Ядро безопасности
Ядро безопасности и команды управления оборудованием
Ядро безопасности — это последняя проверка команды перед её исполнением на оборудовании. Перед отправкой команда проходит авторизацию врачом. Ядро безопасности включается в момент, когда человек акцептовал команду.
Границы
Границы ответственности
Разделение границ ответственности между компонентами системы.
Не изменяется. Владеет транспортом, декодированием сигнала, секретами, проверкой свидетельства о рождении библиотеки.
Не изменяется. Владеет контрактом исполнения скомпилированного снимка графа.
Изменяется в процессе компиляции авторизованного снимка графа знаний.
Указанное разделение ответственности — несущая конструкция ядра безопасности. Смысл определён вне исполняющего кода, ни сервис, ни библиотека не могут стать вторым источником истины: они исполняют то, что скомпилировано, и не определяют, что оно означает.
Классификация
Классы команд
| Класс | Цвет | Описание | Требуемое подтверждение |
|---|---|---|---|
| Безопасный | Зелёный | Команда направляется на устройство без авторизации врачом | Не требуется |
| Управляемый | Жёлтый | Действие в рамках предварительно авторизованного клинического конверта | Тайм-аут → действие выполняется согласно правилам клинического конверта (отменить можно в течение заданного времени) |
| Высокого риска | Красный | Действие вне стандартного конверта или необратимое изменение | Явная авторизация команды человеком |
Красные команды никогда не исполняются без авторизации человеком (автономно). Если человек не отвечает в течение тайм-аута, система переключается в рекомендательный режим и фиксирует событие (команда не отправляется на исполнение оборудованию).
Проверка
Семь проверок перед исполнением команды
Перед исполнением любой жёлтой или красной команды ядро безопасности оценивает:
- Происхождение правила — правило, породившее эту рекомендацию, взято из одобренного скомпилированного пакета
- Идентификатор устройства — целевое устройство — это то, для которого было скомпилировано правило
- Конверт параметров — предлагаемый параметр находится в предварительно валидированном клиническом диапазоне
- Согласованность состояния — текущее состояние устройства соответствует предполагаемому предусловию
- Проверка конфликтов — для того же устройства нет конкурирующей противоречивой команды
- Слот аудита — слот события аудита доступен (отказоустойчивость: нет команды без аудита)
- Авторизация врача — роль выдающего команду врача авторизована для данного класса команд
Развёртывание
Поэтапное развёртывание
Ядро безопасности поддерживает шесть фаз развёртывания, каждая из которых ограничена отдельным этапом валидации:
Переходы между фазами требуют официального одобрения клинического органа развёртывающего учреждения.
Аудит
Журнал аудита
Каждая команда — предложенная, принятая, отклонённая или истёкшая по тайм-ауту — записывается как долговечный материал аудита с отметкой времени, ссылкой на правило, ID устройства, ID врача и исходом. Ссылки аудита доступны для ретроспективного просмотра через фасад клинических данных в виде ресурсов FHIR AuditEvent.
Дальше
Документы
Полная архитектура безопасности
Техническая спецификация ядра и командных конвертов
Смотреть →Поэтапная валидация
Методология шести фаз развёртывания
Смотреть →Обсудить поэтапный ввод в вашей клинике или интеграцию с вашим оборудованием.
Связаться с командой