WO2013161297A1 - 医用情報検証システム - Google Patents

医用情報検証システム Download PDF

Info

Publication number
WO2013161297A1
WO2013161297A1 PCT/JP2013/002795 JP2013002795W WO2013161297A1 WO 2013161297 A1 WO2013161297 A1 WO 2013161297A1 JP 2013002795 W JP2013002795 W JP 2013002795W WO 2013161297 A1 WO2013161297 A1 WO 2013161297A1
Authority
WO
WIPO (PCT)
Prior art keywords
media
time stamp
information
file
medical
Prior art date
Application number
PCT/JP2013/002795
Other languages
English (en)
French (fr)
Inventor
巧 吉留
Original Assignee
株式会社 東芝
東芝メディカルシステムズ株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社 東芝, 東芝メディカルシステムズ株式会社 filed Critical 株式会社 東芝
Priority to CN201380000529.7A priority Critical patent/CN103597775B/zh
Priority to US13/938,839 priority patent/US20130304491A1/en
Publication of WO2013161297A1 publication Critical patent/WO2013161297A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G16INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
    • G16HHEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
    • G16H10/00ICT specially adapted for the handling or processing of patient-related medical or healthcare data
    • G16H10/60ICT specially adapted for the handling or processing of patient-related medical or healthcare data for patient-specific data, e.g. for electronic patient records
    • G16H10/65ICT specially adapted for the handling or processing of patient-related medical or healthcare data for patient-specific data, e.g. for electronic patient records stored on portable record carriers, e.g. on smartcards, RFID tags or CD
    • GPHYSICS
    • G16INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
    • G16HHEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
    • G16H30/00ICT specially adapted for the handling or processing of medical images
    • G16H30/20ICT specially adapted for the handling or processing of medical images for handling medical images, e.g. DICOM, HL7 or PACS

Definitions

  • Embodiments of the present invention relate to a medical information verification system that verifies the authenticity of medical information.
  • the CA Certificate Authority
  • MEDIS-DC Medical Information System Development Center
  • TSA Authority Time Stamp Authority
  • the CA certificate can prove "where and who" created the data, and the time stamp can further prove that "there is no data change after what time”.
  • the CA certificate has a collateral period of about 2 years, and the time stamp has a collateral period of about 10 years. Therefore, by adding a time stamp to the CA certificate, it is possible to extend the authentication period and ensure the authenticity of the medical information.
  • the time stamp issuance request to the TSA certification authority is a pay-per-use system, and the cost may be wasted if the time stamp is obtained even for portable media whose authenticity is unknown over a long period of time. . Further, if time stamps are acquired for all the medical information in the portable media, the burden on the user increases due to the increase in cost of TSA authentication.
  • HIS Hospital Information System
  • PACS Picture Archiving and Communication System
  • each modality connected to the hospital network often cannot directly issue a time stamp to the TSA Certification Authority.
  • the medical information including the medical image / diagnosis report is moved to the “in-hospital regional cooperation room” in the hospital, and the CA certificate holder receives a time stamp from the TSA certificate authority for this medical information. After obtaining, create a portable media with medical information and time stamp.
  • time stamps are often obtained by determining a period such as every hour or every day, so it takes a considerable amount of time for the portable media to reach the patient. There is also a problem. This loses convenience for the patient and cannot cope with an emergency.
  • the problem to be solved by the present invention is to provide a medical information verification system that solves the above problems and ensures authenticity at a low price.
  • a medical information verification system includes a media information storage unit that acquires and stores media information obtained based on information of a medical management target file stored in a medium, and a plurality of media information storage units
  • a certificate identification value generating means for generating a medical management target file group by bundling media information of different media and generating a verification identification value corresponding to the medical management target file group, and a time stamp for the verification identification value from the certification authority
  • a time stamp information storage means for storing time stamp information of the time stamp in association with the medical management target file group, and a time stamp inquiry request sent via the network
  • a time stamp information transmitting means for transmitting the time stamp information; Having a time-stamp management means comprising a.
  • FIG. 2 is a block configuration diagram of media creation means in the first embodiment.
  • the flowchart of the authenticity verification with respect to the portable medium in the embodiment. The example of a database of the time stamp management part in the embodiment.
  • the flowchart of the authenticity verification with respect to the portable medium in the embodiment. The flowchart of the authenticity verification with respect to write-once type portable media in the embodiment.
  • the medical information verification system of this embodiment can be constructed in cooperation with systems such as HIS, RIS (Radiology Information System), and PACS, and can easily be compatible with existing systems.
  • the creator of portable media provides a time stamp by the time of browsing (verification).
  • a portable media recipient receives a time stamp at the time of browsing (verification).
  • FIG. 1 is an overall configuration diagram of a medical information verification system in the present embodiment.
  • the medical information verification system of the present embodiment includes a PACS 11 in which medical information such as medical images and diagnostic reports are stored, a media creation means 12 for storing these medical information in portable media, Time stamp management means 13 for obtaining a time stamp after issuing the portable medium and managing the media information of the portable medium and the time stamp information of the medical information, and authenticity of the medical information stored in the portable medium It comprises media verification means 14 for verifying after issuance and TSA certificate authority 15.
  • the PACS 11, media creation means 12, time stamp management means 13, media verification means 14, and TSA certificate authority 15 are connected to the network 16 and configured to communicate with each other.
  • the time stamp is not acquired when the portable media is issued, and the portable media is handed to the recipient of the portable media immediately.
  • the time stamp management means 13 acquires a time stamp after issuing the portable media, and the portable media recipient reads the medical information from the portable media using the media verification means 14 at the hospital that received the referral letter.
  • the media verification means 14 makes a time stamp request to the time stamp management means 13 and authenticates to the TSA certificate authority 15 using this time stamp, whereby medical information can be verified.
  • medical information for which authenticity is required is defined as a medical management target file, and this term is used hereinafter.
  • the medical management target file includes various medical information such as medical images and diagnostic reports, and also includes link information that can access the medical information when it cannot be directly stored in the portable medium from the viewpoint of privacy and security.
  • files that conform to the DICOM (Digital Imaging and Communication Communication in Medicine) format and those that do not comply are included.
  • DICOM Digital Imaging and Communication Communication in Medicine
  • FIG. 2 is a block diagram of the media creation means 12 of this embodiment.
  • the media creation unit 12 includes an image acquisition unit 121, a file identification value generation unit 122, a media creation unit 123, and a media information transmission unit 124.
  • the media verification means 14 can be operated with high convenience if it is incorporated in an image viewer in the form of an application described later and enclosed in a portable medium, as indicated by a dotted arrow.
  • the media creation means 12 can be configured by a terminal such as a personal computer.
  • the image acquisition unit 121 acquires a medical management target file that should be carried by the patient from the PACS 11 or modality, and temporarily stores it until portable media is created.
  • the file identification value generation unit 122 generates a file identification value for uniquely identifying all the medical management target files to be carried.
  • the hash value is a file identification value, which is hereinafter referred to as a file hash value.
  • the media creation unit 123 stores a medical management target file to be transported in the transportable media.
  • an index file for managing a plurality of medical management target files as a tree structure is used, and this index file is set as a time stamp management target.
  • the file identification value (file hash value) of the medical management target file under the tree structure is stored in the index file (for example, DICOMDIR).
  • the index file, the file identification value (file hash value) of the index file, and the medical management target file under the tree structure are stored, and the time stamp is not stored.
  • an image viewer (media verification means 14) for browsing and verifying the medical management target file in the portable medium is bundled at the introduction destination hospital.
  • a media identifier for uniquely identifying the portable media is assigned to the portable media. For example, a volume label can be used as the media identifier.
  • the media information transmitting unit 124 includes a media identifier, an index file name stored in the portable medium, a file identification value (file hash value) of the index file, and the like after the portable medium is created. Send media information.
  • the index file body may be transmitted to the time stamp management means 13 and the file identification value (file hash value) may be calculated from the index file. Further, when the media creation unit 12 is in the same place as the time stamp management unit 13, the media information may be directly stored in the time stamp management unit 13 without being transmitted via the network.
  • FIG. 3 is a block diagram of the time stamp management means 13.
  • the time stamp management unit 13 includes a media information receiving unit 131, a verification identification value generating unit 132, a timing generating unit 133, a time stamp acquiring unit 134, a time stamp storing unit 135, a time stamp transmitting unit 136, and A time stamp management unit 137 is provided.
  • the media information receiving unit 131 receives media information from the media information transmitting unit 124 of the media creating unit 12 and temporarily stores it.
  • the media information includes a media identifier, an index file name stored in the portable medium, a file identification value (file hash value) of the index file, and the like. As will be described later, this media information is stored in the time stamp storage unit 135 in association with a time stamp and a medical management target file group.
  • the verification identification value generation unit 132 creates a verification identification value to be used when acquiring a time stamp to the TSA certificate authority 15.
  • This verification identification value is a medical management target file group obtained by bundling one or more portable media that have not been acquired with a time stamp, and can uniquely identify this. Specifically, it is created from the file hash value, media identifier, etc. of the medical management target file in the portable medium. When the hash value is used also in the verification identification value, this is set as the verification hash value. As described above, since one time stamp is acquired for a medical target file group in which one or more medical management target files are bundled, the cost required for time stamp acquisition can be reduced.
  • the timing generation unit 133 generates a timing that is a trigger for acquiring a time stamp to the TSA certificate authority 15.
  • the timing is generated by (1) periodically checking the media information recorded in the database of the time stamp storage unit 135 to determine whether there is a portable medium that has not acquired a time stamp. If there is, a periodic timer request for making a time stamp acquisition request to the TSA certificate authority 15 and (2) a time stamp verification request for generating timing in accordance with a request from the media verification means 14 can be considered.
  • the timing may be generated by checking whether or not there is a predetermined number of portable media that have not been acquired with a time stamp. The more the number of portable media that can be bundled, the more the time stamp acquisition cost is reduced and the more efficient.
  • the optimum time stamp acquisition timing is set based on the actual operation status.
  • the time stamp acquisition unit 134 acquires the time stamp from the TSA certificate authority 15 using the verification identification value at the time stamp acquisition timing of the timing generation unit 133.
  • the time stamp storage unit 135 stores and stores time stamp information, verification identification values, media information, and the like acquired from the TSA certificate authority 15 in association with the medical management target file group. Such information is referred to as management information.
  • the time stamp transmission unit 136 responds to the time stamp information inquiry request transmitted from the media verification unit 14 at the time of media verification, and transmits the time stamp information acquired from the TSA certificate authority 15 via the network to the media verification unit 14. Send to.
  • the time stamp management unit 137 integrally controls the media information reception unit 131, the verification identification value generation unit 132, the timing generation unit 133, the time stamp acquisition unit 134, the time stamp storage unit 135, and the time stamp transmission unit 136. .
  • FIG. 4 is a block diagram of the media verification means 14.
  • the media verification unit 14 includes a file reading unit 141, a time stamp inquiry unit 142, a file identification value calculation unit 143, a file authenticity determination unit 144, and an image display unit 145.
  • the function of the media verification unit 14 is achieved by executing an image viewer application that is configured by a terminal such as a personal computer and is included in a portable medium.
  • An image viewer application having the media verification unit 14 may be installed in advance in the terminal.
  • the file reading unit 141 reads the medical management target file in the portable medium.
  • the time stamp inquiry unit 142 uses the media identification value and the file identification value from the time stamp transmission unit 136 of the time stamp management unit 13, and uses the media identification value and the file identification value for the portable media and the medical management target file, and the verification identification value used for the generation thereof (Verification hash value) is acquired. Using the acquired time stamp and verification identification value, the TSA certificate authority 15 verifies the time stamp.
  • the file identification value calculation unit 143 calculates the file identification value (file hash value) of the medical management file stored in the portable medium.
  • the file authenticity determination unit 144 has the same file identification value (file hash value) of the medical management target file calculated by the file identification value calculation unit 143 as the file identification value (file hash value) described in the index file. It is confirmed that the medical management target file is within the expiration date from the verification result of the acquired time stamp.
  • the image display unit 145 displays the medical management target file on the monitor of the terminal.
  • FIG. 5 is a flowchart of authenticity verification for portable media
  • FIG. 6 is an example of a database managed by the time stamp management unit 137 (time stamp storage unit 135).
  • the flow of processing among the media creation means 12, the time stamp management means 13, the TSA certificate authority 15, and the media verification means 14 is shown.
  • step ST501 the referral doctor and the medical institution make a request for creating a portable medium to be handed over to the referral destination medical institution to the media creation means 12.
  • step ST502 necessary medical management target files such as medical images and diagnostic reports are acquired from PACS11, HIS, modality, and the like. At this time, a file hash value of the medical management target file is calculated (step ST503). If there are a plurality of medical management target files, an index file such as DICOMDIR is created (step ST504), and a file hash value of the index file is calculated (step ST505).
  • step ST505 the file hash value of the medical management target file is described in the index file.
  • step ST506 the medical management target file having the index file as a root is stored in the portable medium to create a portable medium.
  • the CA certificate is also stored at this time.
  • An image viewer application that can preferably execute the media verification means 14 is also stored at the same time.
  • the portable media When the portable media is created, the portable media is immediately issued to the patient and viewed at the referral hospital facility. Specifically, the image viewer application bundled in the portable medium is activated, and a portable medium verification request is sent to the time stamp management means 13. (Step ST507).
  • the media creation means 12 gives the time stamp management means 13 the volume label of the created portable media and if the medical management target file has a tree structure, If the root index file (DICOMDIR) name does not have a tree structure, media information such as the name of the medical management target file itself is transmitted.
  • the root index file DICOMDIR
  • the time stamp management means 13 receives the media information of the portable media and stores the media information in the time stamp storage unit 135.
  • the database stored in the time stamp storage unit 135 includes a media identifier (volume label), a medical management target file name (index file such as DICOMDIR in the case of a tree structure), and a file identification value (file Management information including time stamp information such as (hash value), verification identification value (verification hash value), time stamp, and time stamp expiration date is managed.
  • a media identifier (volume label), a medical management target file name (index file name such as DICOMDIR in the case of a tree structure), and a file identification value (file hash value) are stored.
  • the media identifier (volume label) is “S3A6352D”
  • the medical management target file name is “DICOMDIR”
  • the file identification value (file hash value) is “1001000114D. It is.
  • a timing that is a trigger for acquiring a time stamp is generated.
  • the timing is generated according to a periodic timer request for requesting acquisition of a time stamp to the TSA certification authority 15 and a request from the media verification means 14 if there is a portable medium that has not acquired a time stamp. And a time stamp verification request.
  • a verification identification value (verification hash value) for time stamp acquisition is generated.
  • This verification hash value is created by collecting a plurality of portable media whose time stamps have not been acquired. For example, this verification hash value may be created from file hash values of a plurality of medical management target files.
  • step ST511 using this verification hash value, a time stamp is acquired from the TSA certificate authority 15, and the acquired time stamp is stored in the time stamp storage unit 135.
  • the verification hash value is “6F3FB2DDEF3E...”
  • the time stamp is “acquired”
  • the expiration date of the time stamp is “2020/12/23 09:15”. ... ".
  • step ST512 of the media verification unit 14 after starting the image viewer in step ST507, a medical management target file in the portable medium is acquired, and the file hash value is calculated by the file identification value calculation unit 143.
  • step ST513 the time stamp management means 13 is inquired of the time stamp using the volume label of the portable medium as a search key, and the time stamp matching the volume label and the verification hash value used for time stamp acquisition are acquired.
  • the file of the medical management target file in the portable media along with the volume label Inquiries may be made by combining hash values. Such an embodiment will be described later.
  • the authenticity of the portable media is verified to the TSA certification authority 15.
  • step ST514 the file hash value calculated in step ST512 and the file hash value described in the index file in the portable medium are compared in the file authenticity determination unit 144, and the identity of the medical management target file is determined. Check.
  • step ST515 the medical management target file is displayed on the monitor of the terminal on which the media verification unit 14 is activated, and the authenticity is proved by combining the identity of the medical management target file with the verification result of the TSA certification authority 15. When authenticity cannot be proved, a message is displayed to alert the viewer.
  • the time stamp management means 13 confirms the expiration date of the time stamp, and if it is invalid, re-acquires the time stamp to the TSA certificate authority 15. Further, when the expiration date approaches, the re-acquisition may be automatically performed to continue the authenticity.
  • an immediate time stamp is provided for portable media (DVD disc, Blu-ray disc, USB memory, etc.) storing medical information used as information transmission means between hospitals. Therefore, it is possible to reduce the time until the portable media is handed over to the patient.
  • FIG. 7 is a flowchart of authenticity verification for write-once portable media
  • FIG. 8 is a database example of time stamp management for write-once portable media.
  • the step of adding a new medical management target file shown in steps ST601 to ST605 may be performed in the terminal in which the media verification unit is installed.
  • the referral doctor or the medical institution media creation means obtains a medical management target file (new medical image, diagnostic report) to be newly added to the write-once portable media from PACS, HIS, or modality. To do.
  • a medical management target file new medical image, diagnostic report
  • step ST602 the file hash value of the new medical management target file to be added is calculated. Furthermore, an index file such as DICOMDIR is newly created (step ST603).
  • step ST604 the file hash value of the new medical management target file to be added is added to the index file, and the file hash value of the new index file is calculated.
  • step ST605 a new medical management target file having the new index file as a root is added to the portable medium.
  • the volume label of the added portable medium is added to the portable medium in step ST605
  • the new index file (new DICOMDIR) name is added to the portable medium in step ST605
  • the new file hash value is transmitted.
  • step ST606 the time stamp management means 13 creates a new record using the volume label, new index file name, and new file hash value in the received media information.
  • a new record is created with a volume label “S3A6352D”, a medical management target file name “DICOMDIR (2)”, and a file identification value (file hash value) “10FTKD4H94A. .
  • the past record is searched from the database of the time stamp storage unit 135 using the volume label “S3A6352D” and the file hash value “1001000114D...” Of the old DICOMDIR as a search key.
  • the top record is searched.
  • the time stamp management means 13 stores information indicating that the media has been updated in the “media update” field indicating that the media has been updated for the new record. As a result, the media update history can be managed.
  • a trigger timing for acquiring a time stamp for a new record is generated.
  • the timing generation includes a periodic timer request and a time stamp verification request for generating timing according to a request from the media verification unit 14.
  • step ST608 based on the timing generation in step ST608, a verification identification value (verification hash value) for time stamp acquisition is generated.
  • This verification hash value is created together with a new record created by appending a medical management target file, as well as any portable media that has not yet been acquired with a time stamp.
  • a time stamp is acquired from the TSA certificate authority 15, and the acquired time stamp is stored in the time stamp storage unit 135.
  • the time stamp of the last record shown in FIG. 9 changes from “not acquired” to “acquired”, and the expiration date of the time stamp is stored.
  • step ST609 an image viewer having the media verification unit 14 is activated.
  • step ST610 the file identification value calculation unit 143 calculates the file hash value of the medical management target file in the portable medium.
  • step ST611 the time stamp management means 13 is inquired of the time stamp using the volume label of the portable medium as a search key, and the time stamp matching the volume label and the verification hash value used for time stamp acquisition are acquired. Since a new medical management target file is added, a plurality of identical volume labels exist in the database of the time stamp storage unit 135. If only the volume label is used as a search key, all records of portable media are searched, so that update history information can be acquired. The latest time stamp can be acquired by inquiring as a search key by combining the file label of the newest medical management target file with the volume label. Further, the authenticity of the portable medium is verified to the TSA certificate authority 15 using the latest time stamp and verification hash value acquired.
  • step ST612 the file hash value calculated by the file identification value calculation unit 143 and the file hash value described in the index file in the portable medium are compared by the file authenticity determination unit 144, and the medical management target file is compared. Confirm identity.
  • step ST613 the medical management target file is displayed on the monitor of the terminal and the verification result of the TSA certificate authority 15 is combined to prove the identity and authenticity of the medical management target file.
  • the medical management target file is described as being bundled in the portable medium.
  • the file size increases with the definition of medical images, and not all medical management target files can be stored in the portable media.
  • the medical management target file since the medical management target file is duplicated in the portable medium, it must be managed so that the portable medium is not lost.
  • this embodiment does not include one or all of the medical management target files in a portable medium, and stores them in a shared server accessible by hospitals under regional cooperation, so that they can be centralized. To manage. Therefore, when the medical management target file is stored in the shared server 101, the file hash value of the medical management target file and the link information of the medical management target file are stored in the portable medium.
  • FIG. 10 is an overall configuration diagram of the medical information verification system according to the third embodiment.
  • a shared server 101 connected to the network 16 is added.
  • the media creation means 12 stores the medical management target file to be browsed at another hospital in cooperation with the shared server 101. Further, link information for accessing the medical management target file is stored in the portable medium.
  • the shared server 101 is open to the regional cooperative hospital, and the medical management target file stored in the shared server 101 can be accessed from the regional cooperative hospital.
  • the shared server 101 may be an on-premises server that operates in cooperation with PACS, HIS, RIS, and the like in a hospital facility, or may be a so-called cloud server installed outside a hospital facility. Good.
  • FIG. 11 is a flowchart of authenticity verification for portable media in the embodiment.
  • an operation for writing a medical management target file from the media creation unit 12 to the shared server 101 and an operation for reading a medical management target file from the shared server 101 in the media verification unit 14 are added.
  • step ST505M the media creating unit 12 describes the file hash value of the medical management target file in the index file, and further generates the file hash value of the index file. Then, some or all of the medical management target files are uploaded to the shared server 101 without being included in the portable media. Then, link information indicating the storage location of the shared server 101 is acquired.
  • step ST506M a portable medium is created as in step ST506.
  • the medical management target file that has not been uploaded to the shared server 101 is included in the portable medium, but the link information of the medical management target file that has been uploaded to the shared server 101 is described as media information. .
  • access authority to the shared server 101 may be added to the link information.
  • this portable media is immediately issued to the patient.
  • this portable medium is browsed by the media verification means 14 of the introduction destination hospital facility. Specifically, the image viewer application bundled in the portable medium is activated, and the medical management target file is downloaded from the shared server 101 using the link information in the portable medium. Then, a request for verification of portable media is made to the time stamp management means 13.
  • the medical management target file is stored in the shared server 101, the medical management target file itself is not stored in the portable medium. It is possible to browse the medical management target file and verify the authenticity by the media verification means of the introduction destination.
  • FIG. 12 is a flowchart of authenticity verification for the write-once portable media in the embodiment.
  • a writing operation from the media creation unit or media verification unit 14 of the introduction destination to the shared server 101 and a reading operation of the medical management target file from the shared server 101 in the media verification unit 14 are added. Yes.
  • step ST604M the file hash value of the medical management target file to be added obtained in step ST602 is stored in a new index file. Then, the file hash value of the new index file is calculated. If the medical management target file to be added is not bundled, the medical management target file is uploaded to the shared server 101. Then, link information of the upload destination is acquired.
  • step ST605M a new index file is added to the portable media.
  • the file hash value of the medical management target file and the link information of the medical management target file uploaded to the shared server 101 are described.
  • the medical management target file that has not been uploaded to the shared server 101 is additionally appended to the portable medium.
  • media information such as the volume label of the added portable media, the new index file (new DICOMDIR) name, the new file hash value, and the old file hash value of the old DICOMDIR is transmitted to the time stamp management means 13.
  • step ST609 the media verification unit 14 activates the image viewer.
  • the medical management target file is acquired from the shared server 101 based on the link information.
  • the present embodiment can be applied to a small-capacity portable medium such as an insurance card IC chip.
  • a small-capacity portable medium such as an insurance card IC chip.
  • access control is possible on the shared server, it is possible to operate the medical management target file in consideration of security and privacy.
  • the database handled by the time stamp management means 13 does not manage the medical management target file itself. That is, what is managed is management information such as a medical management target file name and index file name, a file hash value, and a verification hash value. Therefore, the time stamp storage unit 135 does not require a large storage capacity. Therefore, it can be realized with a low-cost system configuration.
  • the index file and the medical management target file itself may be managed by the database, and the management target form is not limited. Therefore, according to this embodiment, it is possible to provide a medical information verification system that can ensure authenticity at a low price.

Abstract

 低価格で正真性が確保される医用情報検証システムを提供すること。 実施形態の医用情報検証システムは、メディアに記憶される、医用管理対象ファイルの情報に基づいて求められたメディア情報を取得・記憶するメディア情報記憶手段と、複数の異なるメディアのメディア情報を束ねて医用管理対象ファイル群を生成し、この医用管理対象ファイル群に対応する検証識別値を生成する検証識別値生成手段と、前記検証識別値に対するタイムスタンプを認証局から取得するタイムスタンプ取得手段と、前記タイムスタンプのタイムスタンプ情報を、前記医用管理対象ファイル群に対応付けて記憶するタイムスタンプ情報記憶手段と、ネットワークを介して送られてきたタイムスタンプ問い合わせ要求に基づいて、前記タイムスタンプ情報を送信するタイムスタンプ情報送信手段と、を備えるタイムスタンプ管理手段を有する。

Description

医用情報検証システム
 本発明の実施形態は、医用情報の正真性を検証する医用情報検証システムに関する。
 近年、病院間の地域連携下においては、医用画像含む医療情報が格納された可搬メディア(DVDディスク、ブルーレイディスク、USBメモリなど)が情報伝達手段として用いられる。しかし可搬メディアには情報の正真性が求められ,例えば一般財団法人 医療情報システム開発センター(MEDIS-DC)発行のCA(Certificate Authority)証明書やTSA認証局(Time Stamp Authority)発行のタイムスタンプが付与される。 CA証明書は、「何処で誰が」データを作ったかを証明することが可能であり、タイムスタンプは、さらに「何時以降データ変更が無い」ことを証明できる。通常、CA証明書の担保期間は約2年であり、タイムスタンプの担保期間は約10年である。したがってCA証明書にタイムスタンプを付加していくことにより認証期間を延長し、医療情報の正真性を確保することができる。
 TSA認証局へのタイムスタンプ発行依頼は従量課金制であり、長期にわたり正真性を検証するかどうか不明である可搬メディアに対してまでタイムスタンプ取得すると、その費用は無駄となる可能性がある。また可搬メディア内の全ての医療情報一つ一つにタイムスタンプを取得するとなると、TSA認証のコスト増から利用者の負担が増加することとなる。
 また、CA証明書やタイムスタンプの有効期限が切れてしまった場合、可搬メディアの正真性をどのように証明するかという問題も生じる。
 さらにセキュリティ上、院内ネットワークに接続されるHIS(Hospital Information System)、PACS(Picture Archiving and Communication Systems)、各モダリティなどからは直接タイムスタンプをTSA認証局へ発行依頼することができないことが多い。このような場合、一旦病院内にある「院内地域連携室」などへ医用画像・診断レポートなどを含む医用情報を移動し、CA証明書保持者がこの医用情報に対してTSA認証局からタイムスタンプを取得した後、医用情報とタイムスタンプを同梱して可搬メディアを作成する。
 また、可搬メディア作成の手順においては1時間毎、1日毎など期間を決めてタイムスタンプを取得することが多いため、患者の手元に可搬メディアが届くまでには相当の時間がかかってしまうという問題もある。これでは、患者にとって利便性が失われるとともに、緊急時に対応できない。
 医用情報を可搬メディアなどに保存し、紹介元から紹介先へ医用情報を伝達するものとして以下の特許文献がある。
特開2007-241559号公報
 本発明が解決しようとする課題は、上記問題を解決し、低価格で正真性が確保される医用情報検証システムを提供することである。
 上記課題を達成するために、実施形態の医用情報検証システムは、メディアに記憶される、医用管理対象ファイルの情報に基づいて求められたメディア情報を取得・記憶するメディア情報記憶手段と、複数の異なるメディアのメディア情報を束ねて医用管理対象ファイル群を生成し、この医用管理対象ファイル群に対応する検証識別値を生成する検証識別値生成手段と、前記検証識別値に対するタイムスタンプを認証局から取得するタイムスタンプ取得手段と、前記タイムスタンプのタイムスタンプ情報を、前記医用管理対象ファイル群に対応付けて記憶するタイムスタンプ情報記憶手段と、ネットワークを介して送られてきたタイムスタンプ問い合わせ要求に基づいて、前記タイムスタンプ情報を送信するタイムスタンプ情報送信手段と、を備えるタイムスタンプ管理手段を有する。
本実施形態における医用情報検証システムの全体構成図。 第1の実施形態におけるメディア作成手段のブロック構成図。 同実施形態におけるタイムスタンプ管理手段のブロック構成図。 同実施形態におけるメディア検証手段のブロック構成図。 同実施形態における可搬メディアに対する正真性検証のフローチャート。 同実施形態におけるタイムスタンプ管理部のデータベース例。 第2実施形態における追記型可搬メディアに対する正真性検証のフローチャート。 同実施形態における追記型可搬メディアに対するタイムスタンプ管理のデータベース例。 同実施形態における追加レコードに対するタイムスタンプ取得例。 第3の実施形態における医用情報検証システムの全体構成図。 同実施形態における可搬メディアに対する正真性検証のフローチャート。 同実施形態における追記型可搬メディアに対する正真性検証のフローチャート。
 以下、発明を実施するための実施形態について図1から図12に示す図面を参照しながら詳細に説明する。本実施形態の医用情報検証システムは、HIS、RIS(Radiology Information System)、PACSなどのシステムと連携して構築することが可能であり、既存のシステムとの整合性が容易に得られる。
(第1の実施形態)
 従来のように可搬メディア内の医療情報全てタイムスタンプを付与すると、上述したように様々な問題点が存在した。しかし医療情報の正真性について深く考察すれば、可搬メディア作成時の正確な時間は必要でないこと、可搬メディア受領者(患者または紹介状を受けた病院)が閲覧する時点で可搬メディア内の医療情報に改変が無いことを第三者経由で検証できれば十分である。
 したがって本実施形態では、
(1)可搬メディア作成者は、閲覧(検証)時点までにタイムスタンプ提供する。
(2)可搬メディア受領者は、閲覧(検証)時点でタイムスタンプ受領する。
ことが実現可能な医用情報検証システムについて説明する。
 図1は、本実施形態における医用情報検証システムの全体構成図である。図1に示すように、本実施形態の医用情報検証システムは、医用画像や診断レポートなどの医用情報が格納されるPACS11、これらの医用情報を可搬メディアに格納するメディア作成手段12、この可搬メディア発行後にタイムスタンプを取得し、可搬メディアのメディア情報および医用情報のタイムスタンプ情報を管理するタイムスタンプ管理手段13、可搬メディア内に格納されている医療情報の正真性を可搬メディア発行後に検証するメディア検証手段14、およびTSA認証局15から構成されている。これらPACS11、メディア作成手段12、タイムスタンプ管理手段13、メディア検証手段14、およびTSA認証局15は、ネットワーク16に接続され相互に通信可能な状態に構成される。
 点線矢印で示すように、可搬メディア発行時にはタイムスタンプを取得せず、すぐに可搬メディア受領者に可搬メディアが手渡される。タイムスタンプ管理手段13は、可搬メディア発行後にタイムスタンプを取得し、可搬メディア受領者は、紹介状を受けた病院にて、メディア検証手段14を用いて医用情報を可搬メディアから読み出す。この時、メディア検証手段14はタイムスタンプ管理手段13にタイムスタンプ要求を行い、このタイムスタンプを用いてTSA認証局15へ認証を行うことで医用情報の検証が行える。
 なお、本実施形態では、正真性が求められる医用情報を医用管理対象ファイルと定義し、以下この用語を使用する。医用管理対象ファイルには、医用画像・診断レポートなど各種医療情報を含み、プライバシーやセキュリティなどの観点から可搬メディアに直接格納できない場合などでは医用情報をアクセス可能なリンク情報も含まれる。さらにDICOM(Digital Imaging and Communication in Medicine)形式に準拠するもの、準拠しないものも含まれるが、ここではDICOM形式に準拠するファイルについて説明する。
 図2は、本実施形態のメディア作成手段12のブロック構成図である。図2に示すようにメディア作成手段12は、画像取得部121、ファイル識別値生成部122、メディア作成部123、メディア情報送信部124を有している。なお、メディア検証手段14は、点線矢印で示すように、後述のアプリケーションの形で画像ビューアに組み込み、可搬メディア内に同梱されていると利便性が高い運用が可能である。また、メディア作成手段12は、パーソナルコンピュータなどの端末で構成できる。
 画像取得部121は、PACS11やモダリティなどから患者が可搬すべき医用管理対象ファイルを取得し、可搬メディアが作成されるまで一時的に保存する。
 ファイル識別値生成部122は、可搬すべき医用管理対象ファイルのすべてに対して、そのファイルを一意に識別するためのファイル識別値を生成する。本実施形態では、ハッシュ値をファイル識別値とし、以下これをファイルハッシュ値とする。
 メディア作成部123は、可搬メディア内に可搬すべき医用管理対象ファイルを格納する。本実施形態では、複数の医用管理対象ファイルをツリー構造体として管理するインデックスファイルを用い、このインデックスファイルをタイムスタンプ管理対象とする。この時、インデックスファイル(例えばDICOMDIR)内には、ツリー構造下の医用管理対象ファイルのファイル識別値(ファイルハッシュ値)が格納される。
 可搬メディア内には、インデックスファイルと、インデックスファイルのファイル識別値(ファイルハッシュ値)と、ツリー構造下の医用管理対象ファイルが格納され、タイムスタンプは格納されない。また、好ましくは、紹介先の病院で、可搬メディア内の医用管理対象ファイルを閲覧・検証するための画像ビューワ(メディア検証手段14)が同梱される。可搬メディアには自己を一意に識別するためのメディア識別子が割り当てられており、例えばボリュームラベルをメディア識別子として用いることができる。
 メディア情報送信部124は、可搬メディア作成後に、タイムスタンプ管理手段13に対してメディア識別子、可搬メディア内に格納したインデックスファイル名、およびインデックスファイルのファイル識別値(ファイルハッシュ値)などを含むメディア情報を送信する。
 なお実施形態の変形として、タイムスタンプ管理手段13に、インデックスファイル本体を送信し、このインデックスファイルからファイル識別値(ファイルハッシュ値)を計算しても良い。また、メディア作成手段12がタイムスタンプ管理手段13と同一の場所にある場合には、メディア情報はネットワークを介して送信することなく、タイムスタンプ管理手段13に直接記憶してもよい。
 図3は、タイムスタンプ管理手段13のブロック構成図である。図3に示すようにタイムスタンプ管理手段13は、メディア情報受信部131、検証識別値生成部132、タイミング発生部133、タイムスタンプ取得部134、タイムスタンプ保存部135、タイムスタンプ送信部136、およびタイムスタンプ管理部137を有している。
 メディア情報受信部131は、メディア作成手段12のメディア情報送信部124からメディア情報を受け取り、一時的に記憶する。メディア情報は、メディア識別子、可搬メディア内に格納したインデックスファイル名、およびインデックスファイルのファイル識別値(ファイルハッシュ値)などである。後述するように、このメディア情報はタイムスタンプと、医用管理対象ファイル群と対応付けられてタイムスタンプ保存部135に保存される。
 検証識別値生成部132は、TSA認証局15へタイムスタンプ取得の際に使用する検証識別値を作成する。この検証識別値は、タイムスタンプ未取得の可搬メディアを1つ以上束ねて医用管理対象ファイル群とし、これを一意に識別できるものとする。具体的には可搬メディア内の医用管理対象ファイルのファイルハッシュ値やメディア識別子などから作成する。検証識別値においてもハッシュ値を用いる場合、これを検証ハッシュ値とする。このように一つ以上の医用管理対象ファイルを束ねた医用対象ファイル群に対して一つのタイムスタンプを取得するため、タイムスタンプ取得に必要な費用が削減できる。
 タイミング発生部133は、TSA認証局15へタイムスタンプを取得するトリガとなるタイミングを発生する。タイミング発生には、(1)タイムスタンプ未取得の可搬メディアがあるかどうかタイムスタンプ保存部135のデータベース内に記録されるメディア情報を定期的にチェックし、タイムスタンプ未取得の可搬メディアがあれば、TSA認証局15へタイムスタンプの取得要求を行う定期的なタイマー要求と、(2)メディア検証手段14からの要求に従ってタイミング発生を行うタイムスタンプ検証時要求が考えられる。なお、定期的タイマー要求では、タイムスタンプ未取得の可搬メディアが所定数あるかどうかをチェックしてタイミング発生を行ってもよい。束ねる可搬メディアの所定数を多くすればするほど、タイムスタンプ取得にかかる費用は少なくなり効率が良いが、紹介先の病院施設のメディア検証手段14からタイムスタンプ検証時要求が来る前に、タイムスタンプを取得しておくことが望ましいため、タイムスタンプ取得タイミングは実際の稼働状況などから最適値を設定する。
 タイムスタンプ取得部134は、タイミング発生部133のタイムスタンプ取得タイミングで、TSA認証局15から検証識別値を用いてタイムスタンプを取得する。
 タイムスタンプ保存部135は、TSA認証局15から取得したタイムスタンプ情報、検証識別値、およびメディア情報などを医用管理対象ファイル群に対応付けて記憶・保存する。これらの情報を管理情報と称する。
 タイムスタンプ送信部136は、メディア検証時にメディア検証手段14から送信されるタイムスタンプ情報の問い合わせ要求に対して応答し、TSA認証局15から取得したタイムスタンプ情報を、ネットワークを介してメディア検証手段14に送信する。
 タイムスタンプ管理部137は、上記メディア情報受信部131、検証識別値生成部132、タイミング発生部133、タイムスタンプ取得部134、タイムスタンプ保存部135、およびタイムスタンプ送信部136を統合的に制御する。
 図4は、メディア検証手段14のブロック構成図である。メディア検証手段14は、ファイル読み出し部141、タイムスタンプ問い合わせ部142、ファイル識別値計算部143、ファイル正真判定部144、および画像表示部145を有している。このメディア検証手段14は、パーソナルコンピュータなどの端末で構成し可搬メディア内に同梱される画像ビューワアプリケーションを実行することでその機能が達成される。なお、予め端末に、メディア検証手段14を有する画像ビューワアプリケーションがインストールされていてもよい。
 ファイル読み出し部141は、可搬メディア内の医用管理対象ファイルを読み出す。タイムスタンプ問い合わせ部142は、タイムスタンプ管理手段13のタイムスタンプ送信部136からメディア識別値およびファイル識別値を用いて、可搬メディアおよび医用管理対象ファイルに対するタイムスタンプとその生成に用いた検証識別値(検証ハッシュ値)を取得する。取得したタイムスタンプと検証識別値を用いてTSA認証局15にタイムスタンプの検証を行う。
 ファイル識別値計算部143は、可搬メディア内に格納される医用管理ファイルのファイル識別値(ファイルハッシュ値)を計算する。
 ファイル正真判定部144は、ファイル識別値計算部143で計算した医用管理対象ファイルのファイル識別値(ファイルハッシュ値)と、インデックスファイル内に記載されたファイル識別値(ファイルハッシュ値)とが同一であることを確認し、さらに取得したタイムスタンプの検証結果から医用管理対象ファイルが有効期限内であることを確認する。そして画像表示部145は、医用管理対象ファイルを端末のモニタに表示する。
 次に、以上の構成による医用情報検証システムの動作を説明する。図5は、可搬メディアに対する正真性検証のフローチャートであり、図6は、タイムスタンプ管理部137(タイムスタンプ保存部135)で管理されるデータベースの例である。
 図6に示すように、メディア作成手段12、タイムスタンプ管理手段13、TSA認証局15、およびメディア検証手段14間の処理の流れを示している。
 まず、ステップST501では、紹介元の医師、医療機関は紹介先の医療機関に手渡す可搬メディアの作成要求をメディア作成手段12に対して行う。
 ステップST502では、PACS11、HIS、モダリティなどから必要な医用画像・診断レポートなどの医用管理対象ファイルを取得する。この時、医用管理対象ファイルのファイルハッシュ値を計算する(ステップST503)。さらに医用管理対象ファイルが複数存在する場合には、DICOMDIRなどのインデックスファイルを作成し(ステップST504)、このインデックスファイルのファイルハッシュ値を計算する(ステップST505)。
 ステップST505では、医用管理対象ファイルのファイルハッシュ値をインデックスファイル内に記述し、ステップST506では、インデックスファイルをルートとする医用管理対象ファイルを可搬メディアに格納して可搬メディアを作成する。本実施形態においては、この時CA証明書も格納される。また、好ましくはメディア検証手段14を実行可能な画像ビューワアプリケーションも同時に格納される。
 可搬メディアが作成されると、この可搬メディアは患者に即時発行され、紹介先の病院施設において閲覧される。具体的には、可搬メディア内に同梱された画像ビューワアプリケーションを起動させ、可搬メディアの検証要求をタイムスタンプ管理手段13に行う。(ステップST507)。
 また、ステップST506の可搬メディア作成後には、メディア作成手段12はタイムスタンプ管理手段13対して、作成した可搬メディアのボリュームラベルと、医用管理対象ファイルがツリー構造体を持つ場合には、そのルートであるインデックスファイル(DICOMDIR)名、またツリー構造を持たない場合には、医用管理対象ファイル自体の名称などのメディア情報を送信する。
 ステップST508では、タイムスタンプ管理手段13は、可搬メディアのメディア情報を受信し、タイムスタンプ保存部135にメディア情報を格納する。図6に示すように、タイムスタンプ保存部135に保存されるデータベースは、メディア識別子(ボリュームラベル)、医用管理対象ファイル名(ツリー構造体の場合はDICOMDIRなどのインデックスファイル)、ファイル識別値(ファイルハッシュ値)、検証識別値(検証ハッシュ値)、タイムスタンプ、およびタイムスタンプ有効期限などのタイムスタンプ情報からなる管理情報を管理している。メディア情報を受信した場合には、メディア識別子(ボリュームラベル)、医用管理対象ファイル名(ツリー構造体の場合はDICOMDIRなどのインデックスファイル名)、ファイル識別値(ファイルハッシュ値)を格納する。例えば、図6の最初のレコードの例で言えば、メディア識別子(ボリュームラベル)は、「S3A6352D」、医用管理対象ファイル名は「DICOMDIR」、ファイル識別値(ファイルハッシュ値)は「1001000114D・・・」である。
 ステップST509では、タイムスタンプ取得のためのトリガとなるタイミングを発生する。タイミング発生は、上述のように、タイムスタンプ未取得の可搬メディアがあれば、TSA認証局15へタイムスタンプの取得要求を行う定期的なタイマー要求と、メディア検証手段14からの要求に従ってタイミング発生を行うタイムスタンプ検証時要求とがある。通常は、ステップST507の画像ビューワが起動される前にタイムスタンプ取得のための定期的なタイマー要求が発生するように設定されることが好ましい。
 ステップST510では、ステップST509のタイミング発生に基づき、タイムスタンプ取得のための検証識別値(検証ハッシュ値)を生成する。この検証ハッシュ値は、複数のタイムスタンプ未取得の可搬メディアをまとめて作成する。例えば、複数の医用管理対象ファイルのファイルハッシュ値からこの検証ハッシュ値を作成してもよい。
 ステップST511では、この検証ハッシュ値を用いて、TSA認証局15からタイムスタンプの取得を行い、取得したタイムスタンプをタイムスタンプ保存部135に格納する。図6の最初のレコードの例で言えば、検証ハッシュ値は「6F3FB2DDEF3E・・・」であり、タイムスタンプは「取得」されており、タイムスタンプの有効期限は「2020/12/23 09:15・・・」である。
 メディア検証手段14のステップST512では、ステップST507の画像ビューワ起動の後、可搬メディア内の医用管理対象ファイルを取得し、そのファイルハッシュ値を、ファイル識別値計算部143で計算を行う。また、ステップST513では可搬メディアのボリュームラベルを検索キーとしてタイムスタンプ管理手段13にタイムスタンプの問い合わせを行い、ボリュームラベルに合致するタイムスタンプとタイムスタンプ取得に使用した検証ハッシュ値を取得する。
 なお、新規医用画像が追加されるなどのメディア更新などでタイムスタンプ保存部135のデータベース内に同一のボリュームラベルが複数存在する場合には、ボリュームラベルとともに可搬メディア内の医用管理対象ファイルのファイルハッシュ値を合わせて問い合わせを行ってもよい。このような実施形態については後述する。
 この取得したタイムスタンプと検証ハッシュ値を用いて、可搬メディアの正真性についてTSA認証局15へ検証を行う。
 ステップST514では、ステップST512で計算したファイルハッシュ値と、可搬メディア内のインデックスファイル内に記載されているファイルハッシュ値とをファイル正真判定部144において比較し、医用管理対象ファイルの同一性を確認する。
 ステップST515では、医用管理対象ファイルをメディア検証手段14が起動している端末のモニタに表示するとともに、医用管理対象ファイルの同一性とTSA認証局15の検証結果と合わせ正真性を証明する。正真性を証明できない場合にはメッセージなどを表示し閲覧者に注意を喚起する。
 また従来、可搬メディアのCA証明書やタイムスタンプの有効期限が切れてしまった場合には、格納される医用情報の正真性を確認するすべがなかったが、ステップST513のタイムスタンプ問い合わせの際に、タイムスタンプ管理手段13は、タイムスタンプの有効期限を確認し無効であればTSA認証局15に対してタイムスタンプの再取得を行う。さらには、有効期限が近くなったら自動的に再取得を行い正真性の継続を行っても良い。
 以上述べたように、第1の実施形態によれば、病院間の情報伝達手段として用いられる医療情報が格納された可搬メディア(DVDディスク、ブルーレイディスク、USBメモリなど)に対して即時タイムスタンプを発行しなくてよいため、患者に可搬メディアを手渡すまでの時間を短縮可能である。
 また、複数の可搬メディアに対してタイムスタンプを1つ取得するために、TSA認証のコストを低減することができる。
 さらに、CA証明書やタイムスタンプの有効期限が切れてしまった場合においても、タイムスタンプ管理手段にアクセスすることにより、タイムスタンプの再取得が可能であることから、可搬メディアの正真性をいつでも証明できる。
(第2の実施形態)
 可搬メディアには追記可能なメディア(追記型可搬メディア)が存在し、紹介先の病院施設で新たな医用情報を追記したい場合がある。このような場合、紹介元のメディア作成手段12を使用して追記するのは、管理上の問題や利便上の点で好ましくない。
 本実施形態は、このような追記型可搬メディアに対して紹介先のメディア作成手段にて新規医用情報を追加する場合について説明する。
 図7は、追記型可搬メディアに対する正真性検証のフローチャートであり、図8は追記型可搬メディアに対するタイムスタンプ管理のデータベース例である。
 図7に示すように、タイムスタンプ管理手段13、TSA認証局15、およびメディア検証手段14、および紹介先施設のメディア作成手段間の処理の流れを示している。
 メディア作成手段とメディア検証手段は同一端末内に実装することが可能なため、ステップST601~ステップST605に示す新規医用管理対象ファイルを追記するステップはメディア検証手段が実装される端末で行ってもよい。
 まず、ステップST601では、紹介先の医師、医療機関のメディア作成手段は、追記型可搬メディアに新規追加する医用管理対象ファイル(新規医用画像、診断レポート)をPACS、HIS、あるいはモダリティなどから取得する。
 そしてステップST602では、追記する新規医用管理対象ファイルのファイルハッシュ値を計算する。さらに、新たにDICOMDIRなどのインデックスファイルを作成する(ステップST603)。
 ステップST604では、追記する新規医用管理対象ファイルのファイルハッシュ値をインデックスファイル内に追記し、新たなインデックスファイルのファイルハッシュ値を計算する。
 そしてステップST605では、新たなインデックスファイルをルートとする新規医用管理対象ファイルを可搬メディアに追記する。
 また、ステップST605の可搬メディアに新規医用管理対象ファイルを追記後には、タイムスタンプ管理手段13対して、追記した可搬メディアのボリュームラベル、新インデックスファイル(新DICOMDIR)名、新ファイルハッシュ値、旧DICOMDIRの旧ファイルハッシュ値などのメディア情報を送信する。
 ステップST606において、タイムスタンプ管理手段13は受信したメディア情報のうち、ボリュームラベル、新インデックスファイル名、新ファイルハッシュ値を用いて、新しいレコードを作成する。図8の最終レコードに示すように、ボリュームラベル「S3A6352D」、医用管理対象ファイル名「DICOMDIR(2)」、およびファイル識別値(ファイルハッシュ値)「10FTKD4H94A・・・」とする新規レコードを作成する。
 また、ボリュームラベル「S3A6352D」と旧DICOMDIRのファイルハッシュ値「1001000114D・・・」を検索キーとしてタイムスタンプ保存部135のデータベースから過去のレコードを検索する。図8の例では一番上のレコードが検索される。さらに、タイムスタンプ管理手段13は新規レコードに対して、メディア更新がされていることを示す「メディア更新」フィールドに、メディアが更新されたことを示す情報を格納する。これにより、メディアの更新履歴が管理できることになる。
 ステップST607では、新規レコードに対するタイムスタンプ取得のためのトリガとなるタイミングを発生する。タイミング発生は、第1の実施形態と同様、定期的なタイマー要求と、メディア検証手段14からの要求に従ってタイミング発生を行うタイムスタンプ検証時要求とがある。
 ステップST608では、ステップST608のタイミング発生に基づき、タイムスタンプ取得のための検証識別値(検証ハッシュ値)を生成する。この検証ハッシュ値は、医用管理対象ファイルの追記によって作成された新規レコードの他、タイムスタンプ未取得の可搬メディアがあればこれらとまとめて作成する。その後、この検証ハッシュ値を用いて、TSA認証局15からタイムスタンプの取得を行い、取得したタイムスタンプをタイムスタンプ保存部135に格納する。図9に示す最終レコードのタイムスタンプは「未取得」から「取得」になり、タイムスタンプの有効期限が保存される。
 メディア検証手段14で、新規追加した医用管理対象ファイルの閲覧・検証方法は、ほぼ第1の実施形態と同じである。ステップST609では、メディア検証手段14を有する画像ビューワを起動する。ステップST610では、可搬メディア内の医用管理対象ファイルのファイルハッシュ値を、ファイル識別値計算部143で計算を行う。
 また、ステップST611では可搬メディアのボリュームラベルを検索キーとしてタイムスタンプ管理手段13にタイムスタンプの問い合わせを行い、ボリュームラベルに合致するタイムスタンプとタイムスタンプ取得に使用した検証ハッシュ値を取得する。なお、新規医用管理対象ファイルが追加されているため、タイムスタンプ保存部135のデータベース内に同一のボリュームラベルが複数存在することになる。ボリュームラベルだけを検索キーとすれば、可搬メディアのすべてのレコードが検索されるので更新履歴情報を取得することができる。ボリュームラベルとともに一番新しい医用管理対象ファイルのファイルハッシュ値を合わせて検索キーとして問い合わせを行えば、最新のタイムスタンプが取得できる。さらに取得した最新のタイムスタンプと検証ハッシュ値を用いて、可搬メディアの正真性についてTSA認証局15へ検証を行う。
 ステップST612では、ファイル識別値計算部143で計算したファイルハッシュ値と、可搬メディア内のインデックスファイル内に記載されているファイルハッシュ値をファイル正真判定部144において比較し、医用管理対象ファイルの同一性を確認する。
 ステップST613では、医用管理対象ファイルを端末のモニタに表示するとともに
TSA認証局15の検証結果を合わせ、医用管理対象ファイルの同一性と正真性を証明する。
 以上述べたように、第2の実施形態によれば、追記型可搬メディアに医用管理対象ファイルを追加しても、ファイルの正真性が検証可能である。
(第3の実施形態)
 上述の実施形態では、医用管理対象ファイルは可搬メディア内に同梱されているものとして説明した。しかし、医用画像の高精細化伴いファイルサイズが大容量化し、必ずしも可搬メディア内にすべての医用管理対象ファイルが保存できるとは限らない。また、医用管理対象ファイルが可搬メディア内に複製されるため、可搬メディアが紛失しないように管理されなければならない。さらに可搬メディア内に、患者もしくは第3者に閲覧させたくない医用画像や診断レポートが保存されることが好ましくない場合もある。このような状況を考慮し、本実施形態は医用管理対象ファイルの1部または全部を可搬メディアに同梱せず、これを地域連携下の病院がアクセス可能な共有サーバに格納して一元的に管理する。従って医用管理対象ファイルが共有サーバ101に保存される場合には、可搬メディアには医用管理対象ファイルのファイルハッシュ値と医用管理対象ファイルのリンク情報が格納される。
 図10は、第3の実施形態における医用情報検証システムの全体構成図である。図1に加え、ネットワーク16に接続された共有サーバ101が追加されている。メディア作成手段12は、提携下の他病院で閲覧する医用管理対象ファイルをこの共有サーバ101に格納する。また、可搬メディア内にはその医用管理対象ファイルをアクセスするためのリンク情報を格納する。共有サーバ101は地域連携下の病院に公開されており、地域連携下の病院からは共有サーバ101に保存された医用管理対象ファイルをアクセスすることが可能である。共有サーバ101の実施形態は病院施設内のPACS、HIS、およびRISなどと連携して動作するオンプレミス型サーバであってもよいし、病院施設外に設置された、いわゆるクラウド型サーバであってもよい。
 図11は、同実施形態における可搬メディアに対する正真性検証のフローチャートである。図5に加え、メディア作成手段12から共有サーバ101への医用管理対象ファイルの書き込み動作と、メディア検証手段14における共有サーバ101からの医用管理対象ファイルの読み込み動作が追加されている。
 ここでは、ステップST505M~ST507Mについて共有サーバ101が追加された時の動作について説明するが、その他のステップの説明は第1の実施形態と同じなため省略する。
 ステップST505Mにおいて、メディア作成手段12は、インデックスファイル内に医用管理対象ファイルのファイルハッシュ値を記述し、さらにこのインデックスファイルのファイルハッシュ値を生成する。そして一部または全部の医用管理対象ファイルを可搬メディアには同梱せず、共有サーバ101にアップロードする。そして共有サーバ101の格納場所を示すリンク情報を取得する。
 ステップST506Mでは、ステップST506と同様に、可搬メディアを作成する。この時、共有サーバ101にアップロードされなかった医用管理対象ファイルは、可搬メディア内に同梱されるが、共有サーバ101にアップロードした医用管理対象ファイルについてはそのリンク情報がメディア情報として記載される。また、このリンク情報は、共有サーバ101の格納場所を示すリンクアドレスの他に、共有サーバ101へのアクセス権限が追加されてもよい。
 可搬メディアが作成されると、この可搬メディアは患者に即時発行される。ステップST507Mにおいて、この可搬メディアは紹介先の病院施設のメディア検証手段14において閲覧される。具体的には、可搬メディア内に同梱された画像ビューワアプリケーションを起動させるとともに、可搬メディア内のリンク情報を使用して医用管理対象ファイルを共有サーバ101からダウンロードする。そして可搬メディアの検証要求をタイムスタンプ管理手段13に行う。
 以上述べたように、共有サーバ101に医用管理対象ファイルを保存するため、可搬メディア内には医用管理対象ファイルそのものを格納することない。紹介先のメディア検証手段にて医用管理対象ファイルの閲覧と正真性の検証が可能となる。
 また図12は、同実施形態における追記型可搬メディアに対する正真性検証のフローチャートである。図12では図7に加え、紹介先のメディア作成手段またはメディア検証手段14から共有サーバ101への書き込み動作と、メディア検証手段14における共有サーバ101からの医用管理対象ファイルの読み込み動作が追加されている。
 ここでは、ステップST604M、ST605M、およびSTを609M用いて共有サーバ101の動作について説明する。その他のステップの説明は第2の実施形態と同じなため省略する。
 ステップST604Mでは、ステップST602で求めた追記すべき医用管理対象ファイルのファイルハッシュ値を新たなインデックスファイル内に格納する。そして新たなインデックスファイルのファイルハッシュ値を計算する。そして追記すべき医用管理対象ファイルを同梱しない場合は、その医用管理対象ファイルを共有サーバ101にアップロードする。そしてアップロード先のリンク情報を取得する。
 ステップST605Mでは、新たなインデックスファイルを可搬メディアに追記する。可搬メディア内には医用管理対象ファイルのファイルハッシュ値と、共有サーバ101にアップロードした医用管理対象ファイルのリンク情報が記載される。共有サーバ101にアップロードしなかった医用管理対象ファイルは、可搬メディア内に追記同梱される。
そしてタイムスタンプ管理手段13対して、追記した可搬メディアのボリュームラベル、新インデックスファイル(新DICOMDIR)名、新ファイルハッシュ値、旧DICOMDIRの旧ファイルハッシュ値などのメディア情報を送信する。
 ステップST609では、メディア検証手段14において画像ビューワを起動する。そして可搬メディアに同梱されていない医用管理対象ファイルについては、そのリンク情報を基に共有サーバ101から医用管理対象ファイルを取得する。
 このように、保存容量の少ない可搬メディアに対しても医用管理対象ファイルの追記が可能となる。すなわち、共有サーバを用いた本実施形態によれば、大容量の医用管理対象ファイルを可搬メディア内に同梱する必要がない。従って本実施形態は、例えば保険証のICチップなどの小容量の可搬メディアに適用することが可能である。地域連携下のいずれの病院において、同一の保険証にて医用管理対象ファイルの正真性の検証と履歴管理が可能であるため非常に利便性が向上する。さらには、共有サーバにてアクセスコントロールが可能であるため、医用管理対象ファイルのセキュリティやプライバシーを配慮した運用が可能である。
 なお、以上述べた本実施形態では、タイムスタンプ管理手段13で取り扱うデータベースは、医用管理対象ファイルそのものを管理していない。すなわち、管理するものは、医用管理対象ファイル名やインデックスファイル名、そのファイルハッシュ値、及び検証ハッシュ値などの管理情報である。したがってタイムスタンプ保存部135の保存容量は大容量のものを必要としない。このため、低価格なシステム構成で実現できる。だだし、インデックスファイルや医用管理対象ファイルそのものをデータベースで管理してもよく、管理対象形態を制限するものではない。したがって本実施形態によれば、低価格で正真性が確保される医用情報検証システムを提供できる。
 本発明のいくつかの実施形態を説明したが、これらの実施形態は、例として提示したものであり、発明の範囲を限定することは意図していない。これら新規な実施形態は、その他の様々な形態で実施されることが可能であり、発明の要旨を逸脱しない範囲で、種々の省略、置き換え、変更を行うことができる。これら実施形態やその変形は、発明の範囲や要旨に含まれるとともに、特許請求の範囲に記載された発明とその均等の範囲に含まれる。
11…PACS、
12…メディア作成手段、
13…タイムスタンプ管理手段、
14…メディア検証手段、
15…TSA認証局、
16…ネットワーク、
101…共有サーバ
121…画像取得部、
122…ファイル識別値生成部、
123…メディア作成部、
124…メディア情報送信部、
131…メディア情報受信部、
132…検証識別値生成部、
133…タイミング発生部、
134…タイムスタンプ取得部、
135…タイムスタンプ保存部、
136…タイムスタンプ送信部、
137…タイムスタンプ管理部、
141…ファイル読み出し部、
142…タイムスタンプ問い合わせ部、
143…ファイル識別値計算部、
144…ファイル正真判定部、
145…画像表示部。

Claims (18)

  1.  メディアに記憶される、医用管理対象ファイルの情報に基づいて求められたメディア情報を取得・記憶するメディア情報記憶手段と、
     複数の異なるメディアのメディア情報を束ねて医用管理対象ファイル群を生成し、この医用管理対象ファイル群に対応する検証識別値を生成する検証識別値生成手段と、
     前記検証識別値に対するタイムスタンプを認証局から取得するタイムスタンプ取得手段と
     前記タイムスタンプのタイムスタンプ情報を、前記医用管理対象ファイル群に対応付けて記憶するタイムスタンプ情報記憶手段と、
     ネットワークを介して送られてきたタイムスタンプ問い合わせ要求に基づいて、前記タイムスタンプ情報を送信するタイムスタンプ情報送信手段と、
     を備えるタイムスタンプ管理手段を有する医用情報検証システム。
  2.  前記メディア情報は、医用管理対象ファイル名、前記医用管理対象ファイルを識別可能なファイル識別値、および前記メディアを識別するメディア識別値を含む請求項1記載の医用情報検証システム。
  3.  前記タイムスタンプ管理手段は、前記メディア情報、前記検証識別値、および前記タイムスタンプ情報を含む管理情報を管理する請求項1記載の医用情報検証システム。
  4.  前記タイムスタンプ情報送信手段は、前記医用管理対象ファイルの正真性を検証するメディア検証手段から前記ネットワークを介して送られるタイムスタンプ問い合わせ要求に対して、前記メディア情報に対応するタイムスタンプ情報を送信する請求項1記載の医用情報検証システム。
  5.  前記メディア情報は、前記複数の医用管理対象ファイルをツリー構造体として管理するインデックスファイルとインデックスファイルのファイル識別値をさらに有し、前記インデックスファイル内に前記複数の医用管理対象ファイルのファイル識別値が保存される請求項4記載の医用情報検証システム。
  6.  前記タイムスタンプ管理手段は、前記認証局からタイムスタンプを取得するためのタイムスタンプ取得タイミングを発生するタイミング発生手段をさらに有する請求項5記載の医用情報検証システム。
  7.  前記タイミング発生手段は、定期的なタイマー要求もしくは前記メディア検証手段からの要求に基づき前記タイムスタンプ取得タイミングを発生する請求項6記載の医用情報検証システム。
  8.  前記医用管理対象ファイルの正真性を検証するメディア検証手段をさらに有し、前記メディア検証手段は、前記メディアのメディア識別値および前記メディアに記録されるファイル識別値に対応するタイムスタンプ情報とその検証識別値を前記タイムスタンプ管理手段から取得し、これを用いて前記認証局に問い合わせを行い、前記認証局からタイムスタンプの検証結果を取得するタイムスタンプ問い合わせ手段を有する請求項1記載の医用情報検証システム。
  9. 前記メディア検証手段は、前記メディア情報から前記医用管理対象ファイルを読み出すファイル読出手段と、
     この読み出した医用管理対象ファイルから、新たにファイル識別値を計算するファイル識別値計算手段と、
     前記新たに計算したファイル識別値と前記メディア内に記憶されるファイル識別値の同一性と、前記タイムスタンプの検証結果から前記医用管理対象ファイルの正真判定を行うファイル正真判定手段と、
     をさらに有する請求項8記載の医用情報検証システム。
  10.  前記メディアを作成するメディア作成手段をさらに有し、
     前記メディア作成手段は、医用管理対象ファイルを取得する医用管理対象ファイル取得手段と、
     前記医用管理対象ファイルから識別可能なファイル識別値を生成するファイル識別値生成手段と、
     前記メディアが作成された時、前記タイムスタンプ管理手段に前記メディア情報を送信するメディア情報送信手段と、
     を備える請求項9記載の医用情報検証システム。
  11.  前記メディア内に前記メディア検証手段をアプリケーションとして格納する請求項10記載の医用情報検証システム。
  12.  前記医用管理対象ファイルは、DICOM形式に準拠し、前記インデックスファイルはDICOMDIRである請求項11記載の医用情報検証システム。
  13.  前記メディア識別値は前記メディアのボリュームラベルであり、前記ファイル識別値および前記検証識別値にハッシュ値を用いる請求項12記載の医用情報検証システム。
  14.  前記タイムスタンプ管理手段は、追記型メディアに新な医用管理対象ファイルが追記・更新された場合、追記したメディア識別値、更新した医用管理対象ファイル名、そのファイル識別値、および更新前のファイル識別値を、前記ネットワークを介して受信、記憶し、前記追記型メディアに更新があったことを記憶するとともに、前記追記型メディア更新後のメディア識別値、ファイル識別値、検証識別値、およびタイムスタンプ情報を含む前記管理情報を管理する請求項3記載の医用情報検証システム。
  15.  前記医用管理対象ファイルを保存する共有サーバをさらに有する請求項10記載の医用情報検証システム。
  16.  前記メディア検証手段は、前記共有サーバから前記医用管理対象ファイルを読み出すファイル読出手段をさらに有する請求項15記載の医用情報検証システム。
  17.  前記メディア作成手段は、前記医用管理対象ファイルの一部または全部を前記共有サーバへ書き込むファイル書き込み手段を備える請求項16記載の医用情報検証システム。
  18.  前記メディア情報は、前記共有サーバから前記医用管理対象ファイルをアクセスするためのリンク情報を含む請求項17記載の医用情報検証システム。
PCT/JP2013/002795 2012-04-25 2013-04-24 医用情報検証システム WO2013161297A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201380000529.7A CN103597775B (zh) 2012-04-25 2013-04-24 医用信息验证系统
US13/938,839 US20130304491A1 (en) 2012-04-25 2013-07-10 Medical information verification system

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2012-100175 2012-04-25
JP2012100175 2012-04-25

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US13/938,839 Continuation US20130304491A1 (en) 2012-04-25 2013-07-10 Medical information verification system

Publications (1)

Publication Number Publication Date
WO2013161297A1 true WO2013161297A1 (ja) 2013-10-31

Family

ID=49482640

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2013/002795 WO2013161297A1 (ja) 2012-04-25 2013-04-24 医用情報検証システム

Country Status (4)

Country Link
US (1) US20130304491A1 (ja)
JP (1) JP2013242863A (ja)
CN (1) CN103597775B (ja)
WO (1) WO2013161297A1 (ja)

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10205726B2 (en) * 2016-06-03 2019-02-12 Honeywell International Inc. Apparatus and method for preventing file access by nodes of a protected system
CN107785073A (zh) * 2017-01-22 2018-03-09 平安医疗健康管理股份有限公司 基于区块链的医疗检查结果共享方法、装置和系统
JP7143626B2 (ja) * 2018-05-11 2022-09-29 大日本印刷株式会社 配置装置、検証装置、制御方法、データ生成方法及びデータ構造
CN112507062B (zh) * 2020-12-15 2023-07-25 国能大渡河流域水电开发有限公司 一种文档分类保存管理方法、系统及存储设备
JP7022470B1 (ja) * 2021-10-11 2022-02-18 InnoJin株式会社 検査結果管理システム、検査結果管理方法及びプログラム

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001306703A (ja) * 2000-04-19 2001-11-02 Toshiba Corp 医用情報記憶媒体へのアクセス方法および障害の発生した医用情報記憶媒体を復旧させる復旧方法
JP2008084200A (ja) * 2006-09-28 2008-04-10 Fuji Xerox Co Ltd 情報処理システム、情報処理装置及びプログラム
JP2009301370A (ja) * 2008-06-16 2009-12-24 Fuji Xerox Co Ltd 電子署名管理装置及び電子署名管理プログラム

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6675180B2 (en) * 2000-06-06 2004-01-06 Matsushita Electric Industrial Co., Ltd. Data updating apparatus that performs quick restoration processing
JP2007174335A (ja) * 2005-12-22 2007-07-05 Fuji Xerox Co Ltd 画像読取装置および画像読取装置における電子文書作成方法および電子文書作成プログラム
CN102419810B (zh) * 2011-10-29 2014-07-02 重庆君盾科技有限公司 一种高可信度电子病历证明方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001306703A (ja) * 2000-04-19 2001-11-02 Toshiba Corp 医用情報記憶媒体へのアクセス方法および障害の発生した医用情報記憶媒体を復旧させる復旧方法
JP2008084200A (ja) * 2006-09-28 2008-04-10 Fuji Xerox Co Ltd 情報処理システム、情報処理装置及びプログラム
JP2009301370A (ja) * 2008-06-16 2009-12-24 Fuji Xerox Co Ltd 電子署名管理装置及び電子署名管理プログラム

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
YOICHI KANAI ET AL.: "Genponsei Hosho Denshi Hozon System (TrustyCabinet) no Kaihatsu", RICOH TECHNICAL REPORT, 30 November 2000 (2000-11-30), pages 97 - 103 *

Also Published As

Publication number Publication date
CN103597775B (zh) 2018-02-09
CN103597775A (zh) 2014-02-19
JP2013242863A (ja) 2013-12-05
US20130304491A1 (en) 2013-11-14

Similar Documents

Publication Publication Date Title
US20230017310A1 (en) Cloud based viewing, transfer and storage of medical data
CN106663145B (zh) 用于个人健康记录系统的通用存取智能卡
KR102170892B1 (ko) 블록체인 기반의 phr 플랫폼 서버 운영 방법 및 phr 플랫폼 서버 운영 시스템
US20180089370A1 (en) Methods, systems, and devices for managing medical images and records
KR100949249B1 (ko) 양방향 의료정보 공유 시스템 및 방법
WO2013161297A1 (ja) 医用情報検証システム
KR100696708B1 (ko) 의료기관간 의료정보 온라인 전송 시스템
US20220028506A1 (en) Data capturing and exchange method and system
CN101094143A (zh) 实现跨医院电子病历的系统和方法
US20100332260A1 (en) Personal record system with centralized data storage and distributed record generation and access
EP3264315B1 (en) Information processing apparatus and method, and program
US20090228300A1 (en) Mobile device-enhanced verification of medical transportation services
US9826054B2 (en) System and methods of pre-fetching content in one or more repositories
US20100114781A1 (en) Personal record system with centralized data storage and distributed record generation and access
CN113722731A (zh) 一种医疗数据共享方法、装置、电子设备及存储介质
KR100760955B1 (ko) 전자 의무 기록 관리 시스템 및 전자 의무 기록 생성 방법
JP6957904B2 (ja) 情報処理システム、情報処理装置及びプログラム
CN104217383A (zh) 用于关于患者的医疗报告的状态通知的方法
JP2004078519A (ja) 調剤業務支援システム
CN110909011A (zh) 公民信息的处理方法、装置、设备及存储介质
KR102224463B1 (ko) 병원간 의료영상정보 교류 방법 및 시스템
EP3011488B1 (en) System and methods of managing content in one or more repositories
KR20220111854A (ko) 의료영상시스템과 외부 서비스 서버 연계를 위한 시스템 및 방법
JPWO2009020057A1 (ja) 医用情報提供装置、医用情報提供システム及びプログラム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13780977

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13780977

Country of ref document: EP

Kind code of ref document: A1