本文面向执业兽医与宠物医院管理者,讨论多机构远程协作(含多方会诊、跨机构影像与检验共享)场景下的访问控制设计与责任归属。内容聚焦工程与管理方法,不构成诊疗规范,也不替代执业兽医的独立判断。
一、问题的性质
远程协作把原本封闭在单家机构内的诊疗过程,扩展到跨地域、多角色协同。它带来两类必须前置处理的风险。
第一类是权限失控。谁能查看病例、谁可以标注影像、谁有权导出检验数据、跨机构共享的边界在哪里,这些问题若在设计阶段被忽略,上线后往往以"先放开、再收敛"的方式被动修补,留下合规与安全的敞口。
第二类是责任不清。一次远程会诊可能涉及接诊兽医师、受邀专家、影像与检验技师、机构管理员等多方,意见的归属、诊疗责任的落点、记录的完整性,若没有清晰模型,事后既无法追溯,也难以界定权责。
贯穿全文的一个根本原则是:协作系统是工具,不改变执业兽医的独立判断与法定责任,系统也不输出诊断结论。权限与责任设计的所有动作,都服务于这一前提,而非绕过它。
二、权限模型:从 RBAC 到 ABAC
2.1 RBAC 的基本结构
基于角色的访问控制(Role-Based Access Control,RBAC)由 NIST 于 1992 年提出模型,后由 ANSI/INCITS 359 标准(2004 年发布、2012 年修订)正式确立,是当前应用最广泛的访问控制范式。
RBAC 包含四个核心元素:用户(user)、角色(role)、权限(permission)、会话(session)。权限不直接授予个人,而是挂载到角色上,用户通过被指派角色间接获得权限。它建立的三条原则具有普遍适用性:
- 最小权限原则:每个角色只拥有完成其职能所必需的权限。
- 职责分离原则(Separation of Duties):相互冲突的操作不能由同一角色持有,例如提交会诊请求与出具最终会诊结论应分离。
- 角色层级原则:高级角色可继承低级角色的权限,简化指派。
2.2 兽医协作场景的角色映射
将 RBAC 落到远程协作,需要先把业务角色与系统权限对应起来。下表给出一种可复用的映射思路。
|
RBAC 元素 |
兽医协作场景中的实例 |
|
用户 |
接诊执业兽医师、受邀会诊专家、影像/检验技师、机构管理员、合规审计员、系统接口账号、宠物主人(受限) |
|
角色 |
接诊医师、会诊专家、技师、管理员、审计员、只读访客 |
|
权限 |
病例读/写、影像标注、检验数据导出、会诊会话参与、权限配置、日志查阅 |
|
会话 |
一次登录会话、一次会诊期间的临时授权 |
2.3 角色权限矩阵
权限设计应以矩阵形式显式声明,避免"默认可读可写"的含糊配置。
|
角色 \\ 资源 |
病例资料 |
影像/检验数据 |
会诊会话 |
权限配置 |
审计日志 |
个人信息 |
|
接诊执业兽医师 |
读写 |
读写 |
主持 |
否 |
只读 |
受限读写 |
|
受邀会诊专家 |
只读(限定范围) |
只读/标注 |
参与标注 |
否 |
只读 |
不可见 |
|
影像/检验技师 |
关联写 |
读写 |
否 |
否 |
只读 |
不可见 |
|
机构管理员 |
管理 |
管理 |
管理 |
是 |
只读 |
管理 |
|
合规审计员 |
只读 |
只读 |
只读 |
否 |
只读 |
只读 |
|
宠物主人 |
受限读(本人) |
受限读(本人) |
否 |
否 |
否 |
本人 |
矩阵的价值在于把"谁能做什么"从隐性约定变为可审计的显性契约,也为后续的责任追溯提供基础。
2.4 ABAC 的进阶控制
当协作跨机构、跨地域、跨时段时,仅靠静态角色会出现"角色爆炸"与灵活性不足的问题。基于属性的访问控制(ABAC,NIST SP 800-162,2014)在 RBAC 之上叠加属性条件,对每次请求做运行时决策。
ABAC 评估四类属性:
|
属性类 |
含义 |
远程会诊中的示例 |
|
主体(subject) |
谁发起请求 |
角色、所属机构、执业资质状态 |
|
资源(resource) |
访问什么 |
病例敏感度等级、所属机构、数据类型 |
|
动作(action) |
做什么 |
读取、标注、导出、分享 |
|
环境(environment) |
上下文 |
时间、网络位置、设备可信度、会诊是否在进行中 |
一个典型的 ABAC 策略可表述为:属于本机构的受邀专家,在会诊进行期间、且病例敏感度不超过限定等级时,可读取并标注影像。这类细粒度、上下文相关的控制,是跨机构协作区别于机构内权限管理的核心能力。
三、权限之外的控制要点
RBAC 与 ABAC 解决了"按什么规则授权",但规则之外仍有几项工程控制直接影响合规与安全。
默认拒绝是一切权限设计的起点:未显式授予即不可访问,而非未显式禁止即可访问。
最小权限与定期复审需要制度化。人员转岗、离职、项目结束都会留下冗余权限,若只增不减,账号的有效权限集合会随时间单调膨胀,最小权限原则最终只剩纸面意义。定期复审角色与权限,清理孤儿角色,是控制内部风险的必要动作。
强认证与传输安全与权限模型同等重要。跨机构协作意味着数据在不可信网络中流动,身份鉴别强度与传输加密(呼应数据分级存储中的传输保护)必须作为权限体系的前置条件,而非事后补丁。
四、责任边界:监管语境与系统设计
权限解决"能不能",责任解决"该谁担"。远程协作系统的设计,必须放在执业兽医监管的语境下理解。
4.1 国际通行监管原则
多国兽医监管机构(包括 AVMA 及新加坡、加拿大、新西兰等地的执业准则)对远程兽医服务有一项共识:远程协作不改变执业兽医既有的法律与专业义务,远程方式不降低诊疗标准。具体而言,建立兽医与动物主人及病患关系的兽医,承担管理该病例的责任;受邀提供意见的专家对其给出的意见负责,但对外沟通通常应通过或受建立该关系的兽医控制。
这意味着,协作平台不能、也不应替任何一方的执业兽医承担诊疗责任。系统的角色是让意见可追溯、记录可归档、权责可界定。
4.2 我国法规依据
我国已有明确的法规基础支撑执业兽医师利用信息技术开展诊疗协作:
- 《动物诊疗机构管理办法》(农业农村部令 2022 年第 5 号,自 2022 年 10 月 1 日起施行)第十八条规定,动物诊疗机构可以通过在本机构备案从业的执业兽医师,利用互联网等信息技术开展动物诊疗活动,但活动范围不得超出动物诊疗许可证核定的诊疗活动范围。
- 同一办法第二十二条要求使用载明机构名称的规范病历,病历档案保存期限不得少于三年,并明确电子病历与纸质病历具有同等效力。
- 《动物诊疗病历管理规范》(农业农村部公告第 734 号,自 2024 年 5 月 1 日起施行)进一步要求,门(急)诊病历记录由接诊执业兽医师在动物就诊时完成并签名(盖章)确认,并在就诊结束后二十四小时内归档保存。
- 《执业兽医和乡村兽医管理办法》(农业农村部令 2022 年第 6 号)第二十条亦明确:执业兽医师未经亲自诊断、治疗,不得填写诊断书、出具动物诊疗有关证明文件。这一条体现了诊疗责任与"亲自诊断"之间的绑定关系。
这些条款共同指向一个结论:远程协作可以拓宽服务半径,但受理诊、签名、归档、责任归属的,始终是具体的执业兽医师,而非系统本身。
4.3 系统设计的启示
把上述监管语境翻译成系统设计语言,可归纳为三点:
- 责任归属模型显式化:每一次会诊请求、每一条标注、每一份结论,都应绑定到具体的执业兽医师身份与签名,而非笼统的"系统生成"。
- 不替代判断:系统提供信息呈现、记录与流转能力,但不输出诊断结论,也不替代任一参与方的临床判断。
- 边界可控:跨机构共享需以明确的范围、时限与敏感度为前提,超出核定诊疗范围的活动不应被系统默许。
五、可追溯与留痕
责任可追溯的前提是全程留痕,这与数据合规(见本系列第七篇)一脉相承。
操作审计日志应记录"谁、在何时、对什么资源、执行了什么动作",并保证不可篡改。它是责任界定的事实基础。
会话录制与病历归档需纳入统一存储策略。影像标注、会诊意见、修改痕迹都应作为病历的一部分留存,并遵循前述病历保存期限与电子病历效力要求。
不可否认性通过电子签名或等效留痕机制实现,使每条关键操作都能回溯到责任人,既是合规要求,也是对参与各方的保护。
六、落地框架与常见踩坑
将权限与责任模型落地,建议按"角色梳理、矩阵声明、属性补充、留痕闭环、定期复审"的顺序推进。常见踩坑值得单独列出:
- 角色嵌套过深,权限实际由多个角色叠加而成,最终无人能说清某账号究竟有什么权限。
- 权限默认开放,上线时为图方便授予宽泛权限,事后收敛动力不足。
- 会诊意见无签名归属,仅以"专家说"的聊天记录形式存在,无法进入正式病历。
- 跨机构共享无边界,一份病例被无条件推送到协作网络,超出核定范围与最小必要原则。
- 重功能、轻留痕,系统能协作却不能追溯,出现争议时缺乏事实依据。
七、注意点
远程协作系统定位为协作与记录工具,不输出诊断结论,也不替代执业兽医的独立判断与法定责任。
跨机构、跨地域协作须以法规允许的诊疗范围为界,超出核定范围的活动不应由系统默许。
本文内容面向执业兽医与机构管理者,用于讨论权限设计与责任界定的工程方法,不是面向公众的诊疗指导,也不构成法律意见。
八、小结
兽医远程协作的权限与责任设计,本质是两套问题的叠加:用 RBAC 建立稳定的角色与权限契约,用 ABAC 处理跨机构、上下文相关的动态授权;用显式的责任归属模型与全程留痕,把"工具不替代判断、签名绑定到人"这一监管前提落进系统。做好这两点,协作才能既拓宽服务半径,又不模糊责任边界。
网硕互联帮助中心





评论前必须登录!
注册