. Выполнен анализ типовых разрывов между авторизованной семантикой, скомпилированными артефактами, релизом, доказательствами выполнения и исправлениями после развертывания в наукоемких клинических программных системах. В качестве внешней основы использованы публичные стандарты и спецификации, связанные с онтологиями, графами знаний, проверкой ограничений, медицинскими информационными моделями, терминологиями, происхождением артефактов, управлением жизненным циклом медицинского программного обеспечения и системой менеджмента качества [1–12]. Авторский корпус материалов использован как фоновый синтез, но не как самостоятельный слой цитирования.

Результаты. Сформулирована инвариантно-ориентированная модель замкнутого цикла управления. В модели выделены: единый источник авторизованной семантики; явная граница пространства авторизации; детерминированная проекция во время компиляции; передача артефактов в контур исполнения, привязанная к релизу; структурированные доказательства выполнения; управляемый путь уточнения, возвращающий изменения в то же пространство авторизации. Показано, что локальные правки кода, конфигурации шлюзов, файлов правил или реестров времени выполнения не должны становиться самостоятельными источниками семантической истины. Предложено различать авторитетные семантические артефакты, производные артефакты времени компиляции, артефакты, привязанные к релизу, артефакты доказательств выполнения, артефакты управления и артефакты замыкания.

Заключение. Замкнутый цикл управления формализуемым знанием может рассматриваться как методологическая основа для построения проверяемых клинических программных систем, включая надзорные контуры операционной и отделения реанимации и интенсивной терапии, кардиологические оценщики и другие предметно-ограниченные расширения. Метод не доказывает клиническую эффективность конкретной системы, не является регуляторно-значимой валидацией и не утверждает завершенность реализации детерминированного вычислительного ядра, автоматизированного релизного контура или цепочки доверия. Его значение состоит в сохранении одной проверяемой цепочки перехода от управляемой семантики к исполнению, доказательствам и последующему уточнению.

Ключевые слова: формализуемое знание; замкнутый цикл управления; авторизованная семантика; источник авторизованной семантики; управление знаниями; клиническое программное обеспечение; происхождение артефактов; доказательства выполнения; управляемое уточнение; пригодность к выполнению аудита

Сокращения и терминологические соглашения

ОРИТ — отделение реанимации и интенсивной терапии; OR/ICU — операционная и отделение реанимации и интенсивной терапии; IR — intermediate representation, промежуточное представление; OWL — Web Ontology Language; RDF — Resource Description Framework; SPARQL — язык запросов к RDF-графам; SHACL — Shapes Constraint Language; FHIR — Fast Healthcare Interoperability Resources; SNOMED CT — Systematized Nomenclature of Medicine — Clinical Terms; PROV-O — PROV Ontology; SLSA — Supply-chain Levels for Software Artifacts.

Термин formalizable knowledge в настоящей статье передается как «формализуемое знание» и обозначает управляемую семантическую основу до ее исполнения. В отличие от executable knowledge (исполняемое знание), которое является операционным потомком авторизованной семантики в контуре у постели пациента, формализуемое знание относится к доисполнительному слою: оно определяет, что система вправе означать, классифицировать, выводить, рекомендовать или передавать в нижестоящую логику.

Термин «источник авторизованной семантики» означает управляемое представление знания, которое прошло предусмотренные процедуры авторизации и может быть использовано для компиляции, выпуска и последующего связывания доказательств выполнения. Термин Authorized snapshot далее передается как «авторизованный снимок»; англоязычное имя артефакта сохранено в тексте как идентификатор архитектурного объекта.

1. Введение

Наукоемкие клинические программные системы все чаще используются в средах, где клиническая значимость данных, время реакции и ответственность за безопасность пациента тесно связаны. К таким средам относятся операционная, отделение реанимации и интенсивной терапии, кардиоанестезиологический контур, системы мониторинга пациентов высокого риска и предметно-специфические оценщики. В этих системах клинические правила, семантические ограничения, терминологические соответствия, политики безопасности и отображения на операционную логику могут начинаться в виде управляемых моделей знаний, но затем переходить в код, локальные конфигурации, интеграционные шлюзы или ручные исправления.

Такой переход сам по себе не является проблемой. Проблема возникает тогда, когда исходная семантика, скомпилированные артефакты, фактическое поведение при развертывании и исправления после развертывания расходятся в несколько параллельных источников истины. В подобных условиях система может сохранять внешнюю работоспособность, однако становится трудно установить, какая именно семантическая основа была активна, каким образом она была спроецирована в исполняемую логику, какой релиз достиг контура исполнения и относится ли выявленное после развертывания исправление к модели знаний, слою проекции, границе выпуска или локальному поведению сервиса.

В клинических средах такая неопределенность имеет особое значение. Надзорная система неотложной помощи, кардиологический оценщик или респираторный модуль могут демонстрировать один и тот же режим отказа: знание описывается в одном месте, преобразуется в другом, развертывается через третью поверхность, исполняется в четвертом контуре и корректируется в пятом. Если эти стадии не связаны явным управлением, каждая из них начинает претендовать на собственные полномочия. В результате локальные правила, шлюзы, служебные каталоги или исправления времени выполнения могут фактически стать владельцами клинического смысла.

Предлагаемый в настоящей статье метод исходит из обратного принципа. Формализуемое знание должно проходить через единый замкнутый цикл: от источника авторизованной семантики через явную границу авторизации, детерминированную компиляционную проекцию, развертывание, привязанное к релизу, и структурированные доказательства выполнения к управляемому уточнению, возвращающему изменения в то же пространство авторизации. Такой цикл предназначен не для доказательства клинической эффективности конкретного продукта, а для сохранения авторства, трассируемости и управляемости значения в течение всего жизненного цикла клинической программной системы.

Цель настоящей статьи — описать метод замкнутого управления формализуемым знанием и определить инварианты, препятствующие распаду клинической семантики, логики развертывания и исправлений после развертывания на параллельные источники истины.

2. Материал и методы

Статья имеет методологический характер. Предметом анализа является не клинический исход, не эффективность лечебного вмешательства и не валидация конкретного программного изделия, а управляемый переход от формализуемой семантики к исполняемым и проверяемым артефактам.

Методологическая работа была выполнена в несколько этапов. На первом этапе выделены типовые разрывы, возникающие при операционализации формализуемого знания: разрыв происхождения, разрыв трассируемости, разрыв замыкания и разрыв расширяемости. На втором этапе сформулированы минимальные инварианты, необходимые для сохранения единой цепочки полномочий. На третьем этапе определены классы артефактов, которые должны различаться в публичном описании жизненного цикла: авторитетные семантические артефакты, производные артефакты времени компиляции, артефакты, привязанные к релизу, артефакты доказательств выполнения, артефакты управления и артефакты замыкания. На четвертом этапе модель была ограничена намеренно, чтобы метод управления не смешивался с клинической эффективностью, полнотой реализации детерминированного вычислительного ядра или достаточностью автоматизированной цепочки выпуска.

Внешняя доказательная основа включает стандарты и спецификации, используемые для формального представления знаний, проверки ограничений, клинической терминологии, происхождения артефактов и жизненного цикла медицинского программного обеспечения. OWL, RDF, SPARQL и SHACL поддерживают машинно-проверяемое представление и валидацию семантических конструкций [1–4]. FHIR, SNOMED CT и openEHR обеспечивают значимые ориентиры для медицинской структуры данных, терминологической согласованности и клинических информационных моделей [5–7]. PROV-O и JSON Canonicalization Scheme важны для представления происхождения и устойчивой идентичности артефактов [8, 9]. SLSA, IEC 62304 и ISO 13485 используются как внешние ориентиры для дисциплины выпуска, жизненного цикла программного обеспечения медицинского назначения и системы менеджмента качества [10–12].

3. Почему необходим замкнутый цикл управления

Необходимость замкнутого цикла определяется четырьмя повторяющимися разрывами.

Первый разрыв — разрыв происхождения. Команда разработки может иметь доступ к исходным файлам, графам знаний или наборам правил, однако не всегда может показать, какое конкретное авторизованное семантическое состояние породило исполняемый артефакт, достигший клинического контура. Без такой привязки происхождение остается описательным рассказом, а не проверяемым доказательством. Для систем, значимых для безопасности, этого недостаточно.

Второй разрыв — разрыв трассируемости. Даже если пакет времени выполнения собирается воспроизводимо, наблюдаемое поведение может оказаться отсоединенным от объекта знания, который его обосновывал. Сигналы тревоги, классификации, рекомендации или пути эскалации могут быть видимы, но связь между наблюдаемым эффектом и точной семантической основой часто остается неполной. Это затрудняет анализ первопричин и стимулирует точечные исправления вместо управляемого восстановления цепочки.

Третий разрыв — разрыв замыкания. Операционные доказательства нередко выявляют семантические недостатки только после развертывания. Если такие недостатки исправляются непосредственно в коде сервиса, локальной конфигурации или реестре времени выполнения, система получает краткосрочное улучшение поведения, но теряет семантическое замыкание. Опыт эксплуатации меняет поведение без возвращения в пространство авторизации, которое должно управлять значением.

Четвертый разрыв — разрыв расширяемости. При расширении на новые предметные области одна управляемая модель знаний может постепенно фрагментироваться. Кардиологическое, респираторное, гемодинамическое или ориентированное на рабочие процессы расширение начинает добавляться через локальные боковые каналы, каждый со своими отображениями и практиками пересмотра. Система становится шире, но ее инварианты управления ослабевают.

Замкнутый цикл управления отвечает на эти разрывы одновременно. Он требует, чтобы источник авторизованной семантики, проекция, выпуск, доказательства выполнения и уточнение были частями одного жизненного цикла. При этом каждый публичный артефакт должен быть достаточно явным для самостоятельного пересмотра: должны быть описаны его назначение, состав, граница применимости и граница ответственности.

4. Источник авторизованной семантики и граница пространства авторизации

Метод начинается с источника авторизованной семантики. В клинических информационных системах таким источником может быть онтология, формальная модель знаний, набор отношений контролируемой терминологии, спецификация отображений, набор политик или другая машинно-проверяемая структура. Его функция состоит в том, чтобы определить, что системе разрешено означать, классифицировать, выводить, рекомендовать или передавать в последующую операционную логику [1–7].

Наличие формального представления само по себе еще не означает управляемости. Для сохранения полномочий требуется явная граница пространства авторизации. Не каждый черновой граф, импортированный термин или предварительное отображение должны допускаться к компиляции. Semantic Draft Set может содержать термины, дескрипторы, импорты и семантическое содержание, однако остается доавторитетным материалом. Semantic Validation Report может подтверждать, что черновой набор прошел проверки области действия, импортов и модельных ограничений по политике «при сомнении — стоп». Тем не менее одной валидации недостаточно для допуска к выпуску. Только Authorized snapshot может быть передан в компиляцию, релиз и последующую корреляцию с доказательствами выполнения.

Authorized snapshot не следует рассматривать как удобный экспорт. Это управляемая семантическая основа, которую ответственная сторона готова ввести в действие. Для такого снимка должны быть явно заданы область применения, контролируемые импорты, проверенные инварианты и стабильная идентичность, пригодная для ссылок в нижестоящих артефактах. В предметно-ограниченных расширениях полезны именованные графы и отдельные пакеты, поскольку они позволяют расширять систему без скрытого перетекания одной предметной области в другую [1, 4].

Из этого следует несколько инвариантов. Авторизованный снимок должен быть достаточно полным для заявленной области действия, воспроизводимо идентифицируемым и закрытым по факту сбоя в отношении отсутствующих или неотображенных машинно-значимых конструкций. Он должен управляться отдельно от поверхностей времени выполнения, которые позднее потребляют его проекцию. Следовательно, авторизованный снимок является не техническим входом компилятора, а границей между пространством авторского описания и пространством исполнения.

5. Проекция во время компиляции и происхождение

После авторизации семантической основы следующим требованием становится детерминированная проекция во время компиляции. Формализуемое знание не становится операционным только потому, что оно существует в онтологическом хранилище или графе. Оно становится операционным лишь тогда, когда из него через явные правила отображения формируется ограниченное исполняемое представление.

Такая проекция должна быть закрытой по факту сбоя. Если машинно-значимая конструкция не имеет управляемого отображения, компиляция должна останавливаться, а не молча выпускать частичную логику исполнения. Именно поэтому формальные языки онтологий, RDF-графы, SPARQL-запросы и SHACL-ограничения имеют практическое значение: они дают машинно-читаемую основу для проверки, ограниченных импортов и явных правил проекции [1–4].

Проекция также должна нести происхождение. Выпущенный артефакт является управляемым только в том случае, если его можно связать с семантическим снимком и политикой проекции, которые его породили. В предлагаемой модели эту функцию выполняют производные артефакты времени компиляции: Compiled IR Bundle, IR Term Registry, IR Term Trace, Authority Refs и Lineage Receipt.

Compiled IR Bundle представляет собой скомпилированный пакет промежуточного представления, пригодный для потребления контуром исполнения. IR Term Registry фиксирует реестр терминов промежуточного представления и машинно-значимых сущностей, вошедших в проекцию. IR Term Trace связывает отдельные термины через трассу терминов промежуточного представления с их происхождением в авторизованном снимке. Authority Refs являются производными ссылками, позволяющими сопоставить выпущенное поведение с авторизованным артефактом. Lineage Receipt сохраняет дайджестный позвоночник происхождения и связывает снимок, пакет, реестр, трассу и связи проекции.

Принципиально важно, что эти производные артефакты не становятся новым источником авторизованной семантики. Они служат для проекции, трассируемости, релизного пересмотра и последующего связывания доказательств. Если производная ссылка или трасса начинает рассматриваться как самостоятельная семантическая истина, цикл вновь распадается.

6. Развертывание, привязанное к релизу

Детерминированная компиляция недостаточна, если отсутствует управляемая граница выпуска. Доказательства выполнения должны относиться не к абстрактному результату компилятора, а к конкретному набору артефактов, который был выпущен и достиг контура исполнения. Поэтому метод требует представления развертывания, привязанного к релизу.

Released Deployment Set — это набор артефактов, передаваемых в исполнение. Он включает скомпилированный пакет, поверхности происхождения, ссылки на упаковку и безопасные для релиза дайджесты. Такой набор принадлежит контуру выпуска и развертывания, а не авторскому описанию семантики. Он не авторизует значение, но определяет, какой именно производный набор стал операционно активным.

Release Manifest Capture служит боковым артефактом управления выпуском. Он сохраняет сведения о релизной волне, дайджесты образов, дайджест манифеста и ссылки на совместимость. Его роль состоит в поддержке пересмотра совместимости и управляемости релизной волны. Он не должен заменять семантическую цепочку связывания и не должен участвовать в изменении источника авторизованной семантики.

Такое различение особенно важно для клинического программного обеспечения. В противном случае организация может доказать, что «какой-то пакет» был собран, но не сможет показать, что именно этот пакет, в именно этой конфигурации и с именно этой семантической основой породил наблюдаемое поведение. В контуре OR/ICU, где поведение системы может влиять на интерпретацию физиологического статуса, рекомендации и эскалацию, подобная неопределенность недопустима.

7. Жизненный цикл артефактов

Предлагаемый жизненный цикл может быть представлен как последовательность управляемых переходов от доавторитетного материала к авторизованному снимку, затем к компиляции, выпуску, наблюдению и уточнению.

Рисунок 1. Замкнутый цикл управления формализуемым знанием

IHA-MI-02 (ru) — схема 1 DRAFT["Semantic Draft Set\nдоавторитетный материал"] --> VALID["Semantic Validation Report\nвалидация"]

Semantic Draft Set
доавторитетный материал

Semantic Validation Report
валидация

Authorized snapshot
авторизованный снимок

Compiled IR Bundle
скомпилированный пакет

IR Term Registry / IR Term Trace
реестр и трасса терминов промежуточного представления

Authority Refs
ссылки на авторизованные артефакты

Released Deployment Set
опубликованный набор развертывания

Runtime Evidence Report
доказательства выполнения

Semantic Authority Refinement Candidate
кандидат на уточнение

Diagnostic Classification Decision
диагностическое решение о классификации

Remediation Packet
пакет с устранением недостатков

Governed Graph Update Request
запрос на управляемое обновление

Governed Graph Update Payload
полезная нагрузка управляемого обновления графа

Semantic Mutation Validation
проверка изменений семантики

Semantic Mutation Approval
утверждение изменений семантики

Authority Write Evidence
авторизованное доказательство записи

Next Authorized snapshot
следующий авторизованный снимок

Authority Closure Evidence
авторизованное доказательство замыкания

На схеме классы артефактов разделены намеренно. Authorized snapshot является последним авторитетным семантическим артефактом перед исполнением. Compiled IR Bundle, IR Term Registry, IR Term Trace, Authority Refs и Lineage Receipt являются производными артефактами времени компиляции. Released Deployment Set относится к передаче в исполнение, привязанной к релизу. Runtime Evidence Report является артефактом доказательств выполнения. Кандидат, решение, пакет, запрос, полезная нагрузка, валидация и утверждение принадлежат пути управления. Authority Write Evidence, Next Authorized snapshot и Authority Closure Evidence относятся к постзаписывающему пути замыкания.

Таблица 1. Матрица ключевых артефактов жизненного цикла

Артефакт Класс Назначение Граница ответственности
Semantic Draft Set Кандидат в авторитетный семантический артефакт Доавторитетный авторский материал для управляемого значения Принадлежит предметным авторам и контуру авторского описания, а не контуру исполнения
Semantic Validation Report Кандидат в авторитетный семантический артефакт Доказательство прохождения проверок области действия, импортов и модели Не авторизует выпуск; служит входом в решение об авторизации
Authorized snapshot Авторитетный семантический артефакт Последняя авторизованная семантическая основа перед исполнением Является источником полномочий для компиляции и связывания доказательств
Compiled IR Bundle Производный артефакт времени компиляции Детерминированная операционная проекция Не авторизует семантику и не несет наблюдений времени выполнения
IR Term Registry / IR Term Trace Производные артефакты времени компиляции Реестр терминов и трассировка происхождения на уровне термина Используются для связывания и пересмотра, но не являются источником истины
Authority Refs Производный артефакт времени компиляции Стабильные ссылки от выпущенного поведения к авторизованному артефакту Не являются полезной нагрузкой исправления или самостоятельной семантикой
Lineage Receipt Производный артефакт времени компиляции Дайджестный позвоночник происхождения набора проекции Применяется для верификации происхождения и релизного пересмотра
Released Deployment Set Артефакт развертывания, привязанный к релизу Передача скомпилированного набора в контур исполнения Принадлежит выпуску и развертыванию, а не авторскому описанию семантики
Release Manifest Capture Артефакт, привязанный к релизу Захват сведений о релизной волне и совместимости Не участвует непосредственно в изменении семантики
Runtime Evidence Report Артефакт доказательств выполнения Нормализованные наблюдения выполнения с безопасными ссылками Не является вторым источником полномочий и не является поверхностью исправления
Semantic Authority Refinement Candidate Артефакт управления Предложение изменения семантики, обоснованное доказательствами Не изменяет источник полномочий
Diagnostic Classification Decision Артефакт управления Диагностическое решение о классификации проблемы Авторизует подготовку устранения недостатков, но не изменение графа
Remediation Packet Артефакт управления Контролируемый путь устранения недостатка Не является готовым к записи изменением полномочий
Governed Graph Update Request Артефакт управления Пересматриваемый запрос на будущее изменение семантики Безопасная поверхность запроса, а не само изменение семантики
Governed Graph Update Payload Артефакт управления Полезная нагрузка управляемого обновления графа Производится управляемым путем записи
Semantic Mutation Validation Артефакт управления Проверка запроса и полезной нагрузки по политике «при сомнении — стоп» Проверяет, но не утверждает и не применяет
Semantic Mutation Approval Артефакт управления Утверждение изменения с разделением обязанностей Утверждает, но не пишет в граф
Authority Write Evidence Артефакт замыкания Доказательство применения авторизованной записи Подтверждает запись, но не закрывает цикл автоматически
Next Authorized snapshot Авторитетный семантический артефакт Следующий управляемый снимок после записи Становится новым входом для последующей компиляции
Authority Closure Evidence Артефакт замыкания Проверка, что запись, новый снимок и поверхности трассировки поддерживают замыкание Не создает новое состояние полномочий и не применяет запись

Данная матрица закрепляет правило документирования: публичный артефакт считается достаточно определенным только тогда, когда его назначение, состав, граница применимости и граница ответственности заданы явно. Это правило является методологическим, а не только редакторским. Оно препятствует тому, чтобы артефакты компилятора, контура исполнения, выпуска или диагностики стали неявной заменой источнику авторизованной семантики.

8. Доказательства выполнения и связывание терминов

Одних авторизации, компиляции и выпуска недостаточно. Замкнутый цикл управления требует дисциплинированного учета того, что произошло после развертывания. Эту функцию выполняет Runtime Evidence Report. Он не является необработанным дампом журналов и не должен рассматриваться как формат сообщений шины времени выполнения. Это структурированный артефакт доказательств с безопасными ссылками, который позволяет диагностическому контуру сопоставлять наблюдаемое поведение с текущей авторизованной цепочкой.

Такое сопоставление возможно только в том случае, если отчет остается связываемым с выпущенным набором полномочий. Центральную роль здесь играют Authority Refs. Они формируются при компиляции, включаются в набор, привязанный к релизу, и затем используются при нормализации доказательств выполнения. IR Term Trace сужает связывание до уровня отдельного термина, а Lineage Receipt фиксирует релизный дайджестный позвоночник, позволяющий установить, какой набор проекции был развернут.

Доказательства выполнения должны относиться к выпущенному набору развертывания, а не к абстрактному результату компилятора. Если Authority Refs, идентичность релиза или трассирующие поверхности не позволяют разрешить наблюдение обратно в авторизованную цепочку, состояние доказательства должно фиксироваться как несвязанное или неразрешенное. Система не должна молча выводить соответствие и затем обращаться с ним как с управляемой истиной.

В этой части метод опирается на более общую культуру структурированных доказательств и происхождения. PROV-O предоставляет общий словарь происхождения, а стандарты медицинской информатики и жизненного цикла программного обеспечения демонстрируют необходимость сохранять проверяемые связи между событием, контекстом, актором, программным компонентом и релизом [5, 8, 11]. Однако наличие внешнего стандарта происхождения не устраняет необходимости в предметной модели Runtime Evidence Report; оно лишь подтверждает сам принцип, что доказательства должны проектироваться как артефакт первого класса.

9. Управляемое уточнение и замыкание

Операционное поведение может выявить недостатки авторизованной семантики, но не должно автоматически менять источник полномочий. Поэтому замкнутый цикл требует управляемого пути уточнения. Первым элементом такого пути является Semantic Authority Refinement Candidate. Это структурированное предложение изменения, обоснованное доказательствами выполнения. Оно может содержать затронутые термины, дескрипторы, ссылки на доказательства, текущие Authority Refs, альтернативные объяснения и тесты замыкания. Однако кандидат на уточнение еще не является запросом на запись.

Следующим шагом является Diagnostic Classification Decision. Он фиксирует результат управляемой диагностической сортировки, выбранный цикл, роли владельцев и целевую стадию. Затем Remediation Packet превращает классифицированную проблему в контролируемый путь устранения недостатков с воротами замыкания и ответственностями владельцев. Такое разделение необходимо, поскольку классифицированная проблема еще не является готовым изменением источника полномочий.

Далее формируется Governed Graph Update Request — пересматриваемый запрос с безопасными ссылками на предполагаемое изменение семантики. Governed Graph Update Payload представляет каноническую полезную нагрузку управляемого обновления графа. Semantic Mutation Validation проверяет пару «запрос — полезная нагрузка» по отношению к базовому снимку, разрешенному списку именованных графов и политике безопасности. Semantic Mutation Approval фиксирует утверждение изменений семантики с разделением обязанностей. Authority Write Evidence доказывает, что авторизованная запись действительно была применена. Только после этого может быть перестроен Next Authorized snapshot.

Замыкание завершает цикл, но не заменяет его. Authority Closure Evidence проверяет, что доказательство записи, новый авторизованный снимок, обновленные поверхности реестра и трассировки, а также проверки повторного воспроизведения или регрессии поддерживают замыкание. Этот артефакт не применяет запись и не создает новое состояние полномочий. Он показывает, что управляемое изменение прошло путь от доказательства к новому авторизованному состоянию.

Такое разделение ролей является методологическим инвариантом. Предложение изменения, классификация, подготовка устранения недостатков, валидация полезной нагрузки, утверждение изменения, применение записи и пересмотр замыкания — разные обязанности, даже если часть пути автоматизирована. Без такого разделения цикл легко превращается в локальное исправление под более аккуратным названием [11, 12].

10. Расширение на предметные области

Метод должен сохранять силу при расширении на новые предметные области. Кардиологический пакет, респираторное расширение, гемодинамический модуль или смешанный надзорный контур могут требовать собственных терминов, правил проекции и поверхностей доказательств. Тем не менее они не должны становиться независимыми семантическими «республиками».

Наиболее безопасным является подход, при котором предметно-ограниченные пакеты компилируются поверх общего метамоделя или эквивалентной верхнеуровневой дисциплины. Общие структуры определяют, как формируются дескрипторы, методы, политики, выводы, ссылки на доказательства и объекты уточнения. Предметные пакеты определяют, какое авторизованное содержимое проецируется для конкретного контура исполнения. Управляемые импорты обеспечивают переиспользование между областями без скрытой сцепки.

Доказательства выполнения также должны масштабироваться дисциплинированно. Сессии, охватывающие несколько предметных областей, могут коррелировать кардиологические, респираторные, гемодинамические доказательства и доказательства рабочих процессов. Однако операционная корреляция не требует слияния источников полномочий. Доказательства могут анализироваться совместно, тогда как семантические полномочия остаются разделенными и управляемыми.

Именно это различение позволяет применять метод к клиническим системам разного профиля. Надзорные системы неотложной помощи и предметно-специфические кардиологические оценщики являются полезными примерами, но не исчерпывают область метода. Метод посвящен сохранению авторизованного значения при масштабировании, а не возведению одной предметной области в универсальный шаблон.

11. Обсуждение

Предлагаемый метод находится между общей теорией управления знаниями и технической спецификацией конкретного компилятора. Он определяет инварианты, которые должен сохранять управляемый переход от семантики к исполнению: единый источник авторизованной семантики; явная граница пространства авторизации; детерминированная компиляционная проекция; идентичность развертывания, привязанная к релизу; структурированные доказательства выполнения; управляемое уточнение, возвращающее изменения в то же пространство авторизации; различение между классами артефактов; явное документирование назначения, состава, границы применимости и границы ответственности каждого публичного артефакта.

Эти инварианты особенно значимы для клинического программного обеспечения, поскольку в клинических средах ошибка управления значением может проявляться не только как технический дефект, но и как ошибочная интерпретация физиологического статуса, некорректная рекомендация или неясная ответственность за изменение поведения системы. Тем не менее метод не следует смешивать с клинической валидацией. Он не показывает, что конкретная надзорная система улучшает исходы, снижает частоту осложнений или безопасно выполняет автономные действия. Он лишь задает проверяемую рамку, в которой подобные системы могут сохранять семантическую управляемость.

Метод также не утверждает, что использование OWL, RDF, FHIR, SNOMED CT, openEHR или родственных стандартов автоматически удовлетворяет описанным инвариантам. Система может использовать развитые семантические технологии и при этом терять полномочия из-за ручных переопределений времени выполнения, недокументированных отображений, боковых каналов релиза или ответвлений правил внутри кода конкретного сервиса. Стандарты поддерживают метод, но не реализуют его без дисциплины жизненного цикла.

Аналогии с цепочкой поставки программного обеспечения также требуют осторожной интерпретации. Подходы наподобие SLSA нормализуют идею проверяемых, подписанных и пересматриваемых артефактов [10]. Однако настоящая статья не является работой о целостности сборки. Ее предмет — семантический слой: каким образом значение управляется до проекции, во время выпуска, через доказательства выполнения и обратно через управляемое уточнение.

12. Ограничения

Работа имеет методологический характер и не содержит клинических данных, результатов проспективного исследования, статистической оценки исходов или регуляторно-значимой валидации. Поэтому ее выводы не могут рассматриваться как доказательство клинической эффективности какой-либо конкретной системы.

Предложенный набор артефактов описывает управляемый порядок и границы ответственности, но не является исчерпывающей технической спецификацией компилятора, детерминированного вычислительного ядра, диагностического анализатора, релизного конвейера или цепочки доверия. Эти вопросы должны рассматриваться в отдельных системных работах и верификационных исследованиях.

Кроме того, статья не утверждает, что любой программный продукт, использующий онтологию, уже обладает замкнутым управлением. Для соответствия методу необходимо не только наличие формального знания, но и сохранение цепочки авторизации, проекции, релиза, доказательств и управляемого уточнения.

13. Заключение

Формализуемые знания становятся методологически недостоверными, когда семантика, логика развертывания и исправления после развертывания расходятся в отдельные локальные источники полномочий. Предлагаемый метод отвечает на эту проблему через замкнутый цикл управления: один источник авторизованной семантики пересекает явную границу авторизации, детерминированно проецируется в семейство артефактов, привязанное к релизу, наблюдается через структурированные доказательства выполнения и уточняется только через управляемое возвращение в то же пространство авторизации.

Практическая ценность метода состоит не в устранении всех рисков реализации и не в доказательстве клинической эффективности. Его значение заключается в сохранении одной проверяемой цепочки артефактов по всему жизненному циклу значения в клиническом программном обеспечении. Такой подход позволяет обсуждать надзорные системы OR/ICU, кардиологические оценщики, респираторные расширения, компиляторные формализмы, анализаторы и релизные системы без потери центрального вопроса: кто сохраняет полномочия на клиническое значение и каким образом это значение остается проверяемым после исполнения.

Авторская основа

Статья опирается на внутреннюю документацию проекта HealthOS: спецификации, схемы и реестры, задающие авторизованную семантику и её скомпилированную форму, на среду выполнения и инструменты, дающие доказательства выполнения, и на смежные статьи серии, объединённые общим каноном терминологии. Это рабочие источники, которые обосновывают инженерные решения и удерживают единство терминологии в серии. Они остаются внутренней авторской основой, а не публичными ссылками, и не приводятся как ссылки на репозиторий в тексте.

Конфликт интересов

Рукопись описывает реализацию определенного аспекта платформы HealthOS, а именно: замкнутое управление формализуемым клиническим знанием.

Финансирование

Финансирование работ со стороны РТЛАБ.

Литература

  1. W3C OWL Working Group. OWL 2 Web Ontology Language Document Overview (Second Edition). W3C Recommendation, 2012. https://www.w3.org/TR/owl2-overview/
  2. Cyganiak R., Wood D., Lanthaler M., eds. RDF 1.1 Concepts and Abstract Syntax. W3C Recommendation, 2014. https://www.w3.org/TR/rdf11-concepts/
  3. Harris S., Seaborne A., eds. SPARQL 1.1 Query Language. W3C Recommendation, 2013. https://www.w3.org/TR/sparql11-query/
  4. Knublauch H., Kontokostas D., eds. Shapes Constraint Language (SHACL). W3C Recommendation, 2017. https://www.w3.org/TR/shacl/
  5. HL7 International. FHIR Release 4 (v4.0.1). 2019. https://www.hl7.org/fhir/
  6. SNOMED International. SNOMED CT Starter Guide. 2024 edition. https://www.snomed.org/
  7. openEHR Foundation. openEHR Specifications. https://specifications.openehr.org/
  8. Lebo T., Sahoo S., McGuinness D., eds. PROV-O: The PROV Ontology. W3C Recommendation, 2013. https://www.w3.org/TR/prov-o/
  9. Rundgren A., Jordan B., Erdtman S. JSON Canonicalization Scheme (JCS). IETF RFC 8785, 2020. https://www.rfc-editor.org/rfc/rfc8785
  10. Open Source Security Foundation. Supply-chain Levels for Software Artifacts (SLSA). Specification v1.0, 2023. https://slsa.dev/
  11. IEC 62304:2006/AMD 1:2015. Medical device software — Software life cycle processes. International Electrotechnical Commission. https://www.iso.org/standard/64686.html
  12. ISO 13485:2016. Medical devices — Quality management systems — Requirements for regulatory purposes. International Organization for Standardization. https://www.iso.org/standard/59752.html