Ядро безопасности

Ядро безопасности и команды управления оборудованием

Ядро безопасности — это последняя проверка команды перед её исполнением на оборудовании. Перед отправкой команда проходит авторизацию врачом. Ядро безопасности включается в момент, когда человек акцептовал команду.

Границы

Границы ответственности

Разделение границ ответственности между компонентами системы.

Сервис оценки состояния

Не изменяется. Владеет транспортом, декодированием сигнала, секретами, проверкой свидетельства о рождении библиотеки.

Библиотека исполнения

Не изменяется. Владеет контрактом исполнения скомпилированного снимка графа.

Скомпилированный снимок

Изменяется в процессе компиляции авторизованного снимка графа знаний.

Указанное разделение ответственности — несущая конструкция ядра безопасности. Смысл определён вне исполняющего кода, ни сервис, ни библиотека не могут стать вторым источником истины: они исполняют то, что скомпилировано, и не определяют, что оно означает.

Классификация

Классы команд

Класс Цвет Описание Требуемое подтверждение
Безопасный Зелёный Команда направляется на устройство без авторизации врачом Не требуется
Управляемый Жёлтый Действие в рамках предварительно авторизованного клинического конверта Тайм-аут → действие выполняется согласно правилам клинического конверта (отменить можно в течение заданного времени)
Высокого риска Красный Действие вне стандартного конверта или необратимое изменение Явная авторизация команды человеком

Красные команды никогда не исполняются без авторизации человеком (автономно). Если человек не отвечает в течение тайм-аута, система переключается в рекомендательный режим и фиксирует событие (команда не отправляется на исполнение оборудованию).

Проверка

Семь проверок перед исполнением команды

Перед исполнением любой жёлтой или красной команды ядро безопасности оценивает:

  1. Происхождение правила — правило, породившее эту рекомендацию, взято из одобренного скомпилированного пакета
  2. Идентификатор устройства — целевое устройство — это то, для которого было скомпилировано правило
  3. Конверт параметров — предлагаемый параметр находится в предварительно валидированном клиническом диапазоне
  4. Согласованность состояния — текущее состояние устройства соответствует предполагаемому предусловию
  5. Проверка конфликтов — для того же устройства нет конкурирующей противоречивой команды
  6. Слот аудита — слот события аудита доступен (отказоустойчивость: нет команды без аудита)
  7. Авторизация врача — роль выдающего команду врача авторизована для данного класса команд

Развёртывание

Поэтапное развёртывание

Ядро безопасности поддерживает шесть фаз развёртывания, каждая из которых ограничена отдельным этапом валидации:

Шесть фаз развёртывания Только съём, внутренний разбор, только рекомендации, надзорная запись, ограниченная запись, полное управление — переход между соседними фазами требует официального одобрения клинического органа. Толькосъём Внутреннийразбор Толькорекомендации Надзорнаязапись Ограниченнаязапись Полноеуправление каждая стрелка — официальное одобрение клинического органа развёртывающего учреждения
Только съём → внутренний разбор → только рекомендации → надзорная запись → ограниченная запись → полное управление.

Переходы между фазами требуют официального одобрения клинического органа развёртывающего учреждения.

Аудит

Журнал аудита

Каждая команда — предложенная, принятая, отклонённая или истёкшая по тайм-ауту — записывается как долговечный материал аудита с отметкой времени, ссылкой на правило, ID устройства, ID врача и исходом. Ссылки аудита доступны для ретроспективного просмотра через фасад клинических данных в виде ресурсов FHIR AuditEvent.

Дальше

Документы

Обсудить поэтапный ввод в вашей клинике или интеграцию с вашим оборудованием.

Связаться с командой