引用格式:趙長江.電子病歷真實性的證明問題研究——兼論第三方證明機(jī)構(gòu)的設(shè)立[J].重慶理工大學(xué)學(xué)報:社會科學(xué),2015(1):122-126.
Citationformat:ZHAOChang-jiang.OnAuthenticationofElectronicMediaRecord——EstablishmentofThird-PartyCertificationInstitute[J].JournalofChongqingUniversityofTechnology:SocialScience,2015(1):122-126.
電子病歷真實性的證明問題研究
——兼論第三方證明機(jī)構(gòu)的設(shè)立
趙長江
(重慶郵電大學(xué) 法學(xué)院,重慶400065)
摘要:在信息時代的醫(yī)療糾紛中,電子病歷的真實性往往是醫(yī)患雙方所指向的關(guān)鍵。目前電子病歷的真實性證明對于醫(yī)院而言有必要性,但醫(yī)院目前所采用的電子病歷系統(tǒng)不足以防止電子病歷被篡改,所采取的證明措施也存在種種缺陷,醫(yī)院的信息化建設(shè)面臨合法性危機(jī)。為解決這一危機(jī),應(yīng)當(dāng)成立客觀公正的第三方證明機(jī)構(gòu),運用可信技術(shù)在電子病歷生成時對其內(nèi)容和時間進(jìn)行存證,以確保電子病歷客觀真實有效,并在法律上對第三方證明機(jī)構(gòu)出具證明的效力予以確認(rèn),這樣才能夠解決電子病歷系統(tǒng)推廣的合法性障礙。
關(guān)鍵詞:電子病歷;真實性;第三方證明
作者簡介:趙長江(1980—),男,江蘇宿遷人,副教授,博士研究生,研究方向:訴訟法、電子證據(jù)。
doi:10.3969/j.issn.1674-8425(s).2015.01.021
中圖分類號:D915.13
OnAuthenticationofElectronicMediaRecord
——EstablishmentofThird-PartyCertificationInstitute
ZHAOChang-jiang
(TheLawSchool,ChongqingUniversityofPostsandTelecommunication,Chongqing400065,China)
Abstract:The authentication of electronic medical record (EMR) is the key issue in medical disputes of information age. Medical institutions have the necessity of proving the genuineness of EMR, but the existing EMR system now can’t take any convincible in proving that it is not being illegally modified. There are also shortcomings and proof of measures taken in proving the authentication of EMR, and hospital informationization construction faces a crisis of legitimacy. A reasonable solution to the crisis is to set up objective and fair third-party certification institute, in which the content and time of EMR will be stored as they are created through reliable technology in order to secure the reliability and genuineness of EMR. Furthermore, the legal effect of certification issued by the third-party institute shall be provided in medical statute, through which the obstacles of the legitimacy of the electronic medical record system can be solved.
Keywords:EMR;authentication;third-partycertification
根據(jù)原衛(wèi)生部2010年頒布的《電子病歷基本規(guī)范(試行)》第一章第三條的規(guī)定,電子病歷是指醫(yī)務(wù)人員在醫(yī)療活動過程中,使用醫(yī)療機(jī)構(gòu)信息系統(tǒng)生成的文字、符號、圖表、圖形、數(shù)據(jù)、影像等數(shù)字化信息,并能實現(xiàn)存儲、管理、傳輸和重現(xiàn)的醫(yī)療記錄,是病歷的一種記錄形式。我國醫(yī)療系統(tǒng)對電子病歷的建設(shè)啟動較晚,近年來隨著醫(yī)院信息化建設(shè)的推進(jìn)以及國家推行病歷信息系統(tǒng)力度的加大,電子病歷的應(yīng)用覆蓋面逐漸擴(kuò)大,電子病歷也隨之取代了紙質(zhì)病歷,成為解決醫(yī)療糾紛、進(jìn)行醫(yī)療事故鑒定、判斷醫(yī)務(wù)人員過錯和醫(yī)療活動與損害后果之間因果關(guān)系的重要證據(jù)。作為電子數(shù)據(jù)的一種,電子病歷容易被篡改或刪除,且不留痕跡,因此,遇有醫(yī)療糾紛時如何證明電子病歷的原始性和真實性,是所有醫(yī)療機(jī)構(gòu)所面臨的難題,也是電子病歷系統(tǒng)得以廣泛推廣必須解決的關(guān)鍵問題。
一、電子病歷取代紙質(zhì)病歷是信息時代的大趨勢
《醫(yī)療機(jī)構(gòu)病歷管理規(guī)定》(2013版)第二條規(guī)定,病歷是指“醫(yī)務(wù)人員在醫(yī)療活動過程中形成的文字、符號、圖表、影像、切片等資料的總和”。電子病歷是電子化的病案記錄,仍然是“病歷”,包括患者紙張病歷的醫(yī)囑、病程記錄、各種檢查結(jié)果、影像資料、手術(shù)記錄、護(hù)理信息等,范圍比紙質(zhì)病歷的內(nèi)容甚至更廣。電子病歷并不是將病歷內(nèi)容進(jìn)行簡單地電子化保存,而是用信息技術(shù)及電子設(shè)備存儲、管理、傳輸和重現(xiàn)病人的醫(yī)療記錄,它在存儲量、資源利用、便捷程度、共享程度等方面相比于紙質(zhì)病歷具有絕對的優(yōu)勢,其推廣對于促進(jìn)醫(yī)療服務(wù)信息化、提高醫(yī)療工作效率、改善醫(yī)療服務(wù)質(zhì)量具有重要的意義。
2010年,衛(wèi)生部制定了《電子病歷基本規(guī)范(試行)》并發(fā)布《電子病歷試點工作方案》,確定了22個省(自治區(qū)、直轄市)作為指定試點省份,并指定了29家醫(yī)院和3個區(qū)域作為試點單位和試點區(qū)域,希望通過試點來探索出成熟的電子病歷體系。由此可見,電子病歷的實施和應(yīng)用已經(jīng)成為醫(yī)院未來信息化建設(shè)工作的重中之重,電子病歷取代紙質(zhì)病歷的趨勢越來越明顯[1]。
二、電子病歷真實性證明的困難
在司法實踐中,關(guān)于電子病歷的爭議已經(jīng)發(fā)生多起,例如自2011年1月起至今年9月止,無錫市南長法院共受理醫(yī)患糾紛案件30起,其中,電子病歷涉訴率高達(dá)85%[2]。其中,電子病歷的真實性是這些糾紛爭議的焦點問題,那么,醫(yī)院對電子病歷的真實性證明存在哪些困難呢?
作為電子數(shù)據(jù)的一種,電子病歷和其他電子數(shù)據(jù)一樣具有脆弱性,通過簡單的電腦指令操作即可對其刪除和篡改,甚至普通工作人員也可以進(jìn)行[3]。此外,計算機(jī)病毒、硬件與軟件故障、操作失誤等技術(shù)和意外情況都會影響到電子信息的真實性。
醫(yī)院一般以電子病歷系統(tǒng)采取了以下技術(shù)手段,來證明電子病歷沒有被篡改和刪除,但從技術(shù)上看,這些尚不足以證明防止電子病歷的被篡改。
1.主張電子病歷系統(tǒng)有安全的防入侵措施,難以篡改
一般而言,電子病歷系統(tǒng)會配備安全路由、防火墻、殺毒軟件等,可以有效防止外來攻擊(如黑客攻擊),但是卻無法防止內(nèi)部人員的篡改和刪除。內(nèi)部人員(包括系統(tǒng)管理員、其他相關(guān)人員等)只要具有系統(tǒng)管理員的權(quán)限,就可以對電子病歷系統(tǒng)的數(shù)據(jù)進(jìn)行篡改或刪除,并且可以刪除操作日志記錄。
2.主張對電子病歷系統(tǒng)的訪問有嚴(yán)格的控制技術(shù),可有效防止篡改
訪問控制技術(shù)的應(yīng)用主要通過限制用戶對各類信息資源權(quán)限管理,來防止越權(quán)使用資源,使各類數(shù)據(jù)在合法范圍內(nèi)使用[4],但該辦法仍然無法解決系統(tǒng)管理者或內(nèi)部人員(即權(quán)限配置角色)的篡改或刪除問題。
3.主張用密碼技術(shù)來防止篡改或刪除
密碼技術(shù)雖然可以在一定程度上防止系統(tǒng)內(nèi)部人員和外部人員的篡改或刪除問題[5],但是如果不能證明密碼管理的完善性及排除內(nèi)部管理人員篡改的可能性,電子病歷是否真實仍然會被質(zhì)疑。
因此,從電子數(shù)據(jù)的特點以及醫(yī)療機(jī)構(gòu)現(xiàn)有的技術(shù)缺陷上看,醫(yī)院以采取了防篡改技術(shù)來主張電子病歷真實性的觀點缺乏充分的說明力。
(二)電子病歷真實性證明方法的缺陷
在目前的醫(yī)務(wù)糾紛中,醫(yī)院在舉示證據(jù)證明電子病歷的真實性時,可能采用或同時采用以下方法:
1.借助于特殊載體證明電子病歷不可修改
這些方法旨在利用存儲介質(zhì)(如u盤、光盤、硬盤、紙張等)作為電子病歷的載體,通過載體對電子病歷的內(nèi)容進(jìn)行固定,實現(xiàn)電子病歷的不可篡改,并以此證明電子病歷的真實性。但是,U盤/硬盤、紙張等存儲介質(zhì)只能實現(xiàn)電子病歷的暫時固定功能,卻無法保證電子病歷的不可篡改。對U盤或硬盤等磁性介質(zhì)中的電子病歷可直接進(jìn)行篡改或刪除,對紙質(zhì)稿只需在計算機(jī)上進(jìn)行篡改或刪除操作后,再將電子病歷進(jìn)行紙質(zhì)打印提交即可,此時的電子病歷已不具備真實性。光盤刻錄形式一般被認(rèn)為是不可進(jìn)行篡改或刪除,但是,從技術(shù)上講,篡改或刪除光盤中的信息只需要將光盤的原始數(shù)據(jù)復(fù)制到計算機(jī)硬盤(或其他存儲介質(zhì))內(nèi),然后在計算機(jī)上進(jìn)行篡改或刪除操作,再將篡改或刪除后形成的新數(shù)據(jù)復(fù)制到新光盤里并進(jìn)行提交,即可實現(xiàn)對電子病歷篡改或刪除的目的。
2.提供計算機(jī)信息記錄證明電子病歷的真實性
(1)提供日志信息證明電子病歷信息沒有被篡改或刪除。此種證明方式主要是基于電子數(shù)據(jù)一旦被篡改或刪除、系統(tǒng)會自動生成篡改或刪除的記錄(即日志信息)的原理,通過提供此種記錄信息,來證明電子病歷信息未被篡改或刪除。目前,市場上多數(shù)電子病歷系統(tǒng)都有自動生成日志信息的功能,如九陣電子病歷、易訊電子病歷等等。此種方式的缺陷在于:首先,系統(tǒng)是否自動生成日志信息取決于是否使用了會生成日志信息的軟件,然而使用某些特殊軟件(如編輯軟件)篡改或刪除的時候不會生成日志信息;其次,有最高管理權(quán)限的人從技術(shù)上可以刪除任何篡改或刪除的記錄。因此,僅靠日志信息來證明是不可靠的。
(2)提交證據(jù)證明電子病歷已經(jīng)使用完善的電子密鑰、經(jīng)過先進(jìn)的加密技術(shù)進(jìn)行管理。如果提供證據(jù)證明相關(guān)人不知道加密密鑰,即該用戶不可能篡改此數(shù)據(jù)。如一些醫(yī)院使用國家法律認(rèn)可的CA認(rèn)證中心頒發(fā)的電子密鑰進(jìn)行醫(yī)護(hù)人員身份認(rèn)證,實行授權(quán)式電子病歷管理。但是,如果密鑰發(fā)行人或密鑰的管理出現(xiàn)問題,難以證明加密密鑰發(fā)行人(或其他關(guān)系人)是否告知用戶加密密鑰,或者如果因某種原因造成加密密鑰的泄漏,會導(dǎo)致過去所有的電子病歷信息均失去可靠性。
3.采取技術(shù)與載體的結(jié)合來證明電子病歷的真實性
這種方式主要通過在電子病歷系統(tǒng)與載體(紙質(zhì)、硬盤或光盤等)均保存電子病歷信息來證明電子病歷的真實性。主要方式為:醫(yī)院在形成電子病歷、附以電子簽名的同時,將電子病歷信息以紙質(zhì)文件、光盤等形式交給患者,來證明病歷信息不可能被篡改或刪除,這也是目前多數(shù)醫(yī)院采用的證明電子病歷真實性的方式。但是如果患者將上述信息故意丟棄(惡意患者仍然存在)或無意丟失(此種可能性較高),而服務(wù)器由醫(yī)院管理和控制,一旦發(fā)生醫(yī)療糾紛,醫(yī)院仍然從技術(shù)上可以篡改和刪除病歷,并可以刪除相應(yīng)的日志文件,仍不能解決電子病歷真實性證明的難題。
4.借助于司法鑒定來證明電子病歷的真實性
這種方式主要是通過事后的鑒定來證明電子病歷的真實性。主要方式為:在出現(xiàn)醫(yī)療訴訟時,醫(yī)院和患者在法院的主持下指定司法鑒定機(jī)構(gòu)對爭議的電子病歷進(jìn)行鑒定,以判斷其是否被偽造或篡改,這也是所有電子數(shù)據(jù)在遇有真實性爭議時通用的一種證明方式。但鑒定仍然是“事后”采取的措施,不足以防范醫(yī)院在醫(yī)療糾紛產(chǎn)生前或訴訟前對電子病歷的篡改。醫(yī)院擁有電子病歷系統(tǒng)的最高管理權(quán)限,如果醫(yī)院把系統(tǒng)的日志和修改痕跡全部抹掉,后續(xù)的司法鑒定無從下手,鑒定意見可能更多的是“無法判斷”。
綜上所述,醫(yī)院在醫(yī)療糾紛中地位不中立,其所采取的證明電子病歷真實性的各種方式都存在一定缺陷,醫(yī)院既不能以這些方式反駁患者的主張(電子病歷為假)、也不能提出新的主張(電子病歷為真),處于非常不利的地位。
三、電子病歷真實性證明的解決方案——第三方證明機(jī)構(gòu)的設(shè)立
從目前醫(yī)療機(jī)構(gòu)對電子病歷真實性證明的困難上看,僅靠醫(yī)院本身,無論從技術(shù)上有多完善,均無法完全自證病歷為真。因此,本文提出應(yīng)以“法律+技術(shù)”相結(jié)合的理念,設(shè)立第三方證明機(jī)構(gòu),從制度和技術(shù)上對電子病歷的真實性進(jìn)行“雙保險”。
(一)第三方證明機(jī)構(gòu)設(shè)立的法律依據(jù)與現(xiàn)實探索
根據(jù)《電子病歷系統(tǒng)基本規(guī)范(試行)》第六條規(guī)定:電子病歷的管理以建立數(shù)據(jù)中心為基礎(chǔ),實現(xiàn)信息實時上傳和自動備份到醫(yī)院數(shù)據(jù)中心和第三方存儲中心,在設(shè)定一定權(quán)限的基礎(chǔ)上實現(xiàn)數(shù)據(jù)資源的共享,并保障數(shù)據(jù)安全??梢?,第三方機(jī)構(gòu)在電子病歷推行和應(yīng)用過程中的重要性已經(jīng)得到法律層面的承認(rèn)。將第三方機(jī)構(gòu)保管的數(shù)據(jù)與醫(yī)院提供的病歷信息進(jìn)行比對,來證明電子病歷是否具有真實性,屬于一種利用第三方機(jī)構(gòu)的“中立性”進(jìn)行證明、增強(qiáng)電子病歷可信性的證明方式。
不少專家、學(xué)者已經(jīng)對第三方機(jī)構(gòu)在電子病歷推行過程中的重要地位進(jìn)行了論證,并有不少醫(yī)院已經(jīng)展開探索。例如,廣東佛山南海區(qū)中醫(yī)院以及南海區(qū)的其他十幾家實行電子病歷的醫(yī)院,自2004年起每天都會把當(dāng)天的電子病歷備份到南海區(qū)衛(wèi)生局,由衛(wèi)生局充當(dāng)一個“第三方角色”進(jìn)行保管數(shù)據(jù)。2009年,浙江省開展電子文件和數(shù)字檔案登記備份工作,其中病歷保存?zhèn)浞菔侵匾獌?nèi)容。2011年,臺州市檔案局在轄區(qū)內(nèi)的兩家二甲以上醫(yī)院(臺州醫(yī)院、臺州市中心醫(yī)院)開展住院電子病歷登記備份工作[6]。此種方式引入了第三立機(jī)構(gòu)的證明,通過機(jī)構(gòu)的中立性對電子病歷真實性進(jìn)行保障,具有一定的可信性,但此種方式也引起了關(guān)于機(jī)構(gòu)中立性及隱私保護(hù)的爭議。衛(wèi)生局與醫(yī)院屬于同一系統(tǒng)內(nèi)的管理與被管理的關(guān)系,不具有法律意義上的中立性。其次,電子病歷涉及病患的醫(yī)療信息,屬于個人隱私的范疇,將病歷大量保存至衛(wèi)生局、檔案局,有泄露病人隱私的可能性。最后,目前這些機(jī)構(gòu)仍然采用了不可信的技術(shù)甚至沒有采用任何技術(shù),僅僅是備份由醫(yī)院提交的電子病歷,純粹依賴機(jī)構(gòu)的信用來擔(dān)保病歷的真實性。這種方式既不能確保電子病歷在醫(yī)院提交前沒被篡改,也不能驗證電子病歷在醫(yī)院提交后不被篡改(在邏輯上存在串通修改的可能),因此不具有可信性。近年來,有公證人員提出,可在電子病歷系統(tǒng)中嵌入即時公證系統(tǒng),以確保電子病歷的真實性[7]。但如果強(qiáng)制要求醫(yī)院在電子病歷生成時一律進(jìn)行保存、公證,參考公證的費用可知,這容易導(dǎo)致電子病歷系統(tǒng)運行成本高昂,對醫(yī)院是一種很大的負(fù)擔(dān)。并且,公證要求的現(xiàn)場見證的復(fù)雜流程,也是目前電子病歷系統(tǒng)無法解決的。
如前所述,電子病歷真實性的證明不能僅僅依賴醫(yī)院自身的系統(tǒng),通過第三方中立的機(jī)構(gòu)進(jìn)行證明是可行的方式。但第三方證明機(jī)構(gòu)必須是獨立于醫(yī)療系統(tǒng)的中立機(jī)構(gòu),同時必須采用可信的技術(shù),確保在技術(shù)上自身也不能修改。只有從制度和技術(shù)兩個角度入手,電子病歷的真實性才能夠得到可信的證明。
1.第三方證明機(jī)構(gòu)應(yīng)使用可信的技術(shù)
為確保電子病歷的真實性,第三方證明機(jī)構(gòu)應(yīng)采用可信技術(shù),從法律的角度看,這些技術(shù)應(yīng)當(dāng)達(dá)到以下要求:(1)病歷完整性證明:在電子病歷(無論何種形式)生成時,對病歷的錄入人、錄入時間、錄入地址、錄入內(nèi)容進(jìn)行固定,完成“4W”式證明,即證明何人(Who)于何時(When)何地(Where)完成何內(nèi)容(What)的病歷。(2)真實性驗證:在醫(yī)患雙方對電子病歷的真實性有疑義時,第三方證明機(jī)構(gòu)應(yīng)能夠出具不可否認(rèn)的證明,證明電子病歷未被修改。(3)防篡改:第三方證明機(jī)構(gòu)還應(yīng)當(dāng)保證自己系統(tǒng)本身的安全性,防止自身的計算機(jī)系統(tǒng)存在內(nèi)部管理漏洞、外來黑客攻擊、計算機(jī)病毒等而導(dǎo)致的數(shù)據(jù)被修改問題。同時,第三方證明機(jī)構(gòu)還應(yīng)確保,即使自己和醫(yī)療機(jī)構(gòu)勾結(jié)起來,也無法對自己保存的內(nèi)容進(jìn)行篡改。(4)隱私保護(hù):電子病歷的隱私性保護(hù)也是需要重點考慮的內(nèi)容,無論第三方機(jī)構(gòu)采用何種方法,都不能有任何泄露患者醫(yī)療隱私的風(fēng)險。只有達(dá)到上述要求的技術(shù),才是符合法律要求的可信技術(shù)。
2.第三方證明機(jī)構(gòu)應(yīng)具備中立的地位
醫(yī)院系醫(yī)療糾紛的當(dāng)事一方,出于趨利避害的考慮,由其出具的證明材料一般都是有利于醫(yī)院一方的,因此,由其自身進(jìn)行真實性證明并不恰當(dāng)。在實踐中,有的醫(yī)院在電子病歷系統(tǒng)上加大投入,不僅僅配置了大量的防篡改設(shè)施,還引入了“時間戳”、“數(shù)字證書”、“電子簽名”等技術(shù),以確保電子病歷的真實性。通過這些技術(shù),電子病歷修改的時間、內(nèi)容等信息,都會在服務(wù)中心的終端數(shù)據(jù)庫留下詳細(xì)痕跡。但是,由于醫(yī)院在醫(yī)療糾紛中的非中立地位,如果“時間戳”、“電子認(rèn)證”、“數(shù)字簽名”由醫(yī)院自行發(fā)放和管理,即使醫(yī)院采用上述技術(shù),仍然不能消除對電子病歷真實性的質(zhì)疑。醫(yī)院的主管機(jī)構(gòu)由于從法律上看也并不具有中立性的地位,擔(dān)任這一角色也不恰當(dāng)。
因此,第三方證明機(jī)構(gòu)應(yīng)當(dāng)是獨立于醫(yī)療系統(tǒng)的中立機(jī)構(gòu),作為專門進(jìn)行第三方證明的機(jī)構(gòu),這類機(jī)構(gòu)的價值在于提供基于中立地位和可信技術(shù)的第三方證明服務(wù),國外已經(jīng)有類似的公司。如美國的Surety公司、Furstuse公司和Authentidate公司等,這些都是美國長期從事電子數(shù)據(jù)真實性證明的第三方專門機(jī)構(gòu),除面向醫(yī)療機(jī)構(gòu)外,還面向一切有電子數(shù)據(jù)真實性證明需要的各個領(lǐng)域展開服務(wù)。
3.衛(wèi)生部門應(yīng)確認(rèn)第三方證明機(jī)構(gòu)出具證明的法律效力
即使中立的第三方機(jī)構(gòu)使用了可信的技術(shù),在我國法律體系中,此類機(jī)構(gòu)提供的文書只能作為普通的書證,并不像公證書、鑒定書那樣有較高的社會認(rèn)可度。因此,建議衛(wèi)生主管部門在修訂電子病歷相關(guān)規(guī)范時,鼓勵第三方證明機(jī)構(gòu)的設(shè)立,并對其所提供的書證確認(rèn)其效力,這對電子病歷的真實性證明、醫(yī)療信息化的建設(shè)都具有重要的意義。此外,第三方證明機(jī)構(gòu)在提供真實性證明服務(wù)時,還必須考慮以低廉的價格進(jìn)行,否則,讓醫(yī)院在費用高昂的電子病歷系統(tǒng)建設(shè)費用之外再負(fù)擔(dān)沉重的真實性證明的費用,會讓真實性證明成為電子病歷系統(tǒng)推廣的負(fù)擔(dān)而不是助力,反而會影響醫(yī)療信息化的推進(jìn)。
參考文獻(xiàn):
[1]甘貝貝.逾三成公立醫(yī)院建立電子病歷系統(tǒng)[N].健康報,2012-05-11(1).
[2]李寧倩.電子病歷:訴訟新熱點[N].江蘇法制報,2012-10-30(8).
[3]趙春雨,張云泉.論電子證據(jù)的特點及其對取證的影響[J].黑龍江省政法管理干部學(xué)院學(xué)報,2006(1):103-106.
[4]關(guān)延風(fēng),馬騁宇.基于電子病歷的醫(yī)療信息隱私保護(hù)研究[J].醫(yī)學(xué)信息學(xué)雜志,2011(8):36-39.
[5]于建國,毛玉明.基于因特網(wǎng)的電子病歷系統(tǒng)的設(shè)計與安全技術(shù)[J].中國醫(yī)療設(shè)備,2009(2):48-50.
[6]朱建娜.電子病歷法律效力如何保障[N].北京日報,2014-02-12(14).
[7]楊琳.關(guān)于電子病歷公證若干問題的思考[J].中國公證,2012(12):55-56.
(責(zé)任編輯何培育)