EP4494161A1 - Überwachungsvorrichtung, überwachungssystem, überwachungsverfahren, computerprogramm und computerlesbares speichermedium - Google Patents
Überwachungsvorrichtung, überwachungssystem, überwachungsverfahren, computerprogramm und computerlesbares speichermediumInfo
- Publication number
- EP4494161A1 EP4494161A1 EP23711061.4A EP23711061A EP4494161A1 EP 4494161 A1 EP4494161 A1 EP 4494161A1 EP 23711061 A EP23711061 A EP 23711061A EP 4494161 A1 EP4494161 A1 EP 4494161A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- distributed ledger
- measured value
- monitoring device
- ledger data
- monitoring
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- G—PHYSICS
- G16—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
- G16H—HEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
- G16H40/00—ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices
- G16H40/60—ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices for the operation of medical equipment or devices
- G16H40/67—ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices for the operation of medical equipment or devices for remote operation
-
- G—PHYSICS
- G16—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
- G16H—HEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
- G16H40/00—ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices
- G16H40/40—ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices for the management of medical equipment or devices, e.g. scheduling maintenance or upgrades
-
- G—PHYSICS
- G16—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
- G16H—HEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
- G16H10/00—ICT specially adapted for the handling or processing of patient-related medical or healthcare data
Definitions
- Monitoring device Monitoring device, monitoring system, monitoring method, computer program and computer-readable storage medium
- the present disclosure relates to a monitoring device, a monitoring system and a monitoring method for a medical device, in particular an extracorporeal blood treatment device, such as a hemodialysis device, as well as a computer program and a computer-readable storage medium.
- a medical device in particular an extracorporeal blood treatment device, such as a hemodialysis device
- the standard ISO 14971 “Medical devices - Application of risk management to medical devices” regulates that manufacturers of medical devices must implement measures to reduce risks.
- monitoring devices are therefore installed or implemented, which have a protection system in addition to a control system.
- the protection system operates independently of the control system to prevent harm to the patient due to incorrect measurement recording by redundantly recording measured values relating to the same parameter for a treatment procedure carried out with the medical device.
- the control system and the protection system each have a separate runtime environment. This means that each of the two systems includes a separate processor and software developed for it.
- the control system and the protection system are designed to be diverse. That is, the control system and the protection system are implemented using different parts or components. As a result, complex and cost-intensive development of the hardware and software of the diverse systems is required in order to determine a deviation between two measured values in relation to the same parameter.
- EP 3 710 966 A1 discloses a method for storing and accessing medical records stored in a blockchain.
- CN 1 09 758 629 A discloses a method and apparatus for transmitting dialysis data to store it in a blockchain.
- a system for sharing dialysis services is known from WO 2020/165 108 A1.
- no technology is known from the publications mentioned that avoids a complex and cost-intensive development of a monitoring device with diverse systems that can be used in a medical device.
- a monitoring device with the features according to claim 1 a monitoring system with the features according to claim 11, a monitoring method with the features according to claim 13, a computer program with the features according to claim 14 and a computer-readable storage medium with the features according to claim 15 .
- Advantageous embodiments are the subject of the dependent claims.
- a monitoring device which can be used for a medical device, in particular an extracorporeal blood treatment device, such as a hemodialysis device, has means for carrying out the following steps or is configured to: obtain a first measured value and a second measured value, wherein the first measured value and the second measured value relates to the same parameter in relation to a treatment method carried out by the medical device and is detected by different sensors, in particular synchronously (also referred to as the measured value acquisition range); creating and transmitting a first distributed ledger record having the first metric and a reference to a previous distributed ledger record (also referred to as a first creation and transmission area); Creating and transmitting a second distributed ledger record, which has the second measurement instead of the first measurement and the same reference to the previous distributed ledger record, after a specified time and/or after receiving a positive validation result for the first distributed ledger record (also known as second creation and transmission area); and detecting a discrepancy between the first measurement and the second measurement upon receipt of a
- two measured values i.e. a first and a second measured value, for the same parameter in relation to a treatment method, in particular an extracorporeal blood treatment method, which is carried out by the medical device, in particular the extracorporeal blood treatment device, are recorded by the monitoring device, in particular the measured value Area of attainment, acquired.
- the two measured values are recorded by different sensors to take into account the ISO 14971 standard mentioned above.
- the two sensors are designed to be diverse, that is, the two sensors are implemented in different ways, for example by two sensors of a different series or by two sensors from different manufacturers and/or by two sensors with different measuring principles.
- the sensors can be connected directly to the monitoring device.
- a dedicated computing unit can be used Detecting the measured values can be provided, which is communicatively connected to the monitoring device, for example wirelessly or wired.
- the computing unit for recording the measured values is able to transmit the measured values recorded by the sensors to the monitoring device.
- the monitoring device and the computing unit for recording the measured values can have one or more analog-to-digital converters.
- the monitoring device in particular the first creation and transmission area, then creates a first distributed ledger data record that has the first measured value.
- the measured value is stored or exists as data, also referred to as a transaction, in the first distributed ledger data record.
- the distributed ledger data record also has a reference to the previous distributed ledger data record as metadata.
- the distributed ledger data set can contain further metadata, e.g. a number of the distributed ledger data set, an identifier that corresponds to the monitoring device and/or the medical device, a date, a time, its own checksum, and/or a nonce (number that can only be used once) value.
- the reference to the previous distributed ledger data record preferably corresponds to the checksum of the previous distributed ledger data record.
- An algorithm for forming the checksum must have the property that the same content is mapped to the same checksum.
- the checksum can in particular be a cryptographic checksum, such as a hash value.
- the hash value is preferably calculated using a Secure Hash Algorithm (SHA), such as SHA-256.
- SHA Secure Hash Algorithm
- the date and time in the metadata correspond to the date and time of acquisition of the measured value, which is stored as data in the distributed ledger data set.
- the monitoring device transmits the first distributed ledger data record, in particular to a distributed ledger network to which further participants, in particular a validation device, are connected.
- the distributed ledger network is preferably designed as a peer-to-peer network, so that a high level of reliability is achieved.
- the distributed ledger network is particularly preferably a private distributed ledger network, so that only certain participants have access to the network in order to achieve a high level of data security.
- DLT Distributed Ledger Technology
- a second distributed ledger data set that has the second measured value instead of the first measured value is then created, in particular by the second creation and transmission area.
- the second distributed ledger record has the same reference to the previous distributed ledger record.
- this is also present in the second distributed ledger data record and corresponds to the metadata of the first distributed ledger data record.
- An exception to this can be the checksum of the second distributed ledger data record, which depends on the content of the distributed ledger data record, and the nonce value to influence the checksum.
- the second distributed ledger data record After the second distributed ledger data record has been created, it is transmitted, in particular to the distributed ledger network, in particular through the second creation and transmission area, after a predetermined time, for example between 100 ms and 1000 ms, since the first distributed ledger data record was transmitted.
- the time between the transmission of the first distributed ledger data record and the second distributed ledger data record is set in such a way that a consensus has already been found on the first distributed ledger data record and this is therefore stored in the ledger.
- a network latency and a duration can be taken into account to determine a validation result for the first distributed ledger record.
- the positive validation result indicates that the first distributed ledger record is already stored in the ledger.
- the transmission of the second distributed ledger data record which has the second measured value instead of the first measured value and the same reference to the previous distributed ledger data record, thus represents an overwriting or changing of the first distributed ledger data record in the ledger. If the second measured value differs from the first measured value, overwriting the second distributed ledger data set can be viewed as an attack or hook on the ledger. However, since a large number of copies of the ledger are stored in the participants connected to the distributed ledger network, this attack will most likely be detected and a negative validation result will be determined for the second distributed ledger record. In the event that the second measured value corresponds to the first measured value, a positive validation result is determined. The second distributed ledger data set can then preferably be discarded and a positive validation result can be transmitted.
- the validation result for the second distributed ledger data set which is determined by the validation device, can then be transmitted to the monitoring device.
- the monitoring device receives the validation result.
- the monitoring device in particular the detection area, detects a deviation between the first measured value and the second measured value. Accordingly, suitable countermeasures can be initiated if a deviation between the first and second measured values is detected, so that a risk from using the medical device is reduced. If after a predetermined time has elapsed, the time for transferring the second distributed ledger data set as mentioned above can be, no negative validation result is received or a positive validation result is received, the monitoring device can determine that there is no deviation between the first and the second measured value.
- the present disclosure therefore provides a monitoring device in which only the sensor for detecting the first measured value and the sensor for detecting the second measured value are designed to be redundant, in particular diverse.
- a determination of a deviation between the two measured values is implemented exclusively by software that uses security measures of a distributed ledger technology to detect a deviation of distributed ledger data sets. Consequently, development effort for diverse systems for use in a monitoring device can be avoided.
- the first measured value and the second measured value can be rounded to a predetermined accuracy when obtaining the first measured value and the second measured value, in particular through the measured value acquisition range.
- distributed ledger technology even a slight deviation from measured values that are stored as data in different distributed ledger data sets can lead to a negative validation result. Since the measured values are recorded by different sensors, which are in particular designed to be diverse, there is a high probability that the two measured values differ, for example due to a different measurement error, at least in one decimal place. Although the measured values are approximately the same or the deviation between them is within a permissible range, a negative validation result is determined and consequently a deviation between the two measured values is determined. By rounding the two measured values to a predetermined accuracy, unnecessary detection of a deviation between the two measured values can be avoided.
- the parameter for which the first and second measured values are recorded may be one or more of the following parameters, conductivity, pressure, temperature and/or the flow, include. These parameters are particularly suitable for monitoring a treatment method, in particular an extracorporeal blood treatment method, such as a hemodialysis method. If a deviation is detected between two measured values that relate to the same of these parameters, suitable countermeasures can therefore be initiated so that a risk during treatment with the medical device is reduced.
- the monitoring device may have means for executing a step for outputting a signal indicating the deviation between the first and second measured values (also referred to as an execution area).
- the signal is output by the monitoring device after the deviation has been detected.
- the medical device particularly preferably has a display, such as a screen or a warning light, and/or a loudspeaker.
- the monitoring device is communicatively connected to the display and/or the loudspeaker or a control device thereof and can therefore switch on the display and/or output a sound via the loudspeaker.
- medical professionals monitoring the treatment procedure performed with the medical device can be alerted to a deviation in the measured values, i.e. to an irregularity during the treatment procedure.
- the medical professional can then take a suitable countermeasure, such as switching off the medical device.
- risk when using the medical device is further reduced.
- the monitoring device may have means for executing a step for issuing a command to stop the medical device (also referred to as a further execution area).
- the command to stop the medical device is issued after the deviation between the first and second measured values has been determined.
- the monitoring device can be communicatively connected to a control device of the medical device, for example a control device of a pump, in particular a dialysis pump.
- a control device of the medical device for example a control device of a pump, in particular a dialysis pump.
- creating and transmitting the first distributed ledger data set includes encrypting the first measured value, in particular through the first creation and transmission area
- creating and transmitting the second distributed ledger data set includes encrypting the second measured value, in particular through the second creation and transmission area.
- the first measured value and the second measured value are encrypted in the same way, so that the encrypted measured values do not differ when the same measured value is entered. Only in this way can a deviation between the first measured value and the second measured value be reliably determined. Consequently, the measured values, which represent sensitive data relating to the treatment process, can be protected from unauthorized access.
- the data is particularly preferably digitally signed, i.e. encrypted using asymmetric cryptographic encryption. With a digital signature, the measured value is encrypted with a private key and the origin of the encrypted measured value can be checked using a public key without the measured value being accessible.
- the first and second measured values are advantageously encrypted, in particular digitally signed, corresponding to a patient and/or the monitoring device and/or the medical device.
- the readings can only be decrypted and read by the patient or healthcare professionals who treat the patient and know their private key.
- the measured values can only be decrypted and read by the operator of the monitoring device or medical device.
- a digital signature a public key can also be used to determine the origin of the measured values.
- a high level of data security can be achieved when using the monitoring device according to the disclosure.
- the first and second distributed ledger data sets may have an identifier for identifying the monitoring device and/or the medical device.
- the indicator can, for example, be determined by a public key, as described above.
- the participants in the distributed ledger network must know the public keys so that the origin of a distributed ledger data set and the measured values stored in it can be precisely determined.
- the first and second distributed ledger data sets may be a block for a blockchain. Consequently, the ledger is a blockchain.
- a blockchain is a chronic series or chain of blocks that are linked to one another via a checksum, preferably via a cryptographic checksum, such as a hash value.
- the hash value is preferably calculated using a Secure Hash Algorithm (SHA), such as SHA-256.
- SHA Secure Hash Algorithm
- Each block stores the checksum of the previous block as a reference to the previous distributed ledger record. If the data, ie the measured values, of an already validated block is changed, its checksum also changes, so that the subsequent blocks become invalid or invalid.
- the first and second distributed ledger data sets may be a directed acyclic graph (DAG) node and a directed non-cycle graph, respectively.
- DAG directed acyclic graph
- the nodes of the DAG are connected via edges in such a way that no loop is formed between the nodes.
- the DAG can also be referred to as a tangle.
- DAG-DLT a distributed ledger technology that uses a DAG.
- the monitoring device may have means for executing a step for validating at least a predetermined number, in particular 2 or more, of previous nodes in the DAG (also called Validation area).
- the validation step is performed before creating and transmitting the first distributed ledger record. This may be necessary because new nodes can only be added to a DAG if two or more nodes that have not yet been validated, so-called tips, are previously validated. To do this, the monitoring device calculates a checksum of the two or more nodes that have not yet been validated and stores the checksums of the two nodes as metadata in the newly added node.
- the checksums can in particular be a cryptographic checksum, such as a hash value.
- the hash value is preferably calculated using a Secure Hash Algorithm (SHA), such as SHA-256.
- SHA Secure Hash Algorithm
- a node in a DAG therefore has references to several previous nodes.
- the checksums of the several preceding nodes therefore correspond to several references to previous distributed ledger records.
- the newly added node is therefore a so-called tip of the DAG and must now be validated by adding a new node to the DAG.
- a DAG-DLT is therefore very scalable because as the number of participants increases, the number of newly added nodes increases. Consequently, as the number of newly added nodes increases, non-validated nodes are validated more quickly, so that manipulation of the data stored in the nodes, ie manipulation of a measured value, can only be carried out with great effort. As a result, when using a DAG-DLT, a deviation between the first measured value and a second measured value can be reliably determined.
- a monitoring system for a medical device, in particular an extracorporeal blood treatment device, has: a monitoring device according to the disclosure and a validation device.
- the validation device has means for carrying out the following steps or is configured to: receive a distributed ledger data set that contains a measured value in relation to a treatment method carried out by the medical device, in particular an extracorporeal blood treatment method, and a reference to a previous distributed ledger data set (also referred to as a receiving range), determining a validation result for the distributed ledger record (also referred to as a determination range), and transmitting a negative validation result for the distributed ledger record (also referred to as a transmission range).
- the monitoring device and the validation device are connected to one another via a distributed ledger network, which is in particular a peer-to-peer network.
- a distributed ledger network which is in particular a peer-to-peer network.
- the distributed ledger network is preferably designed as a private network to which only certain participants have access, so that a high level of data security for the sensitive measured values in relation to the treatment procedure carried out with the medical device is guaranteed.
- the first and second distributed ledger data sets are consequently transmitted or broadcast by the monitoring device to a distributed ledger network, ie sent to all connected participants, and received there, among other things, by a validation device.
- the validation device then validates the distributed ledger data set, ie the first or the second distributed ledger data set, and then transmits or broadcasts a validation result.
- the validation result is then received by the monitoring device and this can then determine, in particular when a negative validation result is received, that there is a deviation between the first and the second measured value.
- the validation result may include metadata, such as an identifier of the monitoring device or a number of the distributed ledger data set for which the validation result was determined.
- the monitoring system makes it possible to reliably determine a deviation between the first and second measured values. As a result, the expense of developing a monitoring device with diverse systems can be avoided.
- adding a new monitoring device to the monitoring system is made possible in a simple manner by connecting the monitoring device to the distributed ledger network.
- a validation device and a monitoring device can also be implemented by a common computer.
- the computer thus functions as both a monitoring device and a validation device.
- a computer which is installed in the medical device, for example, only functions as the monitoring device.
- computers with high computing capacity that function exclusively as a validation device can be connected to the distributed ledger network.
- a hybrid structure in which only some computers of medical devices work as validation devices and additional computers that work dedicatedly as validation devices are present in the distributed ledger network is also conceivable.
- the validation of a distributed ledger data set and thus also the selection of the validation device that validates the distributed ledger data set is influenced by a consensus algorithm used. Consensus algorithms depend on the distributed ledger technology used and different consensus algorithms can be implemented for the same distributed ledger technology.
- the proof-of-work algorithm involves solving a computationally expensive mathematical problem to determine a checksum with a given property. For example, a hash value used as a checksum must begin with a certain number of zeros. Since the entire content, i.e. the stored data and metadata, of a block can be included in the calculation of the hash value, the block has a changeable nonce value to influence the hash value. By changing the nonce value during validation, the hash value can be influenced to match the specified property. As a result, a large number of nonce values must be determined during validation and the resulting hash values must be calculated. As a result, a block in a blockchain network is validated by a validator that has high computing power and can calculate a variety of hash values within a short period of time. These validation devices are referred to as so-called miners.
- the Proof-of-Stake algorithm does not involve competition for the fastest solution to a mathematical problem to generate new blocks. Rather, a weighted random selection is made, with the individual validation devices being weighted according to their duration of participation and/or the validations they have already carried out. Alternatively, the weighting for the individual validation devices can also be freely defined in advance.
- the validating device must “destroy” part of its shares in a cryptocurrency in order to be allowed to validate a new block.
- new blocks are mainly validated by validation devices that have a great interest in a shortage of the cryptocurrency and thus in maintaining or increasing the value of the cryptocurrency.
- the Proof-of-Activity algorithm is a hybrid solution of the Proof-of-Work and Proof-of Stake algorithms.
- the validation devices compete against each other to generate the hash value that corresponds to the specified property.
- a weighted selection of a further validation device is made, which confirms the block calculated by the previous validation device. Consequently, a new block will be validated in the first phase by a validating device connected to the distributed ledger network, which has high computing power.
- a validation device that is used by a computer in a medical device that has already been participating in the distributed ledger network for a long time can be confirmed. As a result, a high level of security is achieved when validating blocks and thus a good ability to detect the deviation between the first and second measured values.
- the DAG-DLT uses a different method to validate newly added nodes.
- non-validated nodes i.e. the tips
- a participant i.e. a monitoring device
- another monitoring device corresponds to the validation device.
- the monitoring device may therefore have means for executing a step for validating at least a predetermined number, in particular 2 or more, of previous nodes, i.e. tips, in the DAG (also called validation area).
- the validation step is performed before creating and transferring the first distributed ledger data sentence executed.
- the previous nodes their checksums are calculated and stored as references to the new block.
- the checksum can also correspond to a predetermined property and can therefore be influenced via a nonce value stored in the previous node.
- a monitoring method for a medical device, in particular an extracorporeal blood treatment device, has the following steps: obtaining a first measured value and a second measured value, the first measured value and the second measured value relating to the same parameter in relation to a treatment method carried out by the medical device and be detected by different sensors, in particular synchronously; Creating and transmitting a first distributed ledger record having the first measurement and a reference to a previous distributed ledger record; Creating and transmitting a second distributed ledger record having the second measurement in place of the first measurement and the same reference to the previous distributed ledger record after a predetermined time and / or after receiving a positive validation result for the first distributed ledger record; and determining a discrepancy between the first measurement and the second measurement upon receipt of a negative validation result for the second distributed ledger data set.
- the first and second measured values are obtained first.
- the first distributed ledger data record which contains the first measured value and the reference to a previous distributed ledger data record, is then created and transmitted.
- a second distributed ledger record containing the second metric instead of the first metric and the same reference to the previous distributed ledger record is created and transmitted. Accordingly, the transfer of the second distributed ledger data record represents an overwriting of the first distributed ledger data record in the ledger and thus an attack on the ledger.
- the second distributed ledger data record is transferred after a predetermined time that is required to the first distributed ledger Data set to validate, transferred. Alternatively or additionally, you can also wait for a positive validation result to be received for the first distributed ledger data record become.
- a deviation between the first measured value and the second measured value is determined. Accordingly, by the monitoring method according to the disclosure, a deviation between the first measured value and the second measured value can be reliably detected due to use of the distributed ledger technology, which has a protection mechanism for preventing data manipulation.
- the monitoring method may further comprise the following steps after transmitting the first distributed ledger data record: receiving the first distributed ledger data record; determining a validation result for the first distributed ledger data set; and transmitting the validation result for the first distributed ledger record. Consequently, the distributed ledger record is validated and a positive validation result can be waited for the first distributed ledger record in order to create and transmit the second distributed ledger record. This ensures that the first distributed ledger data record is stored in the ledger and that a deviation between the first and second measured values can be reliably determined when the second distributed ledger data record is transferred.
- the first distributed ledger data record when a negative validation result is received for the first distributed ledger data record, it can be determined that a distributed ledger data record of another monitoring device has been validated and the first distributed ledger data record can be retransmitted with a new reference to a previous distributed ledger data record.
- the monitoring method may comprise the following steps: receiving the second distributed ledger data set; determining a validation result for the second distributed ledger data set; and transmitting a validation result for the second distributed ledger data set. Accordingly, a validation result is determined for the second distributed ledger data set. Preferably, only the negative validation result can be transmitted and received in order to determine a deviation between the first and the second measured value.
- the monitoring method may have a step for validating at least a predetermined number, in particular 2 or more, of previous nodes in the DAG.
- the validation step is performed before creating and transmitting the first distributed ledger record.
- a computer program according to the disclosure has instructions which, when executed by a computer, cause it to carry out the monitoring method according to the disclosure. Accordingly, the computer that executes the method becomes the monitoring device according to the disclosure. Alternatively, a system of computers on which the computer program is executed may become the monitoring system according to the disclosure. As a result, a monitoring device or a monitoring system is implemented for which no expensive and complex development work of diverse systems is required.
- the computer-readable storage medium is in particular a portable, tangible and non-volatile storage medium that is readable by a commercially available computer, so that the method according to the disclosure is easy to implement.
- the monitoring device, the monitoring system, the monitoring method, the computer program and the computer-readable storage medium according to the present disclosure thus eliminate the need for laborious and costly development of a monitoring device with diverse systems.
- FIG. 1 shows schematically a hemodialysis device in which a monitoring device according to a first embodiment is implemented.
- FIG. 2 shows a flowchart of a monitoring method according to the first embodiment of the present disclosure.
- Fig. 3 shows schematically the creation of a block for a blockchain by the monitoring device.
- Fig. 4 shows a schematic of a blockchain.
- FIG 5 shows schematically a transmission of the distributed ledger data record in a monitoring system according to the first embodiment.
- FIG. 6 shows schematically a validation of a first distributed ledger data set that has a first measured value.
- FIG. 7 shows schematically a transmission of a validation result in the monitoring system.
- FIG. 8 shows schematically a validation of a second distributed ledger data set that has a second measured value.
- FIG. 9 shows a flowchart of a monitoring method according to a second embodiment of the present disclosure.
- Fig. 10 shows a monitoring device known from the prior art.
- Fig. 10 shows a monitoring device U known from the prior art for a hemodialysis device.
- the monitoring device U is divided into a control system KS and a protection system SS.
- Both the control system KS and the protection system SS are connected to sensors S, which each record the same measured values for parameters that relate to a hemodialysis procedure carried out with the hemodialysis device.
- the sensors S are each connected via analog-to-digital converters AD in order to convert analog measurement signals provided by the sensors S into digital measured values.
- the digital measured values output by the analog-to-digital converters are sent to a processor P, in which the digital measured values can be transmitted.
- the control system KS and the protection system SS each have a memory M in which the measured values can be stored.
- the control system KS and the protection system SS are connected to one another via a communication interface K, via which a mutual transmission of the measured values stored in the memory M of the control system KS and in the memory M of the protection system SS can take place.
- the two measured values of the control system KS and the protection system SS which are recorded by the different sensors and relate to the same parameter, are then compared in at least one of the two systems KS or SS in order to determine a deviation between the two measured values.
- a further risk reduction is achieved by the fact that the components, ie the sensors, the processors and the software running on them, are implemented in a diverse manner.
- the disadvantage is that expensive and complex development work is required for the two systems KS and SS.
- the present disclosure is intended to avoid expensive and complex development work. This is achieved by checking for deviations between the measured values being implemented exclusively in software.
- the present disclosure uses distributed ledger technology for this purpose.
- a first distributed ledger data set which has a first measured value
- a second distributed ledger data set which has a second measured value, which relates to the same parameter as the first measured value but is detected by a different sensor, are created one after the other and sent to a distributed Ledger network transfer.
- the first distributed ledger record and the second distributed ledger record have the same reference to a previous distributed ledger record, so that the transfer of the second distributed ledger record represents an overwriting of the first distributed ledger record.
- the second distributed ledger data record transmitted at a later point in time deviates from the first distributed ledger data record, i.e. the first and second measured values are different from one another, this is recognized by the distributed participants in the distributed ledger network and a negative validation result is determined, which is transmitted to the monitoring device.
- the monitoring device is able to detect a deviation between the first and second measured values.
- the hemodialysis device 1 schematically shows a hemodialysis device 1, which is an example of a medical device and in which a monitoring device 2 according to a first embodiment of the present disclosure is implemented.
- the hemodialysis device 1 includes a pump control device 4 for controlling a dialysis pump (not shown), a display control device 6 for controlling an output on a display (not shown) such as a screen and/or a warning light, a speaker control device 8 for controlling a sound output a speaker (not shown) and an input control device 10 for receiving input inputted by an input device (not shown) such as a keyboard, a touch screen and a card reader.
- a pump control device 4 for controlling a dialysis pump (not shown)
- a display control device 6 for controlling an output on a display (not shown) such as a screen and/or a warning light
- a speaker control device 8 for controlling a sound output a speaker (not shown)
- an input control device 10 for receiving input inputted by an input device (not shown)
- the monitoring device 2, the pump control device 4, the display control device 6, the speaker control device 8 and the input control device 10 are communicatively connected to each other and can exchange signals with each other.
- the devices 2 to 10 can also be implemented together, for example by a single computer.
- the monitoring device 2 is implemented by a computer, which has a processor 12, such as a central processing unit (CPU), in particular an FPGA, a memory 14, which can be designed as a combination of RAM and ROM, an input interface 16, which has several analog -Z digital converter 18, and a communication interface 20, in particular a network interface, which can be wireless or wired.
- a processor 12 such as a central processing unit (CPU), in particular an FPGA
- a memory 14 which can be designed as a combination of RAM and ROM
- an input interface 16 which has several analog -Z digital converter 18, and a communication interface 20, in particular a network interface, which can be wireless or wired.
- the input interface 18 is connected to several sensors 22 to 36 of the hemodialysis device 1.
- the sensors 22 to 36 provide analog measurement signals that are converted into digital measurement values by the analog-to-digital converters 18. Since the digital measured values correspond to the analog measurement signals, it can be said in the following to simplify that the measured values are recorded by the sensors 22 to 36 become.
- the sensors 22 to 36 can be connected to a computing unit for acquiring the measured values (not shown) and the monitoring device 2 can obtain the measured values via a communicative connection with the computing unit.
- the sensors 22 to 28 and the sensors 30 to 36 of the hemodialysis device 1 each synchronously record measured values for the same parameters in relation to the hemodialysis process.
- the hemodialysis device 1 has two conductivity sensors 22 and 30, two pressure sensors 24 and 32, two temperature sensors 26 and 34 and two flow sensors 28 and 36.
- the sensors 22 to 36 are preferably each designed to be diverse.
- the conductivity sensors 22 and 30 can differ in terms of their measuring principle and/or come from a different series or from a different manufacturer. In this way, reliability is further improved and reliable recording of the measured values can be ensured.
- the monitoring device 2 obtains the measured values for the individual parameters, i.e. conductivity, pressure, temperature and flow, and compares them with predetermined threshold values that define a permissible range for the respective parameters. In the event that a measured value falls out of the permissible range, i.e. falls below or exceeds threshold values set for it, the monitoring device 2 can take suitable measures. For example, the monitoring device 2 can output a signal to the pump control device 4 to stop the dialysis pump. Alternatively or additionally, the monitoring device 2 can output a signal to the display control device 6 and/or the loudspeaker control device 8 to output a warning display or a warning tone.
- the monitoring device 2 can take suitable measures. For example, the monitoring device 2 can output a signal to the pump control device 4 to stop the dialysis pump. Alternatively or additionally, the monitoring device 2 can output a signal to the display control device 6 and/or the loudspeaker control device 8 to output a warning display or a warning tone.
- the input control device 10 receives input data input via the input device.
- the input data is stored in memory 14 and can be read by processor 12.
- the communication interface 20 is used for wireless and/or wired communication with a blockchain network 60 described later (see FIG. 5), which in the present embodiment is designed as a private peer-to-peer network. As a result, only certain participants have access to the blockchain network 60, so that misuse of sensitive patient data can be prevented.
- the monitoring device 2 transmits a block 38 via the communication interface 20, which is to be stored in a blockchain 52 (see FIG. 5). As indicated in Fig. 1, data, in particular a measured value from the sensors 22 to 36, can be stored in the block 38.
- a computer program is stored in the memory 14 in a non-volatile manner, which, when executed by the processor 12, causes it, in cooperation with other components 16, 18, 20 of the monitoring device 2, to carry out a monitoring method according to the disclosure, which is shown in FIG . Consequently, when the program stored in the memory 14 is executed, the computer becomes the monitoring device 2 and means or device functional areas for executing individual steps of a monitoring method according to the disclosure are implemented.
- an execution area 210 and/or a further execution area 212 can be formed.
- step S100 a first measured value, for example from the conductivity sensor 22, and a second measured value, for example from the conductivity sensor 30, are acquired through the measured value acquisition area 202. Consequently, the first measured value and the second measured value relate to the same parameter, but are detected synchronously by different sensors 22 and 30, respectively. It should be noted that several measured values from several sensors 22 to 28 or 30 to 36 can also be understood as the first measured value and the second measured value. In the following, however, for the sake of simplicity, we will only speak of one measured value.
- the first measured value is recorded by the sensors 22 to 28 and the second measured value is recorded by the sensors 30 to 36.
- the first measured value is recorded by the sensors 30 to 36 or the first measured value and the second measured value are recorded alternately by the sensors 22 to 28 or the sensors 30 to 36.
- rounding of the first measured value and the second measured value to a predetermined accuracy is additionally carried out in order to avoid a small deviation between the measured values due to a different measurement error of the sensors 22 to 36 or other external influence resulting in a to avoid unnecessary determination of the deviation between the first and the second measured value.
- a first block 40 having the first measured value is created by the first creation and transmission area 204 and transmitted from it to the blockchain network 60.
- the processor 12 obtains the first measured value, which is formed, for example, from a measured value for a first parameter par. 1 and a measured value for a second parameter par. 2, from the memory 14.
- the processor 12 acquires metadata, such as a See no. the monitoring device 2 or the hemodialysis device 1, a date and a time to store these in the first block 40.
- the serial no. corresponds to an identifier of the monitoring device 2 or the hemodialysis device 1.
- the first measured value is digitally signed corresponding to a patient.
- the patient can enter a private key, for example in the form of a signature card, into the card reader of the monitoring device 2.
- a digital signature provides a public key that allows the origin of the encrypted first measured value.
- the public key cannot be used to decrypt the encrypted first measured value.
- the encryption of the first measured value is indicated by a key symbol.
- the first block 40 itself also has a block number 42, which indicates an order in the blockchain 52, a nonce value 44, data 46, i.e. the encrypted first measured value, a hash value 48 of a previous block and its own hash value 50 on.
- a block number 42 indicates an order in the blockchain 52
- nonce value 44 indicates an order in the blockchain 52
- data 46 i.e. the encrypted first measured value
- hash value 48 of a previous block and its own hash value 50 on.
- the vision number, date and time fields are not shown in Figure 3 due to a simplified representation.
- the encryption of the first measured value is optional and therefore in the following the first measured value also corresponds to the encrypted first measured value.
- Fig. 4 shows the blockchain 52 to which the first block 40 is to be added, as indicated by the dashed border.
- the blockchain 52 is a chronic series of blocks 54, 56, which are linked to one another via hash values.
- the blockchain 52 shown in FIG. 4 already has blocks 54 and 56.
- Block 54 is the genesis block of blockchain 52 and therefore has 0 as the hash value 48 of the previous block.
- the second block 56 has the hash value 50 of the block 54 as the hash value 48 of the previous block. Consequently, the first block 40, which has the first measured value and is to be newly added, has the hash value 50 of the block 56 as the hash value 48 of the previous block.
- the hash value 48 of the previous block therefore corresponds to the reference to a previous distributed ledger data record.
- FIG. 5 schematically shows a transmission of the first block 40 in a monitoring system 58 according to the disclosure, which in the present embodiment is formed by a plurality of hemodialysis devices 1 which are connected to one another via the blockchain network 60.
- the monitoring device 2 sends the first block 40 each to a validation device 62, which is implemented in hemodialysis devices 1, in order to validate the first block 40.
- the validation device 62 is preferably implemented in the computer that also implements the monitoring device 2.
- An implementation of the validation device 62 also takes place in that the processor 12 reads and executes a computer program stored in the memory 14 in a non-volatile manner, which contains instructions for causing the computer to function as a validation device 62.
- the validation device 62 can also be implemented by an independent computer in the hemodialysis device 1 or by a dedicated computer that is connected to the blockchain network 60 exclusively for validation.
- the transmission device 2 transmits the first block 40 to all validation devices 62, ie the first block 40 is broadcast to all validation devices 62 for the purpose of validation.
- a reception area 6202, a determination area 6204 and a transmission area 6206 are formed as device functional areas.
- the first block 62 is received by the reception area 6202 of the validating devices 62 that are connected to the blockchain network 60 and are in operation.
- a validation result for the first block 40 is determined by the determination area 6204.
- the determination of the validation result is necessary because the first block 50 can only be appended to the blockchain 52 if there is a consensus about the current status of the blockchain 52 between participants in the blockchain network 60.
- the hash value 50 described above is calculated.
- SHA-256 is preferred to calculate the hash value 50.
- SHA-256 maps input data of any length to a constant-length hash value. Additionally, entering the same input data in SHA-256 always results in the same hash Value.
- the data stored in the first block 40, ie, the first measurement, the metadata, ie, block number, etc., and the nonce value are taken into account in calculating the hash value.
- Which validation device 62 in the blockchain network 60 determines the validation result is determined by a predetermined consensus algorithm.
- the proof-of-work algorithm is described by way of example.
- difficulty in calculating the hash value 50 of a block is artificially increased by the fact that the hash value 50 must correspond to a predetermined property.
- the blockchain 52 shown in FIG. 4 for example, it is specified that the hash value 50 must begin with four zeros.
- a variety of hash value calculations are required to validate a block.
- the validation devices 62 in the blockchain network 60 compete against each other and a block is most likely validated by the validation device 62 that has the highest computing power.
- other consensus algorithms e.g. Proof-of-Stake, Proof-of-Burn or Proof-of-Activity, can also be used.
- a validation of the first block 40 is shown in Figure 6.
- the first block 40 has the nonce value 42 that can be changed by the validation device 62 in order to obtain the hash value 50 to influence it in such a way that it corresponds to the specified property.
- an initial nonce value 44 is first set and the hash value 50 of the first block 40 is calculated in S600.
- S602 it is then checked whether the calculated hash value 50 corresponds to the specified property. In the event that the calculated hash value 50 does not correspond to the specified property (NO in S602), the nonce value 44 is changed in S604 and the hash value 50 is calculated again in S600.
- S602 it is again determined whether the newly calculated hash value 50 corresponds to the specified property. This loop is repeated until a positive determination (YES in S602) is made in S602.
- a positive determination is made in S602 (YES in S602)
- the validated first block 40 is sent to the monitoring device 2, which created and transmitted the first block 40, and to all transmitted to other participants in the blockchain network 60.
- the connected participants in particular the validation devices 62, then confirm the validated first block 40 by recalculating the hash value 50 using the nonce value 44 present in the first block 40. In the case of confirmation, the connected participants adopt the validated first block 40 into your local copy of the blockchain 52.
- a negative validation result is determined by the validation devices 62 in the blockchain network 60 and, among other things, transmitted to the monitoring device 2, which created and transmitted the first block 40.
- the monitoring device 2 then changes the hash value 48 of the previous block and creates and transmits a new first block 40.
- a positive validation result 64 for the first block 40 is transmitted to the transmission device 2 through the transmission area 6206.
- a transmission of a positive validation result 56 is shown as an example in FIG. 7.
- the validation device 62 which first validated the first block 40, is marked by a check mark.
- block 40 has the serial number.
- the monitoring device 2 and the validation device 62 which has validated the first block 40, transmits the positive validation result 64 first to the monitoring device 2, which has transmitted the first block 40.
- the serial number is present in the positive validation result 64, so that the monitoring device 2 can recognize that the positive validation result 64 is intended for it. Only then is the positive validation result 64 transmitted to the other participants in the blockchain network 60.
- a second block 66 (see FIG. 8) having the second measurement value instead of the first measurement value is created by the second creation and transmission area 206.
- the second block 66 has the same block number and hash value 48 of the previous block.
- the block has the (encrypted) second measured value, as indicated by an asterisk in Fig. 8.
- a predetermined time which in the present embodiment is set to 500 ms
- the second block 66 is sent through the second creation and transmission area 206 to validation devices 62 that are connected to the blockchain network 60 are connected and in operation.
- the specified time is set taking into account a network latency and a duration for the validation of the first block 40 so that the participants of the blockchain network 52 have already adopted the first block 40 into the local copy of the blockchain 52.
- the monitoring device 2 can wait for receipt of the positive validation result 64 for the first block 40.
- a transmission of the second block 66 corresponds to the transmission of the first block 40 shown in FIG. 5. Since the second block 66 also has the same hash value 48 of the previous block, the transmission of the second block 66 can be seen as an overwriting of the first block 40 and therefore be understood as a targeted attack on the blockchain 52.
- step S112 the second block 66 is received from the reception area 6202 of the validators 62 in the blockchain network 60.
- a validation result for the second block 66 is determined by the determination area 6204. Since the transmission of the second block 66 represents an overwriting of the first block 40 or an attack on the blockchain 52, a validation procedure shown in FIG. 8 is carried out for the second block 66. As described above, the second block 66 is transmitted to the blockchain network 60, in particular to the validation devices 62, in S800. Two different approaches can be used. On the one hand, the monitoring device 2, which transmits the second block 66, can leave the hash value 50 unchanged, as shown in FIG. 8, so that the first block 40 and the second block 66 only differ in the data stored therein.
- the validation devices 62 in the blockchain network 60 then recalculate its hash value 50, taking into account the nonce value 44 determined for the first block 40, since they have already validated the first block 40 with the hash value. Stored value 48 of the previous block in their local copy of blockchain 52. A determination is then made in S802 as to whether the newly calculated hash value 50 of the second block 66 differs from the hash value of the first block 40.
- a negative validation result indicating that the content of the second block has changed is determined.
- the negative validation result is then transmitted in S804 to the transmission device 2, whose vision number. in the second block 66 is present.
- the second block 66 is discarded in S806.
- a positive validation result can also be sent through the transmission area 6206 to the monitoring device 2, whose serial number. is present in the second block 66.
- the transmission of the positive validation result is not absolutely necessary and the monitoring device 2, which has transmitted the second block 66, can independently determine after a predetermined time that a positive validation result has been determined.
- the monitoring device 2 can already recalculate the hash value 50 of the second block 66 in S800 by changing the nonce value 44.
- the validators 62 only need to compare the hash value 50 of the received second block 66 with the hash value 50 of the validated first block 40 stored in the local copy of the blockchain 52 to determine a validation result.
- S802 and S804 or S806 are then executed in an analogous manner.
- a validation result for the second block 66 is determined by the determination area 6204.
- the monitoring process shown in FIG. 2 goes to S116 and the second block is discarded and, if necessary, a positive validation result is transmitted through the transmission area 6206.
- a step to receive a positive validation result is optional and therefore is not shown in Fig. 2.
- the monitoring procedure is then ended. Consequently, after a predetermined time has elapsed after transmitting the second block 66 and/or after receiving a positive validation result for the second block 66, the detection area 208 of the monitoring device 2 can determine that there is no deviation between the first and second measured values and that the hemodialysis procedure is normal is performed.
- a negative validation result for the second block 66 is transmitted through the transmission area 6206 to the monitoring device 2 that has transmitted the second block 66.
- step S120 the negative validation result is received by the monitoring device 2.
- step S122 the monitoring device 2 detects a deviation between the first measured value and the second measured value due to the reception of the negative validation result for the second block 66 by the detection section 208.
- further measures such as outputting a signal to the display control device 6 and/or the loudspeaker control device 8 to output a warning display via the display or a warning tone from the loudspeaker, can be carried out by the execution area 210 and/or outputting a signal to the Pump control device 4, in order to switch off the dialysis pump, can be carried out by the further execution area 212.
- a deviation between the first measured value and the second measured value is implemented in the monitoring device 2 according to the first embodiment by a pure software solution.
- further monitoring devices 2 can be added to the monitoring system 58 in a simple manner by connecting them to the blockchain network 60.
- the monitoring device 2 and the monitoring system 58 according to the first embodiment avoid complex and cost-intensive development work for diverse systems.
- a second embodiment differs in terms of the distributed ledger technology used.
- a distributed ledger technology with a directed acyclic graph hereinafter referred to as DAG-DLT
- IOTA An example of a DAG-DLT is IOTA.
- the monitoring method shown in FIG. 9 differs from the monitoring method shown in FIG. 2 in that it additionally includes step S101.
- the other steps are to be carried out analogously to those in the first embodiment.
- Step S101 is necessary because a predetermined number of non-validated nodes, so-called tips, of the DAG must first be validated by a monitoring device 2 in order to be able to add a new node to the DAG.
- the default number of nodes is usually set to two.
- the hash values of the two nodes are calculated by the monitoring device and stored in the newly added node.
- the hash value is calculated by SHA-256. It can also be specified that the hash value must correspond to a specified property.
- a node in a DAG therefore has references to two previous nodes.
- a first node having the first measured value therefore has references to two previous nodes. Accordingly, in the second embodiment, a second node having the second measurement instead of the first measurement has the same references to the two previous nodes. Accordingly, the monitoring device 2 also functions as a validation device 62 for a monitoring device 2 that has added a previous node.
- the second embodiment of the present disclosure also provides the effects described above for the first embodiment. Additionally, the second embodiment of the disclosure is more scalable because the validation speed increases as the number of newly added nodes increases.
- the present disclosure has been described for a hemodialysis device.
- the present disclosure is not limited to this and may also be applied to other medical devices such as a drug administering device such as an insulin pump or an infusion device, etc.
Landscapes
- Health & Medical Sciences (AREA)
- Engineering & Computer Science (AREA)
- Biomedical Technology (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Epidemiology (AREA)
- General Health & Medical Sciences (AREA)
- Medical Informatics (AREA)
- Primary Health Care (AREA)
- Public Health (AREA)
- External Artificial Organs (AREA)
Abstract
Bei einer Überwachungsvorrichtung (2) werden ein erster Distributed Ledger Datensatz, der einen ersten Messwert aufweist, und ein zweiter Distributed Ledger Datensatz, der einen zweiten Messwert aufweist, der denselben Parameter wie der erste Messwert betrifft, aber von einem unterschiedlichen Sensor (22 bis 36) erfasst wird, hintereinander erstellt und an ein Distributed Ledger Netzwerk (60) bertragen. Der erste Distributed Ledger Datensatz und der zweite Distributed Ledger Datensatz weisen denselben Verweis auf einen vorhergehenden Distributed Ledger Datensatz auf. Bei Empfang eines negativen Validierungsergebnisses für den zweiten Distributed Ledger Datensatz wird eine Abweichung zwischen dem ersten und dem zweiten Messwert festgestellt.
Description
Beschreibung
Überwachungsvorrichtung, Überwachungssystem, Überwach ungsverfahren, Computerprogramm und computerlesbares Speichermedium
Technisches Gebiet
Die vorliegende Offenbarung betrifft eine Überwachungsvorrichtung, ein Überwachungssystem und ein Überwachungsverfahren für eine medizinische Vorrichtung, insbesondere eine extrakorporale Blutbehandlungsvorrichtung, wie etwa eine Hämodialysevorrichtung, sowie ein Computerprogramm und ein computerlesbares Speichermedium.
Hintergrund
Für eine medizinische Vorrichtung, insbesondere eine extrakorporale Blutbehand- lungsvorrichtung, wie etwa eine Hämodialysevorrichtung, regelt die Norm ISO 14971 „Medizinprodukte - Anwendung des Risikomanagements auf Medizinprodukte“, dass Hersteller von medizinischen Vorrichtungen Maßnahmen zur Risikominderung implementieren müssen.
In aktuellen medizinischen Vorrichtungen, insbesondere Blutbehandlungsvorrichtungen, wie etwa Hämodialysevorrichtungen, werden deshalb Überwachungsvorrichtun- gen installiert bzw. implementiert, die zusätzlich zu einem Kontrollsystem ein Schutzsystem aufweisen. Das Schutzsystem arbeitet unabhängig vom Kontrollsystem, um durch eine redundante Erfassung von Messwerten in Bezug auf denselben Parameter für ein mit der medizinischen Vorrichtung durchgeführtes Behandlungsverfahren zu verhindern, dass dem Patienten ein Schaden aufgrund einer fehlerhaften Messwerterfassung entsteht. Das Kontrollsystem und das Schutzsystem weisen jeweils eine separate Laufzeitumgebung auf. Das bedeutet, dass jedes der beiden Systeme einen separaten Prozessor und eine dafür entwickelte Software umfasst. Um die Ausfallsicherheit
der Überwachungsvorrichtung weiter zu erhöhen und folglich das Risiko bei der Verwendung der medizinischen Vorrichtung weiter zu mindern, werden das Kontrollsystem und das Schutzsystem diversitär ausgelegt. Das heißt, das Kontrollsystem und das Schutzsystem werden unter Verwendung von unterschiedlichen Bauteilen bzw. Komponenten realisiert. Demzufolge ist eine aufwendige und kostenintensive Entwicklung für die Hardware und die Software der diversitären Systeme erforderlich, um eine Abweichung zwischen zwei Messwerten in Bezug auf denselben Parameter festzustellen.
Stand der Technik
Aus dem Stand der Technik sind Verfahren und Vorrichtungen zum Speichern von Messwerten für eine medizinische Vorrichtung bekannt. Zum Beispiel offenbart EP 3 710 966 A1 ein Verfahren zum Speichern von und Zugreifen auf medizinische Datensätze, die in einer Blockchain gespeichert sind. CN 1 09 758 629 A offenbart ein Verfahren und eine Vorrichtung zum Übertragen von Dialysedaten, um diese in einer Blockchain zu speichern. Aus WO 2020 / 165 108 A1 ist ein System zum Teilen von Dialysediensten bekannt. Aus den genannten Druckschriften ist jedoch keine Technik bekannt, die eine aufwendige und kostenintensive Entwicklung einer Überwachungsvorrichtung mit diversitären Systemen, die in einer medizinischen Vorrichtung einsetzbar ist, vermeidet.
Es ist daher Aufgabe der vorliegenden Offenbarung, diese aufwendige und kostenintensive Entwicklung einer Überwachungsvorrichtung mit diversitären Systemen zu vermeiden. Diese Aufgabe wird durch eine Überwachungsvorrichtung mit den Merkmalen gemäß Anspruch 1 , ein Überwachungssystem mit den Merkmalen gemäß Anspruch 11 , ein Überwachungsverfahren mit den Merkmalen gemäß Anspruch 13, ein Computerprogramm mit den Merkmalen gemäß Anspruch 14 und ein computerlesbares Speichermedium mit den Merkmalen gemäß Anspruch 15 gelöst. Vorteilhafte Ausführungsformen sind Gegenstand der abhängigen Ansprüche.
Kurzbeschreibung der Offenbarung
Eine offenbarungsgemäße Überwachungsvorrichtung, die für eine medizinische Vorrichtung, insbesondere eine extrakorporale Blutbehandlungsvorrichtung, wie etwa eine Hämodialysevorrichtung, einsetzbar ist, weist Mittel zum Ausführen der folgenden Schritte auf bzw. ist konfiguriert zum: Erlangen eines ersten Messwerts und eines zweiten Messwerts, wobei der erste Messwert und der zweite Messwert denselben Parameter in Bezug auf ein durch die medizinische Vorrichtung ausgeführtes Behandlungsverfahren betreffen und von unterschiedlichen Sensoren, insbesondere synchron, erfasst werden (auch als Messwert-Erlangungsbereich bezeichnet); Erstellen und Übertragen eines ersten Distributed Ledger Datensatzes, der den ersten Messwert und einen Verweis auf einen vorhergehenden Distributed Ledger Datensatz aufweist (auch als erster Erstellungs- und Übertragungsbereich bezeichnet); Erstellen und Übertragen eines zweiten Distributed Ledger Datensatzes, der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis auf den vorhergehenden Distributed Ledger Datensatz aufweist, nach Ablauf einer vorgegebenen Zeit und/oder nach Empfangen eines positiven Validierungsergebnisses für den ersten Distributed Ledger Datensatz (auch als zweiter Erstellungs- und Übertragungsbereich bezeichnet); und Feststellen einer Abweichung zwischen dem ersten Messwert und dem zweiten Messwert bei Empfang eines negativen Validierungsergebnisses für den zweiten Distributed Ledger Datensatz (auch als Feststellungsbereich bezeichnet).
Es werden zunächst zwei Messwerte, d.h. ein erster und ein zweiter Messwert, für denselben Parameter in Bezug auf ein Behandlungsverfahren, insbesondere ein extrakorporales Blutbehandlungsverfahren, das durch die medizinische Vorrichtung, insbesondere die extrakorporale Blutbehandlungsvorrichtung, durchgeführt wird, durch die Überwachungsvorrichtung, insbesondere den Messwert-Erlangungsbereich, erlangt.
Die beiden Messwerte werden von unterschiedlichen Sensoren erfasst, um der oben erwähnten Norm ISO 14971 Rechnung zu tragen. Bevorzugterweise sind die beiden Sensoren diversitär ausgebildet, d.h. die beiden Sensoren werden auf unterschiedliche Weise, zum Beispiel durch zwei Sensoren einer unterschiedlichen Baureihe oder durch zwei Sensoren von unterschiedlichen Herstellern und/oder durch zwei Sensoren mit unterschiedlichem Messprinzip, realisiert. Die Sensoren können mit der Überwachungsvorrichtung direkt verbunden sein. Alternativ kann eine dedizierte Recheneinheit zum
Erfassen der Messwerte vorgesehen sein, die mit der Überwachungsvorrichtung kommunikativ, z.B. kabellos oder kabelgebunden, verbunden ist. Die Recheneinheit zum Erfassen der Messwerte ist imstande, die durch die Sensoren erfassten Messwerte an die Überwachungsvorrichtung zu übertragen. Um die von den Sensoren erfassten Signale in digitale Messwerte zu wandeln, können die Überwachungsvorrichtung und die Recheneinheit zum Erfassen der Messwerte, einen oder mehrere Analog-ZDigital-Wandler aufweisen.
Die Überwachungsvorrichtung, insbesondere der erste Erstellungs- und Übertragungsbereich, erstellt dann einen ersten Distributed Ledger Datensatz, der den ersten Messwert aufweist. Demzufolge ist der Messwert als Daten, auch als Transaktion bezeichnet, in dem ersten Distributed Ledger Datensatz gespeichert bzw. vorhanden. Der Distributed Ledger Datensatz weist zusätzlich einen Verweis auf den vorhergehenden Distributed Ledger Datensatz als Metadaten auf. Der Distributed Ledger Datensatz kann weitere Metadaten, z.B. eine Nummer des Distributed Ledger Datensatzes, einen Identifikator, der der Überwachungsvorrichtung und/oder der medizinischen Vorrichtung entspricht, ein Datum, eine Zeit, eine eigene Prüfsumme, und/oder einen Nonce (Number that can only be used once)-Wert, aufweisen. Für den Fall, dass Distributed Ledger Datensätze eine Prüfsumme als Metadaten aufweisen, entspricht der Verweis auf den vorhergehen Distributed Ledger Datensatz bevorzugt der Prüfsumme des vorhergehenden Distributed Ledger Datensatzes. Ein Algorithmus zum Bilden der Prüfsumme muss dabei die Eigenschaft aufweisen, dass der gleiche Inhalt auf die gleiche Prüfsumme abgebildet wird. Die Prüfsumme kann insbesondere eine kryptografische Prüfsumme, wie etwa ein Hash-Wert, sein. Der Hash-Wert wird bevorzugt durch einen Secure Hash Algorithmus (SHA), wie z.B. SHA-256, berechnet. Besonders bevorzugt entsprechen das Datum und die Zeit in den Metadaten dem Datum und der Zeit der Erfassung des Messwerts, der in dem Distributed Ledger Datensatz als Daten gespeichert ist.
Anschließend überträgt die Überwachungsvorrichtung, insbesondere der erste Erstellungs- und Übertragungsbereich, den ersten Distributed Ledger Datensatz insbesondere an ein Distributed Ledger Netzwerk, mit dem weitere Teilnehmer, insbesondere eine Validierungsvorrichtung, verbunden sind. Das Distributed Ledger Netzwerk ist be-
vorzugt als Peer-to-Peer-Netzwerk ausgebildet, so dass eine hohe Ausfallsicherheit erreicht wird. Besonders bevorzugt ist das Distributed Ledger Netzwerk ein privates Distributed Ledger Netzwerk, so dass nur bestimmte Teilnehmer Zugang zu dem Netzwerk haben, um eine hohe Datensicherheit zu erreichen.
Bei der Distributed Ledger Technologie (DLT) werden beliebig viele im Prinzip gleichgestellte Kopien eines Ledgers (englisch für Kassenbuch), in dem Distributed Ledger Datensätze gespeichert sind, von mehreren Teilnehmern dezentral und unabhängig voneinander gespeichert. Die Kopien des Ledgers werden von den einzelnen Teilnehmern selbständig aktualisiert. Damit ein neuer Distributed Ledger Datensatz in den Ledger übernommen werden kann, muss ein Konsens über den aktuellen Stand des Ledgers zwischen den mit dem Distributed Ledger Netzwerk verbundenen Teilnehmern herrschen. Hierfür ist ein später beschriebener Konsensalgorithmus, der von der Art des Distributed Ledgers abhängt, erforderlich.
Danach wird ein zweiter Distributed Ledger Datensatz, der den zweiten Messwert anstelle des ersten Messwerts aufweist, insbesondere durch den zweiten Erstellungsund Übertragungsbereich, erstellt. Der zweite Distributed Ledger Datensatz weist denselben Verweis auf den vorhergehenden Distributed Ledger Datensatz auf. Für den Fall, dass der erste Distributed Ledger Datensatz weitere Metadaten aufweist, sind diese ebenfalls im zweiten Distributed Ledger Datensatz vorhanden und entsprechen den Metadaten des ersten Distributed Ledger Datensatzes. Eine Ausnahme können hierbei die Prüfsumme des zweiten Distributed Ledger Datensatzes, die vom Inhalt des Distributed Ledger Datensatzes abhängt, und der Nonce-Wert zum Beeinflussen der Prüfsumme sein.
Nach Erstellen des zweiten Distributed Ledger Datensatzes wird dieser nach Ablauf einer vorgegebenen Zeit, z.B. zwischen 100 ms und 1000 ms, seit dem Übertragen des ersten Distributed Ledger Datensatzes insbesondere an das Distributed Ledger Netzwerk, insbesondere durch den zweiten Erstellungs- und Übertragungsbereich, übertragen. Die Zeit zwischen dem Übertragen des ersten Distributed Ledger Datensatzes und des zweiten Distributed Ledger Datensatzes wird derart festgelegt, dass bereits ein Konsens über den ersten Distributed Ledger Datensatz gefunden wurde und dieser
folglich im Ledger gespeichert ist. Beim Festlegen der Zeit können z.B. eine Netzwerklatenz und eine Dauer zum Bestimmen eines Validierungsergebnisses für den ersten Distributed Ledger Datensatz berücksichtigt werden. Alternativ oder zusätzlich kann auch auf einen Empfang eines positiven Validierungsergebnisses für den ersten Distributed Ledger Datensatz gewartet werden. Das positive Validierungsergebnis gibt an, dass der erste Distributed Ledger Datensatz bereits im Ledger gespeichert ist.
Die Übertragung des zweiten Distributed Ledger Datensatzes, der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis auf den vorhergehenden Distributed Ledger Datensatz aufweist, stellt somit ein Überschreiben bzw. Ändern des ersten Distributed Ledger Datensatzes in dem Ledger dar. Weicht der zweite Messwert vom ersten Messwert ab, kann das Überschreiben des zweiten Distributed Ledger Datensatzes als ein Angriff bzw. Haken des Ledgers angesehen werden. Da jedoch eine Vielzahl von Kopien des Ledgers in den mit dem Distributed Ledger Netzwerk verbundenen Teilnehmern gespeichert ist, wird dieser Angriff höchstwahrscheinlich erkannt und es wird ein negatives Validierungsergebnis für den zweiten Distributed Ledger Datensatz bestimmt. Für den Fall, dass der zweite Messwert dem ersten Messwert entspricht, wird ein positives Validierungsergebnis bestimmt. Bevorzugt kann der zweite Distributed Ledger Datensatz dann verworfen werden und es kann ein positives Validierungsergebnis übertragen werden.
Anschließend kann das Validierungsergebnis für den zweiten Distributed Ledger Datensatz, das durch die Validierungsvorrichtung bestimmt wird, an die Überwachungsvorrichtung übertragen werden. Die Überwachungsvorrichtung empfängt dann das Validierungsergebnis. Für den Fall, dass ein negatives Validierungsergebnis für den zweiten Distributed Ledger Datensatz empfangen wird, stellt die Überwachungsvorrichtung, insbesondere der Feststellungsbereich, eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert fest. Demzufolge können geeignete Gegenmaßnahmen bei Feststellen einer Abweichung zwischen dem ersten und dem zweiten Messwert eingeleitet werden, so dass ein Risiko durch eine Verwendung der medizinischen Vorrichtung gemindert wird. Falls nach Ablauf einer vorgegebenen Zeit, die wie die oben erwähnte Zeit zum Übertragen des zweiten Distributed Ledger Datensatzes festgelegt
sein kann, kein negatives Validierungsergebnis empfangen wird oder ein positives Validierungsergebnis empfangen wird, kann die Überwachungsvorrichtung feststellen, dass keine Abweichung zwischen dem ersten und dem zweiten Messwert vorliegt.
Die vorliegende Offenbarung stellt folglich eine Überwachungsvorrichtung bereit, bei der lediglich der Sensor zum Erfassen des ersten Messwerts und der Sensor zum Erfassen des zweiten Messwerts redundant, insbesondere diversitär, ausgebildet sind. Eine Feststellung einer Abweichung zwischen den beiden Messwerten wird bei der offenbarungsgemäßen Überwachungsvorrichtung ausschließlich durch Software, die Sicherheitsmaßnahmen einer Distributed Ledger Technologie zum Erkennen einer Abweichung von Distributed Ledger Datensätzen verwendet, implementiert. Folglich kann ein Entwicklungsaufwand für diversitäre Systeme zur Anwendung in einer Überwachungsvorrichtung vermieden werden.
In der offenbarungsgemäßen Überwachungsvorrichtung können der erste Messwert und der zweite Messwert beim Erlangen des ersten Messwerts und des zweiten Messwerts, insbesondere durch den Messwert-Erlangungsbereich, auf eine vorgegebene Genauigkeit gerundet werden. Bei der Distributed Ledger Technologie kann bereits eine geringfügige Abweichung von Messwerten, die als Daten in unterschiedlichen Distributed Ledger Datensätzen gespeichert sind, zu einem negativen Validierungsergebnis führen. Da die Messwerte von unterschiedlichen Sensoren erfasst werden, die insbesondere diversitär ausgebildet sind, ist eine Wahrscheinlichkeit hoch, dass sich die beiden Messwerte, z.B. aufgrund eines unterschiedlichen Messfehlers, zumindest in einer hinteren Nachkommastelle, unterscheiden. Obwohl die Messwerte annähernd übereinstimmen bzw. die Abweichung dazwischen in einem zulässigen Bereich liegt, wird ein negatives Validierungsergebnis bestimmt und folglich eine Abweichung zwischen den beiden Messwerten festgestellt. Durch Runden der beiden Messwerte auf eine vorgegebene Genauigkeit kann folglich eine unnötige Feststellung einer Abweichung zwischen den beiden Messwerten vermieden werden.
Der Parameter, für den der erste und der zweite Messwert erfasst werden, kann einen oder mehrere der folgenden Parameter, Leitfähigkeit, Druck, Temperatur und/o-
der Durchfluss, umfassen. Diese Parameter sind besonders geeignet, ein Behandlungsverfahren, insbesondere ein extrakorporales Blutbehandlungsverfahren, wie etwa ein Hämodialyseverfahren, zu überwachen. Bei Feststellen einer Abweichung zwischen zwei Messwerten, die denselben dieser Parameter betreffen, können demzufolge geeignete Gegenmaßnahmen eingeleitet werden, so dass ein Risiko bei einer Behandlung mit der medizinischen Vorrichtung gemindert wird.
Darüber hinaus kann die offenbarungsgemäße Überwachungsvorrichtung Mittel zum Ausführen eines Schritts zum Ausgeben eines Signals, das die Abweichung zwischen dem ersten und dem zweiten Messwert angibt, (auch als Ausführungsbereich bezeichnet) aufweisen. Das Signal wird dabei nach Feststellen der Abweichung durch die Überwachungsvorrichtung ausgegeben. Besonders bevorzugt weist die medizinische Vorrichtung eine Anzeige, wie etwa einen Bildschirm oder eine Warnleuchte, und/oder einen Lautsprecher auf. Die Überwachungsvorrichtung ist mit der Anzeige und/oder dem Lautsprecher oder einer Steuervorrichtung davon kommunikativ verbunden und kann demzufolge die Anzeige anschalten und/oder einen Ton über den Lautsprecher ausgeben. Demzufolge kann medizinisches Fachpersonal, das das mit der medizinischen Vorrichtung durchgeführte Behandlungsverfahren überwacht, auf eine Abweichung der Messwerte, d.h. auf eine Unregelmäßigkeit während des Behandlungsverfahrens, aufmerksam gemacht werden. Das medizinische Fachpersonal kann dann eine geeignete Gegenmaßnahme, z.B. ein Abschalten der medizinischen Vorrichtung, durchführen. Demzufolge wird ein Risiko bei Verwendung der medizinischen Vorrichtung weiter gemindert.
Zusätzlich kann die Überwachungsvorrichtung Mittel zum Ausführen eines Schritts zum Ausgeben eines Befehls zum Stoppen der medizinischen Vorrichtung (auch als weiterer Ausführungsbereich bezeichnet) aufweisen. Der Befehl zum Stoppen der medizinischen Vorrichtung wird dabei nach Feststellen der Abweichung zwischen dem ersten und dem zweiten Messwert ausgegeben. Die Überwachungsvorrichtung kann dazu mit einer Steuervorrichtung der medizinischen Vorrichtung, z.B. einer Steuervorrichtung einer Pumpe, insbesondere einer Dialysepumpe, kommunikativ verbunden sein. Demzufolge kann ein mit der medizinischen Vorrichtung durchgeführtes Behandlungsverfah-
ren beim Feststellen der Abweichung automatisch gestoppt werden, ohne dass ein manuelles Stoppen der Behandlung durch medizinisches Fachpersonal erforderlich ist. Demzufolge kann ein Risiko bei der Verwendung der medizinischen Vorrichtung weiter gemindert werden.
Bevorzugterweise umfasst das Erstellen und Übertragen des ersten Distributed Ledger Datensatzes Verschlüsseln des ersten Messwerts, insbesondere durch den ersten Erstellungs- und Übertragungsbereich, und umfasst das Erstellen und Übertragen des zweiten Distributed Ledger Datensatzes Verschlüsseln des zweiten Messwerts, insbesondere durch den zweiten Erstellungs- und Übertragungsbereich. Dabei werden der erste Messwert und der zweite Messwert auf dieselbe Art und Weise verschlüsselt, so dass sich die verschlüsselten Messwerte bei Eingabe eines gleichen Messwerts nicht unterscheiden. Nur auf diese Weise kann eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert zuverlässig festgestellt werden. Folglich können die Messwerte, die sensible Daten in Bezug auf das Behandlungsverfahren darstellen, vor einem unberechtigten Zugriff geschützt werden. Besonders bevorzugt werden die Daten digital signiert, also unter Verwendung einer asymmetrischen Kryptoverschlüsselung verschlüsselt. Bei einer digitalen Signatur wird der Messwert mit einem privaten Schlüssel verschlüsselt und es kann mit einem öffentlichen Schlüssel die Herkunft des verschlüsselten Messwerts geprüft werden, ohne dass auf den Messwert zugegriffen werden kann.
Mit Vorteil werden der erste und der zweite Messwert entsprechend einem Patienten und/oder der Überwachungsvorrichtung und/oder der medizinischen Vorrichtung verschlüsselt, insbesondere digital signiert. Folglich können die Messwerte nur durch den Patienten oder medizinisches Fachpersonal, das den Patienten behandelt und dessen privaten Schlüssel kennt, entschlüsselt und gelesen werden. In gleicher Weise können die Messwerte nur durch den Betreiber der Überwachungsvorrichtung bzw. der medizinischen Vorrichtung entschlüsselt und gelesen werden. Bei einer digitalen Signatur kann darüber hinaus ein öffentlicher Schlüssel verwendet werden, um die Herkunft der Messwerte zu ermitteln. Demzufolge kann eine hohe Datensicherheit bei Verwendung der offenbarungsgemäßen Überwachungsvorrichtung erreicht werden.
Ferner können der erste und der zweite Distributed Ledger Datensatz einen Identifikator zum Identifizieren der Überwachungsvorrichtung und/oder der medizinischen Vorrichtung aufweisen. Demzufolge kann genau ermittelt werden von welcher Überwachungsvorrichtung bzw. medizinischen Vorrichtung der Messwert erlangt und der Distributed Ledger Datensatz erstellt worden ist, so dass ein Validierungsergebnis bevorzugt zuerst an diese Überwachungsvorrichtung bzw. medizinische Vorrichtung übertragen werden kann, um eine zeitnahe Feststellung einer Übereinstimmung oder einer Abweichung des ersten und des zweiten Messwerts zu ermöglichen. Der Indikator kann zum Beispiel, wie oben beschrieben, durch einen öffentlichen Schlüssel bestimmt werden. Den Teilnehmern im Distributed Ledger Netzwerk müssen dazu die öffentlichen Schlüssel bekannt sein, so dass eine Herkunft eines Distributed Ledger Datensatzes und der darin gespeicherten Messwerte genau ermittelbar ist.
Gemäß einem Aspekt der offenbarungsgemäßen Überwachungsvorrichtung können der erste und der zweite Distributed Ledger Datensatz ein Block für eine Blockchain sein. Folglich ist der Ledger eine Blockchain. Eine Blockchain ist eine chronische Aneinanderreihung bzw. Verkettung von Blöcken, welche über eine Prüfsumme, bevorzugt über eine kryptografische Prüfsumme, wie etwa einen Hash-Wert, miteinander verknüpft sind. Der Hash-Wert wird bevorzugt durch einen Secure Hash Algorithmus (SHA), wie z.B. SHA-256, berechnet. Jeder Block speichert die Prüfsumme des vorhergehenden Blocks als Verweis auf den vorhergehenden Distributed Ledger Datensatz. Werden die Daten, d.h. die Messwerte, eines bereits validierten Blocks geändert, ändert sich auch seine Prüfsumme, so dass die nachfolgenden Blöcke invalide bzw. ungültig werden. Ein Angreifer müsste demnach die Prüfsummen aller nachfolgenden Blöcke erneut berechnen, was jedoch einen hohen Rechenaufwand bedeuten würde und nur in dem Fall Erfolg hätte, in dem der Angreifer 51 % der Rechenleistung im Blockchain- Netzwerk auf sich vereinen könnte. Ein Angriff auf eine Blockchain mit mehreren Teilnehmern ist daher nahezu ausgeschlossen und ist somit bestimmbar und vermeidbar. Demzufolge kann auch eine Abweichung zwischen dem ersten Distributed Ledger Datensatz, d.h. dem ersten Messwert, und dem zweiten Distributed Ledger Datensatz, d.h. dem zweiten Messwert, durch die Blockchain-Technologie mit hoher Sicherheit festgestellt werden. Zudem können in einen Block mehrere Transaktionen, d.h. Messwerte,
gespeichert werden, so dass z.B. Messwerte für mehrere Parameter und/oder für mehrere Zeitschritte, in einem Block zusammengefasst werden können. Darüber hinaus stellt die Blockchain-Technologie eine einfach zu implementierende und zu verwaltende Distributed Ledger Technologie dar.
Gemäß einem anderen Aspekt der vorliegenden Offenbarung können der erste und der zweite Distributed Ledger Datensatz ein Knoten für einen Directed Acyclic Graph (DAG) bzw. einen gerichteten Graphen ohne Zyklus sein. Die Knoten des DAG sind über Kanten derart verbunden, dass keine Schleife zwischen den Knoten gebildet wird. Der DAG kann auch als Tangle bezeichnet werden. Im Folgenden wird eine Distributed Ledger Technologie, die einen DAG verwendet, als DAG-DLT bezeichnet.
Für den Fall, dass der erste und der zweite Distributed Ledger Datensatz ein Knoten eines DAG sind, kann die Überwachungsvorrichtung Mittel zum Ausführen eines Schritts zum Validieren von mindestens einer vorgegebenen Anzahl, insbesondere von 2 oder mehr, von vorhergehenden Knoten in dem DAG (auch als Validierungsbereich bezeichnet) aufweisen. Der Schritt zum Validieren wird vor Erstellen und Übertragen des ersten Distributed Ledger Datensatzes ausgeführt. Dies kann erforderlich sein, da neue Knoten zu einem DAG nur hinzugefügt werden können, wenn vorhergehend zwei oder mehr Knoten, die bisher noch nicht validiert worden sind, sog. Tips, validiert werden. Die Überwachungsvorrichtung berechnet dazu eine Prüfsumme der zwei oder mehr Knoten, die noch nicht validiert sind, und speichert die Prüfsummen der beiden Knoten als Metadaten in dem neu hinzugefügten Knoten. Die Prüfsummen können insbesondere eine kryptografische Prüfsumme, wie etwa einen Hash-Wert, sein. Der Hash-Wert wird bevorzugt durch einen Secure Hash Algorithmus (SHA), wie z.B. SHA- 256, berechnet. Anders als bei der Blockchain-Technologie weist ein Koten in einem DAG folglich Verweise auf mehrere vorhergehende Knoten auf. Die Prüfsummen der mehreren vorhergehenden Knoten entsprechen somit mehreren Verweisen auf vorhergehende Distributed Ledger Datensätze.
Der neu hinzugefügte Knoten ist somit ein sog. Tip des DAG und muss nun durch das Hinzufügen eines neuen Knoten zu dem DAG validiert werden. Je größer die nachfolgende Kette von Knoten ist, die auf einen vorhergehenden Knoten folgt, desto stärker
ist die Validierung und desto schwieriger ist es für einen Angreifer, die Daten, die in einem vorhergehenden Knoten gespeichert sind, zu manipulieren, da die nachfolgende Kette von Knoten erneut validiert werden muss. Eine DAG-DLT ist deshalb sehr gut skalierbar, da mit einer steigenden Anzahl an Teilnehmern die Anzahl der neuhinzugefügten Knoten zunimmt. Folglich werden bei steigender Anzahl neu hinzugefügter Knoten nicht validierte Knoten schneller validiert, so dass eine Manipulation der in den Knoten gespeicherten Daten, d.h. eine Manipulation eines Messwerts, nur mit hohem Aufwand durchführbar ist. Demzufolge ist bei Einsatz einer DAG-DLT eine Abweichung zwischen dem ersten Messwert und einem zweiten Messwert zuverlässig feststellbar.
Ein offenbarungsgemäßes Überwachungssystem für eine medizinische Vorrichtung, insbesondere eine extrakorporale Blutbehandlungsvorrichtung, weist auf: eine offenbarungsgemäße Überwachungsvorrichtung und eine Validierungsvorrichtung. Die Validierungsvorrichtung weist Mittel zum Ausführen der folgenden Schritte auf bzw. ist konfiguriert zum: Empfangen eines Distributed Ledger Datensatzes, der einen Messwert in Bezug auf ein durch die medizinisches Vorrichtung ausgeführtes Behandlungsverfahren, insbesondere ein extrakorporales Blutbehandlungsverfahren, und einen Verweis auf einen vorhergehenden Distributed Ledger Datensatz aufweist (auch als Empfangsbereich bezeichnet), Bestimmen eines Validierungsergebnisses für den Distributed Ledger Datensatz (auch als Bestimmungsbereich bezeichnet), und Übertragen eines negativen Validierungsergebnisses für den Distributed Ledger Datensatz (auch als Übertragungsbereich bezeichnet). Die Überwachungsvorrichtung und die Validierungsvorrichtung sind über ein Distributed Ledger Netzwerk, das insbesondere ein Peer-to- Peer-Netzwerk ist, miteinander verbunden. Selbstverständlich können auch mehrere Überwachungsvorrichtungen und mehrere Validierungsvorrichtungen mit dem Distributed Ledger Netzwerk verbunden sein. Das Distributed Ledger Netzwerk ist dabei bevorzugt als privates Netzwerk ausgebildet, zu dem nur bestimmte Teilnehmer Zugang haben, so dass eine hohe Datensicherheit für die sensiblen Messwerte in Bezug auf das mit der medizinischen Vorrichtung durchgeführte Behandlungsverfahren gewährleistet ist.
Der erste und der zweite Distributed Ledger Datensatz werden folglich durch die Überwachungsvorrichtung an ein Distributed Ledger Netzwerk übertragen bzw. ge- broadcastet, d.h. an alle angeschlossenen Teilnehmer gesendet, und dort u.a. von einer Validierungsvorrichtung empfangen. Die Validierungsvorrichtung validiert dann den Distributed Ledger Datensatz, d.h. den ersten oder den zweiten Distributed Ledger Datensatz, und übertragt bzw. broadcastet dann ein Validierungsergebnis. Das Validierungsergebnis wird dann von der Überwachungsvorrichtung empfangen und diese kann dann insbesondere bei Empfang eines negativen Validierungsergebnisses bestimmen, dass eine Abweichung zwischen dem ersten und dem zweiten Messwert vorliegt. Um zu erkennen, dass das Validierungsergebnis für eine Überwachungsvorrichtung bestimmt ist, kann das Validierungsergebnis Metadaten, wie etwa einen Identifikator der Überwachungsvorrichtung oder eine Nummer des Distributed Ledger Datensatzes, für den das Validierungsergebnis bestimmt wurde, aufweisen. Durch das Überwachungssystem ist es möglich, eine Abweichung zwischen dem ersten und zweiten Messwert zuverlässig festzustellen. Demzufolge kann der Aufwand für die Entwicklung einer Überwachungsvorrichtung mit diversitären Systemen vermieden werden. Zudem wird ein Hinzufügen einer neuen Überwachungsvorrichtung zu dem Überwachungssystem auf einfache Weise dadurch ermöglicht, dass die Überwachungsvorrichtung mit dem Distributed Ledger Netzwerk verbunden wird.
Es ist anzumerken, dass eine Validierungsvorrichtung und eine Überwachungsvorrichtung auch durch einen gemeinsamen Computer implementiert werden können. Der Computer fungiert somit sowohl als Überwachungsvorrichtung als auch als Validierungsvorrichtung. Es ist aber auch denkbar, dass ein Computer, der z.B. in der medizinischen Vorrichtung installiert ist, nur als die Überwachungsvorrichtung fungiert. Demzufolge ist eine geringere und kostengünstigere Hardwareausstattung für die Überwachungsvorrichtung erforderlich. Ferner können Computer mit einer hohen Rechenkapazität, die ausschließlich als Validierungsvorrichtung fungieren, mit dem Distributed Ledger Netzwerk verbunden sein. Darüber hinaus ist auch eine Hybridstruktur, bei der nur einige Computer von medizinischen Vorrichtungen als Validierungsvorrichtung arbeiten und zusätzlich Computer, die dediziert als Validierungsvorrichtung arbeiten, im Distributed Ledger Netzwerk vorhanden sind, denkbar.
Die Validierung eines Distributed Ledger Datensatzes und somit auch die Auswahl der Validierungsvorrichtung, die den Distributed Ledger Datensatz validiert, wird von einem verwendeten Konsensalgorithmus beeinflusst. Konsensalgorithmen hängen von der verwendeten Distributed Ledger Technologie ab und es können unterschiedliche Konsensalgorithmen für dieselbe Distributed Ledger Technologie implementiert werden.
Für die Blockchain-Technologie wurden eine Reihe von Konsensalgorithmen entwickelt, die im Folgenden kurz beschrieben werden. Es ist anzumerken, dass auch ein proprietärer Konsensalgorithmus verwendbar ist.
Der Proof-of-Work-Algorithmus umfasst das Lösen einer rechenaufwändigen mathematischen Aufgabe zum Bestimmen einer Prüfsumme mit einer vorgegebenen Eigenschaft. Zum Beispiel muss ein als Prüfsumme verwendeter Hash-Wert mit einer bestimmten Anzahl von Nullen beginnen. Da der gesamte Inhalt, also die gespeicherten Daten und Metadaten, eines Blocks in die Berechnung des Hash-Werts einfließen können, weist der Block einen änderbaren Nonce-Wert auf, um den Hash-Wert zu beeinflussen. Durch Ändern des Nonce-Werts bei der Validierung kann der Hash-Wert derart beeinflusst werden, dass er der vorgegebenen Eigenschaft entspricht. Demzufolge müssen bei der Validierung eine Vielzahl von Nonce-Werten bestimmt und die sich daraus ergebenden Hash-Wert berechnet werden. Demzufolge wird ein Block in einem Blockchain-Netzwerk von einer Validierungsvorrichtung validiert, die eine hohe Rechenleistung aufweist und eine Vielzahl von Hash-Werte innerhalb kurzer Zeit berechnen kann. Diese Validierungsvorrichtungen werden dabei als sog. Miner bezeichnet.
Beim Proof-of-Stake-Algorithmus wird im Gegensatz zu Proof-of-Work kein Wettbewerb um das schnellste Lösen einer mathematischen Aufgabe zur Generierung neuer Blocke betrieben. Vielmehr wird eine gewichtete Zufallsauswahl getroffen, wobei die einzelnen Validierungsvorrichtungen entsprechend ihrer Teilnahmedauer und/oder ihren bereits geleisteten Validierungen gewichtet werden. Alternativ kann die Gewichtung für die einzelnen Validierungsvorrichtungen auch vorhergehend frei festlegbar sein.
Beim Proof-of-Burn-Algorithmus muss die Validierungsvorrichtung einen Teil ihrer Anteile an einer Kryptowährung „vernichten“, um einen neuen Block validieren zu dürfen. Demzufolge werde neue Blöcke hauptsächlich von Validierungsvorrichtungen validiert, die ein großes Interesse an einer Verknappung der Kryptowährung und somit am Werterhalt oder an einer Wertsteigerung der Kryptowährung haben.
Beim Proof-of-Activity-Algorithmus handelt es sich um eine Hybridlösung aus dem Proof-of-Work- und dem Proof-of Stake-Algorithmus. In einer ersten Phase treten die Validierungsvorrichtungen gegeneinander an, um den Hash-Wert, der der vorgegebenen Eigenschaft entspricht, zu generieren. In einer zweiten Phase erfolgt eine gewichtete Auswahl einer weiteren Validierungsvorrichtung, die den von der vorherigen Validierungsvorrichtung berechneten Block bestätigt. Folglich wird ein neuer Block in der ersten Phase von einer mit dem Distributed Ledger Netzwerk verbundenen Validierungsvorrichtung validiert werden, die eine hohe Rechenleistung aufweist. In einer zweiten Phase kann dann zum Beispiel eine Validierungsvorrichtung, die von einem Computer in einer medizinischen Vorrichtung, die an dem Distributed Ledger Netzwerk bereits lange teilnimmt, bestätigt werden. Demzufolge wird eine hohe Sicherheit bei der Validierung von Blöcken und somit eine gute Feststellbarkeit der Abweichung zwischen dem ersten und zweiten Messwert erreicht.
Die DAG-DLT verwendet eine anderes Verfahren zur Validierung von neu hinzugefügten Knoten. Im DAG-DLT werden nicht validierte Knoten, d.h. die Tips, durch einen Teilnehmer, d.h. eine Überwachungsvorrichtung, validiert, die einen neuen Knoten hinzufügen möchte. Demzufolge entspricht in einem DAG-DLT eine andere Überwachungsvorrichtung der Validierungsvorrichtung.
In dem Fall, in dem der erste und der zweite Distributed Ledger Datensatz ein Knoten eines DAG sind und der Ledger ein DAG ist, kann die Überwachungsvorrichtung daher Mittel zum Ausführen eines Schritts zum Validieren von mindestens einer vorgegebenen Anzahl, insbesondere von 2 oder mehr, von vorhergehenden Knoten, d.h. Tips, in dem DAG aufweisen (auch als Validierungsbereich bezeichnet). Der Schritt zum Validieren wird vor Erstellen und Übertragen des ersten Distributed Ledger Daten-
satzes ausgeführt. Bei der Validierung der vorhergehenden Knoten werden deren Prüfsummen berechnet und zu dem neuen Block als Verweise gespeichert. Die Prüfsumme kann dabei auch einer vorgegebenen Eigenschaft entsprechen und sie ist folglich über einen jeweils in den vorhergehenden Knoten gespeicherten Nonce-Wert beeinflussbar.
Ein offenbarungsgemäßes Überwachungsverfahren für eine medizinische Vorrichtung, insbesondere eine extrakorporale Blutbehandlungsvorrichtung, weist die folgenden Schritte auf: Erlangen eines ersten Messwerts und eines zweiten Messwerts, wobei der erste Messwert und der zweite Messwert denselben Parameter in Bezug auf ein durch die medizinische Vorrichtung ausgeführtes Behandlungsverfahren betreffen und von unterschiedlichen Sensoren, insbesondere synchron, erfasst werden; Erstellen und Übertragen eines ersten Distributed Ledger Datensatzes, der den ersten Messwert und einen Verweis auf einen vorhergehenden Distributed Ledger Datensatz aufweist; Erstellen und Übertragen eines zweiten Distributed Ledger Datensatzes, der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis auf den vorhergehenden Distributed Ledger Datensatz aufweist, nach Ablauf einer vorgegebenen Zeit und/oder nach Empfangen eines positiven Validierungsergebnisses für den ersten Distributed Ledger Datensatz; und Feststellen einer Abweichung zwischen dem ersten Messwert und dem zweiten Messwert bei Empfang eines negativen Validierungsergebnisses für den zweiten Distributed Ledger Datensatz.
Demzufolge werden zunächst der erste und der zweite Messwert erlangt. Anschließend wird der erste Distributed Ledger Datensatz, der den ersten Messwert und den Verweis auf einen vorhergehenden Distributed Ledger Datensatz aufweist, erstellt und übertragen. Danach wird ein zweiter Distributed Ledger Datensatz, der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis auf den vorhergehenden Distributed Ledger Datensatz aufweist, erstellt und übertragen. Demzufolge stellt das Übertragen des zweiten Distributed Ledger Datensatzes ein Überschreiben des ersten Distributed Ledger Datensatzes in dem Ledger und somit einen Angriff auf den Ledger dar. Der zweite Distributed Ledger Datensatz wird dabei nach Ablauf einer vorgegebenen Zeit, die erforderlich ist, um den ersten Distributed Ledger Datensatz zu validieren, übertragen. Alternativ oder zusätzlich kann auch auf einen Empfang eines positiven Validierungsergebnisses für den ersten Distributed Ledger Datensatz gewartet
werden. Anschließend wird in einem Fall, in dem ein negatives Validierungsergebnis für den zweiten Distributed Ledger Datensatz empfangen wird, eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert festgestellt. Demzufolge kann durch das offenbarungsgemäße Überwachungsverfahren eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert aufgrund einer Verwendung der Distributed Ledger Technologie, die einen Schutzmechanismus zum Verhindern einer Datenmanipulation aufweist, zuverlässig festgestellt werden.
Das offenbarungsgemäße Überwachungsverfahren kann ferner nach dem Übertragen des ersten Distributed Ledger Datensatzes folgende Schritte aufweisen: Empfangen des ersten Distributed Ledger Datensatzes; Bestimmen eines Validierungsergebnisses für den ersten Distributed Ledger Datensatz; und Übertragen des Validierungsergebnisses für den ersten Distributed Ledger Datensatz. Folglich wird der Distributed Ledger Datensatz validiert und ein es kann auf ein positives Validierungsergebnis für den ersten Distributed Ledger Datensatz gewartet werden, um den zweiten Distributed Ledger Datensatz zu erstellen und zu übertragen. Demzufolge wird sichergestellt, dass der erste Distributed Ledger Datensatz im Ledger gespeichert ist und bei Übertragen des zweiten Distributed Ledger Datensatzes eine Abweichung zwischen dem ersten und zweiten Messwert sicher feststellbar ist. Ferner kann bei Empfangen eines negativen Validierungsergebnisses für den ersten Distributed Ledger Datensatz festgestellt werden, dass ein Distributed Ledger Datensatz einer anderen Überwachungsvorrich- tung validiert wurde und der erste Distributed Ledger Datensatz kann mit einem neuen Verweis auf einen vorhergehenden Distributed Ledger Datensatz erneut übertragen werden.
Zusätzlich kann das offenbarungsgemäße Überwachungsverfahren nach dem Übertragen des zweiten Distributed Ledger Datensatzes folgende Schritte aufweisen: Empfangen des zweiten Distributed Ledger Datensatzes; Bestimmen eines Validierungsergebnisses für den zweiten Distributed Ledger Datensatz; und Übertragen eines Validierungsergebnisses für den zweiten Distributed Ledger Datensatz. Demzufolge wird ein Validierungsergebnis für den zweiten Distributed Ledger Datensatz bestimmt.
Bevorzugt kann nur das negative Validierungsergebnis übertragen und empfangen werden, um eine Abweichung zwischen dem ersten und dem zweiten Messwert festzustellen.
Für den Fall, dass der erste und der zweite Distributed Ledger Datensatz ein Knoten eines DAG sind, kann das Überwachungsverfahren einen Schritt zum Validieren von mindestens einer vorgegebenen Anzahl, insbesondere von 2 oder mehr, von vorhergehenden Knoten in dem DAG aufweisen. Der Schritt zum Validieren wird vor Erstellen und Übertragen des ersten Distributed Ledger Datensatzes ausgeführt.
Ein offenbarungsgemäßes Computerprogramm weist Anweisungen auf, die bei Ausführung durch einen Computer diesen veranlassen, das offenbarungsgemäße Überwachungsverfahren auszuführen. Demzufolge wird der Computer, der das Verfahren ausführt zu der offenbarungsgemäßen Überwachungsvorrichtung. Alternativ kann ein System von Computern, auf denen das Computerprogramm ausgeführt wird, zu dem offenbarungsgemäßen Überwachungssystem werden. Demzufolge wird eine Überwachungsvorrichtung oder ein Überwachungssystem implementiert, für die/das keine teure und aufwendige Entwicklungsarbeit von diversitären Systemen erforderlich ist.
Ferner wird ein offenbarungsgemäßes computerlesbares Speichermedium, das das offenbarungsgemäße Computerprogramm speichert, bereitgestellt. Das computerlesbare Speichermedium ist insbesondere ein tragbares, greifbares und nichtflüchtiges Speichermedium, das von einem handelsüblichen Computer lesbar ist, so dass das offenbarungsgemäße Verfahren einfach zu implementieren ist.
Die Überwachungsvorrichtung, das Überwachungssystem, das Überwachungsverfahren, das Computerprogramm und das computerlesbare Speichermedium gemäß der vorliegenden Offenbarung beseitigen folglich den Bedarf für eine aufwendige und kostenintensive Entwicklung einer Überwachungsvorrichtung mit diversitären Systemen.
Kurzbeschreibung der Figuren
Nachfolgend werden Ausführungsformen der Offenbarung unter Bezugnahme auf die Figuren, in denen gleiche Bezugszeichen gleiche Elemente bezeichnen, im Detail beschrieben.
Fig. 1 zeigt schematisch eine Härnodialysevorrichtung, in der eine Überwachungsvorrichtung gemäß einer ersten Ausführungsform implementiert ist.
Fig. 2 zeigt ein Ablaufdiagramm eines Überwachungsverfahrens gemäß der ersten Ausführungsform der vorliegenden Offenbarung.
Fig. 3 zeigt schematisch eine Erstellung eines Blocks für eine Blockchain durch die Überwachungsvorrichtung.
Fig. 4 zeigt schematisch eine Blockchain.
Fig. 5 zeigt schematisch eine Übertragung des Distributed Ledger Datensatzes in einem Überwachungssystem gemäß der ersten Ausführungsform.
Fig. 6 zeigt schematisch eine Validierung eines ersten Distributed Ledger Datensatzes, der einen ersten Messwert aufweist.
Fig. 7 zeigt schematisch eine Übertragung eines Validierungsergebnisses in dem Überwachungssystem.
Fig. 8 zeigt schematisch eine Validierung eines zweiten Distributed Ledger Datensatzes, der einen zweiten Messwert aufweist.
Fig. 9 zeigt ein Ablaufdiagramm eines Überwachungsverfahrens gemäß einer zweiten Ausführungsform der vorliegenden Offenbarung.
Fig. 10 zeigt eine aus dem Stand der Technik bekannte Überwachungsvorrichtung.
Fig. 10 zeigt eine aus dem Stand der Technik bekannte Überwachungsvorrichtung U für eine Härnodialysevorrichtung. Die Überwachungsvorrichtung U ist in ein Kontrollsystem KS und ein Schutzsystem SS unterteilt. Sowohl das Kontrollsystem KS als auch das Schutzsystem SS sind mit Sensoren S verbunden, die jeweils dieselben Messwerte für Parameter, die ein mit der Härnodialysevorrichtung durchgeführtes Hämodialyseverfahren betreffen, erfassen. Die Sensoren S sind jeweils über Analog-ZDigital-Wandler AD verbunden, um analoge Messsignale, die von den Sensoren S bereitgestellt werden, in digitale Messwerte zu wandeln. Die von den Analog-ZDigital-Wandlern ausgegebenen digitalen Messwerte werden an einen Prozessor P, in dem eine Verarbeitung der
digitalen Messwerte erfolgen kann, übertragen. Das Kontrollsystem KS und das Schutzsystem SS weisen jeweils einen Speicher M auf, in dem die Messwerte speicherbar sind. Das Kontrollsystem KS und das Schutzsystem SS sind über eine Kommunikationsschnittstelle K, über die eine gegenseitige Übertragung der im Speicher M des Kontrollsystems KS und im Speicher M des Schutzsystems SS gespeicherten Messwerte erfolgen kann, miteinander verbunden. Anschließend werden die beiden Messwerte des Kontrollsystems KS und des Schutzsystems SS, die von den unterschiedlichen Sensoren erfasst werden und denselben Parameter betreffen, in mindestens einem der beiden Systeme KS oder SS verglichen, um eine Abweichung zwischen den beiden Messwerten festzustellen. Eine weitere Risikoverringerung wird dadurch erreicht, dass die Komponenten, d.h. die Sensoren, die Prozessoren und die darauf laufende Software, diversitär implementiert sind. Nachteilig dabei ist, dass eine teure und aufwändige Entwicklungsarbeit für die beiden System KS und SS erforderlich ist.
Die vorliegende Offenbarung soll die teure und aufwändige Entwicklungsarbeit vermeiden. Dies wird dadurch erreicht, dass die Überprüfung einer Abweichung zwischen den Messwerten ausschließlich softwareseitig implementiert ist. Die vorliegende Offenbarung nutzt hierfür eine Distributed Ledger Technologie. Offenbarungsgemäß werden ein erster Distributed Ledger Datensatz, der einen ersten Messwert aufweist, und ein zweiter Distributed Ledger Datensatz, der einen zweiten Messwert aufweist, der denselben Parameter wie der erste Messwert betrifft, aber von einem unterschiedlichen Sensor erfasst wird, hintereinander erstellt und an ein Distributed Ledger Netzwerk übertragen. Der erste Distributed Ledger Datensatz und der zweite Distributed Ledger Datensatz weisen denselben Verweis auf einen vorhergehenden Distributed Ledger Datensatz auf, so dass die Übertragung des zweiten Distributed Ledger Datensatzes ein Überschreiben des ersten Distributed Ledger Datensatzes darstellt. Weicht der zu einem späteren Zeitpunkt übertragene zweite Distributed Ledger Datensatz von dem ersten Distributed Ledger Datensatz ab, d.h. der erste und der zweite Messwert sind unterschiedlich zueinander, wird dies durch die verteilten Teilnehmer in dem Distributed Ledger Netzwerk erkannt und es wird ein negatives Validierungsergebnis bestimmt, das an die Überwachungsvorrichtung übertragen wird. Durch den Empfang des negativen Validierungsergebnisses ist die Überwachungsvorrichtung imstande, eine Abweichung zwischen dem ersten und dem zweiten Messwert festzustellen.
Beschreibung von Ausführungsformen
Erste Ausführungsform
Fig. 1 zeigt schematisch eine Hämodialysevorrichtung 1 , die ein Beispiel einer medizinischen Vorrichtung ist und in der eine Überwachungsvorrichtung 2 gemäß einer ersten Ausführungsform der vorliegenden Offenbarung implementiert ist. Zusätzlich weist die Hämodialysevorrichtung 1 eine Pumpensteuervorrichtung 4 zum Steuern einer Dialysepumpe (nicht dargestellt), eine Anzeigesteuervorrichtung 6 zum Steuern einer Ausgabe auf einer Anzeige (nicht dargestellt), wie etwa einem Bildschirm und/oder einer Warnleuchte, eine Lautsprechersteuervorrichtung 8 zum Steuern einer Tonausgabe durch einen Lautsprecher (nicht dargestellt) und eine Eingabesteuervorrichtung 10 zum Empfangen einer Eingabe, die durch eine Eingabevorrichtung (nicht dargestellt), wie etwa eine Tatstatur, einen berührungsempfindlichen Bildschirm und ein Kartenlesegerät, eingegeben wird, auf. Die Überwachungsvorrichtung 2, die Pumpensteuervorrichtung 4, die Anzeigesteuervorrichtung 6, die Lautsprechersteuervorrichtung 8 und die Eingabesteuervorrichtung 10 sind kommunikativ miteinander verbunden und können Signale miteinander austauschen. Alternativ können die Vorrichtungen 2 bis 10 auch gemeinsam, z.B. durch einen einzigen Computer, implementiert werden.
Die Überwachungsvorrichtung 2 wird durch einen Computer implementiert, der einen Prozessor 12, wie etwa eine zentrale Verarbeitungseinheit (CPU), insbesondere einen FPGA, einen Speicher 14, der als eine Kombination von RAM und ROM ausgebildet sein kann, eine Eingabeschnittstelle 16, die mehrere Analog-ZDigital-Wandler 18 aufweist, und eine Kommunikationsschnittstelle 20, insbesondere eine Netzwerkschnittstelle, die kabellos oder kabelgebunden sein kann, aufweist.
Die Eingabeschnittstelle 18 ist mit mehreren Sensoren 22 bis 36 der Hämodialysevorrichtung 1 verbunden. Die Sensoren 22 bis 36 stellen analoge Messsignale bereit, die durch die Analog-ZDigital-Wandler 18 in digitale Messwerte gewandelt werden. Da die digitalen Messwerte den analogen Messsignalen entsprechen, kann im Folgenden vereinfachend gesagt werden, dass die Messwerte von den Sensoren 22 bis 36 erfasst
werden. Alternativ können die Sensoren 22 bis 36 mit einer Recheneinheit zum Erfassen der Messwerte (nicht gezeigt) verbunden sein und die Überwachungsvorrichtung 2 kann die Messwerte über eine kommunikative Verbindung mit der Recheneinheit erlangen.
Die Sensoren 22 bis 28 und die Sensoren 30 bis 36 der Hämodialysevorrichtung 1 erfassen jeweils synchron Messwerte für dieselben Parameter in Bezug auf das Hämodialyseverfahren. Demzufolge weist die Hämodialysevorrichtung 1 zwei Leitfähigkeitssensoren 22 und 30, zwei Drucksensoren 24 und 32, zwei Temperatursensoren 26 und 34 und zwei Durchflusssensoren 28 und 36 auf. Bevorzugt sind die Sensoren 22 bis 36 jeweils diversitär ausgebildet. Zum Beispiel können sich die Leitfähigkeitssensoren 22 und 30 hinsichtlich ihres Messprinzips unterscheiden und/oder aus einer anderen Baureihe oder von einem anderen Hersteller stammen. Auf diese Weise wird eine Ausfallsicherheit weiter verbessert und es kann eine zuverlässige Erfassung der Messwerte sichergestellt werden.
Die Überwachungsvorrichtung 2 erlangt die Messwerte für die einzelnen Parameter, d.h. Leitfähigkeit, Druck, Temperatur und Durchfluss, und vergleicht sie mit vorgegebenen Schwellwerten, die einen zulässige Bereich für die jeweiligen Parameter definieren. Für den Fall, dass ein Messwert aus dem zulässigen Bereich fällt, d.h. dafür festgelegte Schwellwerte unter- bzw. überschreitet, kann die Überwachungsvorrichtung 2 geeignete Maßnahmen ergreifen. Beispielsweise kann die Überwachungsvorrichtung 2 ein Signal zum Stoppen der Dialysepumpe an die Pumpensteuervorrichtung 4 ausgeben. Alternativ oder zusätzlich kann die Überwachungsvorrichtung 2 ein Signal an die Anzeigesteuervorrichtung 6 und/oder die Lausprechersteuervorrichtung 8 zum Ausgeben einer Warnanzeige bzw. eines Warntons ausgeben.
Die Eingabesteuervorrichtung 10 empfängt Eingabedaten, die über die Eingabevorrichtung eingegeben werden. Beispielsweise können die Grenzwerte für die Parameter in Bezug auf das Hämodialyseverfahren, Patientendaten, eine Start- und Endzeit und weitere Behandlungsparameter durch medizinisches Fachpersonal eingegeben werden. Die Eingabedaten werden im Speicher 14 gespeichert und können vom Prozessor 12 gelesen werden.
Die Kommunikationsschnittstelle 20 dient zur kabellosen und/oder kabelgebundenen Kommunikation mit einem später beschriebenen Blockchain-Netzwerk 60 (siehe Fig. 5), das in der vorliegenden Ausführungsform als privates Peer-to-Peer-Netzwerk ausgebildet ist. Demzufolge haben nur bestimmte Teilnehmer Zugang zu dem Blockchain-Netzwerk 60, so dass ein Missbrauch von sensiblen Patientendaten verhinderbar ist. Die Überwachungsvorrichtung 2 überträgt über die Kommunikationsschnittstelle 20 einen Block 38, der in einer Blockchain 52 (siehe Fig. 5) gespeichert werden soll. Wie in Fig. 1 angedeutet, können Daten, insbesondere ein Messwert von den Sensoren 22 bis 36, in dem Block 38 gespeichert werden.
In dem Speicher 14 ist ein Computerprogramm in nichtflüchtiger Art und Weise gespeichert, das bei Ausführung durch den Prozessor 12 diesen veranlasst in Zusammenspiel mit anderen Komponenten 16, 18, 20 der Überwachungsvorrichtung 2, ein offenbarungsgemäßes Überwachungsverfahren, das in Fig. 2 gezeigt ist, auszuführen. Folglich wird der Computer bei Ausführung des im Speicher 14 gespeicherten Programms zur Überwachungsvorrichtung 2 und es werden Mittel bzw. Vorrichtungs-Funktionsbereiche zum Ausführen von einzelnen Schritten eines offenbarungsgemäßen Überwa- chungsverfahrens implementiert.
Insbesondere werden durch Ausführen des Computerprogramms in der Überwachungsvorrichtung 2, wie in Fig. 1 gezeigt, ein Messwert-Erlangungsbereich 202, ein erster Erstellungs- und Übertragungsbereich 204, ein zweiter Erstellungs- und Übertragungsbereich 206 und ein Feststellungsbereich 208 als Vorrichtungs-Funktionsbereiche zum Ausführen der einzelnen Schritte des offenbarungsgemäßen Überwachungsverfah- rens gebildet. Ferner können ein Ausführungsbereich 210 und/oder ein weiterer Ausführungsbereich 212 gebildet werden.
Die einzelnen Schritte des offenbarungsgemäßen Überwachungsverfahrens sind in dem in Fig. 2 dargestellten Ablaufdiagramm gezeigt und werden nachfolgend beschrieben.
Zunächst werden in Schritt S100 ein erster Messwert z.B. von dem Leitfähigkeitssensor 22 und ein zweiter Messwert z.B. von dem Leitfähigkeitssensor 30 durch den Messwert-Erlangungsberiech 202 erlangt. Folglich betreffen der erste Messwert und der zweite Messwert denselben Parameter, werden aber von unterschiedlichen Sensoren 22 bzw. 30 synchron erfasst. Es ist anzumerken, dass als erster Messwert und als zweiter Messwert auch mehrere Messwerte von mehreren Sensoren 22 bis 28 bzw. 30 bis 36 verstanden werden können. Im Folgenden wird jedoch vereinfachend nur von einem Messwert gesprochen. Zudem wird vereinfachend angenommen, dass der erste Messwert von den Sensoren 22 bis 28 erfasst und der zweite Messwert von den Sensoren 30 bis 36 erfasst wird. Es ist aber auch denkbar, dass der erste Messwert von den Sensoren 30 bis 36 erfasst wird oder der erste Messwert und der zweite Messwert wechselweise durch die Sensoren 22 bis 28 bzw. die Sensoren 30 bis 36 erfasst werden. In dem Schritt S100 wird in der vorliegenden Ausführungsform zusätzlich ein Runden des ersten Messwerts und des zweiten Messwerts auf eine vorgegebene Genauigkeit durchgeführt, um eine geringe Abweichung zwischen den Messwerten aufgrund eines unterschiedlichen Messfehlers der Sensoren 22 bis 36 oder eines anderen externen Einflusses, der zu einer unnötigen Feststellung der Abweichung zwischen dem ersten und dem zweiten Messwert führt, zu vermeiden.
Anschließend wird in Schritt S102, wie in Fig. 3 gezeigt, ein erster Block 40, der den ersten Messwert aufweist, durch den ersten Erstellungs- und Übertragungsbereich 204 erstellt und von diesem an das Blockchain-Netzwerk 60 übertragen. Der Prozessor 12 erlangt zum Beispiel den ersten Messwert, der z.B. aus einem Messwert für einen ersten Parameter Par. 1 und einen Messwert für einen zweiten Parameter Par. 2 gebildet wird, aus dem Speicher 14. Zudem erlangt der Prozessor 12 Metadaten, wie etwa einen Sehen-Nr. der Überwachungsvorrichtung 2 oder der Hämodialysevorrichtung 1 , ein Datum und eine Zeit, um diese in dem ersten Block 40 zu speichern. Es ist anzumerken, dass die Serien-Nr. einem Identifikator der Überwachungsvorrichtung 2 oder der Hämodialysevorrichtung 1 entspricht. Nach Erlangen des ersten Messwerts aus dem Speicher 14 wird dieser verschlüsselt. Besonders bevorzugt wird der erste Messwert entsprechend einem Patienten digital signiert. Der Patient kann dazu einen privaten Schlüssel z.B. in Form einer Signaturkarte in das Kartenlesegerät der Überwa- chungsvorrichtung 2 eingeben. Demzufolge kann der verschlüsselte erste Messwert nur
durch Eingabe des privaten Schlüssels entschlüsselt und gelesen werden. Darüber hinaus wird bei einer digitalen Signatur ein öffentlicher Schlüssel bereitgestellt, der eine Herkunft des verschlüsselten ersten Messwerts erlaubt. Der öffentliche Schlüssel kann aber nicht für eine Entschlüsselung des verschlüsselten ersten Messwerts verwendet werden. In Fig. 3 ist die Verschlüsselung des ersten Messwerts durch ein Schlüsselsymbol angedeutet.
Der erste Block 40 selbst weist außerdem eine Blocknummer 42, die eine Reihenfolge in der Blockchain 52 angibt, einen Nonce-Wert 44, Daten 46, d.h. den verschlüsselten ersten Messwert, einen Hash-Wert 48 eines vorhergehenden Blocks und seinen eigenen Hash-Wert 50 auf. Es ist anzumerken, dass die Felder für die Sehen-Nr., das Datum und die Zeit aufgrund einer vereinfachten Darstellung in Fig. 3 nicht gezeigt sind. Ferner ist anzumerken, dass die Verschlüsselung des ersten Messwerts optional ist und daher im Folgenden der erste Messwert auch dem verschlüsselten ersten Messwert entspricht.
Fig. 4 zeigt die Blockchain 52, an die der erste Block 40, wie durch die gestrichelte Umrandung angedeutet, angefügt werden soll. Die Blockchain 52 ist eine chronische Aneinanderreihung von Blöcken 54, 56, welche über Hash-Werte miteinander verknüpft sind. Die in Fig. 4 gezeigte Blockchain 52 weist bereits die Blöcke 54 und 56 auf. Der Block 54 ist der Genesis-Block der Blockchain 52 und weist somit 0 als Hash-Wert 48 des vorherigen Blocks auf. Der zweite Block 56 weist als Hash-Wert 48 des vorherigen Blocks den Hash-Wert 50 des Blocks 54 auf. Folglich weist der erste Block 40, der den ersten Messwert aufweist und neu hinzugefügt werden soll, als Hash-Wert 48 des vorherigen Blocks den Hash-Wert 50 des Blocks 56 auf. Der Hash-Wert 48 des vorherigen Blocks entspricht somit dem Verweis auf einen vorherigen Distributed Ledger Datensatz.
Fig. 5 zeigt schematisch eine Übertragung des ersten Blocks 40 in einem offenbarungsgemäßen Überwachungssystem 58, das in der vorliegenden Ausführungsform durch mehrere Hämodialysevorrichtungen 1 gebildet wird, die über das Blockchain- Netzwerk 60 miteinander verbunden sind. Die Überwachungsvorrichtung 2 sendet den
ersten Block 40 jeweils an eine Validierungsvorrichtung 62, die in Hämodialysevorrichtungen 1 implementiert ist, um den ersten Block 40 zu validieren. Die Validierungsvorrichtung 62 wird bevorzugt in dem Computer implementiert, der auch die Überwa- chungsvorrichtung 2 implementiert. Eine Implementierung der Validierungsvorrichtung 62 erfolgt dabei ebenfalls dadurch, dass der Prozessor 12 ein im Speicher 14 in nichtflüchtiger Art und Weise gespeichertes Computerprogramm, das Anweisungen zum Veranlassen des Computers, als Validierungsvorrichtung 62 zu fungieren, liest und ausführt. Die Validierungsvorrichtung 62 kann aber auch durch einen eigenständigen Computer in der Hämodialysevorrichtung 1 oder durch einen dedizieren Computer, der ausschließlich zur Validierung mit dem Blockchain-Netzwerk 60 verbunden ist, implementiert werden. Die Übertragungsvorrichtung 2 überträgt den ersten Block 40 an alle Validierungsvorrichtungen 62, d.h. der erste Block 40 wird an alle Validierungsvorrichtungen 62 zum Zweck einer Validierung gebroadcastet.
Insbesondere werden durch Ausführen des Computerprogramms in der Validierungsvorrichtung 62, wie in Fig. 5 für eine der Validierungsvorrichtungen 62 gezeigt, ein Empfangsbereich 6202, ein Bestimmungsbereich 6204 und ein Übertragungsbereich 6206 als Vorrichtungs-Funktionsbereiche gebildet.
In S104 wird der erste Block 62 jeweils durch den Empfangsbereich 6202 der Validierungsvorrichtungen 62, die mit dem Blockchain-Netzwerk 60 verbunden und in Betrieb sind, empfangen.
Anschließend wird in S106 ein Validierungsergebnis für den ersten Block 40 durch den Bestimmungsbereich 6204 bestimmt. Die Bestimmung des Validierungsergebnisses ist erforderlich, da der erste Block 50 nur an die Blockchain 52 angehängt werden kann, wenn ein Konsens über den aktuellen Stand der Blockchain 52 zwischen Teilnehmern des Blockchain-Netzwerks 60 herrscht. Hierfür wird die Berechnung des oben beschriebene Hash-Werts 50 durchgeführt. Für die Blockchain-Technologie wird bevorzugt SHA-256 zum Berechnen des Hash-Werts 50 verwendet. SHA-256 bildet Eingabedaten mit einer beliebigen Länge auf einen Hash-Wert mit konstanter Länge ab. Zudem führt die Eingabe derselben Eingabedaten in SHA-256 immer zu dem gleichen Hash-
Wert. In der vorliegenden Ausführungsform werden die im ersten Block 40 gespeicherten Daten, d.h. der erste Messwert, die Metadaten, d.h. Blocknummer usw., und der Nonce-Wert bei der Berechnung des Hash-Werts berücksichtigt.
Welche Validierungsvorrichtung 62 im Blockchain-Netzwerk 60 das Validierungsergebnis bestimmt, wird durch einen vorher festgelegten Konsensalgorithmus bestimmt. In der vorliegenden Ausführungsform wird beispielshaft der Proof-of-Work-Algorithmus beschrieben. Beim Proof-of-Work-Algorithmus wird eine Schwierigkeit zum Berechnen des Hash-Wert 50 eines Blocks dadurch künstlich erhöht, dass der Hash-Wert 50 einer vorgebenden Eigenschaft entsprechen muss. In der in Fig. 4 gezeigten Blockchain 52 ist zum Beispiel festgelegt, dass der Hash-Wert 50 mit vier Nullen zu beginnen hat. Demzufolge ist eine Vielzahl von Hash-Wert-Berechnungen erforderlich, um einen Block zu validieren. Bei Proof-of-Work treten die Validierungsvorrichtungen 62 im Blockchain-Netzwerk 60 gegeneinander an und ein Block wird mit hoher Wahrscheinlichkeit durch die Validierungsvorrichtung 62 validiert, die die höchste Rechenleistung aufweist. Selbstverständlich können aber auch andere Konsensalgorithmen, z.B. Proof-of-Stake, Proof-of-Burn oder Proof-of-Activity, verwendet werden.
Eine Validierung des ersten Blocks 40 ist in Fig. 6 gezeigt. Bei der Berechnung des Hash-Werts 50 des ersten Blocks 40 wird dessen gesamter Inhalt, d.h. der erste Messwert und die Metadaten, berücksichtigt und der der erste Block 40 weist den durch die Validierungsvorrichtung 62 änderbaren Nonce-Wert 42 auf, um den Hash-Wert 50 derart zu beeinflussen, dass er der vorgegebenen Eigenschaft entspricht. Dazu wird zunächst ein initialer Nonce-Wert 44 festgelegt und in S600 wird der Hash-Wert 50 des ersten Blocks 40 berechnet. In S602 wird dann überprüft, ob der berechnete Hash-Wert 50 der vorgegebenen Eigenschaft entspricht. Für den Fall, dass der berechnete Hash- Wert 50, nicht der vorgegebenen Eigenschaft entspricht (NEIN in S602), wird in S604 der Nonce-Wert 44 geändert und es wird in S600 erneut der Hash-Wert 50 berechnet. In S602 wird erneut bestimmt, ob der neu berechnete Hash-Wert 50 der vorgegebenen Eigenschaft entspricht. Diese Schleife wird so oft wiederholt, bis in S602 eine positive Bestimmung (JA in S602) gemacht wird. Für den Fall, dass eine positive Bestimmung in S602 gemacht wird (JA in S602), wird in S606 der validierte erste Block 40 an die Über- wachungsvorrichtung 2, die den ersten Block 40 erstellt und übertragen hat, und an alle
anderen Teilnehmer des Blockchain-Netzwerks 60 übertragen. Die angeschlossenen Teilnehmer, insbesondere die Validierungsvorrichtungen 62, bestätigen dann den validierten ersten Blocks 40 durch erneutes Berechnen des Hash-Werts 50 unter Verwendung des im ersten Block 40 vorhandenen Nonce-Werts 44. Im Fall einer Bestätigung übernehmen die angeschlossenen Teilnehmer den validierten ersten Block 40 in ihre lokale Kopie der Blockchain 52.
Für den Fall, dass bereits ein anderer Block, der ebenfalls denselben Hash-Wert 48 für den vorherigen Block wie er erste Block 40 aufweist, vor dem ersten Block 40 validiert wird, wird durch die Validierungsvorrichtungen 62 im Blockchain-Netzwerk 60 ein negatives Validierungsergebnis bestimmt und u.a. an die Überwachungsvorrichtung 2, die den ersten Block 40 erstellt und übertragen hat, übertragen. Die Überwachungsvorrichtung 2 ändert dann den Hash-Wert 48 des vorhergehenden Blocks und erstellt und überträgt einen neuen ersten Block 40.
Wie oben beschrieben, wird in S108 ein positive Validierungsergebnis 64 für den ersten Block 40 durch den Übertragungsbereich 6206 an die Übertragungsvorrichtung 2 übertragen. Eine Übertragung eines positiven Validierungsergebnisses 56 ist beispielhaft in Fig. 7 gezeigt. Die Validierungsvorrichtung 62, die zuerst den ersten Block 40 validiert hat, ist dabei durch einen Haken gekennzeichnet. In der vorliegenden Ausführungsform weist der Block 40 die Serien-Nr. der Überwachungsvorrichtung 2 auf und die Validierungsvorrichtung 62, die den ersten Block 40 validiert hat, überträgt das positive Validierungsergebnis 64 zuerst an die Überwachungsvorrichtung 2, die den ersten Block 40 übertragen hat. Zudem ist die Serien-Nr. in dem positiven Validierungsergebnis 64 vorhanden, so dass die Überwachungsvorrichtung 2 erkennen kann, dass das positive Validierungsergebnis 64 für sie bestimmt ist. Erst anschließend wird das positive Validierungsergebnis 64 an die weiteren Teilnehmer des Blockchain-Netzwerks 60 übertragen.
In Schritt S110 wird ein zweiter Blocks 66 (siehe Fig. 8), der den zweiten Messwert anstelle des ersten Messwerts aufweist, durch den zweiten Erstellungs- und Übertragungsbereich 206 erstellt. Wie in Fig. 8 gezeigt, weist der zweite Block 66 die gleiche Blocknummer und den gleichen Hash-Wert 48 des vorhergehenden Blocks auf. Jedoch
weist der Block anstelle des (verschlüsselten) ersten Messwerts, den (verschlüsselten) zweiten Messwert, wie durch einen Stern in Fig. 8 angegeben, auf. Nach Ablauf einer vorgegebenen Zeit, die in der vorliegenden Ausführungsform auf 500 ms festgelegt ist, nach Übertragen des ersten Blocks 40, wird der zweite Block 66 durch den zweiten Er- stellungs- und Übertragungsbereich 206 an Validierungsvorrichtungen 62, die mit dem Blockchain -Netzwerk 60 verbunden und in Betrieb sind, gebroadcastet. Die vorgegebene Zeit wird dabei unter Berücksichtigung einer Netzwerk-Latenz und einer Dauer für die Validierung des ersten Blocks 40 so festgelegt, dass die Teilnehmer des Block- chain-Netzwerks 52 den ersten Block 40 bereits in die lokale Kopie der Blockchain 52 übernommen haben. Alternativ oder zusätzlich kann die Überwachungsvorrichtung 2 auf einen Empfang des positiven Validierungsergebnisses 64 für den ersten Block 40 warten. Eine Übertragung des zweiten Blocks 66 entspricht dabei der in Fig. 5 gezeigten Übertragung des ersten Blocks 40. Da der zweite Block 66 ebenfalls denselben Hash-Wert 48 des vorhergehenden Blocks aufweist, kann das Übertragen des zweiten Block 66 als ein Überschreiben des ersten Blocks 40 und somit als ein gezielter Angriff auf die Blockchain 52 verstanden werden.
In Schritt S112 wird der zweite Block 66 von dem Empfangsbereich 6202 der Validierungsvorrichtungen 62 im Blockchain-Netzwerk 60 empfangen.
In S114 wird ein Validierungsergebnis für den zweiten Block 66 durch den Bestimmungsbereich 6204 bestimmt. Da die Übertragung des zweiten Blocks 66 ein Überschreiben des ersten Blocks 40 bzw. einen Angriff auf die Blockchain 52 darstellt, wird ein in Fig. 8 gezeigtes Validierungsverfahren für den zweiten Block 66 ausgeführt. Wie oben beschrieben, wird der zweite Block 66 in S800 an das Blockchain-Netzwerk 60, insbesondere an die Validierungsvorrichtungen 62 übertragen. Dabei können zwei unterschiedliche Vorgehensweisen angewendet werden. Zum einen kann die Überwachungsvorrichtung 2, die den zweiten Block 66 überträgt, den Hash-Wert 50, wie in Fig. 8 gezeigt, unverändert lassen, so dass sich der erste Block 40 und der zweite Block 66 nur durch die darin gespeicherten Daten unterscheiden. Die Validierungsvorrichtungen 62 im Blockchain-Netzwerk 60 berechnen dann bei Empfangen des zweiten Blocks 66 dessen Hash-Wert 50 unter Berücksichtigung des für den ersten Block 40 ermittelten Nonce-Werts 44 erneut, da sie bereits den validierten ersten Block 40 mit dem Hash-
Wert 48 des vorhergehenden Blocks in ihrer lokalen Kopie der Blockchain 52 gespeichert haben. In S802 wird dann eine Bestimmung gemacht, ob der neu berechnete Hash-Wert 50 des zweiten Blocks 66 von dem Hash-Wert des ersten Blocks 40 abweicht. Weicht der für den zweiten Block 66 neu berechnete Hash-Wert 50 von dem Hash-Wert 50 des ersten Blocks 40 ab, d.h. der für den zweiten Block 66 neu berechnete Hash-Wert 50 entspricht auch nicht länger der vorgegebenen Eigenschaft, (NEIN in S802), wird ein negatives Validierungsergebnis, das angibt, dass sich der Inhalt des zweiten Blocks geändert hat, bestimmt. Das negative Validierungsergebnis wird dann in S804 an die Übertragungsvorrichtung 2 übertragen, deren Sehen-Nr. in dem zweiten Block 66 vorhanden ist. Für den Fall, dass der für den zweiten Block 66 neu berechnete Hash-Wert 50 und der Hash-Wert des ersten Blocks 40 übereinstimmen (JA in S802), wird in S806 der zweite Block 66 verworfen. Darüber hinaus kann auch ein positives Validierungsergebnis durch den Übertragungsbereich 6206 an die Überwachungsvor- richtung 2, deren Serien-Nr. in dem zweiten Block 66 vorhanden ist, übertragen werden. Die Übertragung des positiven Validierungsergebnisses ist aber nicht zwingend erforderlich und die Überwachungsvorrichtung 2, die den zweiten Block 66 übertragen hat, kann nach Ablauf einer vorgegebenen Zeit selbständig bestimmen, dass ein positives Validierungsergebnis bestimmt wurde.
Alternativ kann die Überwachungsvorrichtung 2 bereits in S800 den Hash-Wert 50 des zweiten Blocks 66 unter Änderung des Nonce-Werts 44 neu berechnen. In diesem Fall müssen die Validierungsvorrichtungen 62 nur den Hash-Wert 50 des empfangenen zweiten Blocks 66 mit dem Hash-Wert 50 des validierten ersten Blocks 40, der in der lokalen Kopie der Blockchain 52 gespeichert ist, vergleichen, um ein Validierungsergebnis zu bestimmen. Anschließend werden S802 und S804 oder S806 in analoger Weise ausgeführt.
Wie oben beschrieben, wird in S114 ein Validierungsergebnis für den zweiten Block 66 durch den Bestimmungsbereich 6204 bestimmt. Im Fall eines positiven Validierungsergebnisses (JA in S114) geht das in Fig. 2 gezeigte Überwachungsverfahren zu S116 und der zweite Block wird verworfen und ggf. wird ein positives Validierungsergebnis durch den Übertragungsbereich 6206 übertragen. Es ist anzumerken, dass ein Schritt zum Empfangen eines positiven Validierungsergebnisses optional ist und daher
in Fig. 2 nicht gezeigt ist. Anschließend wird das Überwachungsverfahren beendet. Folglich kann der Feststellungsbereich 208 der Überwachungsvorrichtung 2 nach Ablauf einer vorgegebenen Zeit nach dem Übertragen des zweiten Blocks 66 und/oder nach einem Empfang eines positiven Validierungsergebnisses für den zweiten Block 66 feststellen, dass keine Abweichung zwischen dem ersten und zweiten Messwert vorliegt und das Hämodialyseverfahren normal ausgeführt wird.
Im Fall eines negativen Validierungsergebnisses (NEIN in S114) wird in S118 ein negatives Validierungsergebnis für den zweiten Block 66 durch den Übertragungsbereich 6206 an die Überwachungsvorrichtung 2 übertragen, die den zweiten Block 66 übertragen hat.
In Schritt S120 wird das negative Validierungsergebnis durch die Überwachungsvorrichtung 2 empfangen.
In Schritt S122 wird durch die Überwachungsvorrichtung 2 eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert aufgrund des Empfangs des negativen Validierungsergebnisses für den zweiten Blocks 66 durch den Feststellungsbereich 208 festgestellt. Zusätzlich können weitere Maßnahmen, wie etwa eine Ausgabe eines Signals an die Anzeigesteuervorrichtung 6 und/oder die Lautsprechersteuervorrichtung 8, um eine Warnanzeige über die Anzeige bzw. einen Warnton aus dem Lautsprecher auszugeben, durch den Ausführungsbereich 210 und/oder eine Ausgabe eines Signals an die Pumpensteuervorrichtung 4, um die Dialysepumpe abzuschalten, durch den weiteren Ausführungsbereich 212, ausgeführt werden.
Folglich wird eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert in der Überwachungsvorrichtung 2 gemäß der ersten Ausführungsform durch eine reine Softwarelösung implementiert. Zudem können weitere Überwachungsvorrich- tungen 2 zu dem Überwachungssystem 58 auf einfache Weise dadurch hinzugefügt werden, dass sie mit dem Blockchain-Netzwerk 60 verbunden werden. Demzufolge vermeiden die Überwachungsvorrichtung 2 und das Überwachungssystem 58 gemäß der ersten Ausführungsform eine aufwendige und kostenintensive Entwicklungsarbeit für diversitäre Systeme.
Zweite Ausführungsform
Eine zweite Ausführungsform unterscheidet sich hinsichtlich der verwendeten Distributed Ledger Technologie. Anstelle einer Blockchain 52 wird in der zweiten Ausführungsform eine Distributed Ledger Technologie mit einem Directed Acyclic Graph, nachfolgend als DAG-DLT bezeichnet, verwendet. Ein Beispiel einer DAG-DLT ist IOTA.
Aufgrund der Verwendung der DAG-DLT unterscheidet sich eine Validierung von neu hinzugefügten Knoten und das Überwachungsverfahren gemäß der zweiten Ausführungsform wird unter Bezugnahme auf Fig. 9 beschrieben. Das in Fig. 9 gezeigte Überwachungsverfahren unterscheidet sich von dem in Fig. 2 gezeigten Überwachungsverfahren dadurch, dass es zusätzlich den Schritt S101 aufweist. Die anderen Schritte sind analog denen der ersten Ausführungsform auszuführen.
Der Schritt S101 ist erforderlich, da zunächst eine vorgegebene Anzahl von nicht validierten Knoten, sog. Tips, des DAG von einer Überwachungsvorrichtung 2 validiert werden müssen, um einen neuen Knoten zu dem DAG hinzufügen zu können. Die vorgegebene Anzahl von Knoten ist meist auf zwei festgelegt. Für die Validierung der zwei Knoten werden die Hash-Werte der beiden Knoten durch die Überwachungsvorrichtung berechnet und in dem neu hinzugefügten Knoten gespeichert. Der Hash-Wert wird durch SHA-256 berechnet. Es kann zusätzlich festgelegt sein, dass der Hash-Wert einer vorgegebenen Eigenschaft entsprechen muss. Anders als bei der Blockchain-Tech- nologie weist ein Koten in einem DAG folglich Verweise auf zwei vorhergehende Knoten auf.
Ein erster Knoten, der den ersten Messwert aufweist, weist folglich Verweise auf zwei vorhergehenden Knoten auf. Demzufolge weist in der zweiten Ausführungsform ein zweiter Knoten, der den zweiten Messwert anstelle des ersten Messwerts aufweist, dieselben Verweise auf die zwei vorhergehenden Knoten auf.
Demzufolge arbeitet die Überwachungsvorrichtung 2 auch als Validierungsvorrichtung 62 für eine Überwachungsvorrichtung 2, die einen vorhergehenden Knoten hinzugefügt hat.
Die zweite Ausführungsform der vorliegenden Offenbarung stellt ebenfalls die oben für die erste Ausführungsform beschriebenen Effekte bereit. Zusätzlich ist die zweite Ausführungsform der Offenbarung besser skalierbar, da die Validierungsgeschwindigkeit bei steigender Anzahl von neu hinzugefügten Knoten ansteigt.
Abschließend ist anzumerken, dass die vorliegende Offenbarung für eine Hämodialysevorrichtung beschrieben wurde. Die vorliegende Offenbarung ist jedoch nicht darauf begrenzt und kann auch für andere medizinische Vorrichtungen, wie etwa eine Vorrichtung zum Verabreichen von Medikamenten, wie etwa eine Insulinpumpe oder eine Infusionsvorrichtung usw., angewendet werden.
Bezugszeichenliste
1 Hämodialysevorrichtung
2 Überwachungsvorrichtung
4 Pumpensteuervorrichtung
6 Anzeigesteuervorrichtung
8 Lautsprechersteuervorrichtung
10 Eingabesteuervorrichtung
12 Prozessor
14 Speicher
16 Eingabe
18 Analog-ZDigital-Wandler
20 Kommunikationsschnittstelle
22 Leitfähigkeitssensor
24 Drucksensor
26 Temperatursensor
28 Durchflusssensor
30 Leitfähigkeitssensor
32 Drucksensor
34 Temperatursensor
36 Durchflusssensor
38 Block
40 erster Block
42 Blocknummer
44 Nonce-Wert
46 Daten
48 Hash-Wert
50 Hash-Wert
52 Blockchain
54 Block
56 Block
58 Überwachungssystem
60 B I ockcha i n -N etzwerk
62 Validierungsvorrichtung
64 positives Validierungsergebnis
66 zweiter Block
202 Messwert-Erlangungsbereich
204 erster Erstellungs- und Übertragungsbereich
206 zweiter Erstellungs- und Übertragungsbereich
208 Feststellungsbereich
210 Ausführungsbereich
212 weiterer Ausführungsbereich
6202 Empfangsbereich
6204 Bestimmungsbereich
6206 Übertragungsbereich
Claims
1. Überwachungsvorrichtung (2) für eine medizinische Vorrichtung (1 ), insbesondere eine extrakorporale Blutbehandlungsvorrichtung, mit folgenden Vorrichtungs-Funktionsbereichen: einem Messwert-Erlangungsbereich (202), der dafür vorgesehen und ausgebildet ist, einen ersten Messwert und einen zweiten Messwert zu erlangen, wobei der erste Messwert und der zweite Messwert denselben Parameter in Bezug auf ein durch die medizinische Vorrichtung (1 ) ausgeführtes Behandlungsverfahren betreffen und von unterschiedlichen Sensoren (22 bis 36) erfasst werden; einem ersten Erstellungs- und Übertragungsbereich (204), der dafür vorgesehen und ausgebildet ist, einen ersten Distributed Ledger Datensatz (40) zu erstellen und zu übertragen, der den ersten Messwert und einen Verweis (48) auf einen vorhergehenden Distributed Ledger Datensatz aufweist; einem zweiten Erstellungs- und Übertragungsbereich (206), der dazu vorgesehen und ausgebildet ist, einen zweiten Distributed Ledger Datensatz (66) zu erstellen und zu übertragen, der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis (48) auf den vorhergehenden Distributed Ledger Datensatz aufweist, nach Ablauf einer vorgegebenen Zeit und/oder nach Empfangen eines positiven Validierungsergebnisses (64) für den ersten Distributed Ledger Datensatz; und einem Feststellungsbereich (208), der dazu vorgesehen und ausgebildet ist, eine Abweichung zwischen dem ersten Messwert und dem zweiten Messwert bei Empfang eines negativen Validierungsergebnisses für den zweiten Distributed Ledger Datensatz (66) festzustellen.
2. Überwachungsvorrichtung (2) gemäß Anspruch 1 , wobei der Messwert-Erlan- gungsbereich (202) derart ausgebildet ist, dass ein Erlangen des ersten Messwerts und des zweiten Messwerts jeweils ein Runden des ersten Messwerts und des zweiten Messwerts auf eine vorgegebene Genauigkeit aufweist oder beinhaltet.
3. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 2, wobei der Parameter einen oder mehrere der Parameter, Leitfähigkeit, Druck, Temperatur und/oder Durchfluss, umfasst.
4. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 3, mit einem Ausführungsbereich (210), der dafür vorgesehen und ausgebildet ist, nach Feststellen der Abweichung, einen Schritt zum Ausgeben eines Signals, das die Abweichung angibt, insbesondere an eine optische und/oder akustische Ausgabevorrichtung der medizinischen Vorrichtung (1 ), auszuführen.
5. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 4, mit einem weiteren Ausführungsbereich (212), der dazu vorgesehen und ausgebildet ist, nach Feststellen der Abweichung, einen Schritt zum Ausgeben eines Befehls zum Stoppen der medizinischen Vorrichtung (1 ) auszuführen.
6. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 5, wobei der erste Erstellungs- und Übertragungsbereich (204) dafür vorgesehen und ausgebildet ist, dass das Übertragen des ersten Distributed Ledger Datensatzes (40) ein Verschlüsseln, insbesondere ein digitales Signieren, des ersten Messwerts aufweist, und der zweite Erstellungs- und Übertragungsbereich (206) dafür vorgesehen und ausgebildet ist, dass das Erstellen und Übertragen des zweiten Distributed Ledger Datensatzes (66) ein Verschlüsseln, insbesondere ein digitales Signieren, des zweiten Messwerts aufweist.
7. Überwachungsvorrichtung (2) gemäß Anspruch 6, wobei der erste und der zweite Messwert entsprechend einem Patienten und/oder der Überwachungsvorrichtung (2) und/oder der medizinischen Vorrichtung (1 ) verschlüsselt, insbesondere digital signiert, werden.
8. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 7, wobei der erste und der zweite Distributed Ledger Datensatz (40, 66) einen Identifikator zum Identifizieren der Überwachungsvorrichtung (2) und/oder der medizinischen Vorrichtung (1 ) aufweisen.
9. Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 8, wobei der erste und der zweite Distributed Ledger Datensatz (40, 66) ein Block für eine Blockchain (52) sind.
10. Überwachungsvorrichtung (2) gemäß einem der Ansprüche 1 bis 8, wobei der erste und der zweite Distributed Ledger Datensatz ein Knoten für einen Directed Acyclic Graph sind, und die Überwachungsvorrichtung (2) einen Validierungsbereich aufweist, der dazu vorgesehen und ausgebildet ist, vor Erstellen und Übertragen des ersten Distributed Ledger Datensatzes, einen Schritt zum Validieren von mindestens einer vorgegebenen Anzahl von vorhergehenden Knoten in dem Directed Acyclic Graph auszuführen.
11. Überwachungssystem (58) für eine medizinische Vorrichtung (1 ), insbesondere eine extrakorporale Blutbehandlungsvorrichtung, wobei das Überwachungssystem (58) aufweist: eine Überwachungsvorrichtung (2) gemäß einem der vorhergehenden Ansprüche 1 bis 10, eine Validierungsvorrichtung (62), die folgende Vorrichtungs-Funktionsbereiche aufweist: einen Empfangsbereich (6202), der dafür vorgesehen und ausgebildet ist, einen Distributed Ledger Datensatz (40, 66) zu empfangen, der einen Messwert in Bezug auf ein durch die medizinische Vorrichtung (1 ) ausgeführtes Behandlungsverfahren und einen Verweis (48) auf einen vorhergehenden Distributed Ledger Datensatz aufweist; einen Bestimmungsbereich (6204), der dafür vorgesehen und ausgebildet ist, ein Validierungsergebnis für den Distributed Ledger Datensatz (40, 66) zu bestimmen; und einen Übertragungsbereich (6206), der dazu vorgesehen und ausgebildet ist, ein Validierungsergebnis für den Distributed Ledger Datensatz (40, 66) zu übertragen;
wobei die Überwachungsvorrichtung (2) und die Validierungsvorrichtung (62) über ein Distributed Ledger Netzwerk (60), das insbesondere ein Peer-to-Peer-Netzwerk ist, miteinander verbunden sind.
12. Überwachungssystem (58) gemäß Anspruch 11 , wobei der Distributed Ledger Datensatz (40, 66) einen Identifikator zum Identifizieren der Überwachungsvorrichtung (2) und/oder der medizinischen Vorrichtung (1 ) aufweist, und die Validierungsvorrichtung (62) ein negatives Validierungsergebnis zuerst an die Überwachungsvorrichtung (2) und/oder die medizinische Vorrichtung (1), die dem Identifikator entspricht, überträgt.
13. Überwachungsverfahren für eine medizinische Vorrichtung (1), insbesondere eine extrakorporale Blutbehandlungsvorrichtung, wobei das Überwachungsverfahren die folgenden Schritte aufweist:
Erlangen eines ersten Messwerts und eines zweiten Messwerts, wobei der erste Messwert und der zweite Messwert denselben Parameter in Bezug auf ein durch die medizinische Vorrichtung ausgeführtes Behandlungsverfahren betreffen und von unterschiedlichen Sensoren (22 bis 36) erfasst werden;
Erstellen und Übertragen eines ersten Distributed Ledger Datensatzes (40), der den ersten Messwert und einen Verweis (48) auf einen vorhergehenden Distributed Ledger Datensatz aufweist;
Erstellen und Übertragen eines zweiten Distributed Ledger Datensatzes (66), der den zweiten Messwert anstelle des ersten Messwerts und denselben Verweis (48) auf den vorhergehenden Distributed Ledger Datensatz aufweist, nach Ablauf einer vorgegebenen Zeit und/oder nach Empfangen eines positiven Validierungsergebnisses (64) für den ersten Distributed Ledger Datensatz (40); und
Feststellen einer Abweichung zwischen dem ersten Messwert und dem zweiten Messwert bei Empfang eines negativen Validierungsergebnisses für den zweiten Distributed Ledger Datensatz (66).
14. Computerprogramm, das Anweisungen aufweist, die bei Ausführung durch einen Computer diesen veranlassen, das Überwachungsverfahren gemäß Anspruch 13 auszuführen.
15. Computerlesbares Speichermedium, in dem das Computerprogramm gemäß Anspruch 14 gespeichert ist.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102022106311.9A DE102022106311A1 (de) | 2022-03-17 | 2022-03-17 | Überwachungsvorrichtung, Überwachungssystem, Überwachungsverfahren, Computerprogramm und computerlesbares Speichermedium |
| PCT/EP2023/056475 WO2023174933A1 (de) | 2022-03-17 | 2023-03-14 | Überwachungsvorrichtung, überwachungssystem, überwachungsverfahren, computerprogramm und computerlesbares speichermedium |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP4494161A1 true EP4494161A1 (de) | 2025-01-22 |
Family
ID=85641167
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP23711061.4A Pending EP4494161A1 (de) | 2022-03-17 | 2023-03-14 | Überwachungsvorrichtung, überwachungssystem, überwachungsverfahren, computerprogramm und computerlesbares speichermedium |
Country Status (3)
| Country | Link |
|---|---|
| EP (1) | EP4494161A1 (de) |
| DE (1) | DE102022106311A1 (de) |
| WO (1) | WO2023174933A1 (de) |
Family Cites Families (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP3355230A1 (de) * | 2017-01-25 | 2018-08-01 | Siemens Aktiengesellschaft | Verfahren und vorrichtung zum rechnergestützten erstellen und ausführen einer steuerfunktion |
| EP3511851A1 (de) | 2018-01-12 | 2019-07-17 | Siemens Healthcare GmbH | Speichern von und zugreifen auf medizinische datensätze auf der blockchain |
| CN109758629B (zh) | 2018-11-30 | 2023-03-21 | 平安科技(深圳)有限公司 | 透析数据的传输方法、装置、设备及存储介质 |
| CN113661545A (zh) | 2019-02-11 | 2021-11-16 | 费森尤斯医疗保健控股公司 | 共享透析机器 |
-
2022
- 2022-03-17 DE DE102022106311.9A patent/DE102022106311A1/de active Pending
-
2023
- 2023-03-14 EP EP23711061.4A patent/EP4494161A1/de active Pending
- 2023-03-14 WO PCT/EP2023/056475 patent/WO2023174933A1/de not_active Ceased
Also Published As
| Publication number | Publication date |
|---|---|
| DE102022106311A1 (de) | 2023-09-21 |
| WO2023174933A1 (de) | 2023-09-21 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP4111348B1 (de) | Verfahren zum direkten übertragen von elektronischen münzdatensätzen zwischen endgeräten, bezahlsystem, währungssystem und überwachungseinheit | |
| EP3655880B1 (de) | Hardwaresystem mit blockchain | |
| EP2870565B1 (de) | Überprüfung einer integrität von eigenschaftsdaten eines gerätes durch ein prüfgerät | |
| DE102016224537B4 (de) | Masterblockchain | |
| EP3956846A1 (de) | Verfahren zum direkten übertragen von elektronischen münzdatensätzen zwischen endgeräten sowie bezahlsystem | |
| DE202024106330U1 (de) | Intelligentes System zur Verbesserung der Datenintegrität durch Blockchain-Basierte Verträge | |
| EP3777088B1 (de) | Verfahren und system zum steuern einer freigabe einer ressource | |
| EP2368207A1 (de) | Authentisierte übertragung von daten | |
| EP2367128A1 (de) | Verfahren und Vorrichtung zur elektronischen Signatur | |
| DE102016220656A1 (de) | Bereitstellung und Prüfung der Gültigkeit eines virtuellen Dokuments | |
| EP2863610B1 (de) | Verfahren und System zum manipulationssicheren Bereitstellen mehrerer digitaler Zertifikate für mehrere öffentliche Schlüssel eines Geräts | |
| AT506735B1 (de) | Verteilte datenspeicherungseinrichtung | |
| EP3688928A1 (de) | Dataculestruktur und verfahren zum manipulationssicheren speichern von daten | |
| DE102018200100A1 (de) | Persönliche Dokumentenblockchain-Struktur | |
| WO2024027869A1 (de) | Sicheres element, verfahren zum registrieren von token und tokenreferenzregister | |
| DE102020207034A1 (de) | Geteiltes widerrufsprotokoll für datenzugriffskontrolle | |
| DE112013002396T5 (de) | Anwendungsprogrammausführungsgerät | |
| EP3340095A1 (de) | Beatmungssystem und verfahren | |
| DE102021202866A1 (de) | Mobile maschine mit verbesserter maschinendatenauthentifizierung | |
| EP4494161A1 (de) | Überwachungsvorrichtung, überwachungssystem, überwachungsverfahren, computerprogramm und computerlesbares speichermedium | |
| WO2001046785A2 (de) | Verfahren und vorrichtung zur überprüfung einer datei | |
| DE102017204250A1 (de) | Verfahren und Vorrichtung zur Absicherung eines Tachometerstandes eines Fahrzeugs und Vorrichtung zur Verifikation eines Tachometerstandes eines Fahrzeugs | |
| EP1126655A1 (de) | Verfahren zur Authentizitätssicherung von Hard- und Software in einem vernetzten System | |
| EP4111347A1 (de) | Verfahren zum direkten übertragen von elektronischen münzdatensätzen zwischen endgeräten, bezahlsystem, währungssystem und überwachungsinstanz | |
| EP2936728B1 (de) | Verfahren zum betreiben eines portablen datenträgers sowie ein solcher portabler datenträger |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: UNKNOWN |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE |
|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20241014 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| DAV | Request for validation of the european patent (deleted) | ||
| DAX | Request for extension of the european patent (deleted) |