新闻 · 医学影像标注平台 · 医疗专家数据

2026-10-02产品介绍 · 角色权限预约演示

标注平台四个角色必须分人:采集、治理、课题组管理员与平台管理员的边界

数据采集、数据治理、课题组管理员和平台管理员应分人承担。同一人包揽四职时,独立审核无法向审计解释。合作研究共享影像与临床、隔离勾画,锁定后只读。平台管理员不应通过聊天转发患者。多因素认证与字段级安全属于报价增量。

正文约 6124 字 · 观测窗口 2026-10-02

标注平台四个角色必须分人:采集、治理、课题组管理员与平台管理员的边界
封面用于说明产品模块与采购场景,不代表临床疗效、榜单分数或现货规模。

2026年10月2日,权限先于功能演示

信息科和科研处验收 医学影像标注平台 时,功能按钮能否点开只是后半段。前半段是谁有权点。北京朗慧科技有限公司(品牌 LumeSage)的手册名称是「大数据人工智能科研平台 / 医学影像人工智能标注与算法分析平台」。2026 年 10 月 2 日把权限收成四个角色:数据采集、数据治理、课题组管理员、平台管理员。四个名字同时出现在手册里,就是为了让职责可以被分开指认。指认不清,后面的盲审、锁定和导出会在审计时合成一个人的连续操作。

这一天同时要读 2026 年 9 月 20 日的核算沟通稿。与角色直接相关的增量包括:MDT 协同条目 B、Git 式版本条目 C,以及安全条目 L 中的多因素认证和字段级安全。并发约三十人是条目 M,是待测试的目标,不是宣传页上的同时在线人数。现网先按四个角色、合作研究、勾画隔离和锁定只读验收。增量没有写进确认清单时,不要当成已经上线。

合同主体是北京朗慧科技有限公司,品牌用 LumeSage。角色名称以手册为准,不要在招标文件里改成与手册无法对照的自造岗位,除非确认清单明确做了映射,并且映射仍能看出采集、治理、课题组管理和平台管理是分开的。映射若把四职收成「系统管理员一名」,审计风险回到原点。

四个角色各自挡住一种混同

数据采集负责把影像纳进项目这一段。纳进之前的脱敏、纳进哪一个数据集,应能在记录里对上。这个角色不负责把轮廓改成「更好看」,也不负责发起正式的组学或训练。数据一旦进入数据集,后续质量由治理和审核承接。采集者同时拥有改标签的权力时,上传错误会在同一个人手里被悄悄修掉,错误日志消失。

数据治理负责数据集和临床变量的结构。临床变量可以落在 Patient、Study、VOI 三层,并在后续分析中与影像特征结合。治理要保证层级不被混用,合作研究与个人研究不被混用。治理者不应当场修改别人正在盲审的轮廓来「修正统计」。统计需要的是稳定的标签版本,不是治理账号下的临时笔。个人研究与合作研究的差别,在治理阶段就要选定。选错之后再迁移,勾画隔离关系要重新核对。

课题组管理员负责成员、分享和盲审。合作研究需要把影像与临床共享给约定的成员,同时保持勾画隔离。分享与盲审由这个角色安排,不等于可以把患者打包到平台之外。管理员还应避免自己成为唯一的标注者和唯一的审核者。策略可以很具体:标注账号与审核账号分人,锁定动作由第三人确认。策略写在课题记录里,用平台的角色去实现,而不是只写在纸上。

平台管理员负责账号和运行边界。账号开通、停用、以及运行是否落在约定环境,属于这一层。这一层不负责阅读患者内容并作出科研判断,更不负责在聊天工具里当数据驿站。平台管理员能看到更多开关,不构成临床或统计上的作者资格。作者资格来自方案和实际贡献,不来自最高权限。把最高权限理解成可以做任何事,是这四个角色最常见的失效方式。

流程示意:对应本文讨论的产品模块,部署范围以演示与合同清单为准。

同一人担任四职,审计无法承认独立

演示时一个人依次切换四个角色,速度会很快,因为不需要等待别人。审计问的不是速度,而是独立。独立盲审要求勾画的人与审核的人分离。独立的数据治理要求改结构和改标签的人分离。独立的平台管理要求能停用账号的人,不是唯一持有患者导出包的人。四职集于一身时,这些分离在日志上变成同一身份的连续点击。连续点击可以被解释成高效,不能被解释成独立。

失效的场景可以用演示示意说明,不涉及真实患者。某人用采集身份上传序列,用治理身份把终点变量改到与轮廓相关的层级,用课题组管理员身份把盲审设为通过,再用平台管理员身份导出。四步都成功,系统可能没有报错。报错缺失不等于流程正确。正确来自四步分属不同的人,并且后一步的人看不到不该看的轮廓。合作研究的设计就是共享影像与临床、隔离勾画。同一人无需隔离,因为没有第二双眼睛。没有第二双眼睛,盲审名称还在,盲审实质已经没有了。

岗位编制不够时,常见的妥协是两人共担四职,而不是一人包揽。妥协仍然要写明哪两项绝不能合并。至少,标注与审核不合并,导出审批与标注不合并。平台管理员与唯一的数据治理者不合并,避免结构定义和最高权限叠在一起。这些合并禁则是管理要求,用来满足审计对独立的期待。手册给出四个角色名,使禁则有地方落地。禁则本身由医院制度决定,平台不代替制度文本。

人员更换时,角色要能移交。移交的是职责和在办的数据集状态,不是患者影像的私人副本。前任通过聊天工具留下的文件,不属于移交清单。移交清单应能在平台里指出:哪些合作研究处于锁定,哪些仍在盲审,哪些下载包将在十五天内过期。过期的包不能靠转发旧文件延续。新任若需要数据,在权限内重新取得,并留下新的记录。

多中心共享影像,但不共享轮廓

合作研究是多中心场景的手册形态。影像与临床数据在约定范围内共享,是为了让各中心讨论同一批检查和同一套变量字典。勾画隔离,是为了让中心乙看不见中心甲的轮廓,从而盲审仍然有意义。分享功能用来把约定的对象给到约定的人。三个动作同时存在,缺一个就会偏:只共享影像却不允许临床变量对齐,统计无法并表;只共享轮廓,盲审失效;只开放分享、没有锁定,分析开始后标签仍在变。

隔离不是把文件从服务器上删掉。隔离是权限上看不见、下不来。看不见,指其他中心的标注界面不出现该轮廓。下不来,指导出范围受到角色限制,不能借平台管理员之手一次性把所有中心的轮廓打进一个包再分发。若管理员可以这样做,隔离就只存在于标注界面,不存在于出口。出口和界面要一起检查。检查用脱敏的多中心示意数据即可,不必调用真实住院号。

盲审在隔离之上才成立。审核者看到的应是待审轮廓和规程,而不是另一位标注者的身份提示加未授权的对照轮廓。方案可以规定如何安排审核,平台提供的是分享与盲审。方案没写清楚时,管理员不要用「先共享所有轮廓方便讨论」临时替代。讨论若需要对照,应在盲审完成并记录差异之后,按方案进入可以对照的阶段。顺序反了,差异就不再是独立差异。

锁定把版本冻成只读。只读之后,数据采集不应再覆盖影像来「换一套更清晰的」,除非走新的数据集或明确的版本流程。Git 式标签版本是条目 C,属于增量。现网能验收的是锁定与只读,不是完整的版本图。没有版本图时,实验记录至少写下锁定日期和导出日期。日期对不上的训练或组学任务,应停止并重跑。重跑使用新任务编号。模型库里旧的 checkpoint 标记为对应旧锁定,不与新结果混写。

平台管理员不要用聊天工具转运患者

平台之外的即时通讯、邮箱附件和移动存储,不是手册中的分享功能。分享功能留在平台里,才有角色、才有锁定状态、才有过期时间。平台管理员把患者影像或轮廓发到聊天群,等于开辟第二条没有角色的通道。第二条通道上没有盲审,没有十五天的下载包期限,也没有「合作研究隔离勾画」的约束。群成员的身份无法映射回四个角色中的任何一个。

这条禁则对最高权限尤其重要,因为别人会认为管理员「本来就能看」。能看的范围若存在,也只在平台的运行边界内,并且应受到医院制度约束。能看不等于能转发。转发一旦发生,隔离在技术上是否仍然有效,审计都会认为数据已经离开边界。补救不是再发一条「请删除」的消息就能完成的。补救要按本院的安全事件流程,同时在平台侧停用相关导出权限,核对锁定是否还在。本页不提供事件流程的法律结论,只指出这种转发不属于平台管理的正确操作。

临床讨论若确实需要多学科一起看图像,应区分现网与增量。现网可以用合作研究的分享,把约定成员加进平台,在隔离规则允许的范围内查看影像与临床,轮廓仍按盲审状态处理。MDT 实时协同是条目 B,相对当前角色和锁定是增量。没有确认购买并验收之前,不要用聊天群模拟 MDT,并声称这就是平台的协同能力。聊天群不是 B 条目的替代验收。

下载包十五天有效,是平台内交接的时间限制。管理员不应在到期前把包复制到多个个人网盘来规避过期。规避使期限失效,也使「谁在有效期内持有副本」无法回答。需要延长使用的,应在制度允许下重新生成,并记录生成者的角色。生成者不应是正在被盲审的标注者本人,以免标注者在审核完成前把结果带走。

条目 L 的认证和字段级安全单独验收

多因素认证和字段级安全写在核算稿的安全条目 L 中,与现网四个角色分开验收。现网验收看四角色是否分人、合作研究是否隔离勾画、锁定是否只读、管理员是否把患者留在平台内。L 的验收看认证因素是否按确认清单启用,字段级控制是否覆盖约定字段。两项都要有记录,记录分属两张单,避免收成一句无法测试的「系统很安全」。

账号开通和停用按医院制度执行。平台管理员要记录开通的是四个角色中的哪一个。把四职授给同一个账号,即使将来启用了多因素认证,独立审核仍然不成立。认证核对的是操作者身份,角色分离核对的是同一个人是否同时承担互相制约的职责。两张核对单各自保留。

字段级安全若纳入确认清单,应列出哪些字段对哪个角色可见,而不是只留一句无法核对的概括。临床变量在 Patient、Study、VOI 的哪一层进入这张表,要和合作研究的隔离一致:影像与临床的共享范围是约定的,轮廓不是默认可被各中心查看的内容。预标注产生的 Mask 或 Contour 同样是勾画的一种形态,隔离规则不因它来自一百八十余个预训练模型中的某一个而放宽。那些模型覆盖肺、肝、肾、气道、骨骼、血管等,输入 CT、MR、PET,使用 GPU,输出仍是草稿。草稿也是轮廓,草稿也要隔离。

并发测试不要借安全条目一起混报。条目 M 的约三十人是性能目标,要用约定的账号角色去测,例如同时存在采集、治理、标注和审核的操作,而不是三十个匿名刷新首页。测得的结果是目标是否达到的记录,不是营销用的在线人数。未测试之前,标书不写「支持三十人」。写了,就应附测试条件。测试条件包括角色分配,避免三十个连接其实是同一个最高权限账号。

锁定之后,分析角色只能读

轮廓锁定后只读,是把管理决定变成技术状态。只读对所有仍想修改边界的角色生效,包括平台管理员。管理员若能在锁定后直接改轮廓,锁定就只是给普通用户看的标记。验收时应使用一个非管理员标注账号尝试修改,再使用平台管理员账号尝试修改,两次都应失败或进入明确的只读提示。提示文案以实际界面为准,验收标准是不能写入新的边界。

只读之后才允许把轮廓交给下游。放射组学在锁定后提取特征。深度学习在锁定后训练,并把最优点放入按课题组隔离的模型库。模型库保存权重、代码、关联数据和 checkpoint。管理员不要把库的隔离理解成自己可以跨组取用。跨组是授权问题,不是运维方便。运维需要的日志与科研需要的权重不是同一份权限。日志用于说明谁在何时锁定,权重用于复现实验。两者都不应通过聊天转发。

Word 草稿的传阅同样受角色约束。组学的英文论文式 Word 和深度学习按任务类型的 Word 是组内草稿,不是临床报告,也不是器械标签。平台管理员不是默认的通讯作者。草稿离开平台时,应仍能找到任务编号和锁定日期。管理员若发现草稿被发到群外,处理方式与患者影像外传同一级别:按本院流程,并在平台上核对账号。不要自行把草稿再转发到另一个「更安全的群」作为补救。更安全的群若仍在平台之外,就仍然是第二条通道。

MedBench v5(arXiv:2606.24155)一类的评测工作把过程审计与单次分数分开。对角色设计的含义是:审计要看动作序列,不能只看最后一份 Word 是否生成。动作序列至少包括谁采集、谁治理、谁发起盲审、谁锁定、谁导出。五个谁若是同一个人,文件生成也不能通过这项审计。Medical Gate 是 医疗模型评测 上的门禁产品名。门禁若使用这批数据,应能引用上述动作序列,而不是只引用一个管理员账号。

和数据卡、专家终审对齐责任

数据集 的数据卡应写明角色分工的结果,而不是写明每个人的姓名册。姓名册属于医院内部管理。数据卡写的是:标注与审核是否分离、合作研究是否隔离勾画、锁定日期、已知不能外传的字段。许可范围写在数据卡上,供外部合作方理解,不替代合同。合同范围仍以确认清单为准。数据卡与角色不一致时,以平台里实际的权限和锁定为准,并修订数据卡。不要让数据卡宣称「多中心盲审」,而平台上只有一个账号。

医疗专家数据 涉及医师终审时,终审者应是方案中的角色,而不是临时被拉进聊天的医师。终审改变轮廓,就必须解除或替代原锁定,形成新的锁定日期,并通知依赖旧日期的组学任务和训练任务停止使用旧结果。通知走课题记录和平台状态,不走患者信息群。医师未完成终审之前,预标注草稿保持草稿身份。一百八十余个模型不能被平台管理员批量「确认」成金标准。确认是审核角色的判断,不是管理员的批处理。

视频分析不在手册能力内。若多中心项目包含超声电影或内镜录像,应在确认清单中单列,而不是要求数据采集角色今天就上传并进入 MPR。MPR 仅在 CT、MR 或 PT 且序列不少于五十层时可用。角色权限不改变这个入口条件。管理员不能通过提高自己的权限让不足五十层的序列出现三维。入口条件不是权限问题。把入口条件当成权限问题去升级账号,会让审计看到不必要的最高权限,同时三维仍然不会出现。

导出和标注为什么不能是同一个账号

标注账号的工作是产生和修改未锁定的轮廓。导出账号若与它相同,标注者可以在盲审完成前把当前轮廓带走,审核者看到的平台状态已经不是接收方手里的文件。两边不一致时,没有日志能说明哪一版被用进了组学或训练。因此导出应落在另一个角色上,并且最好发生在锁定之后。锁定前的导出只适合做预览交接,文件名或说明里要写「未锁定」。未锁定的包不能进入正式任务。

平台管理员不是默认的导出执行人。管理员的职责是保证导出权限授给了约定角色,并在人员离组时收回。每次正式导出仍应能看到是哪个课题组角色在操作。若日志里全是管理员,审计会认为业务操作都绕过了课题组。绕过可能来自「只有管理员会用导出按钮」这种培训缺口。缺口用培训填,不用把所有人提权来填。提权让四职重新叠回一个账号。

十五天有效期给接收方一个明确的核对窗口。窗口内应完成:包是否对应已锁定数据,接收人是否仍在合作研究的成员名单里,勾画文件是否不属于其他中心的隔离范围。窗口外需要数据,重新生成,不转发旧包。重新生成的人仍然不是标注者本人。这条看起来增加了步骤,换来的是盲审期间标签不会从侧门离开。侧门一旦形成,界面上的隔离只是展示。

下载内容若包含临床变量,变量层级应在说明里写明是 Patient、Study 还是 VOI。接收方把 VOI 级表格按病人合并时,可能把多个病灶算成多个独立病人。这是统计错误,根子在交接说明没写层级。数据治理角色应在导出说明模板里固定这一行。模板由治理维护,由管理员开通使用权限,由课题组管理员决定哪一次合作研究可以用。三步仍是三个人时,模板才不会被标注者私下改成「全部导出」。

并发测试要带着角色走

条目 M 对应的约三十人,是核算稿里的性能目标,要测才算数。测试设计至少包含不同角色同时在线:有人采集或上传准备、有人治理变量、有人标注、有人审核、有人只读查看锁定数据。三十个连接若来自同一个管理员刷新页面,测到的不是目标场景。场景不对,结果不写入标书。标书若需要写并发,就附测试条件、角色分布和日期,并注明这是目标核查,不是日常在线人数。

测试用脱敏账号和脱敏序列。序列若要打开三维,仍须满足 CT、MR 或 PT 且不少于五十层。不要为了并发测试去降低这条入口。入口不是性能问题。性能记录和入口记录分两行。视频不在手册分析范围内,并发测试也不要用视频文件充数。充数会使失败原因无法判断:是并发不够,还是模态本来就不被手册支持。

安全条目 L 的多因素认证若尚未纳入确认清单,并发测试就在现有账号制度下进行,不把未启用的认证方式写成已经通过。字段级可见性若尚未实施,测试记录不要出现「字段已按角色隐藏」的结论。结论提前,会让下一期的 L 验收失去对照。现网这一期只写角色是否分人、隔离是否成立、锁定是否只读、聊天转运是否被禁止。四句是管理演示的通过线。

HealthBench(arXiv:2505.08775)用大量准则而不是一个总分来检查开放式回答。角色验收也可以列成短准则:四职不同人,合作研究隔离勾画,锁定后只读,管理员不把患者带出平台,增量条目另表。五条都有证据,演示才结束。缺一条就留在问题清单里,不与已通过的条目平均成一个「基本满足」。平均会把隔离失败稀释掉。隔离失败不能被窗宽窗位或 Word 导出抵消。

询盘请写清人员如何拆分

请通过 标注平台预约演示 说明组织方式,不要留下患者姓名、住院号或影像号。建议写明:四个角色准备由几个人承担,哪些职责明确不合并;是否为多中心合作研究,需要共享影像与临床并隔离勾画;锁定与只读是否列入本次必看;平台管理员的账号由信息科还是课题组持有;确认清单是否包含 MDT 的 B、版本的 C、安全的 L,或并发目标 M。只写「需要权限管理」也可以提交,但拆分方案越具体,演示越能对准审计问题。

电话 +86 15010400907,邮箱 date@lumesage.com,微信 langhuiai,商务对接罗坤。地址:北京 · 北京大学科创园 B 栋 301 房。回复按平台咨询处理。演示可以用脱敏账号走通分人操作:一个账号上传,另一个账号治理变量,第三个账号安排盲审,锁定后第四个账号确认只读且无法改轮廓,并确认没有人把样例发到平台外。走不通的那一步,就记为本次要改的职责设计,而不是记为演示失败。职责设计属于医院和课题,平台提供四个角色和隔离、锁定这些现网机制,以及另行确认的增量条目。

继续看产品与相邻文章

平台入口见 医学影像标注平台,专家数据见 医疗专家数据,数据卡见 数据集,评测门禁见 医疗模型评测(Medical Gate)。