更新日期:
AI 要讀寫電子病歷時,先對照這六種機制
電子病歷管理辦法第 3 條要求醫療機構建立六種機制。AI 工具只要碰到病歷資料就落在這個範圍,導入時逐項對照最省事。附條文出處。
導入 AI 工具時,資訊室最常被問的是「接不接得起來」。但在接起來之前,還有一份既有的清單要先對過——而且它不是內規,是法規。
六種機制是法規要求
《醫療機構電子病歷製作及管理辦法》依《醫療法》第 69 條授權訂定,最近一次修正是民國 111 年 7 月 18 日。第 3 條第 1 項要求醫療機構就電子病歷建立六種機制:
- 標準作業機制 — 系統建置、維護及稽核的標準作業程序
- 權限管控機制 — 製作、存取、增刪、查閱、複製、傳輸及其他使用權限的管控
- 緊急應變機制 — 故障預防、通報、應變、復原
- 系統安全機制 — 系統安全、時間正確、備援與備份及保護措施
- 傳輸加密機制 — 使用國際標準組織通用之加密機制
- 安全事故處理機制 — 侵入、洩漏、毀損等事故的預防、通報與應變
這六項多數醫院早就建好了。問題是導入 AI 之後,每一項都會多出新的問題,而舊的文件不會自動更新。
導入 AI 後,每一項會多出什麼
權限管控最常出事。AI 服務用的是誰的權限?如果它掛在一個服務帳號底下,那個帳號讀得到的範圍,是不是比實際操作的人本來看得到的範圍大?操作紀錄留在誰名下——是使用者,還是服務帳號?這幾題在採購階段問,比上線之後補容易得多。
傳輸加密在雲端型服務上直接相關。資料在哪個環節離開院內、經過哪些節點、用什麼方式加密。條文要求的是國際標準組織通用之加密機制,所以「我們有加密」不夠,要說得出是什麼。
緊急應變要問的是:這個工具停擺時,原本的流程回得去嗎。如果同仁已經習慣讓它整理,突然要回到人工,有沒有人知道怎麼做。
安全事故處理要更新的是通報路徑。如果事故發生在廠商那一端,我們什麼時候會知道、幾小時內要對外說明、責任怎麼分。這些寫進契約,比事後協商實際。
標準作業與系統安全相對單純,但也要有人負責把新工具寫進既有的 SOP 與備份範圍,而不是讓它變成清單外的東西。
這件事橫跨好幾個部門
六種機制裡,加密和備份是資訊室的事,權限的範圍認定牽涉醫務行政,對外說明是管理階層,契約條款是採購。導入前先把這幾題分派清楚,會比上線後互相確認省事很多。
實務上最有效的作法很簡單:把這六項印出來,開會時一項一項問廠商,答不出來的就記下來。這份紀錄後來會有用。
重點整理
- 六種機制是法規要求,不是內規,出自電子病歷管理辦法第 3 條第 1 項。
- AI 工具只要會讀寫病歷資料,就落在這個範圍內。
- 導入時逐項重新對照,舊文件不會自動涵蓋新工具。
- 最容易出問題的是權限管控(AI 用誰的權限、紀錄留給誰)。
- 這件事橫跨資訊室、醫務行政、管理階層與採購,事前分派比事後確認省事。
資料來源
本文提供的是一般性的法規資訊與教育內容,不是針對個案的法律意見,也不能取代針對個別病人的醫療診斷或建議。法規會修正,請一併點開上方連結確認現行條文。
這篇文章所屬的系列
病歷與病人資料2 / 5