隱私與安全:影響API普及的兩大障礙
根據(jù)最新發(fā)布的《加速API》報(bào)告,供應(yīng)商普遍希望API能夠提供更強(qiáng)大的電子病歷記錄功能,并認(rèn)定數(shù)據(jù)隱私與安全性風(fēng)險(xiǎn)正是API推廣道路上的最大障礙。
這份報(bào)告的全名為《加速用于科學(xué)發(fā)現(xiàn)的API:供應(yīng)商觀點(diǎn)綜述》,其中考察了各家供應(yīng)商對基于API的健康信息交換觀點(diǎn)。
美國國家衛(wèi)生信息技術(shù)協(xié)調(diào)辦公室(ONC)官員Mera Choi、Stephanie Garcia和Chelsea Richwine在博文中寫道,“大部分患病病史資料都由供應(yīng)商負(fù)責(zé)管理,而電子病歷(EHR)中捕捉的數(shù)據(jù)會(huì)直接影響到供應(yīng)商的工作流程和臨床決策。因此,在建立具備互操作性的醫(yī)療保健系統(tǒng)時(shí),必須充分考慮到各家供應(yīng)商的建議和意見。”
過去幾年以來,API在供應(yīng)商群體中的使用比例已經(jīng)顯著增長。
2016年,在《21世紀(jì)治愈法案》正式通過之際,只有38%的非聯(lián)邦急癥護(hù)理組織允許通過基于API的健康類應(yīng)用訪問患者數(shù)據(jù)。ONC研究人員表示,當(dāng)時(shí)間快進(jìn)到2019年,已經(jīng)有70%的非聯(lián)邦急癥護(hù)理組織通過健康應(yīng)用API向患者開放健康信息。
ONC表示,健康應(yīng)用的增加不僅增強(qiáng)了患者、供應(yīng)商和研究人員對電子病歷數(shù)據(jù)的訪問能力,同時(shí)也改善了患者護(hù)理效果、健康狀況并更好地滿足了信息報(bào)告要求。
總體而言,供應(yīng)商其實(shí)很樂于支持并使用標(biāo)準(zhǔn)化API來擴(kuò)展核心電子病歷功能。API的普及,讓臨床醫(yī)生能夠通過應(yīng)用程序提高護(hù)理質(zhì)量、加強(qiáng)臨床決策能力,進(jìn)而改善患者的參與度和服務(wù)滿意度。
ONC調(diào)查的受訪者們也表示,API確實(shí)效果拔群,能夠幫助組織實(shí)施健康IT解決方案以補(bǔ)充或替代核心電子病歷中的功能,解決患者或供應(yīng)商以往得不到滿足的特定需求。
ONC研究人員在報(bào)告中寫道,“供應(yīng)商組織報(bào)告稱,對于腫瘤學(xué)、基因組學(xué)、慢性病管理等傳統(tǒng)電子病歷難以支持的臨床領(lǐng)域,他們通常會(huì)部署應(yīng)用程序來提高患者健康安全與組織診療效率;此外,他們還會(huì)通過應(yīng)用程序建立更加順暢無縫的用戶界面,借此提供對外部數(shù)據(jù)和信息的訪問或分析。”
盡管供應(yīng)商們對API充滿熱情,但在具體實(shí)施當(dāng)中仍然面臨著一系列挑戰(zhàn)。
不少供應(yīng)商組織受限于技術(shù)資源匱乏,而且沒有API及應(yīng)用程序的相關(guān)實(shí)施經(jīng)驗(yàn),所以通常要依靠醫(yī)療IT開發(fā)者幫助其建立新功能。
ONC研究人員寫道,“醫(yī)療IT開發(fā)者必須就API功能、可用性、項(xiàng)目進(jìn)度和新功能實(shí)施成本等問題,與供應(yīng)商組織開展深入溝通。但由于內(nèi)容太過復(fù)雜,只有一部分開發(fā)者能夠順利交換意見、積極建立起符合需求的API功能。而大多數(shù)開發(fā)者只能轉(zhuǎn)為被動(dòng),以客戶自助服務(wù)的形式把實(shí)施流程甩給供應(yīng)商自己。”
另外,人力不足也成為醫(yī)療供應(yīng)商面臨的大問題。一位受訪者提到,由于IT部門的人手“捉襟見肘”,員工們只能身兼數(shù)職來解決問題。而且員工們在大部分時(shí)間其實(shí)是在充當(dāng)客服,通過為最終用戶提供支持來保證業(yè)務(wù)的正常運(yùn)行。
此外,不同供應(yīng)商在新API或應(yīng)用程序功能的治理和實(shí)施方面,也存在著巨大的能力差異。
研究人員們指出,“受訪者們報(bào)告稱,有些組織具備正式且穩(wěn)定的流程,用于對新技術(shù)開展評估、制定戰(zhàn)略、規(guī)劃優(yōu)先級和協(xié)調(diào)具體實(shí)施。但也有不少組織根本沒有正式的程序,相當(dāng)于根本不具備成功實(shí)施和管理AI/應(yīng)用程序所必需的資源。”
除了運(yùn)營層面的限制以外,API的成功實(shí)施還面臨著隱私與安全兩道難關(guān)。訪問醫(yī)療保健數(shù)據(jù)的患者越多,引發(fā)安全風(fēng)險(xiǎn)的可能性也就越大。
雖然健康保險(xiǎn)流通與責(zé)任法案(HIPAA)支持患者訪問健康信息,但法案同時(shí)也提供了信息脫敏規(guī)則,要求必須具備相關(guān)技術(shù)能力方可開放信息訪問。
報(bào)告指出,“法案規(guī)則要求醫(yī)療IT系統(tǒng)通過API開放USCDI(數(shù)據(jù)集)的訪問,而供應(yīng)商必須允許患者經(jīng)由明確授權(quán)的應(yīng)用程序接入相應(yīng)API。”但這一切安全實(shí)現(xiàn)的前提,是患者所使用的身份驗(yàn)證和授權(quán)流程,必須受到供應(yīng)商的全面把控和保護(hù)。
根據(jù)ONC提出的互操作性規(guī)則,供應(yīng)商組織必須允許任何患者授權(quán)的應(yīng)用程序訪問健康數(shù)據(jù),否則供應(yīng)商將因封閉信息而承擔(dān)責(zé)任。
報(bào)告也提到,供應(yīng)商組織對應(yīng)用程序引發(fā)的數(shù)據(jù)泄露風(fēng)險(xiǎn)保有極高的戒備心態(tài)。
供應(yīng)商當(dāng)然希望為API和健康應(yīng)用提供強(qiáng)大的隱私和安全保護(hù)。但是,ONC最終規(guī)則卻不允許供應(yīng)商或電子病歷服務(wù)商采取可能限制病患數(shù)據(jù)訪問的安全評估方法。
一位受訪者表示,消費(fèi)者可能并不完全理解自己何時(shí)該同意通過第三方應(yīng)用交換健康數(shù)據(jù)。根據(jù)常見協(xié)議,應(yīng)用程序可能會(huì)將數(shù)據(jù)訪問權(quán)限保留相當(dāng)長的時(shí)間,甚至直至消費(fèi)者主動(dòng)撤銷這一授權(quán)。
另一位受訪者建議,“最好設(shè)置更具體的許可條款,以便為消費(fèi)者提供關(guān)于特定數(shù)據(jù)元素的額外透明度,以及自身數(shù)據(jù)存儲(chǔ)和共享的明確時(shí)間范圍。”
“現(xiàn)在很多數(shù)據(jù)共享協(xié)議就單純只是在保護(hù)供應(yīng)商免于承擔(dān)責(zé)任,而消費(fèi)者這邊就慘了——除非聯(lián)邦政府對第三方應(yīng)用開發(fā)商施以制裁,否則消費(fèi)者即使遭遇違約、也將不具備任何追索權(quán)。”