ملخص

  • حادثة الفدية لـ CommonSpirit Health لعام 2022 تندرج في ملف المخاطر والمساءلة لأن السجل العام المؤكد يربط هجوم فدية بالاحتواء النظامي وعمل استمرارية الرعاية وتأثيرات السجلات الصحية الإلكترونية والبوابات وإشعار بيانات المرضى وإخطار إنفاذ القانون ووزارة الصحة والخدمات الإنسانية (HHS) وتأثير مالي مبلغ مرتبط بتعطل الأعمال والمعالجة.
  • من كان لديه سيطرة عملية على احتواء نظام المستشفى وإجراءات التوقف السريري ونطاق بيانات المرضى والاتصال بالمواعيد والإجراءات وتسلسل الاسترداد والأدلة على أن مقدم الرعاية الصحية حمى استمرارية الرعاية أثناء استعادة الأنظمة المخترقة؟
  • تحديث حادثة CommonSpirit علىhttps://www.commonspirit.org/news-articles/commonspirit-updateقال إن المنظمة كانت تستجيب لهجوم إلكتروني يؤثر على بعض المرافق، وأنها تحركت لحماية الأنظمة واحتواء الحادثة وبدء تحقيق والحفاظ على استمرارية الرعاية، وأن المرافق المتأثرة اتبعت بروتوكولات موجودة تضمنت إخراج بعض الأنظمة من الخدمة، بما في ذلك السجلات الصحية الإلكترونية وبوابات المرضى.
  • التقرير السنوي لـ CommonSpirit لعام 2023 علىhttps://www.commonspirit.org/content/dam/shared/en/pdfs/investor-resources/2023-CommonSpirit-Health-Annual-Report-SECURED.pdfوصف حدث 2 أكتوبر 2022 كهجوم فدية، وقال إن المنظمة أبلغت إنفاذ القانون ووزارة الصحة والخدمات الإنسانية الأمريكية، وأكملت إخطارات الأفراد المتضررين المحتملين في أبريل 2023، وأبلغت عن تأثير مالي سلبي يقدر بحوالي 160 مليون دولار حتى الآن.
  • هذه المقالة تعامل التحديثات الرسمية لـ CommonSpirit والتقارير المالية المدققة والربعية لـ CommonSpirit ومواد إشعار خرق الولايات ومواد إشعار خرق HHS/OCR وإرشادات استجابة الحوادث من NIST وإرشادات الرعاية الصحية وهجمات الفدية من CISA ومواد سلامة المرضى من AHRQ على أنها أقوى سجل عام. التقارير الإخبارية تستخدم فقط للتسلسل الزمني المعاصر وسياق التأثير العام، وليس كدليل قانوني خاص.

لماذا تنتمي هذه الحالة في ملف المخاطر والمساءلة

تنتمي CommonSpirit Health إلى ملف المخاطر والمساءلة لأن النظام الصحي هو مؤسسة تقديم رعاية قبل أن يكون شبكة مؤسسية. حدث فدية داخل هذا النوع من المنظمات لا يؤثر فقط على الخوادم ومحطات العمل والبوابات وأدوات الفوترة. يمكن أن يؤثر على ما إذا كان الطبيب يمكنه رؤية مخطط المريض، وما إذا كانت الممرضة يمكنها تأكيد تاريخ الدواء، وما إذا كان المجدول يمكنه الوصول إلى المريض، وما إذا كانت نتيجة المختبر متاحة، وما إذا كانت بوابة المريض يمكنها عرض السجلات، وما إذا كان الموعد مؤكدًا، وما إذا كان المريض يفهم ما حدث لمعلوماته الشخصية. لذلك فإن سؤال المساءلة يبدأ باستمرارية الرعاية، وليس بمفردات البرامج الضارة.

يوفر التحديث الرسمي لـ CommonSpirit على source: commonspirit.org السجل التشغيلي العام الأساسي. قال إن CommonSpirit كانت تدير استجابة لهجوم إلكتروني يؤثر على بعض المرافق. قال إن تقديم الرعاية ظل الأولوية. قال إن المنظمة تحركت لحماية الأنظمة واحتواء الحادثة وبدء تحقيق والحفاظ على استمرارية الرعاية. قال أيضًا إن المرافق المتأثرة اتبعت بروتوكولات موجودة، بما في ذلك إخراج بعض الأنظمة من الخدمة، مثل السجلات الصحية الإلكترونية وبوابات المرضى. تلك الحقائق كافية لجعل القضية قضية استمرارية رعاية، لأن السجل العام نفسه يربط قرارات حماية النظام بإجراءات التوقف السريري.

يوفر التقرير السنوي لـ CommonSpirit لعام 2023 على source: commonspirit.org سجل مخاطر المؤسسة. حدد حدث 2 أكتوبر 2022 كهجوم فدية أثر على بعض الأنظمة. قال إن CommonSpirit اتخذت خطوات فورية لحماية الأنظمة واحتواء الحادثة وبدء تحقيق والحفاظ على استمرارية الرعاية. قال إن CommonSpirit استعانت بأخصائيي أمن سيبراني رائدين، وأبلغت إنفاذ القانون ووزارة الصحة والخدمات الإنسانية الأمريكية، وأكملت إخطارات الأفراد المتضررين المحتملين في أبريل 2023، وقدرت التأثير المالي السلبي بحوالي 160 مليون دولار حتى الآن، مستبعدة التعويضات التأمينية المحتملة. هذا الإيداع ينقل الحادثة من قصة انقطاع محلي إلى سجل حوكمة رسمي.

يوفر سجل إشعار المريض البعد الخصوصي. قال إشعار Virginia Mason Franciscan Health على source: vmfh.org إن النشاط المكتشف في 2 أكتوبر 2022 تبين لاحقًا أنه فدية، وأن CommonSpirit قامت بشكل استباقي بإخراج بعض الأنظمة من الخدمة، وأن التحقيق وجد أن طرفًا ثالثًا غير مصرح له حصل على وصول إلى أجزاء معينة من الشبكة بين 16 سبتمبر 2022 و3 أكتوبر 2022، وأن الملفات ربما تحتوي على معلومات شخصية. ملف إشعار خرق ماساتشوستس على source: mass.gov يوفر سجل إشعار عام آخر لنفس الحادثة الواسعة. يجب قراءة هذه الإشعارات كدليل إشعار، وليس كتقارير جنائية كاملة.

إطار المساءلة واضح إذن. CommonSpirit سيطرت على استجابة الشبكة المتضررة والتحقيق الجنائي وتسلسل الاسترداد ومحتوى وتوقيت إشعارات المرضى والأدلة المتاحة للجهات التنظيمية والمجتمعات المتضررة. المرضى والأطباء المحليون سيطروا على خياراتهم الفورية داخل العيادات والمستشفيات، لكنهم لم يسيطروا على بنية النظام أو التحقيق أو مراجعة الملفات المتضررة أو خطة استرداد المؤسسة. المساءلة تتبع فجوة السيطرة تلك.

يبدأ السجل المؤكد بهجوم الفدية واستمرارية الرعاية

تشمل الحقائق العامة المؤكدة التاريخ ونوع الحادثة والاستجابة عالية المستوى. يقول التقرير السنوي لـ CommonSpirit إن المنظمة تعرضت لهجوم فدية في 2 أكتوبر 2022 أثر على بعض الأنظمة. يقول تحديث CommonSpirit إن المنظمة كانت تستجيب لهجوم إلكتروني يؤثر على بعض المرافق. يؤكد التحديث والتقرير السنوي على الاحتواء والتحقيق واستمرارية الرعاية. هذه اللغة المتكررة مهمة لأنها تظهر أن CommonSpirit لم تصف الحادثة فقط كحدث خصوصية أو فقط كانقطاع أعمال. لقد كانت حدثًا في العمليات الصحية.

يميز التحديث الرسمي أيضًا بين الأجزاء المتأثرة وغير المتأثرة من المنظمة. قال إنه لم يكن هناك تأثير على العيادة ورعاية المرضى والأنظمة المرتبطة بها في مرافق Dignity Health و Virginia Mason Medical Center و TriHealth أو Centura Health. هذا التمييز مهم لأن CommonSpirit نظام كبير، والنظام الكبير يمكن أن يعاني من تأثير غير متساو. بعض المرافق قد يكون لها إجراءات توقف بينما تبقى أخرى على سير العمل العادي. بعض المرضى قد يفقدون الوصول إلى البوابة بينما لا يفقد آخرون. بعض الأطباء قد يعملون من الورق أو إجراءات بديلة بينما يحتفظ آخرون بالوصول العادي. سجل المساءلة العامة يجب أن يحافظ على تلك الاختلافات بدلاً من تسطيح القضية إلى انقطاع وطني واحد.

قال تحديث CommonSpirit إن مقدمي الخدمة في غالبية الأسواق استعادوا الوصول إلى السجلات الصحية الإلكترونية عبر النظام، بما في ذلك في المستشفيات والعيادات، وأن معظم المرضى يمكنهم مرة أخرى مراجعة التواريخ الطبية من خلال بوابة المريض. قال أيضًا إن المنظمة كانت تعمل على استعادة قدرات جدولة المواعيد للبوابة حيث توجد تلك الميزة، ويجب على المرضى الاتصال بمكاتب مقدم الخدمة مباشرة لتحديد المواعيد في هذه الأثناء. هذه تفاصيل مهمة بشكل خاص لأنها تظهر مشكلة الاسترداد عند حافة المريض: حتى بعد عودة الوصول للعديد من المستخدمين، يمكن أن تظل وظيفة الجدولة مسار استرداد منفصل.

السجل الرسمي لا يعطي علنًا كل تأثير منشأة، كل إجراء توقف، العدد الدقيق للمواعيد الملغاة أو المؤجلة، قائمة التطبيقات الكاملة، طريقة الوصول الأولية، متغير الفدية، الجدول الزمني الكامل للاسترداد، أو جميع اتصالات المرضى. تلك مجاهيل في السجل العام. لا ينبغي ملؤها بادعاءات غير مدعومة. السجل العام يؤكد، مع ذلك، ما يكفي لتقييم المساءلة: هجوم فدية، أنظمة أخرجت من الخدمة، تأثير على السجلات الصحية الإلكترونية والبوابات في المرافق المتأثرة، بروتوكولات استمرارية سريرية، أخصائيين خارجيين، إخطار إنفاذ القانون و HHS، إشعار المريض، وتأثير مالي.

الاستدلال المدعوم هو أن سطح الضرر كان أوسع من توفر تكنولوجيا المعلومات. عندما يتم إخراج السجل الصحي الإلكتروني أو بوابة المريض من الخدمة كجزء من الاحتواء، يمكن أن تشمل العواقب التشغيلية التوثيق اليدوي، إجراءات تاريخ الدواء البديلة، تأخير الخدمة الذاتية للمريض، الجدولة الهاتفية المباشرة، زيادة عبء العمل على الموظفين، وعدم اليقين بشأن أي السجلات حالية. منظور AHRQ لسلامة المرضى على source: psnet.ahrq.gov يشرح لماذا هجمات الفدية عالية التأثير هي مشكلة سلامة المرضى: فقدان التكنولوجيا المتصلة يمكن أن يعطل تقديم الرعاية والسجلات الإلكترونية وتكنولوجيا التشخيص المتصلة. هذا المصدر ليس دليلاً خاصًا بـ CommonSpirit.

إنه يوفر مفردات سلامة الرعاية الصحية اللازمة لتفسير سجل CommonSpirit.

استمرارية الرعاية هي سطح المساءلة الأول

استمرارية الرعاية هي سطح المساءلة الأول لأن المرضى لا يمكنهم ببساطة استبدال شبكة مستشفى في منتصف الرعاية. المريض الذي لديه إجراء مجدول، خطة علاج نشطة، نتيجة اختبار معلقة، سؤال دواء، موعد حمل، متابعة تصوير، أو زيارة أورام لا يمكن إخباره أن السبب التقني منفصل عن العاقبة السريرية. التكنولوجيا قد تكون بنية تحتية مؤسسية، لكن الشخص المتضرر يختبرها كمسار رعاية. لهذا السبب لغة CommonSpirit الخاصة بـ "استمرارية الرعاية" هي دليل مركزي.

إجراءات التوقف ليست تفصيلاً ثانويًا. إنها طبقة التحكم التي تحافظ على حركة الرعاية عندما يكون المسار الرقمي العادي غير متاح. في حادثة فدية، يجب أن تحدد كيف يوثق الأطباء الرعاية، كيف يتم وضع الطلبات، كيف يتم التحقق من سلامة الدواء، كيف يتم التحقق من الحساسية، كيف يتم طلب نتائج المختبر والتصوير أو تسليمها، كيف يتم إدارة القبول والخروج، كيف يتم تتبع الإحالات، كيف يتم تحديد أولويات الإجراءات العاجلة، وكيف يتم تسوية السجلات بعد عودة الأنظمة. السجل العام يقول إن المرافق المتأثرة اتبعت بروتوكولات موجودة. لا ينشر تلك البروتوكولات، ولن يكون من المناسب توقع نشر إجراءات حساسة تشغيليًا بالكامل.

لكن المساءلة تتطلب أنها كانت موجودة، وتم تفعيلها، وتم تزويدها بالموظفين، وتمت مراجعتها لاحقًا.

يحتاج المرضى أيضًا إلى التواصل عند حافة الرعاية. توجيه تحديث CommonSpirit المرضى إلى الاتصال بمكتب مقدم الخدمة مباشرة لجدولة المواعيد بينما يتم استعادة قدرات الجدولة في البوابة. هذا تعليم عملي، لكنه أيضًا يكشف تحول العبء. عندما تفشل بوابة المريض، يمكن للنظام الصحي توجيه المرضى إلى سير العمل الهاتفي. هذا يحافظ على بعض الوصول حيًا، لكنه يمكن أيضًا أن يزيد حجم المكالمات، ويطيل أوقات الانتظار، ويخلق رسائل غير متسقة، ويضر بالمرضى الذين يعتمدون على الجدولة الرقمية، أو الوصول بالوكالة، أو دعم اللغة، أو تنسيق مقدم الرعاية. ملف المساءلة الكامل سيوثق كيف تعاملت العيادات المحلية مع الطلب الإضافي وكيف تم إخبار المرضى بما بقي متاحًا.

تشمل استمرارية الرعاية أيضًا الثقة السريرية في الأنظمة المستعادة. الاسترداد ليس فقط تسجيل الدخول مرة أخرى إلى السجل الصحي الإلكتروني. إنه معرفة ما إذا كانت السجلات التي تم إدخالها أثناء التوقف تمت تسويتها، وما إذا كانت الملاحظات الممسوحة ضوئيًا أو الورقية تم إرفاقها بشكل صحيح، وما إذا كانت الطلبات التي تم وضعها أثناء التوقف قد تم إدخالها في مخططات المرضى الصحيحة، وما إذا كانت تغييرات المواعيد قد تم التقاطها، وما إذا كان المرضى الذين لديهم رعاية مؤجلة قد تم الاتصال بهم، وما إذا كانت سجلات الفوترة تطابق الخدمات المقدمة بالفعل.

تقرير CommonSpirit السنوي العام يذكر تأثيرات الفوترة والتحصيل من خلال التأثير المالي، لكنه لا يوفر تفاصيل تسوية على مستوى المريض.

الاستدلال المدعوم ليس أن CommonSpirit فشلت في كل هذه المهام. الاستدلال المدعوم هو أن هذه المهام هي مهام المساءلة التي أنشأها نوع الحادثة التي أكدتها CommonSpirit. الفدية في مقدم رعاية صحية تخلق التزامًا مزدوجًا: استعادة الأنظمة الآمنة والحفاظ على الرعاية الآمنة. يمكن لمنظمة أن تتخذ قرارات احتواء معقولة وتبقى مدينة للمرضى بأدلة واضحة حول كيفية حماية الرعاية أثناء الانقطاع.

قرارات الاحتواء يمكن أن تحمي الأنظمة مع زيادة الاحتكاك السريري

الاحتواء ضروري في استجابة الفدية. إخراج الأنظمة من الخدمة يمكن أن يوقف الانتشار ويحافظ على الأدلة ويحمي البيانات. لكن في الرعاية الصحية، يمكن للاحتواء أيضًا أن يزيد الاحتكاك السريري فورًا. عندما تكون السجلات الصحية الإلكترونية أو البوابات أو غيرها من الأنظمة المتصلة غير متاحة، قد يعمل الأطباء من الورق، أو ذاكرة التخزين المؤقت المحلية، أو التسليم اللفظي، أو إجراءات الطوارئ، أو التسوية اليدوية. هذا وضع طارئ عقلاني، لكنه يحمل مخاطر.

يقول التحديث العام لـ CommonSpirit إن بعض الأنظمة أخرجت من الخدمة، بما في ذلك السجلات الصحية الإلكترونية وبوابات المرضى، في المرافق المتأثرة. يقول إشعار VMFH على source: vmfh.org إن CommonSpirit اتخذت خطوات لتأمين الشبكة، بما في ذلك إخراج بعض الأنظمة من الخدمة بشكل استباقي. هذه التصريحات يجب أن تعامل كدليل على إجراء الاحتواء. لا تثبت بذاتها كم من الوقت كان كل نظام غير متاح أو أي المرافق كانت لها أي تأثيرات سير العمل. إنها تحدد المقايضة المركزية للمساءلة: قرار حماية النظام يصبح قرار خدمة المريض.

يجب أن تجيب أدلة الاحتواء الجيدة في حالة فدية الرعاية الصحية على عدة أسئلة. أي الأنظمة أخرجت من الخدمة لأسباب أمنية؟ أي كانت غير متاحة لأنها مشفرة أو متدهورة أو تعتمد على بنية تحتية متأثرة؟ أي الأنظمة السريرية بقيت متاحة؟ أي إجراءات التوقف تم تفعيلها؟ أي وظائف مواجهة للمريض تم إيقافها؟ أي القادة المحليين كانوا مصرح لهم بتأجيل الإجراءات غير العاجلة؟ أي الخدمات تطلبت إعادة توجيه المريض؟ أي الاتصالات أرسلت إلى الأطباء والمرضى والمسؤولين العموميين؟ أي السجلات كان يجب تسويتها بعد الاسترداد؟ السجل العام يجيب على بعض تلك الأسئلة على مستوى عالٍ، لكن ليس كلها.

NIST SP 800-61 Rev. 3 على source: csrc.nist.gov يؤطر استجابة الحوادث كجزء من إدارة مخاطر الأمن السيبراني الأوسع، مع التحضير والكشف والاستجابة والاسترداد والتحسين المرتبط بإطار الأمن السيبراني لـ NIST. إطار الأمن السيبراني لـ NIST على source: nist.gov يوفر المفردات الأوسع للتحديد والحماية والكشف والاستجابة والاسترداد والحوكمة. تلك المصادر ليست استنتاجات حول CommonSpirit. إنها تساعد في تحديد شكل ملف استجابة مساءل: ليس فقط قرار عزل الأنظمة، ولكن الأدلة على أن العزل والتحقيق والاسترداد وإصلاح الحوكمة كانت منسقة.

أتمتة الأمان مهمة في هذه الحالة لأن النظم الصحية الكبيرة تعتمد على الكشف وضوابط الهوية وقياس نقطة النهاية والتجزئة وتسجيل الدخول والتحقق من النسخ الاحتياطي وتنسيق الاسترداد عبر العديد من المرافق. السجل العام لا يكشف عن أدوات الكشف الدقيقة أو بنية النسخ الاحتياطي أو نموذج التجزئة أو تغييرات ضوابط الهوية المستخدمة من قبل CommonSpirit. سيكون من غير المناسب اختراع تلك التفاصيل. معيار المساءلة أضيق وأقوى: يجب أن تكون المنظمة قادرة على إظهار، لأصحاب المصلحة المناسبين، كيف اكتشفت الحدث، وحددت الانتشار، وحافظت على الأدلة، واستعادت بأمان، وغيرت الضوابط بعد ذلك.

نطاق بيانات المرضى ليس هو نفسه استعادة النظام

نطاق بيانات المرضى هو سطح مساءلة منفصل عن الاسترداد التشغيلي. يمكن للمستشفى استعادة الأنظمة الإلكترونية قبل إكمال مراجعة الملفات. يمكن للمريض استعادة الوصول إلى البوابة بينما لا يزال لا يعرف ما إذا كانت المعلومات الشخصية في الملفات التي تم الوصول إليها من قبل طرف ثالث غير مصرح له. يمكن لنظام الفوترة استئناف العمل بينما تواصل فرق الخصوصية تعيين حقول البيانات المتأثرة. سجل CommonSpirit العام يعكس هذا الانقسام.

يقول إشعار VMFH إن طرفًا ثالثًا غير مصرح له حصل على وصول إلى أجزاء معينة من شبكة CommonSpirit بين 16 سبتمبر 2022 و3 أكتوبر 2022. يقول إن الطرف الثالث غير المصرح له ربما وصل إلى ملفات معينة، بما في ذلك ملفات تحتوي على معلومات شخصية. يقول إن CommonSpirit لم يكن لديها دليل على إساءة استخدام المعلومات الشخصية نتيجة للحادثة. تلك تصريحات إشعار دقيقة. لا تقول إن كل سجل مريض تم كشفه. لا تقول إن سوء الاستخدام حدث. لا توفر قائمة الملفات الكاملة. تقول إن الوصول كان ممكنًا إلى ملفات معينة وأن الأفراد المتضررين تم إخطارهم.

التقرير السنوي لـ CommonSpirit لعام 2023 يقول إن المنظمة أبلغت إنفاذ القانون و HHS وأكملت إخطارات الأفراد الذين تضررت بياناتهم بشكل محتمل في أبريل 2023. صفحة قاعدة إشعار خرق HHS على source: hhs.gov تشرح القاعدة العامة للكيانات المغطاة وشركاء الأعمال: الإخطار للأفراد المتضررين و HHS وأحيانًا وسائل الإعلام مطلوب بعد خروقات المعلومات الصحية المحمية غير الآمنة، مع متطلبات توقيت معينة للخرق التي تؤثر على 500 فرد أو أكثر. بوابة خرق HHS OCR على source: ocrportal.hhs.gov ذات صلة لأنها الآلية العامة للإبلاغ عن خرق المعلومات الصحية الكبير. هذه المقالة لا تدعي نتيجة إنفاذ نهائية من OCR من السجل العام؛ تستخدم مواد HHS لتأطير التزامات الإشعار.

رابط إشعار ماساتشوستس على source: mass.gov مفيد لأن بوابات خرق الولايات تحافظ على قطع أثرية لإشعار المستهلك خارج موقع الشركة. سجلات إشعار الولاية مهمة في حوادث الرعاية الصحية الكبيرة لأن المرضى قد ينتقلون أو يتلقون رعاية في مرافق متعددة أو يتفاعلون مع علامات تجارية محلية بدلاً من النظام الأم. المريض الذي يتعرف على اسم مستشفى محلي قد لا يتعرف فورًا على CommonSpirit. جودة الإشعار تعتمد بالتالي على كيفية ربط المنظمة الأم الحادثة بعلاقات الخدمة المحلية.

يجب أن يميز نطاق البيانات أيضًا الفئات. يمكن أن تتضمن بيانات المريض الأسماء ومعلومات الاتصال وتواريخ الميلاد وأرقام السجلات الطبية ومعلومات التأمين الصحي ومعلومات التشخيص والعلاج ومعلومات الفوترة ومعلومات المواعيد ومعرفات أخرى. الإشعارات العامة يجب أن تكون المصدر الأساسي للفئات المتأثرة. سيكون من غير المدعوم الادعاء، بدون إشعار محدد، أن المخطط الطبي الكامل لمريض معين أو رقم الضمان الاجتماعي أو بيانات بطاقة الدفع أو تاريخ الوصفات الطبية تم كشفه. سيكون أيضًا من الضيق جدًا معالجة مسألة البيانات كمسألة خصوصية مجردة.

في الرعاية الصحية، يمكن أن يؤثر كشف البيانات على الثقة، والبحث عن الرعاية في المستقبل، ومخاطر الهوية، وقلق التأمين، وتنسيق مقدم الرعاية.

النظم الصحية متعددة الولايات تخلق مشاكل محلية وسيادة داخل بلد واحد

موضوع سيادة البيانات والمحلية ينطبق هنا بطريقة عملية محلية. CommonSpirit هو نظام صحي متعدد الولايات مع العديد من العلامات التجارية المحلية والمرافق والعيادات ومجتمعات المرضى. السياق الرسمي الحالي على source: commonspirit.org يصف نظامًا يضم أكثر من 2200 موقع رعاية في 24 ولاية، بينما التقارير القديمة في فترة الحادثة والمواد السنوية تصف مقدم رعاية صحي وطني كبير جدًا عبر العديد من الأسواق. للمساءلة، البصمة الدقيقة الحالية أقل أهمية من الحقيقة الهيكلية: المرضى يختبرون الرعاية محليًا، بينما الاستجابة السيبرانية والنطاق الجنائي قد يتم تنسيقهما على مستوى المؤسسة.

المحلية تؤثر على الاتصال. المريض قد يعرف المستشفى المحلي أو العيادة أو مجموعة الأطباء أو بوابة العلامة التجارية. الجهة التنظيمية للولاية قد تتلقى إشعارًا بموجب قانون خرق الولاية. وكالة فيدرالية قد تتلقى تقريرًا متعلقًا بـ HIPAA. تقرير سنوي مؤسسي قد يلخص التأثير المالي. منفذ إخباري محلي قد يبلغ عن تأخيرات أو انقطاعات. هذه السجلات غالبًا تتحدث بمفردات مختلفة: الوصول إلى الرعاية، إشعار المستهلك، خصوصية الصحة الفيدرالية، مالية المؤسسة، والمرونة السيبرانية. المساءلة تتطلب ربطها معًا دون الخلط بينها.

المحلية تؤثر أيضًا على الاستمرارية. مستشفى ريفي قد يكون لديه بدائل أقل من عيادة حضرية. قسم متخصص قد يكون من الصعب إعادة جدولته من زيارة روتينية. عيادة بها العديد من المرضى المسنين قد تواجه انقطاع البوابة بشكل مختلف عن عيادة خارجية رقمية أولاً. إجراء مؤجل في ولاية واحدة قد لا يظهر في كشف وطني كبند منفصل. لكن كل تأثير محلي مهم للمريض. لهذا السبب يجب أن يقترن بيان على مستوى النظام بأدلة تشغيلية محلية للمرافق المتأثرة.

بيانات الرعاية الصحية لها أيضًا محلية سياقية. نتيجة مختبر أو تقرير تصوير أو ملاحظة سريرية قد يكون لها معنى ضئيل بدون المنشأة والطبيب وتاريخ الخدمة وسياق المريض. إذا قال نطاق البيانات للمريض فقط إن "معلومات شخصية" ربما تكون متضمنة، قد لا يزال المريض بحاجة إلى معرفة ما إذا كانت المعلومات تتعلق بزيارة محددة أو مقدم خدمة أو خط خدمة. إشعارات الخرق غالبًا لا تستطيع الكشف عن كل تفصيل علنًا، لكن الأفراد المتضررين يحتاجون معلومات كافية لتقييم المخاطر واتخاذ خطوات معقولة.

الاستدلال المدعوم هو أن حجم CommonSpirit جعل الاستجابة أصعب. النظام الصحي الكبير يمكنه جلب موارد مؤسسية وأخصائيي أمن سيبراني وفرق قانونية ودعم اتصالات وتغطية تأمينية. يمكنه أيضًا مواجهة تعقيد من العديد من العلامات التجارية المحلية وبيئات التطبيقات وعمليات الاستحواذ التاريخية ومسارات الفوترة وبوابات المرضى. التأثير السلبي المقدر بـ 160 مليون دولار في التقرير السنوي يظهر أن الحادثة كانت ذات أهمية مؤسسية. لا تثبت كل تأثير محلي، لكنها تظهر أن الحادثة لم تكن مسألة مكتب مساعدة بسيطة.

التأثير المالي هو دليل مساءلة، وليس فقط سياق للمستثمرين

CommonSpirit هو نظام صحي غير ربحي، لكن تقاريره المالية لا تزال مهمة للمساءلة. التقرير السنوي لعام 2023 يقول إن حادثة الفدية كان لها تأثير مالي سلبي يقدر بحوالي 160 مليون دولار حتى الآن، بما في ذلك الإيرادات المفقودة من تعطل الأعمال المرتبط والتكاليف المتكبدة لمعالجة المشكلات ونفقات الأعمال الأخرى ذات الصلة، باستثناء التعويضات التأمينية المحتملة. هذا الرقم ليس بديلاً عن دليل تأثير المريض. إنه دليل على أن الحادثة كانت لها عواقب تشغيلية ومالية قابلة للقياس.

السجل المالي يربط أيضًا الاسترداد بالفوترة والتحصيل. التقرير السنوي لـ CommonSpirit لعام 2023 يقول إن جميع حسابات القبض القابلة للتطبيق المتعلقة بحادثة الأمن السيبراني تقريبًا تمت فوترتها وتحصيلها اعتبارًا من تاريخ التقرير. هذا تفصيل مؤسسي مهم. يشير إلى أن الحادثة أثرت على عمليات دورة الإيرادات وأن استرداد الفوترة كان مكونًا متتبعًا من الاستجابة. للمرضى، مع ذلك، استرداد الفوترة يثير سؤال مساءلة منفصل: هل تمت فوترة المرضى بدقة بعد التوقف، هل تم تقديم مطالبات التأمين بشكل صحيح، هل تم تجنب البيانات المكررة أو المتأخرة، هل حصل المرضى على دعم إذا كانت السجلات مربكة؟

التقرير السنوي لعام 2025 على source: commonspirit.org والمواد الربعية اللاحقة مثل source: commonspirit.org تستمر في إظهار الحادثة كسجل مؤسسي مستمر. التكرار اللاحق لا يجعل السجل العام أكثر تفصيلاً، لكنه يساعد في إظهار أن الحادثة بقيت بند حوكمة وإفصاح. صفحة موارد المستثمرين على source: commonspirit.org توفر الموقع العام لتلك المستندات المالية.

لا ينبغي قراءة التأثير المالي كدليل على الإهمال، وهذه المقالة لا تقدم هذا الادعاء. حوادث الفدية يمكن أن تكون مكلفة حتى عندما تستجيب المنظمات بمسؤولية. قضية المساءلة مختلفة: إذا أنتجت حادثة تعطيل أعمال كبير وتكلفة معالجة وتكلفة إشعار وتأثيرات فوترة وتعرض قانوني وعدم يقين تأميني، فيجب أن يكون المجالس والمديرون التنفيذيون قادرين على إظهار كيف تم تحويل الدروس إلى إصلاح تشغيلي. التكلفة بدون دليل إصلاح ليست مساءلة. التكلفة بالإضافة إلى تحسين المرونة الموثق تبدأ في الظهور كتعلم مؤسسي.

التقارير المالية العامة تساعد أيضًا في منع قراءة ضيقة للخصوصية فقط للحادثة. قضية CommonSpirit تضمنت إشعار بيانات، لكنها تضمنت أيضًا توفر النظام واستمرارية الرعاية ووصول المريض والفوترة والاسترداد. لذلك يجب أن يشمل ملف مساءلة فدية الرعاية الصحية كلاً من أدلة الخصوصية والأدلة التشغيلية. رسالة إشعار تخبر المرضى ما هي البيانات التي قد تكون متضمنة. سجل استمرارية يخبر المرضى ما إذا كانت الرعاية محمية. تقرير مالي يخبر أصحاب المصلحة أن المنظمة قاست التأثير على نطاق المؤسسة. لا أحد كافٍ بمفرده.

يجب أن يخدم الاتصال المرضى والأطباء والمجتمعات في نفس الوقت

الاتصال في حادثة فدية الرعاية الصحية هو تحكم، وليس مجاملة. يحتاج المرضى إلى معرفة ما إذا كانت المواعيد متأثرة، وما إذا كانت البوابات متاحة، وما إذا كانوا يجب الاتصال بمقدم الخدمة، وما إذا كان الإجراء سيمضي قدمًا، وما إذا كانت سير العمل للوصفات الطبية أو المختبر تغيرت، وما إذا كانت بياناتهم قد تكون متضمنة. يحتاج الأطباء إلى معرفة أي الأنظمة متاحة، وأي إجراءات التوقف تنطبق، وكيفية توثيق الرعاية، وأين يرسلون الطلبات، وكيفية استرداد النتائج، وكيفية تسوية السجلات. تحتاج الجهات التنظيمية إلى إشعار وأدلة. تحتاج المجتمعات إلى الثقة في أن الخدمات الطارئة والأساسية تبقى آمنة.

تحديث CommonSpirit العام يحاول مخاطبة عدة جماهير في وقت واحد. يخاطب المرضى والموظفين ومقدمي الرعاية. يشرح أن المرافق المتأثرة اتبعت بروتوكولات وأن بعض الأنظمة أخرجت من الخدمة. يقول إن مقدمي الخدمة في غالبية الأسواق استعادوا الوصول إلى السجلات الصحية الإلكترونية، وأن معظم المرضى يمكنهم مراجعة التواريخ الطبية من خلال بوابة المريض، وأن الجدولة من خلال البوابة لا تزال قيد الاستعادة في بعض الحالات. يخبر المرضى بالاتصال بمكاتب مقدم الخدمة مباشرة لتحديد المواعيد. هذا اتصال تشغيلي مفيد موجه للجمهور.

لكن السجل العام يظهر أيضًا لماذا الاتصال صعب. النظام الصحي الوطني قد يحتاج إلى تجنب نشر معلومات يمكن أن تساعد المهاجمين أو تعرض التحقيقات للخطر. قد لا يعرف بعد أي الملفات تحتوي على معلومات من. قد يضطر إلى التنسيق مع المرافق المحلية والجهات التنظيمية للولايات و HHS وإنفاذ القانون وشركات التأمين والأخصائيين الجنائيين الخارجيين. الحاجة إلى الحذر حقيقية. مع ذلك، لا ينبغي أن يصبح الحذر غموضًا للمرضى الذين عليهم اتخاذ قرارات رعاية.

الاتصال الجيد في هذه الحالة سيفصل على الأقل خمسة مسارات. أولاً، التوفر السريري: أي الخدمات تستمر، وأي المواعيد متأثرة، ومن يتصل. ثانيًا، الوصول الرقمي: أي البوابات ووظائف الجدولة والسجلات وميزات المراسلة متاحة. ثالثًا، مخاطر البيانات: أي الأفراد يتم إخطارهم، وأي فئات من المعلومات قد تكون متضمنة، وما هي الخطوات الوقائية المقدمة. رابعًا، حالة الاسترداد: ما تم استعادته وما لا يزال قيد التحقق. خامسًا، المساءلة: ما تفعله المنظمة للتحقيق وتخفيف الضرر ومنع التكرار.

التقارير الإخبارية من Healthcare Dive على source: healthcaredive.com و Axios على source: axios.com و HIPAA Journal على source: hipaajournal.com مفيدة لأنها تظهر كيف تم تجربة الحادثة وفهمها علنًا بينما كانت الحقائق لا تزال ناشئة. لا يتم التعامل معها هنا كبديل لتحديث CommonSpirit الخاص أو التقارير المالية أو مستندات الإشعار. قيمتها هي التسلسل الزمني وسياق التأثير العام.

الجهات التنظيمية والمعايير تحدد مفردات الاستجابة

استجابة فدية الرعاية الصحية تقع عند تقاطع ممارسة الأمن وقانون خصوصية الرعاية الصحية وسلامة المرضى وتخطيط الاستمرارية. مواد إشعار خرق HHS على source: hhs.gov تحدد توقعات الإشعار للمعلومات الصحية المحمية غير الآمنة. وثيقة ممارسات الأمن السيبراني لصناعة الصحة HHS 405(d) على source: 405d.hhs.gov تؤطر الأمن السيبراني في الرعاية الصحية كإدارة تهديدات وحماية المرضى. صفحة الأمن السيبراني للرعاية الصحية من CISA على source: cisa.gov وموارد CISA لوقف الفدية على source: cisa.gov توفر إرشادات القطاع والفدية. NIST SP 800-61 Rev. 3 وإطار الأمن السيبراني لـ NIST يوفران مفردات استجابة الحوادث وإدارة المخاطر.

هذه المصادر لا تثبت ما حدث داخل CommonSpirit. تستخدم لتقييم ما يجب أن يحتويه سجل مساءل. لمقدم رعاية صحية، سجل قوي يجب أن يظهر التحضير والكشف والاحتواء والاتصال والاسترداد والتحسين. يجب أن يظهر أيضًا أن إشعار الخصوصية لم يعامل كالالتزام الوحيد وأن سلامة المرضى لم تعامل كفكرة لاحقة. السؤال المركزي هو ما إذا كانت المنظمة يمكنها الحفاظ على حركة الرعاية أثناء حماية الأنظمة والبيانات.

الأدلة التنظيمية لها أيضًا حدود. إبلاغ HHS/OCR يمكن أن يظهر أن إشعار خرق دخل نظام الخرق العام، لكنه لا يوفر تلقائيًا السرد الجنائي الكامل. إشعارات خرق الولايات يمكن أن تظهر ما قيل للسكان المتضررين، لكنها قد لا تكشف عن جميع التأثيرات التشغيلية. التقارير السنوية يمكن أن تظهر التكلفة وحوكمة المخاطر، لكنها عادة تلخص بدلاً من شرح الإجراءات السريرية. NIST و CISA يوفران أطرًا، لكنهما لا يفحصان الحادثة. المساءلة تتطلب قراءة كل هذه معًا.

هناك أيضًا مشكلة توقيت. الاسترداد التشغيلي يبدأ فورًا. النطاق الجنائي يمكن أن يستغرق أسابيع أو أشهر. إشعار المريض قد يحدث بعد مراجعة الملفات. التأثير المالي قد يقاس لاحقًا. الدعاوى القضائية أو التعويضات التأمينية قد تبقى غير محسومة حتى في وقت لاحق. هذا التأخير الزمني يمكن أن يجعل الحادثة تشعر بأنها غير مكتملة للمرضى المتضررين. سجل عام قوي يجب أن يشرح ما هو معروف الآن، وما لا يزال قيد المراجعة، ومتى سيأتي تحديث آخر، وما يجب على المرضى فعله أثناء الانتظار.

سجل CommonSpirit العام يفعل بعض ذلك، خاصة من خلال صفحة التحديث والتقارير المالية اللاحقة. المجاهيل تبقى مهمة: متجه الوصول الأولي، مجموعة الفدية الدقيقة إذا لم تؤكد علنًا من قبل CommonSpirit، قائمة تعطيل كل منشأة بالكامل، تأثير المواعيد والإجراءات الدقيق، تسلسل استعادة التطبيق الكامل، قائمة الملفات المتأثرة الكاملة، جميع خطوات المعالجة، وجميع استنتاجات الجهات التنظيمية ليست عامة بطريقة كاملة. تسمية تلك المجاهيل ليست انتقادًا بحد ذاتها. إنها الانضباط المطلوب لملف مساءلة آمن للجمهور.

أتمتة الأمن والإصلاح الدائم هما الاختبار طويل المدى

استرداد الفدية لا يكتمل عندما تعود الأنظمة إلى الإنترنت. الاختبار طويل المدى هو ما إذا كانت المنظمة تقلل من فرصة وتأثير التكرار. لنظام صحي، هذا يعني تشديد الهوية، واحتواء نقطة النهاية، وتجزئة الشبكة، وضوابط الوصول المميز، والتسجيل، واختبار استرداد النسخ الاحتياطي، وحوكمة وصول الطرف الثالث، ومقاومة التصيد، وإدارة الثغرات، وتمارين التوقف، والإشراف التنفيذي. بعض تلك التفاصيل قد تكون سرية، لكن دليل الحوكمة يجب أن يوجد.

أتمتة الأمن ذات صلة لأن البشر لا يمكنهم مراقبة كل نقطة نهاية يدويًا، وكل حدث هوية، وكل وصول غير عادي للملفات، وكل مسار حركة جانبية، وكل اعتماد نسخ احتياطي عبر نظام صحي كبير. الكشف الآلي والاستجابة لا يزيلان المسؤولية. يساعدان في تحويل المسؤولية إلى أدلة في الوقت المناسب. سؤال المساءلة ليس ما إذا كانت CommonSpirit استخدمت منتجًا معينًا. إنه ما إذا كان البرنامج بعد الحادثة يمكن أن يظهر كشفًا أسرع، واحتواء أفضل، واستردادًا أنظف، وسير عمل رعاية أكثر مرونة.

التقرير السنوي لـ CommonSpirit يقول إن المنظمة استعانت بأخصائيي أمن سيبراني رائدين. هذه خطوة استجابة ذات مغزى. الأخصائيون الخارجيون يمكنهم المساعدة في التحقيق في النطاق، والحفاظ على الأدلة الجنائية، واحتواء النشاط، وتقديم المشورة بشأن الاسترداد، ودعم اتصال الجهات التنظيمية. لكن المساعدة الخارجية لا تنقل المساءلة بعيدًا عن النظام الصحي. مقدم الخدمة يظل مسؤولاً عن اتصال المريض، والاستمرارية السريرية، وقرارات الحوكمة. الأخصائي يمكنه دعم التحقيق؛ المؤسسة يجب أن تمتلك عواقب الرعاية.

يجب أن يشمل الإصلاح الدائم أيضًا التعلم من التوقف. بعد حدث فدية، يجب على المستشفيات مراجعة ما إذا كانت حزم التوقف حديثة، وما إذا كان الموظفون يعرفون الإجراءات، وما إذا كان التوثيق الورقي مقروءًا وتمت تسويته، وما إذا كانت سير عمل الصيدلية والمختبر صامدة، وما إذا كانت هناك حاجة لتحويلات أو تحويلات المرضى، وما إذا كانت قنوات الاتصال تعمل بدون أنظمة عادية، وما إذا تم الاتصال بالمرضى الضعفاء. المرونة السيبرانية في الرعاية الصحية ليست فقط تحسين جدار الحماية. إنها الاستعداد التشغيلي للرعاية تحت ظروف تكنولوجية متدهورة.

نقاش AHRQ PSNet على source: psnet.ahrq.gov يلتقط تلك النظرة الأوسع: المخاطر السيبرانية هي مخاطر سلامة المرضى لأن الرعاية الصحية تعتمد على التكنولوجيا المتصلة بالشبكة. مادة HHS 405(d) على source: 405d.hhs.gov تؤطر بالمثل الأمن السيبراني كحماية للمرضى. في حالة CommonSpirit، يعني ذلك أن ملف الاسترداد يجب أن يحكم عليه بنتائج خدمة المريض بالإضافة إلى معالم استعادة النظام.

كيف ستبدو الأدلة المساءلة

السجل العام قوي بما يكفي لإنشاء سؤال المساءلة، لكن ملف المساءلة الكامل سيكون أكثر تشغيلية مما يمكن أن تكون عليه المواد العامة. لن يحتاج إلى نشر مخططات أمنية حساسة أو سجلات على مستوى المريض. سيحتاج إلى الحفاظ على الأدلة على أن المنظمة طابقت القرارات السيبرانية بعواقب الرعاية. هذا يعني سجلاً مؤرخًا عندما تحولت المرافق المتأثرة إلى إجراءات التوقف، وأي وظائف مواجهة للمريض تم إيقافها، وأي الخدمات السريرية كانت محدودة، وأي قنوات الاتصال بقيت متاحة، وأي الأنظمة تم التحقق منها قبل أن يطلب من الأطباء والمرضى الاعتماد عليها مرة أخرى.

نفس ملف الأدلة سيفصل عمليات الأزمات عن التسوية اللاحقة. أثناء الحادثة، الأسئلة الرئيسية هي ما إذا كانت الرعاية يمكن أن تستمر وما إذا كان المرضى يعرفون كيفية الوصول إلى النظام الصحي. بعد الاسترداد الأولي، تتغير الأسئلة: هل تمت تسوية السجلات الورقية، هل أعيد جدولة المواعيد المؤجلة، هل تم فحص الطلبات والنتائج المعلقة، هل تم تصحيح سجلات الفوترة، هل تم إخطار المرضى حول مخاطر البيانات، هل حصل الموظفون على حساب واضح لما تغير في ضوابط الأمن؟ حادثة إلكترونية يمكن أن تبدو منتهية للجمهور عندما تعود البوابة، بينما العمل الفعلي لتسوية السجلات والمطالبات وإشعار المريض يستمر.

ملف كامل سيظهر أيضًا كيف تعاملت الحوكمة مع الاختلاف المحلي. تحديث CommonSpirit العام ميز بعض المرافق والأسواق عن غيرها، وهو بالضبط النوع الصحيح من التمييز. المستوى التالي من الأدلة سيظهر كيف تلقت كل سوق متأثرة التعليمات، كيف صعد القادة المحليون مخاطر استمرارية الرعاية، كيف تم تحديد أولويات الخدمات العاجلة وغير العاجلة، كيف تم تكييف اتصالات المرضى مع العلامات التجارية المحلية وخطوط الخدمة. النظم الصحية الكبيرة لا يمكنها إدارة مساءلة الفدية بشكل可信 فقط على مستوى الشركة الأم لأن علاقة المريض عادة ما تكون محلية.

أخيرًا، الأدلة المساءلة ستظهر التعلم. يجب أن تكون المنظمة قادرة على إظهار، لأصحاب المصلحة المناسبين، ما تم تحسينه بعد الحادثة: سرعة الكشف والتصعيد، ضوابط الهوية والوصول، تغطية نقطة النهاية، التحقق من النسخ الاحتياطي، التجزئة، وصول البائع، تدريب التوقف، طوارئ البوابة، قوالب الاتصال، والإشراف التنفيذي. المستندات العامة لا تضطر إلى الكشف عن التكوينات الحساسة. يمكنها مع ذلك إظهار أن الاستجابة أنتجت إصلاحًا دائمًا وليس فقط استردادًا من حدث مكلف.

حقائق مؤكدة، استدلال مدعوم، ومجاهيل

الحقائق العامة المؤكدة تشمل بيان CommonSpirit أنها تعرضت لهجوم فدية في 2 أكتوبر 2022 أثر على بعض الأنظمة. الحقائق العامة المؤكدة تشمل تصريحات المنظمة أنها اتخذت خطوات لحماية الأنظمة واحتواء الحادثة وبدء تحقيق والحفاظ على استمرارية الرعاية. الحقائق المؤكدة تشمل أن المرافق المتأثرة اتبعت بروتوكولات موجودة وأن بعض الأنظمة، بما في ذلك السجلات الصحية الإلكترونية وبوابات المرضى، أخرجت من الخدمة. الحقائق المؤكدة تشمل استعانة بأخصائيي أمن سيبراني، وإخطار إنفاذ القانون و HHS، وإكمال إخطارات الأفراد الذين تضررت بياناتهم بشكل محتمل في أبريل 2023.

حقائق الإشعار العام المؤكدة تشمل بيان VMFH أن طرفًا ثالثًا غير مصرح له حصل على وصول إلى أجزاء معينة من الشبكة بين 16 سبتمبر 2022 و3 أكتوبر 2022، وأن ملفات معينة ربما تحتوي على معلومات شخصية. حقائق السجل المالي المؤكدة تشمل تأثير CommonSpirit المالي السلبي المقدر بحوالي 160 مليون دولار حتى الآن في تقريرها السنوي لعام 2023، بما في ذلك الإيرادات المفقودة من تعطل الأعمال المرتبط وتكاليف المعالجة ونفقات الأعمال الأخرى ذات الصلة، باستثناء التعويضات التأمينية المحتملة.

الاستدلال المدعوم هو أن الحادثة أثرت على أكثر من توفر تكنولوجيا المعلومات المجرد لأن تحديث CommonSpirit الخاص حدد السجلات الصحية الإلكترونية وبوابات المرضى ووظيفة جدولة المواعيد ووصول مقدم الخدمة وبروتوكولات استمرارية الرعاية. الاستدلال المدعوم هو أن المرضى المحليين والأطباء عانوا من تأثيرات مختلفة حسب المنشأة والسوق واعتماد النظام وخط الخدمة. الاستدلال المدعوم هو أن ملف الاستجابة الكامل يجب أن يتضمن دليل إجراءات التوقف، دليل اتصال المريض، دليل مراجعة الملفات المتأثرة، تسلسل الاسترداد، تسوية الفوترة والتحصيل، وإصلاح المرونة السيبرانية الدائم.

المجاهيل تبقى. السجل العام لا يوفر متجه الوصول الأولي، إسناد ممثل الفدية الكامل من CommonSpirit، تأثير كل منشأة بالكامل، العدد الدقيق للمواعيد أو الإجراءات المؤجلة، قائمة التطبيقات المتأثرة الكاملة، مدة التوقف الدقيقة لكل موقع، جرد حقل البيانات الكامل لكل فرد متأثر، استنتاجات الجهة التنظيمية الكاملة، استرداد التأمين الكامل، حل الدعوى الكامل، أو جميع إجراءات المعالجة التقنية. هذه المقالة لا تملأ تلك الفجوات بالتكهنات.

الاستنتاج العملي للمساءلة: CommonSpirit سيطرت على الأنظمة والتحقيق وتسلسل الاسترداد وإشعار المريض وإصلاح المؤسسة. المرضى لم يسيطروا على أي من تلك الأشياء. لذلك يجب أن يحكم على السجل الآمن للجمهور بأدلة على أن استمرارية الرعاية كانت محمية أثناء الاحتواء، وأن مخاطر بيانات المريض تم تحديد نطاقها وإبلاغها، وأن الاسترداد تم تسلسله حول الحاجة السريرية، وأن النظام الصحي حوّل حدث فدية مكلفًا إلى تحسينات مرونة دائمة.