概述

  • WannaCry 影响了 NHS 护理,因为一个本地技术控制(补丁部署)变成了全国性临床连续性控制,一旦勒索软件到达医院、全科诊所和支持系统。
  • 国家审计署和 NHS England 审查记录显示了一个共同问责问题:国家机构发布了警报和指导,但本地组织仍然必须了解其资产、补丁状态、未受支持系统例外和临床备用安排。
  • 微软 MS17-010 补丁、NHS Digital CareCERT 警报、CISA 指南和 NIST 补丁管理指南将事件定为已验证维护的失败,而不仅仅是意外的恶意软件爆发。
  • 取消的预约、中断的诊断、转移的工作人员和预防性关闭使患者记录与受感染设备记录同等重要。
  • 一个可信的修复标准将端点库存、未受支持软件决策、补丁证据、供应商限制、临床停机实践、取消协调和公开报告连接到一个以护理为中心的治理记录中。

补丁治理在预约台显现

核心公开记录始于国家审计署对WannaCry 与 NHS的调查页面以及 NAO 的完整调查报告:WannaCry 网络攻击与 NHS。这些记录之所以重要,是因为它们没有将事件视为一个抽象的恶意软件事件。它们将攻击置于一个卫生服务体系中,在该体系中,各组织不得不取消预约、转移精力、隔离系统、在努力了解哪些系统被感染以及哪些只是作为预防措施而关闭的同时,继续维持患者护理。

NHS England 的经验教训审查增加了操作层面:应急安排、国家沟通、本地响应、诊断设备问题以及对卫生和护理系统的建议。下议院公共账目委员会关于NHS 网络攻击的报告提供了问责层面:议会提出的问题不仅是“使用了什么恶意软件?”,还有“为什么卫生服务如此脆弱?谁负责准备工作?为什么基本的网络卫生未能保护服务?”

这就是 WannaCry 的有用框架。一个补丁在作为每月技术任务时看起来很小。但当未修补的条件决定了患者预约是否进行、诊断设备是否可信、诊所能否访问记录、救护车路线是否改变以及工作人员是否必须临时应急时,它就变得重要了。受到干扰影响的公众对国家级指导和地方执行之间的内部区别不感兴趣。患者体验到的是一体化的服务。

因此,问责问题在于本地补丁治理作为护理治理。NHS England 可以发布国家指令。NHS Digital 可以发布技术警报。微软可以发布补丁。国家网络机构可以警告勒索软件。但本地信托机构和护理组织仍然必须知道它们拥有哪些设备、哪些操作系统不受支持、哪些临床系统可以安全地打补丁、哪些设备依赖供应商、哪些例外获得了董事会批准以及如果系统下线,哪些患者服务将得到保护。

WannaCry 使这一链条变得可见。端点是恶意软件执行的地方,但预约台才是治理失败向公众显现的地方。

公开记录显示共同责任,而非单一交接

NHS Digital 关于 WannaCry 的CareCERT 警报指导组织遵循微软指南、MS17-010 验证、漏洞扫描、SMB 端口控制和其他保护措施。CISA 同时期的WannaCry 指标警报同样告知管理员应用 MS17-010 补丁或使用缓解措施,如禁用 SMBv1 和在网络边界阻止 SMB。微软的MS17-010 安全公告早在 2017 年 3 月(五月爆发之前)就已发布。微软自己的WannaCrypt 攻击客户指南将事件与较旧的 Windows 系统、补丁以及对某些不受支持版本的异常紧急支持联系起来。

这些来源提出了一个严峻的问责问题。如果关键补丁在爆发前就已存在,为什么患者服务仍然暴露?答案不是某个人忘记了某个更新。卫生 IT 系统包含旧的临床应用程序、医疗设备、供应商管理型系统、本地网络、采购历史、操作停机约束和不均匀的技术人员配置。这种复杂性是真实存在的。但复杂性并不消除责任;它改变了责任必须证明的内容。

一个负责任的记录将显示国家警报如何转化为本地行动。它将显示哪些组织收到了警报、谁负责响应、组织如何检查资产暴露、例外如何上报、不受支持的系统如何隔离以及临床领导者被告知哪些患者服务可能受到影响。它还将显示哪些系统被有意关闭以限制传播,哪些系统实际被感染。这种区别很重要,因为预防措施仍然可能取消护理。

公共账目委员会的报告之所以重要,是因为它追问了治理问题,而不是接受技术复杂性作为答案。一个全国性的卫生服务不能依赖一个每个参与者都可以指向别处的链条:供应商指向客户,国家机构指向信托机构,信托机构指向供应商,供应商指向设备限制,董事会指向 IT 团队。面向患者的责任需要一条跨越这些界限的证据链。

NHS England 的审查将同一个问题变成了实践。它指出了加强事件规划、明确角色、更稳健的本地行动和更好保证的必要性。教训并非每个信托机构拥有相同的资源或相同的暴露程度。而是卫生系统需要共享的最低证明:了解系统资产,修补或隔离已知风险,演练备用护理,并诚实报告影响。

未受支持的系统是风险决策,而非背景杂物

不受支持和遗留的系统常被描述为沉积物:时间留下的旧层。在医院里,它们是有后果的决策。一个临床应用程序可能不支持当前的操作系统。一个诊断设备可能需要供应商认证才能应用补丁。一个本地服务可能依赖于一个小型供应商。一个替换项目可能正在等待资本资金。这些都不是虚构的。但每个例外都应该有负责人、审查日期、补偿控制和护理连续性评估。

CISA 的WannaCry 勒索软件情况说明书用简单的语言说明了基本的预防要点:拥有 MS17-010 补丁的系统不会受到 WannaCry 利用的漏洞影响。NVD 中CVE-2017-0144的条目提供了该补丁讨论背后的漏洞记录。对于医疗保健来说,重要的词是“已验证”。仅仅因为一项政策说每月打补丁,就假设补丁已经存在是不够的。组织需要证据表明暴露的主机已被识别,补丁状态已被检查,并且无法修补的系统已被隔离或以其他方式控制。

NIST 的企业补丁管理规划指南后来将补丁定义为预防性维护,而不是狭义的安全仪式。这正是 NHS 案例所需的语言。医院对物理设备进行预防性维护,因为服务中断可能伤害患者。数字设备应该以同样的操作严肃性进行管理。一台工作站、文件共享、影像系统或本地应用程序,当它的故障取消护理时,它就是护理交付的一部分。

NIST 的以安全为重点的配置管理指南也很重要,因为补丁依赖于配置知识。一个卫生机构无法管理看不到的东西。如果资产记录不完整,如果本地变化未知,如果医疗设备在标准管理之外,或者如果供应商合同限制了可见性,补丁过程从一开始就带有不确定性。WannaCry 利用的是技术漏洞,但不确定性放大了操作伤害。

因此,问责标准应将每个不受支持的系统视为一份书面风险记录。谁接受它?为什么仍然需要它?补偿控制是什么?它依赖哪些患者服务?如果必须断开连接会发生什么?替换日期是什么?什么测试证明变通方案是安全的?如果这些问题没有答案,风险已经从 IT 转到了护理领域。

国家指导只有在本地证据回流时才成功

国家网络机构并非缺乏所有指导。NCSC 的缓解恶意软件和勒索软件攻击指南、后来的卫生部门战略文件以及 NHS Digital 警报都指向熟悉的控制措施:打补丁、备份、反恶意软件、分段、用户意识、恢复计划和事件报告。问题在于指导与已验证的本地准备之间的差距。

卫生和社会保健部的2023 至 2030 年卫生和社会保健网络安全战略以及更完整的战略页面英格兰的网络弹性卫生和成人社会护理系统显示 WannaCry 仍然是后来政策的参考点。政府关于保护 NHS 免受网络攻击的公告政府制定战略保护 NHS 免受网络攻击将韧性置于服务和患者的语言中,而不仅仅是网络的语言中。

后来的这个框架很重要,但它不应将 WannaCry 变成历史轶事。每当一个全国性的卫生系统依赖地方组织将中央指导转化为补丁证据时,结构性问题就持续存在。中央指导需要一个反馈循环。地方机构不仅要报告他们收到了警报,还要报告检查了多少相关资产、修补了多少、多少无法修补、应用了哪些临时控制、哪些临床领域仍然暴露以及风险何时被关闭。

这种报告应该对非技术专家的领导者有用。董事会不需要知道每个注册表项。但需要知道组织是否在临床领域拥有不受支持的操作系统、关键补丁是否得到验证、诊断系统是否依赖供应商例外、勒索软件演练是否测试了护理备用方案以及下一次中断是否会导致面向患者的取消。

国家机构也需要知道地方保证是否真实。一个收集乐观自我证明而没有抽样或挑战的国家仪表板可能会创造舒适感而非安全性。一个有用的保证模型将结合自我报告、独立检查、事件演练、资产抽样和对未管理例外的后果。重点不是为了惩罚而惩罚。重点在于患者自己无法检查补丁治理。

取消护理是无法隐藏的连续性指标

WannaCry 最重要的公众指标不是加密文件的数量。而是没有发生的护理。英国卫生和护理网络战略记录,该攻击使 NHS 损失 9200 万英镑,超过 19,000 次预约被取消,参考了公共账目委员会和相关公开记录。回顾性学术文章WannaCry 网络攻击对英格兰 NHS 的回顾性影响分析进一步研究了中断模式和卫生服务影响。这些记录将事件变成了一个取消问责案例。

取消的预约不是行政噪音。它们可能意味着延迟诊断、延迟治疗、额外的焦虑、交通成本、误工、失去收入、额外的护理职责以及对员工更大的压力。一些取消在临床上风险较低;另一些则不是。因此,负责任的回应应该区分数量和严重性。一个取消的常规预约和一个中断的紧急诊断结果都很重要,但方式不同。

这就是必须评判临床变通方案的地方。纸质流程、手工预约、电话沟通、本地分诊和员工临时应急可以在中断期间保护患者。但它们会产生后续协调职责。预约是否被重新安排?转诊是否被跟踪?结果是否匹配到正确的患者?纸质记录是否准确输入?积压是否隐藏了风险?是否联系了弱势患者?员工是否有明确的指令知道什么可以继续?

面向患者的记录应该在网络事件后幸存下来。如果一个信托机构知道哪些系统出了问题,但不能说出哪些患者的护理被延迟,它只有一半的证据。补丁记录和取消记录应放在一起。一个解释了风险为何存在;另一个解释了谁承担了风险。

这种联系也改变了激励。如果补丁债务仅作为技术积压报告,领导者可能会低估它。如果补丁债务伴随护理连续性后果报告,它就变成了服务风险项目。“三十个未打补丁的系统”不如“三十个未打补丁的系统支持放射科报告、门诊预约和急诊科管理”有意义。第二个陈述迫使所有权。

事件响应必须保护护理、证据和信任

NIST 的计算机安全事件处理指南描述了准备、检测、分析、遏制、根除和恢复。NIST 的网络安全事件恢复指南侧重于恢复能力和验证恢复。NIST 的联邦信息系统应急计划指南增加了连续性计划。这些并非 NHS 事件发现,但它们有助于定义 NHS 案例所需的内容:一个不将技术遏制与护理连续性分开的事件响应。

遏制可能是必要的,但仍然有害。在 WannaCry 中,一些组织被感染,而其他组织则作为预防措施关闭了设备或系统。当爆发的规模和路径不确定时,这是合理的反应。但预防性关闭仍应被衡量。哪些患者服务因受感染系统不可用而停止?哪些因领导者无法证明系统安全而停止?哪些因国家或地方指令不明确而停止?哪些通过停机程序安全地继续?

证据应在响应团队快速行动时得到保存。日志、资产记录、补丁证据、本地决策、沟通、取消列表和供应商响应后来都很重要。如果组织恢复了系统但失去了决策轨迹,就无法准确学习。如果保留了取证细节但失去了患者影响轨迹,就无法向受伤害的人负责。

CISA 的StopRansomware 指南提供了更广泛的韧性框架:备份、分段、访问控制、事件报告和恢复规划。在 NHS 背景下,这些控制应转化为临床术语。备份不仅仅是数据的副本;它是恢复日程安排、诊断、处方支持和通信的能力。分段不仅仅是网络设计;它是一个受感染区域不关闭无关护理的能力。报告不仅仅是安全职责;它是整个卫生系统相互援助的开始。

信任依赖于同样的整合。患者和工作人员不需要敏感的取证细节。他们确实需要关于服务影响、安全优先级、恢复系统和重新预约的可信信息。负责任的响应应该表明护理不是端点恢复的事后考虑。

诊断设备将补丁管理变成供应商治理

NHS England 的审查注意到对诊断设备的担忧以及了解哪些系统受到影响、安全和可用的必要性。这个细节至关重要,因为医疗保健补丁治理经常遇到供应商和设备限制。医院可能无法在无供应商支持的情况下自由修补设备。一个设备可能在技术上陈旧但在临床上必不可少。一个软件更新可能需要在使用前进行验证。一个服务可能只有有限的替代能力。

这些限制是真实的,但它们也创造了治理职责。信托机构不应在勒索软件事件期间才发现无法安全地修补、隔离或替换支持患者护理的设备。采购、合同管理、网络安全、临床工程和服务领导都需要一个共享记录。设备是什么?它使用什么操作系统?谁可以修补它?什么合同要求供应商支持?它需要什么网络访问?它依赖什么患者服务?停机计划是什么?替换计划是什么?

这就是软件生命周期和供应商锁定成为公共问责问题的地方。如果供应商关系使卫生机构无法快速更新临床系统,风险不会在买方和供应商之间保持私密。患者承担风险。合同应要求安全更新、日志支持、漏洞披露、事件合作和明确的终止支持承诺。采购应将网络可维护性视为临床安全的一部分。

补丁决定还必须尊重临床风险。仓促的补丁可能破坏临床系统。延迟的补丁可能使其暴露。负责任的答案不是盲目打补丁。而是经过测试、按优先级排序、风险分级的补丁治理,并伴有临床参与。关键系统应有测试路径。不受支持的系统应有补偿控制。高风险漏洞应有紧急决策规则。例外不应无限期漂移。

WannaCry 展示了未管理漂移的代价。如果地方机构无法在事件前解释设备例外,它们将很难在事件期间做出安全决策。因此,修复标准不仅仅是“更快地安装补丁”。而是“建立一个卫生服务维护系统,使补丁、供应商约束、临床验证和患者连续性共同治理。”

董事会保障应将网络指标与业务指标结合

网络指标常常对董事会无效,因为它们过于技术化或抽象。一份说“补丁合规率为 87%”的董事会报告可能听起来令人放心,同时隐藏了剩余 13% 包括支持急诊、病理、放射科、预约或初级保健集成的系统这一事实。一份说“所有关键系统都有经过测试的停机程序和已验证的补丁状态”的董事会报告更有用,即使数字不那么整洁。

公共账目委员会和 NAO 的记录显示了为什么保障很重要。NHS 拥有国家机构、地方组织、指导、警报和技术知识,然而爆发仍然造成了重大的护理中断。这并不意味着每个董事会都疏忽了。而是意味着保障模型不够强大,无法证明整个服务的准备状态。

董事会保障应包括四个相互关联的视图。第一个是资产实况:存在哪些系统、设备、操作系统和依赖关系。第二个是维护实况:哪些已修补、哪些无法修补、哪些不受支持以及哪些补偿控制适用。第三个是护理实况:哪些患者服务依赖这些系统,如果它们不可用会发生什么。第四个是演练实况:停机安排是否已经与使用它们的人员一起测试过。

这些视图不应是年度装饰品。它们应该足够实时,以支持紧急决策。如果出现新的类似蠕虫的漏洞,领导者应在数小时内知道哪些系统暴露、涉及哪些护理领域以及有哪些缓解措施可用。如果发布了国家指导,地方董事会应收到在服务层面有意义的风险更新。如果供应商无法支持补丁,例外不应在技术队列中隐形存在。

保障还应包括内部挑战。一个信托机构可以问:如果今天 WannaCry 换个名字再次发生,到中午我们了解什么?我们还在猜测什么?哪些患者服务会得到保护?如果答案依赖于英勇的即兴发挥,那么组织还没有完成工作。

公共沟通应区分感染、预防和患者影响

在勒索软件爆发期间,公共语言可能模糊重要类别。“受到影响”可能意味着被恶意软件感染、作为预防措施断开连接、无法访问共享系统、被迫使用纸质流程或因另一组织的中断而受到干扰。这些差异对于患者信任和后续修复很重要。卫生服务应在安全级别解释,中断是来自勒索软件加密、预防性隔离、供应商依赖、诊断不确定性还是区域互联。

NAO 对受感染组织和受预防性措施影响的组织之间的区分是一个有用的公众模型。它避免了低报和夸大。如果一个信托机构没有被感染,但不得不停止服务,因为它无法证明安全性,这仍然是服务影响。如果一个全科诊所因更广泛的遏制而失去对系统的访问,患者仍然经历了中断。如果一个诊断设备在安全检查期间断电,即使没有加密,这也是一个临床连续性事件。

患者还需要实际的沟通。哪些预约被取消?哪些紧急服务仍然开放?重新预约将如何进行?如果患者没有收到回音,他们应该怎么做?哪些电话线或网站是可靠的?服务将如何保护可能错过通知的人?网络事件会造成焦虑;模糊的更新会增加焦虑。

公共沟通还应避免一旦系统重启就将网络恢复视为完成。积压、重新预约、协调和安全审查可能继续。一个错过预约的患者需要了结,而不只是系统已恢复的声明。员工也需要同样的清晰度。如果使用了纸质记录,他们必须知道如何协调。如果诊断被延迟,他们需要优先级规则。

公众不需要每个技术细节。但确实需要清晰的分类和诚实的时间安排。“某些服务在系统检查期间作为预防措施暂停”比通用的中断语言更有用。“受影响的预约正按临床优先级重新安排”比泛泛的道歉更有用。问责在一定程度上是能够在系统处于压力下时精确地发言。

安全自动化应支持本地判断,而非替代

安全自动化这一明显的主题很重要,因为 WannaCry 可能被误解为仅仅是未能实现补丁自动化。自动化确实很重要。漏洞扫描、端点管理、配置监控、软件部署、警报关联和资产发现可以缩短国家警告和本地行动之间的距离。它们可以比手动列表更快地识别未修补的系统。它们可以帮助领导者在攻击变成服务中断之前看到风险。

但自动化并不能取代本地判断。医院仍然需要决定如何修补临床系统、如何与供应商协调、如何安排停机、如何测试设备以及如果系统必须隔离,如何保护护理。自动化工具可以标记暴露;它们本身不能决定门诊诊所是否应以纸质方式继续、放射科容量是否应重新优先排序、或供应商异常是否应上报给董事会。

这就是为什么自动化证据应与人类决策证据配对。组织应知道漏洞何时被检测到、补丁何时被部署、哪些系统部署失败、谁审查了例外、接受了什么风险、临床领导者被告知了什么以及关闭何时被验证。自动化可以创建带时间戳的轨迹,但轨迹必须与治理连接。

安全自动化也可以揭示令人不安的事实。它可能显示资产记录错误、本地管理员拥有未管理的设备、不受支持的系统比预期多、或供应商连接的设备在标准控制之外。这种不适是有用的。通过内部扫描学习总比通过勒索软件爆发学习要好。

因此,NHS 的修复问题不是是否每个补丁都应该是自动的。而是卫生服务是否有足够的自动化可见性来支持及时、安全的本地决策。在医疗保健中,正确的目标不是最大速度。而是保护患者的已验证维护。

问责问题在于补丁证据是否保护护理

残留的未知仍然重要。公开记录并没有显示每个本地资产清单、每个补丁决策、每个不受支持的系统例外、每个诊断设备约束、每个临床变通方案或每个取消协调记录。但它确实定义了测试。一个已知的漏洞有补丁。爆发到达或影响了许多 NHS 组织。一些服务被取消。国家和地方机构不得不协调。后来的审查要求更强的网络韧性。

问责问题不是“谁是该受责备的单一人物?”而是“谁对本来可以保护护理的证据拥有实际控制权?”这包括负责战略和保证的国家领导人、负责警报和技术支持的 NHS Digital 团队、负责风险接受的本地董事会、负责补丁部署和库存的 IT 团队、负责停机决策的临床领导者、负责可维护系统的供应商以及负责挑战薄弱保证的审计员。

对于患者来说,答案应表现为可靠性。他们不需要知道 Windows 漏洞的名称来信任医院能够维护其系统。他们不需要了解 SMB 端口来期望取消的预约会被跟踪和重新安排。他们不需要解析国家和地方机构之间的界限来知道有人拥有风险。

因此,NHS WannaCry 案例应被铭记为一次护理取消问责测试。这是一个网络事件,但其公共含义更广泛:一个卫生服务的补丁治理必须足够好,以保护治疗、诊断、通信和恢复。如果补丁证据不能与患者连续性联系起来,它还不是卫生服务证据。它只是等待下一次事件暴露缺口的技术文书工作。

补丁例外应到期,除非临床负责人续期

一个持久的教训是补丁例外需要有到期日期和临床负责人。医院和信托机构总会因为供应商验证、医疗设备限制、本地集成或服务风险而无法立即修补的系统。危险不在于例外的存在。而在于例外的无限漂移。如果一个系统保持未修补状态,董事会应知道它依赖哪个临床服务、哪些补偿控制有效、谁接受了风险、例外何时会被审查以及存在什么替换或隔离路径。

例外登记册应能在网络安全团队之外阅读。临床医生应理解门诊预约系统、病理接口、放射科工作站或急诊科支持工具是否暴露。财务领导应理解替换资金是否被推迟。采购领导应理解供应商是否在阻止安全维护。患者安全领导应理解如果系统被隔离,什么停机程序将保护护理。没有这种转化,补丁债务仍是一个技术电子表格,直到某个蠕虫将其变成取消护理的记录。

国家机构可以通过标准化地方组织应提供的证据来提供帮助。信托机构不应独自发明补丁保证的形式。国家指南可以定义必须报告的内容:不受支持的系统、关键漏洞、供应商阻止的补丁、医疗设备和高影响临床应用程序。它还可以要求从本地系统被移除服务开始的桌面演练。演练应问的不仅是端点是否安全,还有患者是否仍能被预约、诊断、治疗、出院和联系。

这也是患者沟通属于补丁计划的地方。如果领导者已经知道哪些服务依赖脆弱系统,他们可以在危机前准备更清晰的信息。他们可以告诉患者哪些服务延迟、哪些仍然开放、存在什么紧急替代方案以及重新预约将如何工作。这比在工作人员已经在处理恶意软件、隔离命令和纸质记录时从头编写公开更新要好得多。

最终指标应为“每单位清除的补丁债务所保护的护理”。这不是一个标准的会计指标,但它是正确的治理本能。一个在低影响系统中减少高风险暴露,同时让临床必需遗留系统控制薄弱的补丁计划,可能在数字上好看,但仍未能通过公共服务测试。WannaCry 表明,公众通过预约、诊断、处方、转诊和员工工作量来体验网络维护。补丁治理应以这种语言来评分。

同样的评分应包括延迟护理的恢复。如果补丁失败导致取消预约,修复记录不应在端点打补丁时关闭。它应在患者重新预约、紧急病例优先处理、纸质记录协调以及临床领导者能够证明由网络事件造成的积压已处理时关闭。这就是技术关闭和公共服务关闭之间的区别。

补丁治理还应使本地差异可见。一些信托机构可能有更强的库存、更好的供应商安排或更熟练的停机流程。其他可能携带控制较弱的旧系统。国家保证不应将这些差异平均化为舒适。它应识别哪些患者暴露最多,并首先将帮助引导至那里。来自 WannaCry 的公共问责教训是,一个全国性服务可能不均衡地失败,同时仍创造一个全国性的信任问题。

互助应包括技术和临床能力

NHS 不是一台单一的机器。在网络事件期间,一些组织可能被感染、一些被隔离、一些超负荷,而另一些仍能提供帮助。因此,互助应作为临床和技术资源进行规划。邻近的信托机构可能接收患者、共享诊断能力、支持通信或借调有经验的员工。国家技术团队可能帮助遏制、重建、资产发现或补丁验证。问责问题在于这些途径在事件前是否已知。

如果接收组织不理解发送组织的数据、纸质记录、转诊背景或风险状态,互助可能失败。如果临床领导者不知道哪些服务可以安全转移,互助也可能失败。因此,网络剧本应包括临床转移规则、信息共享模板、数据保护保障和技术置信水平。它不仅应说明谁能帮助,还应说明需要什么证据才能使帮助安全。

这是补丁保证属于服务语言的另一个原因。如果一家医院失去诊断功能,区域领导者需要知道另一个地点是否能吸收紧急工作、患者记录能否传输、结果能否返回以及变通方案是否带来隐私或安全风险。这些决定需要可靠的库存和沟通路径。它们不能从孤立的端点列表即兴发挥。

WannaCry 表明,一个本地技术弱点可能成为一个区域护理问题。因此,修复标准应包括一个地点失去关键系统而另一个地点必须继续护理的互助演练。演练应衡量患者流量、记录转移、员工负担和延迟护理的关闭。这将韧性从单个信托指标转变为卫生系统能力。

患者积压应按临床优先顺序处理

取消的护理不是统一的积压。错过常规预约、延迟诊断扫描、推迟紧急转诊、中断处方和延期手术带有不同的临床风险。因此,网络恢复计划应针对临床优先级对积压进行对账,而不是仅按收到日期处理。否则,服务可能在行政上看起来公平,却未能满足那些延迟在医学上更严重的患者。

积压文件应将每个取消或延迟的项目与受影响的系统、使用的变通方案、患者联系状态、临床优先级评级和关闭结果联系起来。还应记录无法联系到患者的情况。沉默的不回应不应被视为解决。卫生服务应对弱势、被数字排斥或可能错过通知的人做出额外努力。

该记录还支持公众学习。如果许多取消来自一个不受支持的系统,这一事实应影响投资。如果一个服务因测试了纸质程序而恢复更快,这种做法应推广。如果供应商约束反复阻止安全补丁,采购应改变。因此,患者积压协调不仅是恢复任务。它是从补丁治理到患者伤害的证据桥梁。