scieee AI-readable full text Open interactive document viewer

БЕЗОПАСНАЯ HIM-ПЛАТФОРМА ДЛЯ БОЛЬНИЦ: TELEGRAM-STYLE БЕЗОПАСНОСТЬ, AI-ТРИАЖ И ПРЕДРАСЧЁТ РАСХОДОВ АРХИТЕКТУРА, ДОКУМЕНТНЫЕ ПОТОКИ, ВАЛИДАЦИЯ И СООТВЕТСТВИЕ ПОЛИТИКЕ США ИССЛЕДОВАТЕЛЬСКАЯ РАБОТА

Абдукаримова Гавхар

Abstract

Американская система здравоохранения одновременно требует максимального обмена медицинскими данными для безопасности и качества ухода и жестко ограничивает использование этих данных с точки зрения приватности. HIPAA задает «федеральный этаж» защиты PHI: Privacy Rule регулирует допустимые использования и раскрытия, а Security Rule устанавливает административные, физические и технические меры защиты для ePHI (HHS OCR, 2024; HHS OCR, 2024a; CDC, 2024). В частности, принцип «минимально необходимого» требует ограничивать доступ и запросы к данным до того объема, который нужен для задачи (HHS OCR, 2013). На этой нормативной базе строится новый слой правил: Cures Act/Information Blocking запрещает блокировать доступ к EHI, а TEFCA формирует национальную рамку доверенного обмена. Параллельно CMS усиливает ценовую прозрачность через Hospital Price Transparency и Transparency in Coverage, а для самоплатников действует Good Faith Estimate. В сумме это означает: больница обязана и защищать, и делиться, и объяснять цену — одновременно. (HHS OCR, 2024; HHS OCR, 2024a; HHS OCR, 2013; ONC, 2020; ONC, 2023; ONC, 2025; CMS, 2024; CMS, 2022). Centers for Medicare & Medicaid Services+7HHS.gov+7HHS.gov+7

Full text

INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 5 БЕЗОПАСНАЯ HIM-ПЛАТФОРМА ДЛЯ БОЛЬНИЦ: TELEGRAM-STYLE БЕЗОПАСНОСТЬ, AI-ТРИАЖ И ПРЕДРАСЧЁТ РАСХОДОВ АРХИТЕКТУРА, ДОКУМЕНТНЫЕ ПОТОКИ, ВАЛИДАЦИЯ И СООТВЕТСТВИЕ ПОЛИТИКЕ США ИССЛЕДОВАТЕЛЬСКАЯ РАБОТА Абдукаримова Гавхар https://doi.org/10.5281/zenodo.17609365 Аннотация. Американская система здравоохранения одновременно требует максимального обмена медицинскими данными для безопасности и качества ухода и жестко ограничивает использование этих данных с точки зрения приватности. HIPAA задает «федеральный этаж» защиты PHI: Privacy Rule регулирует допустимые использования и раскрытия, а Security Rule устанавливает административные, физические и технические меры защиты для ePHI (HHS OCR, 2024; HHS OCR, 2024a; CDC, 2024). В частности, принцип «минимально необходимого» требует ограничивать доступ и запросы к данным до того объема, который нужен для задачи (HHS OCR, 2013). На этой нормативной базе строится новый слой правил: Cures Act/Information Blocking запрещает блокировать доступ к EHI, а TEFCA формирует национальную рамку доверенного обмена. Параллельно CMS усиливает ценовую прозрачность через Hospital Price Transparency и Transparency in Coverage, а для самоплатников действует Good Faith Estimate. В сумме это означает: больница обязана и защищать, и делиться, и объяснять цену — одновременно. (HHS OCR, 2024; HHS OCR, 2024a; HHS OCR, 2013; ONC, 2020; ONC, 2023; ONC, 2025; CMS, 2024; CMS, 2022). Centers for Medicare & Medicaid Services+7HHS.gov+7HHS.gov+7 Мы предлагаем HIM-платформу для стационаров и сетей клиник, в которой принципы «Telegram-style безопасности» адаптированы к медицине. Из мессенджерной философии берем минимизацию метаданных, короткие сессии, привязку к устройству, агрессивную ротацию ключей и мгновенную отзывчивость токенов. Для медицинской среды дополняем это управляемым break-glass с обязательным обоснованием и нотациями цели использования (purpose of use), неизменяемыми аудит-следами и прозрачными журналами доступа для пациента. Полное E2E применяется ограниченно — для особо чувствительных атрибутов — при этом вся клиническая трассируемость сохраняется через FHIR AuditEvent/Provenance. Доступ делается атрибутивным (ABAC) на уровне полей FHIR, согласия — машиночитаемыми (FHIR Consent), а обмен — совместимым со SMART on FHIR и TEFCA. (HL7, 2019; IHE, 2023; SMART Health IT, 2025; ONC, 2025). HealthIT.gov+4HL7+4FHIR+4 Контекст риска в 2024–2025 стал жестче. Кибератака на Change Healthcare показала системный ущерб от отсутствия базовой кибергигиены вроде MFA и масштабы последствий для платежей и доступа к помощи. HHS/OCR и отраслевые отчеты фиксируют многомесячные сбои и кассовые разрывы у больниц; оценки числа затронутых INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 6 пациентов доходят до сотен миллионов записей. Параллельно HHS продвинул NPRM по усилению HIPAA Security Rule: обязательное MFA, сегментация, шифрование, инвентаризация, план реагирования, регулярные тесты. Наш дизайн учитывает эти реалии — принудительная MFA, краткие TTL токенов, «default-deny» интеграций, детерминированные журналы, изоляция AI-модуля. (AP, 2024; Reuters, 2025; AHA, 2024; HHS/OCR FAQ, 2025). HHS.gov+4AP News+4Reuters+4 Второй фронт — эксплуатационная нагрузка. Исследования фиксируют рост объема сообщений в EHR-inbox и попытки систем компенсировать это биллингом «evisit» за клинически значимые ответы. Нагрузка влияет на выгорание, а качество ответов можно частично поддержать с помощью контролируемых генеративных моделей, но такие модели требуют строгих политик безопасности и объяснимости. Мы проектируем AI-триаж как изолированный «песочничный» сервис: PII-фильтр до и после инференса, ограниченные промты, контроль опасных тем, принудительная эскалация при триггерах, аудит без PHI в журналах. (Bundy et al., 2024; Liu et al., 2024; Dunlay et al., 2025; AMA, 2024; JAMA Net Open, 2024). JAMA Network+4PMC+4PMC+4 Ключевая инженерная идея — совместить «молчаливую поверхность» безопасности с медицинской трассируемостью и право-доступом. Политики доступа описываются в ABAC вплоть до полей ресурса: кто, при каком контексте, с какой целью и в какой роли видит конкретные элементы Observation, Composition или DocumentReference. Все действия пишутся в AuditEvent с ссылками на Provenance; пациент видит читаемый журнал доступа в своем портале. Согласия пациента — FHIR Consent с версиями, автоотзывом и нотаризацией. Такой подход уважает Minimum Necessary и предотвращает «расползание прав». (HL7, 2019; IHE BALP, 2023; HHS OCR, 2013). HL7+2IHE Profiles+2 Финансовый модуль закрывает третий острый запрос — предсказуемость счета. Мы объединяем TiC-MRF (ставки планов) и Hospital Price Transparency MRF (стандартные цены провайдеров), учитываем professional/facility split, модификаторы CPT, NCCIбандлинг, in-/out-of-network и self-pay. Для самоплатников формируем Good Faith Estimate в соответствии с No Surprises Act. Модель выдает диапазон по ответственности пациента и индекс уверенности, калибруемый по реальным EOB. Метрики качества: MAPE/SMAPE, P90-ошибка, coverage калибровки (цель 80–90%). (CMS, 2022; CMS, 2024; CMS, 2024b; CMS, 2024c). Centers for Medicare & Medicaid Services+3Centers for Medicare & Medicaid Services+3Centers for Medicare & Medicaid Services+3 Гипотезы исследования: (1) снижение избыточных раскрытий PHI за счет ABAC+микрошифрования и коротких сессий; (2) устойчивость к компрометации токенов благодаря device binding и мгновенной отзывчивости токенов; (3) снижение «шумовой» нагрузки в клиническом inbox за счет AI-триажа с обязательной эскалацией; (4) точность предрасчета расходов с MAPE ≤ 20% и P90 в контролируемых границах при покрытии 80– 90%; (5) соблюдение требований Information Blocking при одновременном Minimum Necessary. Валидация строится на четырех треках (безопасность, AI, финансы, эксплуатация) и публично воспроизводимых планах анализа. (ONC, 2023; AHIMA, 2021; IHE, 2023). HealthIT.gov+2AHIMA+2 Практический вклад: архитектура и артефакты, которые можно внедрять поэтапно: шаблоны OPA/Rego для ABAC, профили AuditEvent/Provenance, минимальный набор Consent-сценариев, загрузчики тарифов TiC/MRF, генерация GFE. Для руководства — INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 7 панель рисков, индекс уверенности в предрасчете, контроль дрифта источников ставок и автоматические отчеты для комплаенса. Для пациента — предсказуемость счета и прозрачный лог доступа. Все это — без нарушения TEFCA/SMART и без блокировок в смысле Cures. (SMART Health IT, 2025; ONC, 2025; CMS, 2024). Smart Health IT+2HealthIT.gov+2 Введение Здравоохранение США не простит ни утечки, ни цифровой «глухоты». С одной стороны, HIPAA требует жесткой защиты ePHI и принципа минимально необходимого — формально и на практике. С другой стороны, Cures/Information Blocking обязывает делиться EHI и не ставить искусственных барьеров. TEFCA же нацелена связать разрозненные сети в единую доверенную ткань обмена. В итоге любая новая платформа HIM в больнице должна одновременно: минимизировать поверхность атаки, обеспечить полноценную трассируемость, не тормозить обмен и давать пациенту доступ к данным и ценам. (HHS OCR, 2024; HHS OCR, 2013; ONC, 2023; ONC, 2025). HealthIT.gov+3HHS.gov+3HHS.gov+3 Безопасность стала политической и финансовой проблемой №1. История с Change Healthcare в 2024 показала, что одна уязвимость (сервер без MFA) может оборвать клиринговые операции по всей стране, нарушить маршрутизацию претензий и выбить кэш-флоу у больниц. Сенатские слушания и сообщения AHA зафиксировали масштаб: практически все больницы ощутили удар. Параллельно СМИ и регуляторы обсуждают усиление HIPAA Security Rule: обязательное MFA, сегментация, шифрование, инвентаризация и проверка готовности. Для платформы это означает: нельзя полагаться на «толстую» периметровую защиту — нужны короткоживущие сессии, жесткая привязка к устройству, даунскоуп токенов и формальный аудит каждого «кто-что-когда-зачем». (AP, 2024; Reuters, 2025; AHA, 2024; Reuters, 2025 NPRM). AP News+2Reuters+2 Второй системный вызов — взрыв портальных сообщений. Исследования 2023– 2025 фиксируют рост объема коммуникаций в EHR-inbox, что коррелирует с выгоранием и сдвигает клиническое время от очной помощи к переписке. На это ответили «e-visit billing» политики: если ответ требует клинического решения >5 минут в течение 7 дней, визит можно биллинговать кодом e-visit (по правилам плана и штата). Данные показывают легкое снижение объема сообщений после внедрения биллинга, но это деликатная зона: риски недопонимания у пациентов и возможные репутационные эффекты. Вывод: нужна умная фильтрация, автоматический сбор уточнений и ранняя эскалация — но в жестких рамках безопасности и без утечки PHI в логи моделей. (Liu et al., 2024; Dunlay et al., 2025; AMA STEPS Forward, 2024; FierceHealthcare, 2023–2024). Fierce Healthcare+3PMC+3PubMed+3 Третий — прозрачность цен. Hospital Price Transparency требует от стационаров публиковать machine-readable файлы (MRF) со стандартными ценами, в т. ч. gross, discounted cash и payer-specific negotiated. С 1 июля 2024 — строго по шаблону CMS (CSV/JSON) с унифицированным словарем. Transparency in Coverage обязывает планы публично выкладывать свои MRF с in-network ставками и out-of-network allowed amounts. Для самоплатников вступил в силу режим Good Faith Estimate. На практике же соблюдение и качество данных неоднородны, а файлы часто огромны (сотни ГБ). Следовательно, модуль предрасчета в клинике должен уметь нормализовать источники, версионировать их и честно отображать «индекс уверенности» и даты валидности ставок. INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 8 (CMS, 2024; CMS, 2022; CMS, 2024b; Cigna, 2024; Axios, 2024; AHA, 2021). American Hospital Association+5Centers for Medicare & Medicaid Services+5Centers for Medicare & Medicaid Services+5 Предлагаемая платформа решает все три проблемы одним каркасом. Базовые принципы — «минимизация метаданных», «короткие сессии», «привязка к устройству», «моментальный отзыв токенов», «ограниченная поверхность интеграций» — перекладываются на медицинскую архитектуру: ABAC на уровне полей FHIR, машиночитаемые Consent, неизменяемые журналы доступа (WORM), строгий мэппинг purpose of use и «причины запроса». Все чтения/записи журналируются в AuditEvent; подлинность цепочки обеспечивается Provenance. Пациент в своем портале видит прозрачный журнал «кто и зачем смотрел записи», в том числе при экстренном break-glass с уведомлениями. Это одновременно удовлетворяет Minimum Necessary и снижает инсайдерские риски — самый недооцененный класс инцидентов. (HL7, 2019; IHE BALP, 2023; HHS OCR, 2013). HL7+2IHE Profiles+2 AI-модуль встроен не в EHR, а «рядом», в песочнице. Вход — через PII-фильтр, извлечение симптомов и контекста, далее генерация уточняющих вопросов и построение маршрута: самопомощь, запись, лаборатории, «нужно срочно». Карта вопросов завязана на клинические гайды, а потенциальные CPT/HCPCS — на таблицы бандлинга и возможного PA. Выход — объяснимый текст и набор структурированных данных, которые проходят пост-фильтр перед отправкой в EHR/портал. Логи модели не содержат PHI, а аудиторские записи привязаны к событию в FHIR. Таким образом снижается шум в inbox, но сохраняется контроль эскалаций и полнота аудита. (JAMA Net Open, 2024; SMART/HL7, 2025; IHE BALP, 2023). JAMA Network+2FHIR+2 Финансовый модуль формирует корзину процедур из жалобы и маршрутных правил, подбирает для каждой CPT интервальные «allowed amounts» из TiC/MRF, учитывает professional/facility split, модификаторы -26/-TC, NCCI-склейку. Затем применяет параметры плана: остаток франшизы, coinsurance, copay, OOP-max, статус сети, а также флаг PA и его статус. На выходе — диапазон ответственности пациента и индекс уверенности U, складывающийся из свежести/полноты источников, согласованности ставок и наличия подтвержденной PA. Для самоплатников формируется GFE с раскрытием предпосылок и дисклеймеров. Точность оценивается MAPE/SMAPE и P90, «калибровка по покрытиям» добивается 80–90% попадания финального EOB в выданный диапазон. (CMS, 2022; CMS, 2024; CMS, 2024b; CMS, 2024c). Centers for Medicare & Medicaid Services+3Centers for Medicare & Medicaid Services+3Centers for Medicare & Medicaid Services+3 Наконец, совместимость с политикой обмена. Платформа реализует SMART App Launch/Backend Services для безопасной авторизации по OAuth2/OpenID и поддерживает TEFCA-совместимый обмен через QHIN/сеансовые адаптеры. Это важно: нельзя «переборщить» с безопасностью, превращая ее в блокировку доступа — иначе попадаем под Information Blocking. Мы покажем, как ограниченное E2E для особо чувствительных полей и строгая трассируемость не мешают обмену, а наоборот повышают доверие. (SMART, 2025; ONC, 2023; TEFCA, 2025). Smart Health IT+2HealthIT.gov+2 Таким образом, цель работы — спроектировать и эмпирически подтвердить HIMплатформу, где мессенджерные инварианты безопасности и медицинская трассируемость сосуществуют без конфликта, а финансовая предсказуемость становится нормой, а не INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 9 исключением. Мы формулируем проверяемые гипотезы по безопасности (снижение избыточных раскрытий, устойчивость к атакам), по AI (снижение шумовой нагрузки без компромиссов в безопасности) и по финансам (точность и честность диапазонов с GFE). Вклад — технически реализуемые политики ABAC, профили аудита, шаблоны Consent и предрасчет с TiC/MRF, которые больницы могут внедрять поэтапно, не ломая текущие процессы. (AHIMA, 2021; IHE, 2023; CMS, 2024). AHIMA+2IHE Profiles+2 2. Связанные работы и нормативная база В США нормативная карта складывается из нескольких слоёв. Во-первых, HIPAA задаёт «федеральный этаж» для PHI: Privacy Rule определяет допустимые использования и раскрытия, а Security Rule — административные, физические и технические требования к защите ePHI. Критически важен принцип «минимально необходимого» — доступ и запросы должны ограничиваться объёмом, требуемым для конкретной задачи (HHS OCR, 2024; HHS OCR, 2024a; HHS OCR, 2013). Во-вторых, 21st Century Cures Act и правила Information Blocking запрещают искусственные барьеры к EHI и требуют совместимых API; провайдеры и вендоры должны публиковать и поддерживать открытые интерфейсы (ONC, 2023; ONC, 2020). В-третьих, TEFCA формирует рамку доверенного межсетевого обмена: QHIN соглашаются на общие правила аутентификации, политик доступа и аудита, что упрощает федеративный обмен между сетями и поставщиками (ONC, 2025). Параллельно CMS продвигает ценовую прозрачность: Hospital Price Transparency обязывает больницы публиковать machine-readable файлы со стандартными ценами, а Transparency in Coverage — планы медицинского страхования предоставлять MRF со ставками in-network и out-of-network. На практике это даёт пациенту возможность заранее оценить расходы и сравнить провайдеров (CMS, 2025; CMS, 2022). Техническая база опирается на HL7 FHIR R4/5 и SMART App Launch/Backend Services для безопасной авторизации и доступа приложений; прозрачность и проверяемость действий обеспечиваются через FHIR AuditEvent/Provenance и неизменяемый аудит-след (HL7, 2019; SMART Health IT, 2025; IHE, 2023). Профессиональные ориентиры HIM заданы AHIMA IG/DG и Code of Ethics: акцент на качество данных, управляемость жизненного цикла документов, минимизацию рисков доступа и этику обработки информации (AHIMA, 2021; AHIMA, 2024; AHIMA, 2019). 3. Научная новизна Новизна подхода состоит в балансировке приватности, трассируемости и интероперабельности. 1) Мы вводим ограниченное сквозное шифрование (E2E) для особо чувствительных атрибутов с управляемым break-glass: доступ в экстренных случаях открывается по сплит-ключу, с обязательным обоснованием и журналированием. «Полный E2E» мешает аудиту и расследованию в медицине, поэтому шифруются только выбранные поля, а не весь клинический контент. 2) Политики доступа реализованы как ABAC на уровне полей FHIR с проверяемым инвариантом «минимально необходимого»: решение о выдаче конкретного элемента Observation/Composition привязано к роли, цели использования и контексту (HHS OCR, 2013). 3) Прозрачные журналы доступа строятся на FHIR AuditEvent/Provenance и хранятся в WORM-среде; пациент видит читабельный журнал «кто и зачем смотрел», аудиторы — криптографически связанный след (IHE, 2023). 4) Реплицируемая методика предрасчёта расходов объединяет TiC/MRF и Hospital Price Transparency, учитывает professional/facility split, модификаторы CPT (-26/-TC), NCCI-бандлинг и статус сети; на выходе формируется диапазон и индекс уверенности U INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 10 (CMS, 2022; CMS, 2025; CMS, 2024). Дополнительно мы встраиваем ECM-дисциплину: IG/DG и правила records management связывают доступ, маршруты документов, сроки хранения и legal hold (AHIMA, 2021; AHIMA, 2024). 4. Цели и гипотезы Aim-1. «Минус 50 процентов избыточных раскрытий PHI» — это про управляемое сужение доступа по принципу минимально необходимого. Операциональная метрика: Excess Exposure Rate, доля обращений к полям FHIR, которые не требовались для цели запроса. Базовая линия берется на RBAC с текущими ролями, затем включается ABAC на уровне полей плюс клиентское шифрование для чувствительных атрибутов. Источник правды — AuditEvent с разметкой purpose of use и решением движка политик. Успех: медианное снижение EER не менее 50 процентов без роста доли ложных отказов доступа. Нормативная опора: Minimum Necessary в HIPAA Privacy Rule (HHS OCR, 2013; HHS OCR, 2024). Aim-2. «PHI-Leak меньше 0,5 процента под стресс-тестами» означает стойкость ассистента к prompt-injection, jailbreak, data exfiltration. Эксперимент: библиотека атак, красная команда, фиксация каждой сессии; метрика — доля сессий, где модель вывела PHI или обошла политику. Гардрейлы: преди пост-фильтр PII, ограниченный контекст, стоп-темы, автообнуление, журналирование без PHI. Технические меры соответствуют усиливаемой Security Rule: MFA, короткие TTL, привязка к устройству, инцидент-респонс (HHS OCR, 2024a; Reuters, 2025). Aim-3. «MAPE ≤ 20 процентов и контролируемый P90» для предрасчета расходов. Истина берется из Explanation of Benefit и итоговых счетов. Алгоритм: корзина CPT/HCPCS, allowed amounts из TiC и Hospital MRF с учетом in/out-network, split professional и facility, модификаторов и бандлинга, затем франшиза, coinsurance, copay, OOP-max, статус PA. Отдаем диапазон и индекс уверенности. Калибровка по Coverage: 80–90 процентов случаев должны попадать в выданный диапазон, ширина диапазона подстраивается бутстрэпом. Регуляторная база: Transparency in Coverage и Hospital Price Transparency (CMS, 2022; CMS, 2024; CMS, 2025). Aim-4. «Улучшить операционные метрики без роста нагрузки безопасности». Основные показатели: время до записи, no-show, среднее время разбора сообщений клиницистом, доля эскалаций. Для безопасности — не ухудшаем TTD и TTR по инцидентам, не растет время выдачи токена и частота ложных отказов. Дизайн — квазиэксперимент с контролем сезонности и микса пациентов, отслеживание версий политики и релизов, чтобы корректно атрибутировать эффект. Aim-5. «Совместимость с TEFCA и SMART без Information Blocking». Критерии: стабильная авторизация по SMART App Launch и Backend Services, успешные обмены через доверенную сеть, ноль подтвержденных кейсов информационной блокировки, SLA на скорость предоставления пациенту EHI через API. Проверки делаются чек-листами ONC и внутренними тест-наборами экспорта данных (ONC, 2023; ONC, 2025; SMART Health IT, 2025). Гипотезы. Минимизация доступа и атрибутивные политики снижают избыточные раскрытия без потери клинической доступности. Короткие сессии, device binding и ротация ключей уменьшают ущерб от компрометации. Песочница AI с жесткими гардрейлами снижает шум в инбоксе при нулевой терпимости к утечкам PHI. Эти предпосылки соответствуют Minimum Necessary и обновляемой Security Rule, а также INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 11 повестке ONC по недопущению блокировок (HHS OCR, 2013; HHS OCR, 2024a; ONC, 2023). 5. Концептуальная рамка: Telegram-style safety для медицины • Инварианты, которые берем как основу. Минимизация метаданных. Система хранит и пересылает только то, без чего нельзя: грубые таймстемпы с округлением, хэш устройства, статус сессии. Никаких длинных лент технических следов, где можно восстановить полуисторию болезни по логам. Это снижает ценность украденных логов и помогает держаться в рамках принципа «минимально необходимого» из HIPAA Privacy Rule (HHS OCR, 2024). Короткие TTL. Сессии живут минуты, не дни. Потерял телефон — окно атаки крошечное. Плюс агрессивная отзывчивость токенов: один клик на «выйти из всех устройств» и все срезано мгновенно. Это уже про технические меры Security Rule: контроль сеансов, управление доступом, своевременная деавторизация (HHS OCR, 2024a). Device binding. Каждая сессия привязана к конкретному устройству: ключи на уровне устройства, проверка отпечатка, при смене среды токен обнуляется. Активные уведомления. Любой вход, смена устройства, попытка break-glass — мгновенное пуш-сообщение пациенту и администратору. Default-deny интеграций. По умолчанию ничего никуда не течет. Каждый внешний коннектор на белом списке, со строгими скоупами и минимальным набором FHIR-полей. Это прямое следование духу Security Rule: «минимизация поверхности» и управляемые интеграции (HHS OCR, 2024a). • Что адаптируем под медицину. Полное E2E красиво звучит, но ломает медицинскую трассируемость. Нужен компромисс: ограниченное E2E для особо чувствительных полей. Например, репродуктивное здоровье, статус ВИЧ, психиатрические шкалы шифруются на клиенте отдельным ключом. Всё остальное доступно по строго управляемым правилам, чтобы не мешать уходу и обмену. Экстренный доступ только как управляемый break-glass: двустороннее подтверждение, обязательная причина, тайм-аут, автоуведомления пациенту, автозапись события. И никаких «вечных» исключений. Вся эта механика прозрачно фиксируется в FHIR AuditEvent, а происхождение и целостность — в Provenance. Логи храним в WORM-хранилище, чтобы их нельзя было тихо подправить изнутри (HL7, 2019; IHE, 2023). • Что добавляем сверх мессенджерной модели. Согласия пациента в машиночитаемом виде. FHIR Consent с версиями и мгновенным отзывом. Согласие «показывать лаборатории семейному опекуну» можно выдать сегодня и отозвать завтра, а движок политик ABAC применит это на уровне конкретных полей Observation. Пациентский «прозрачный журнал доступа». В портале видно, кто, что и зачем открывал, с датой и основанием. Это резко повышает доверие и даёт больнице сильную позицию на аудите (HL7, 2019; HHS OCR, 2024). Политика хранения и уничтожения. По AHIMA IG/DG делим документы и данные на классы, назначаем сроки retention, описываем процесс легального удержания (legal hold), и самое важное — реально уничтожаем то, что пора уничтожить. Это снижает объём потенциальной утечки и закрывает требования records management без героизма в ручном режиме (AHIMA, 2024; AHIMA, 2021). • Баланс с доступом и обменом. INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 12 Вся логика строится так, чтобы безопасность не стала «информационной блокировкой». Минимизация метаданных и короткие сессии не мешают отдать пациенту его записи через SMART-приложение. Ограниченное E2E не блокирует TEFCA-обмен, потому что клиническое ядро доступно по правилам, а особо чувствительные поля защищены тоньше. Break-glass спасает в ситуации риска жизни, но остается след и уведомление. Это и есть взрослая безопасность: «чуть меньше данных, чем можно, и ровно столько, сколько нужно» — в полном соответствии с HIPAA и отраслевыми гайдлайнами (HHS OCR, 2024; HHS OCR, 2024a; HL7, 2019; IHE, 2023; AHIMA, 2024; AHIMA, 2021) 6. Архитектура платформы Домены: контент (FHIR), метаданные, ключи, журналы. Авторизация — ABAC на уровне полей с даунскоупом токенов и регистром причин. Криптослой — KMS/HSM, ротация, клиентское шифрование для особо чувствительных полей, сплит-ключ breakglass. Интероперабельность — SMART, FHIR R4/5, TEFCA-адаптер. ECM — версии, маршруты, контроль исполнения, OCR, RM/retention. Аудит — AuditEvent/Provenance + WORM (SMART Health IT, 2025; HL7, 2019; ONC, 2025; IHE, 2023). 7. Документные потоки и жизненный цикл ECM↔FHIR: DocumentReference/Composition для бинарей, Consent/AuditEvent для прав и следа, Claim/ClaimResponse/EOB для финансов. Политики retention по классам документов с учётом федеральных/штатных правил и legal hold (AHIMA, 2024; AHIMA, 2021; HHS OCR, 2024). 8. Политики доступа и согласия Минимально необходимый доступ и контекст риска/прокси; чувствительные поля под отдельными ключами; машиночитаемые Consent с версиями и немедленным отзывом; break-glass с двусторонним подтверждением и уведомлениями; неизменяемый аудит (HHS OCR, 2013; HL7, 2019; HHS OCR, 2024a). 9. AI-триаж и безопасный диалог Конвейер: пред-фильтр PII, извлечение симптомов, динамические вопросы, маппинг в ICD-10 и кандидаты CPT/HCPCS, проверка политик, простые объяснения, постфильтр рисков, эскалация. Защита: раздельные контексты, валидации, стоп-темы, автообнуление; логи — метаданные без PHI с криптоподписью (HHS OCR, 2024a; Reuters, 2025). 10. Предрасчёт расходов пациента: расширенная методика Цель финансового модуля — честно и воспроизводимо оценивать предполагаемые расходы пациента до визита, опираясь на машиночитаемые источники и правила плана. Методика: (1) нормализация источников (TiC/MRF/HPT), (2) расчет allowed amounts с учётом facility/professional split и модификаторов, (3) логика покрытий и предварительных авторизаций (PA) на уровне CPT×ICD-10, (4) индексация неопределенности и калибровка на EOB (CMS, 2022; CMS, 2025; CMS, 2024). Нормализация. TiC (планы) и Hospital Price Transparency/MRF (провайдеры) неоднородны по форматам и обновлению. Мы версионируем источники, выравниваем CPT/HCPCS/ревеню-коды, сверяем NPI/идентификаторы, помечаем устаревшие записи и показываем даты в интерфейсе. INTERNATIONAL SCIENTIFIC AND PRACTICAL CONFERENCE “MEDICAL TOURISM IN THE 21ST CENTURY: SUSTAINABLE MODELS AND CUTTING-EDGE PRACTICES”, NOVEMBER 10-12, 2025 13 Allowed amounts. Для каждой процедуры строится набор ставок: in-network договорная, out-of-network UCR, self-pay прайсовая. Учитываем professional/facility split, модификаторы -26/-TC, мульти-процедурные скидки и NCCI-бандлинг. Покрытия и PA. На входе — статус сети и параметры плана (франшиза, coinsurance, copay, OOP-max), диагноз. Алгоритм применяет франшизу, затем coinsurance и copay; параллельно проверяет матрицу PA и предлагает сценарии «сейчас/после одобрения». Индекс уверенности и калибровка. Итог — диапазон [мин; макс] и индекс уверенности U (0–1): свежесть/полнота источников, согласованность ставок, наличие PA, сходство с EOB. Калибровка на реальных EOB: контролируем Coverage (80–90%) и адаптируем ширину диапазона. 11. Клинический UX и доступность (пациент, клиницист, администратор) Клиницист: очередь диалогов, подсветка рисков, быстрые действия. Пациент: прозрачный журнал доступа, предупреждения о возможной тарификации сообщений. Администратор: панели метрик/политик и алерты по инцидентам. Доступность и lowliteracy онбординг — снижение барьеров; поддержка Information Blocking (ONC, 2023). 12. Threat modeling и контроль рисков Сценарии: украденный телефон, скомпрометированный токен, инсайдер, атаки на ассистента. Контрмеры: MFA, короткие TTL, device binding, OIDC/OAuth, неизменяемый аудит, сегментация сети, план реагирования и тренировки (Reuters, 2025; HHS OCR, 2024a). 13. Дизайн исследований и валидация Четыре трека: безопасность, устойчивость AI, финансы, эксплуатация. Квазиэксперимент, библиотека атак, 3×100 визитов, критерии остановки/отката. Анонимизация данных; скрипты и срезы в репозитории; соответствие IG/DG и Privacy Rule (AHIMA, 2021; HHS OCR, 2024). 14. Метрики успеха Безопасность: Excess Exposure Rate, PHI-Leak Rate, TTD/TTR, Audit Coverage. AI: корректность эскалаций, устойчивость к атакам, читабельность. Финансы: MAPE/P90, PAфлаг, жалобы; эксплуатация: время до записи, no-show, нагрузка. Метрики автоматизированы и привязаны к релизам (IHE, 2023; AHIMA, 2021). 15. План статистического анализа Линейные/логистические смешанные модели, робастные оценки и квантильные регрессии, Holm-коррекция, бутстрэп для MAPE/P90, априорные мощности. Публикуем эффекты с доверительными интервалами; воспроизводимость анализа (AHIMA, 2021; AHIMA, 2024). 15A. Паспорта метрик финансового модуля MAPE, SMAPE, P90-ошибка, Calibration Coverage (целевой 80–90%), PARecall/Precision, Disagreement Rate (TiC vs MRF), SLA по латентности. 16A. План статистического анализа для финансов 3 домена × 100 визитов. Бутстрэп-интервалы для ошибок, биномиальные интервалы Уилсона для Coverage, пермутационные тесты при сравнении моделей, мониторинг дрифта источников (TiC/MRF). 16. Реализация и инженерные детали API-шлюз (OAuth2/OIDC, mTLS, rate-limit), ABAC (OPA/Rego) на уровне полей, криптослой (KMS/HSM, клиентское шифрование, break-glass), хранение (шифрованные