İçeriğe atla
HexaTransfer
Bloga dön
Sektor cozumleri

Elektronik Sağlık Kaydı Paylaşımı: Birlikte Çalışabilirlik Rehberi

Elektronik sağlık kayıtlarını sistemler ve sağlayıcılar arasında paylaşın. Pratik çözümler ve standartlarla birlikte çalışabilirlik zorluklarının üstesinden gelin.

KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) kapsamında sağlık verisi "özel nitelikli kişisel veri" sayılır ve bu verinin sistemler arasında paylaşılması dört ayrı standardı birbiriyle uzlaştırmayı gerektirir: API tabanlı değişim için HL7 FHIR R4, belge tabanlı transfer için C-CDA R2.1, eski mesajlaşma altyapıları için HL7 v2.x ve görüntüleme verileri için DICOM. Elektronik sağlık kayıtlarını paylaşmak demek, alıcı sistemin beklediği formata uygun parçaları her katmandan toplayıp birleştirmek demektir.

Üzerinde Çalıştığınız Standartlar Yığını

Sağlık kaydı birlikte çalışabilirliği gerçekten katmanlı bir yapıya sahiptir. Her katmanın işlevi şöyle özetlenebilir:

  • HL7 v2.x — 1990'lardan kalma boru ayrımlı mesajlar; laboratuvar emirleri, ADT (yatış/taburcu/nakil) akışları ve hastane içi sipariş yönetimi için hâlâ en yaygın kullanılan format. Kurumlararası paylaşım için uygun değildir.
  • C-CDA R2.1 — hasta özeti, taburculuk özeti veya sevk notu gibi yapılandırılmış XML belgeler. Direct mesajlaşma ve HIE değişiminin omurgasını oluşturur.
  • HL7 FHIR R4 — HTTPS üzerinden JSON veya XML ile değiştirilen RESTful kaynaklar (Hasta, Gözlem, Tanı, İlaç Talebi). ONC Cures Act kurallarının sertifikalı EHR sistemleri için zorunlu kıldığı modern standarttır.
  • DICOM — görüntüleme standardı; kendi protokol kanalları (DIMSE, DICOMweb) üzerinden iletilir.
  • USCDI v3 — her sertifikalı EHR sisteminin sunması gereken zorunlu veri sınıflarını ve öğelerini tanımlar; klinik notlar, sosyal belirleyiciler ve cinsiyet kimliği bilgilerini kapsar.

FHIR API'leri ve Bilgi Engelleme Kuralı

ABD'de ONC'nin 21. Yüzyıl Cures Act Nihai Kuralı (45 CFR Bölüm 171), bilgi engelini Mayıs 2020'den itibaren yasaklanan bir uygulama olarak sınıflandırır; bazı aktörler için ihlal başına 1 milyon dolara kadar para cezası öngörülmüştür. Teknik gereklilik: sertifikalı EHR teknolojisinin USCDI veri setini destekleyen bir FHIR R4 API sunması zorunludur.

Türkiye'deki sağlık kurumları ek olarak Sağlık Bakanlığı'nın HBYS entegrasyon standartlarını ve BTK'nın kişisel sağlık verilerinin yurt dışına aktarılmasına ilişkin düzenlemelerini dikkate almalıdır.

Epic, Cerner, athenahealth veya eClinicalWorks ile entegrasyon geliştiren bir yazılımcı için temel adımlar şunlardır:

  1. Sağlayıcının geliştirici portalına uygulama kaydı yapın.
  2. OAuth 2.0 ve PKCE ile SMART on FHIR başlatma dizisini kullanın.
  3. patient/*.read veya belirli kaynak kapsamları talep edin.
  4. HTTPS üzerinden JSON paketleri alın.

Pratik dikkat noktası: API kapsamları, hız limitleri ve üretim erişimi sağlayıcıdan sağlayıcıya büyük farklılıklar gösterir.

C-CDA: Kurumlararası Özetler İçin Hâlâ Standart

FHIR'in yaygınlaşmasına karşın, kurumlararası kayıt değişiminin büyük bölümü C-CDA belgeleri üzerinden gerçekleşmeye devam eder. C-CDA R2.1 kapsamındaki bir Süreklilik Bakım Belgesi (CCD), insan tarafından okunabilir gömülü HTML içeren 200 KB–2 MB'lık XML içerebilir. Temel şablonlar:

  • CCD (Süreklilik Bakım Belgesi)
  • Taburculuk Özeti
  • Sevk Notu
  • Konsültasyon Notu
  • İlerleme Notu

Bu belgeler Direct mesajlaşma (SMTP üzerinden S/MIME) veya sorgu tabanlı HIE değişimi aracılığıyla iletilir. Alıcı EHR sistemi XML'i ayrıştırarak yapılandırılmış öğeleri yerel kayda aktarır; ancak ayrıştırma kalitesi sistemden sisteme önemli ölçüde farklılaşır.

TEFCA, QHIN'ler ve Ulusal Ağ Stratejisi

ONC tarafından Ocak 2022'de tamamlanan ve 2023'ten itibaren işler hale gelen TEFCA (Güvenilir Değişim Çerçevesi ve Ortak Anlaşma), bir "ağların ağı" ortamı oluşturur. Nitelikli Sağlık Bilgi Ağları (QHIN'ler) Ortak Anlaşma aracılığıyla birbirine bağlanır.

Gönderen klinisyen açısından TEFCA şu anlama gelir: tek bir sorgu ile QHIN'ler genelindeki katılımcılara ulaşarak Tedavi, Ödeme, Sağlık Bakım Operasyonları ve Bireysel Erişim Hizmetleri gibi kullanım durumları için veri alabilme.

BT direktörü açısından ise TEFCA, uygulanacak yeni bir protokol değil, mevcut IHE profilleri üzerine inşa edilmiş bir yönetişim katmanıdır.

API'ler Yetmediğinde Dosya Transferi

Tüm standartlara karşın klinisyenler zaman zaman hiçbir API'ye uymayan dosyaları taşımaları gerekir:

  • Kliniğin dijitale geçmeden önceki döneme ait taranmış kâğıt kayıtlarından oluşan 300 MB'lık PDF paketi
  • Geriye dönük inceleme için SAS ya da Stata formatında araştırma veri seti
  • Görüntü sunucusunu şişirmeye gerek olmayan ev sağlık hizmetinden gelen yara fotoğrafları
  • Bekleyen bir tıbbi ihmal davası için hukuki saklama kapsamındaki kayıtlar

Bu durumlarda şifreli dosya transferine başvurmak gerekir. Gereksinimler: HIPAA uyumlu (BAA imzalı), bekleyen veride AES-256-GCM şifreleme, iletimde TLS 1.3, denetim günlüğü ve bağlantı sona erme süresi. KVKK Kurumu'nun denetimlerinde de veri aktarımının izlenebilir kaydının sunulabilmesi önem taşır.

HexaTransfer bu ad hoc yolu sağlar: yüklemeden önce istemci tarafında şifreleme yapar. hexatransfer.com adresinde ücretsiz, hesap gerektirmeden, en fazla 10 GB aktarım mümkündür. Transferi standart denetim kaydınıza girerek hesap verebilir olun.

Hasta Eşleştirme ve Kimlik Sorunu

Bir kaydı paylaşmak, bunun doğru hastaya ait olduğunu teyit etmeyi gerektirir. ABD'de ulusal bir hasta tanımlayıcı olmadığından kimlik çözümlemesi isim, doğum tarihi, cinsiyet, adres ve telefon bilgilerine dayalı olasılıksal eşleştirmeye dayanır. Türkiye'de TC kimlik numarası bu sorunu büyük ölçüde çözer; ancak yabancı uyruklu hastalar için benzer zorluklar yaşanabilir.

Dosya düzeyindeki transferlerde hasta tanımlayıcılarını her zaman dosya adına veya bir ön sayfaya ekleyin: hasta kimlik numarası, doğum tarihi ve en az bir ek tanımlayıcı.

Onam, Segmentasyon ve Kısıtlı Kayıtlar

Tüm kayıtlar aynı koşullarda paylaşılamaz. 42 CFR Bölüm 2, federal destekli programlardan kaynaklanan madde kullanım bozukluğu kayıtlarını genel HIPAA yetkilendirmesinden daha sıkı koşullara bağlar. KVKK çerçevesinde psikolojik sağlık kayıtları, HIV durumu ve genetik veriler için açık rıza zorunludur.

Transfer aracınız segmentasyonu desteklemiyorsa —belgenin hangi bölümlerinin ek rıza gerektirdiğini işaretleyemiyorsa— bu aracı ruh sağlığı kayıtları için kullanmayın.

Açıklamaların Denetimi

HIPAA'nın Açıklama Muhasebesi (45 CFR 164.528) hastalara son 6 yılda yapılan açıklamaların listesine erişim hakkı tanır. Transfer sisteminizin denetim günlüğü bu muhasebeyi besler. Kayıt altına alınması gerekenler:

  • UTC zaman damgası
  • Gönderici ve alıcı kurum
  • Amaç kodu (Tedavi, Ödeme, Operasyonlar, Yetkilendirme vb.)
  • Aktarılan veri kategorileri
  • Hasta kimlik numarası

Yalnızca "X kullanıcısı Y dosyasını yükledi" kaydeden genel bir araçla çalışırsanız, bir hasta açıklama muhasebesi talep ettiğinde hazırlıksız yakalanırsınız.

Küçük Muayenehaneler ve Kaynak Boşluğu

3 hekimlik bir birinci basamak sağlık kliniğinin BT direktörü yoktur; faturalama işini de üstlenen bir ofis yöneticisi vardır. Buna karşın talep üzerine USCDI uyumlu kayıtlar üretmek, her satıcıyla BAA imzalamak ve bilgi engeli şikayetlerini ele almak zorundadırlar. Pratik yaklaşım:

  • Direct, FHIR ve hasta API desteğini kutudan çıkan biçimde sunan bir EHR kullanın.
  • EHR sisteminin gönderemediği her şey için BAA imzalanmış tek bir ad hoc şifreli transfer aracı seçin.
  • İş akışını tek sayfalık bir SOP'ta belgeleyin.
  • Her çalışanı haftada kullanacağı iki araç konusunda eğitin.

Elektronik sağlık kaydı paylaşımı tek bir satıcının çözeceği bir sorun değildir; katmanlı bir iş akışının sürdürülmesini gerektiren bir süreçtir. Standartları mümkün olan her yerde doğru uygulayın ve standartların kapsamadığı durumlar için temiz, şifreli bir yedek yöntem oluşturun.

Başlamak için hexatransfer.com adresini ziyaret edebilirsiniz.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder