概況
- Therac-25 による6件の既知の放射線過剰被曝事故は、1985年6月から1987年1月の間に発生しました。生き残った記録は重傷と死亡を文書化していますが、すべてのその後の死亡を過剰被曝のみに起因させたり、各患者に正確な線量を割り当てたりすることを支持しません。
- 2つの異なるソフトウェア経路が確立されています。Tyler 事故では、治療モードとエネルギーの迅速な編集により、表示された処方データと機械設定が矛盾する可能性がありました。2回目の Yakima 事故では、8ビットカウンターがゼロにロールオーバーしてコリメータ位置チェックをバイパスする可能性がありました。最初の3件の事故の正確なソフトウェア経路は不明のままです。
- より深い制御の失敗はアーキテクチャにありました。初期の Therac 機は独立した保護回路と機械的インターロックを保持していました。Therac-25 はソフトウェアにより大きな安全性責任を与え、それらの保護のすべてを複製しなかったため、ソフトウェアエラーと関連するシステム状態が壊滅的な被曝への経路となる可能性がありました。
- 検出は複数の層で失敗しました。不可解なメッセージは危険な状態を治療の一時停止として分類し、線量モニターは飽和して見かけの過少線量を表示し、頻繁な非危険な中断はオペレーターに再開を促し、治療監査記録は不完全で、異なる病院からの報告はタイムリーな共有インシデント像にはなりませんでした。
- AECL は設計、コード再利用、ソフトウェア文書化、ハザード分析、顧客警告、是正措置計画を管理しました。病院はローカル運用、患者観察、機器の撤退とエスカレーションを管理しました。規制当局は欠陥調査、リコール分類、是正措置の承認を管理しましたが、当時の米国の報告制度は製造業者に大きく依存しており、後のユーザー施設の義務を課していませんでした。
- 修復の証拠は重要ですが限定されています。最終的な是正措置計画には、コンピュータ独立のシャットダウンとターンテーブルインターロックの追加、一時停止から中断への変更、メッセージの改善、編集の制約、既知の欠陥の修正、さらなるテストと安全性分析の要求が含まれていました。公的記録には完全な最新の検証パッケージ、ソース履歴、すべてのテスト結果、長期的なフィールドパフォーマンスデータセットは含まれていません。
- 耐久性のある教訓は、医療機器がソフトウェアを避けなければならないということではありません。ソフトウェアが1つの制御されていない経路を通じて壊滅的な状態に到達可能にしてはならないということです。独立した障壁、ハザード主導の要件、現実的な相互作用テスト、実行可能なアラーム、監査証跡、迅速なクロスサイト報告、独立してレビュー可能な是正措置の証拠はすべて安全性ケースの一部です。
続きは原文のまま

