新闻 · 医学影像标注平台 · 医疗专家数据

2026-10-02产品介绍 · 部署安全预约演示

医院信息科部署标注平台:上传前脱敏、账号分权、导出时效,表单禁止粘贴患者信息

信息科核对单分开两层脱敏:现网是上传前的 HY-小采,字段级脱敏、熔断、异常告警和 MFA 属于报价安全项。约三十人并发要真账号实测。导出格式和十五天打包有时效,长期归档不靠浏览器链接。表单禁止粘贴姓名、检查号和影像。

正文约 5598 字 · 观测窗口 2026-10-02

医院信息科部署标注平台:上传前脱敏、账号分权、导出时效,表单禁止粘贴患者信息
封面用于说明产品模块与采购场景,不代表临床疗效、榜单分数或现货规模。

先把现网边界和报价安全项拆开

信息科接到医学影像标注平台的部署请求时,第一份材料不应当是功能口号,而应当是两层能力的分界。现网手册能够核对的,是 HY-小采在上传之前做脱敏、非 DICOM 不上传、账号按角色发放、导出格式固定、下载包十五天失效。2026 年 9 月 20 日核算沟通稿里的安全增项,写的是字段级脱敏、敏感操作熔断、异常告警和 MFA。两层都叫「安全」,验收却不能合并。合并之后,上传前脱敏一旦做了,字段级能力和 MFA 就会被默认为已经包含。

北京朗慧科技有限公司(品牌 LumeSage)把 医学影像标注平台 放在医院网络或离线介质两条部署里讨论。无论哪一条,信息科签署的是数据怎么进来、谁能导出、导出物活多久、公开网页上不能贴什么。诊断结论、公开榜名次、医疗器械注册,都不在这份核对单上。观测日为 2026 年 10 月 2 日。核对单用这一天的手册和核算稿,不把尚未列入合同的行写成已上线。

现网脱敏发生在上传之前

HY-小采版本为 V1.2.1,只运行在 Windows。采集要么按 PACS 模板抽取,要么读取本地磁盘。脱敏在上传之前完成。信息科要看到的证据是:抽取条件、被去除或替换的标识、以及进入的数据集,三者能对上同一次操作。只看到「文件已在平台里」不够,因为那无法区分标识是在院内去掉的,还是带着标识进了平台再指望别的模块处理。

非 DICOM 不上传。用 JPEG、PNG、病理拍照或随意封装的文件做联调,不能得出「平台拒绝失败」的结论,因为手册本来就不接收这些对象。视频类型的影像分析不在手册中。内镜录像、超声电影、手术视频应停在需求评审,而不是停在上传按钮上反复重试。它们若要单独立项,对应核算稿中的视频插件,与今天的 DICOM 核对无关。

离线介质不能省略脱敏核对。磁盘上的研究即便由科室声称已经匿名,仍要按上传前脱敏的步骤留下记录。院内部署若走 PACS 模板,信息科应限制模板能够命中的检查范围,避免一次试抽取拉出无关患者。模板账号使用可追责的个人身份,不要使用贴在显示器上的共用账号。平台不对外公布统一口令,部署文档里也不要自造一个「初始密码」写进邮件。

临床变量里的 File 类型需要额外看一眼。Boolean、Number、String、File 可以挂在 Patient、Study、VOI。String 和 File 若被用来粘贴病理号、身份证或未脱敏的申请单照片,会在影像标识已经去掉之后重新引入身份。信息科应规定哪些字符串允许入库,File 是否允许包含扫描件。这一条规定写进数据治理职责,比事后在导出包里再找姓名更有效。

流程示意:对应本文讨论的产品模块,部署范围以演示与合同清单为准。

报价中的安全项要单独设计验收

字段级脱敏与 HY-小采的上传前脱敏不是同一检查点。前者针对的是入库后字段层面的识别信息处理,出现在安全增项的描述里。现网验收只检查上传前这一步。若合同买入字段级能力,验收用例要另写:哪些 DICOM 标签或临床字段在入库后仍被处理、处理结果如何核对、失败时操作是否停止。没有用例,就不要在部署报告里写「已具备字段级脱敏」。

敏感操作熔断同样属于这一增项。信息科在购买之前,应先列出本院认为敏感的操作,例如批量导出、解锁已锁定的数据集、跨课题组复制权重。熔断要回答:触发之后谁被通知、操作是被拒绝还是被记录后放行、恢复由哪个角色执行。这些句子应出现在合同清单,而不是由演示人员口头带过。未购买时,核对单写「熔断未纳入」,并用现有角色权限限制导出,而不是假装熔断已经存在。

异常告警要有接收人。没有接收人的告警等于没有告警。购买此项时,写明告警送到信息科的哪个岗位、是否与医院现有值班渠道衔接、样例告警用哪一种测试动作触发。不要用「系统会有日志」代替告警验收。日志可以被事后查看,告警要求有人在约定时间内看见。

MFA 也在同一行里,不在手册的基础登录描述里。两人用普通账号完成一次盲审,只能证明账号分开了,不能证明第二因素已经启用。若 MFA 纳入合同,验收应覆盖发放、丢失后的重置,以及未完成第二因素时能否进入导出。重置流程本身要落到平台管理员这一角色,避免厂商远程用一个共用方式直接放行。未纳入合同时,信息科仍应为每个使用者发放独立账号,只是不要把独立账号写成 MFA 已通过。

并发是另一行,要用真实账号测

并发增项,目标约三十名用户。它与安全增项并列,都是旧放射平台之外的增量,不是两三人演示的自然结果。信息科若把此项写入合同,测试时使用真实、可追责的账号,让约定数量的用户按脚本同时进行阅片、勾画或导出中的一种操作,记录失败、超时和是否出现互相覆盖。不要用监控页面上的一个人数截图代替。人数截图证明不了锁、导出和保存是否冲突。

未购买并发项时,不要在配置单上填写「支持三十人」。填写了,验收就会被要求现场凑人数。现网演示通常只需要绘制者和审核者两个身份,加上必要时的数据治理和平台管理员。把演示人数写成性能指标,是信息科可以当场拒绝的句子。

约三十这个数字来自核算稿,实施时以双方确认的清单和实测记录为准。实测若达不到约定,结论是该项未通过,而不是改口号。其他性能形容词不要加进这份核对单。

导出格式、十五天和第二次打包

手册允许的导出是影像 dicom 或 nii.gz、临床 Excel、勾画 txt、nrrd 或 nii.gz。信息科在出口策略里放行这些格式即可,不必为验收日临时开放任意压缩格式。出现手册以外的封装,先退回给数据治理核对,不要在网关上做一层无人记录的转换。转换会使锁定版本和流出文件不再是同一对象。

下载包有效期十五天。进行中的打包不要再次发起。信息科可以把这条写成操作制度:同一数据集在已有打包任务未结束时,导出按钮不再交给第二个人。两个包同时存在时,邮件里很容易把旧包发给合作方。出口日志至少保留谁在何时导出了哪个数据集。导出者必须是命名角色,不能是一个叫「项目公用」的账号。否则出事时,日志只有一次点击,没有责任人。

十五天链接不是备份,也不是长期对外通道。浏览器下载目录里的文件会过期、会被清理、也会被误转发。医院需要留存时,由信息科按本院备份制度把经批准的副本纳入档案,或者在数据合同里写明留存期限、介质和销毁。归档是医院或合同的工作。平台不把十五天链接宣传成档案系统。过期之后仍把旧链接发给院外,应视为违反出口制度,而不是产品缺陷。

合作研究锁定之后只读,这一状态对出口有直接意义。未锁定的数据集如果允许导出,接收方拿到的是工作稿。信息科可以规定:导出权限只对已锁定的合作研究开放,个人研究数据集的下载限制在课题组内部。影像与临床可以在合作研究中共享,勾画隔离。出口包若同时含有其他中心的轮廓,说明隔离在导出时没有被遵守,这一包应停止外发。

角色让导出的人无法隐身

手册角色是数据采集、数据治理、课题组管理员、平台管理员。信息科部署时把它们映射到具体岗位,而不是映射到科室公共邮箱。数据采集对上传和脱敏负责,数据治理对数据集、出入组和临床变量负责,课题组管理员对成员、分享和盲审策略负责,平台管理员对账号和运行边界负责。导出动作至少落在其中某一个命名的人身上,并在日志里可见。

同一个人兼任四类角色时,演示会很快,审计会失败。信息科至少应避免「既能改轮廓、又能导出、又能管账号」的单点。盲审要求绘制和审核分离,出口侧则要求导出和账号发放分离。平台管理员可以为研究者开通账号,但不应当用自己的账号替研究者完成一次无人知晓的批量下载。

模型库按课题组隔离,保存权重、代码、关联数据和 checkpoint。权重出口比影像出口更容易被忽略,因为文件不象 DICOM 那样带有患者姓名。信息科应把权重复制列为与影像导出同级的敏感操作。未购买熔断能力时,用权限和审批补上:跨课题组复制必须有课题组管理员的书面同意。同意留在医院流程里,不要只留在即时通信的对话中。

公开网页表单不是业务通道

官网询盘,包括 标注平台预约,是排期用的公开表单。信息科应通知全院:患者姓名、住院号、检查号、accession、身份证号、电话号码以及任何影像、截图、申请单照片,都不要粘贴进这个表单。表单会进入商务邮箱和线索处理流程,不是医院内网,也不是加密的科研传输。例数写区间,模态写 CT、MR 或 PET,部署写院内或离线介质,这样就够排期。

需要对方查看样例时,另走医院批准的脱敏介质或院内远程,不把样例当作表单附件。这一条规定同时保护患者和项目本身。标识一旦进入公开表单,后面的数据卡无论写得多严,都已经晚了。数据卡在 数据集与数据卡 上说明许可和禁止项,医师终审在 医疗专家数据 约定,私有题在 医疗模型评测 的 Medical Gate 中约定。三个入口都不通过公开表单收影像。

公开排行榜的截图同样不要贴进表单或部署报告。榜单不是部署验收的一项。Medical Gate 若需要私有题,过程记录和污染声明另约,不在信息科这份基础核对单里自动成立。

一张可以打印的核对顺序

第一步,确认采集终端是 Windows,HY-小采为 V1.2.1,路径是 PACS 模板还是本地磁盘,二者哪一条写入今天的记录。第二步,抽查上传前脱敏,并确认一个非 DICOM 文件没有进入数据集。第三步,确认没有人把视频文件当作手册功能来验收。第四步,核对四个角色都映射到具体的人,导出者能在日志中被点名,盲审不是同一人完成。第五步,抽查临床变量,确认 String 和 File 没有重新带入身份。第六步,只在数据集锁定后导出一次,格式符合手册,十五天期限已写入制度,打包进行中没有第二次请求。第七步,写明档案位置在医院备份或合同介质,而不是浏览器链接。第八步,若安全增项未购买,纸面写上字段级脱敏、熔断、异常告警、MFA 均为未纳入;若已购买,按前面的用例另表验收,不与第一步混签。第九步,并发项同样单独处理,未购买则不写三十人,已购买则用真实账号实测。第十步,通知科室公开表单的禁贴清单。

十步都有记录,部署核对才算完成。其中一步失败,就写失败的那一步,不要写成「整体可用」。整体可用无法在等保或院内审计时回答出口和身份的问题。

YY/T 1833 的过程记录和符合性整理、质控中心、血缘,都还在核算稿的其他行里,范围不是信息科这张单的默认内容。1833 相关条目若购买,对齐的是过程材料,不是认证。信息科不要在部署报告封面印上认证字样。框架、预览、MDT、Git 式标签等其余增项,由科研处和算法负责人在验收脚本的第二列处理,避免信息科被要求为未见过的界面签字。

抽查脱敏时看残留,不看口头确认

抽查不要只问做了没有。在院内允许的终端上打开一条已入库研究,核对影像侧和临床表里是否仍能读到患者姓名、住院号或检查号。不要把含标识的画面投到有外部人员的会议室,也不要为了取证把画面截下来发到公网。若发现残留,这条研究停止进入合作共享,退回数据采集,在上传前重新处理。已经打出的十五天包标明作废。作废之后,等待进行中的打包结束,再按制度决定是否重打,不要并行再打一包。

残留说明现网第一步未通过。不能用「购买字段级脱敏之后就会好」把今天的失败延后。字段级能力未交付时,失败就停在 HY-小采。交付之后,字段级用例仍要单独抽到残留标签,两步都留记录。只通过后一步、前一步失败,部署报告应写前一步失败。

PACS 模板还要看命中范围。模板若能按日期拉出超出课题清单的检查,信息科应把它收窄。清单用院内代号保管。本地磁盘则登记谁拷出、何时脱敏、何时归还。介质离开指定房间的时间由医院制度限制。平台不负责介质销毁,销毁记录不要写成平台功能。

工作站副本、权重出口和人员离组

研究者常在共用阅片工作站上点下载。十五天后链接失效,文件仍可能留在本地磁盘。信息科应规定:下载完成并核对后,副本进入院内备份区,工作站本地文件删除。删除的是工作站副本,不是医院档案。档案期限按项目批件填写,不按打包按钮的倒计时填写。备份区的权限与平台角色对齐,避免备份管理员变成一个看不见的第二导出者。

权重按同一制度处理。模型库按课题组隔离,隔离减少的是平台内越权,减少不了一个人把 checkpoint 拷到个人移动硬盘。未启用熔断时,审批单就是人工熔断:没有课题组管理员的书面同意,平台管理员不协助拷贝。审批单写上数据锁定日期和任务编号,避免带走一个对不上轮廓版本的权重。同意若只存在于即时通信,审计时视为没有同意。

人员离组的当天,课题组管理员取消其分享和导出,平台管理员停用登录。停用不是把口令改成科室都知道的词,而是使该身份不能再进入。新成员获得新的独立账号。MFA 若已购买,离组时同时吊销第二因素,重置仍由平台管理员执行并留记录。未购买 MFA,停用登录仍然要做,不能以第二因素尚未上线为理由保留旧账号。共用账号在这一天最容易被提议先顶着用,信息科应拒绝,因为导出者会再次隐身。

院内网段不要和公开站点接成一条导入链

院内部署时,采集终端、平台和备份区应落在医院规定的科研或业务网段。部署图上要能指出这三者。其中任何一个放在可以匿名访问的公网地址上,图就不成立。本文不代替医院的等保方案,只要求这张图在核对单里存在,并且和实际接线一致。离线介质方案不画一条并不存在的 PACS 专线,改画介质登记点:编号、进入时间、离开时间、是否完成上传前脱敏。

官网表单所在的公网站点与院内平台不是同一个系统。培训材料放两张图,避免科室把患者信息先发到网站,再要求厂商导入。导入若发生,只能使用已经脱敏且有编号的介质。没有编号的导入,视同标识已经离开医院,即使后来又在平台里处理过。后处理取消不了已经提交到公开表单的那一次。

商务联系方式可以写在内部联系表上,用于核对部署事实:电话、邮箱和微信只接收部署方式、是否包含安全增项、是否安排并发实测、角色映射到哪些岗位。它们不接收影像、检查号和申请单。罗坤对接的是这份核对单上的空白项,不是一份患者名单。名单留在医院。

并发实测若安排在部署之后,测试账号从正式角色里生成,测完即停用或收回导出权限。测试期间产生的下载包同样只有十五天,不因为这是压测就延长,也不进入对外数据卡。压测数据最好使用已经批准的脱敏样例,并在记录中与正式课题数据集分开。混在同一个合作研究里,会使锁定日期和导出日志无法解释。

导出日志和备份登记用同一套编号

信息科可以把数据集锁定日期、导出时间和备份区入库时间写成同一行。三列对得上,十五天链接才有了院内的替代物。对不上时,先停止外发,再查是导出没有日志,还是备份区收的是另一份包。另一份包常常来自有人在打包进行中又点了一次。制度禁止第二次请求,就是为了避免这一行出现两个压缩包。

角色映射表在人员变动的当天复核,平时按医院规定的周期复核。复核看三件事:离组人员是否还能登录,导出日志里的姓名是否仍在岗位名单上,平台管理员是否用自己的账号替别人下过包。三件事都正常,才在核对单上签字。有一件不正常,签的是整改,不是通过。整改完成前,合作研究的新导出可以暂停。暂停不影响已经在医院备份区里的档案,只是停止新的十五天包。

公开表单的禁贴要求应写进新员工培训,而不是只放在联系页。培训说明什么能写:模态、院内或离线、是否购买 MFA 和并发、联系人岗位。什么不能写:姓名、检查号、条码照片、光盘目录和影像。培训材料用虚构编号做例子,不附真实患者信息。虚构例子若被误当成真实检查去查询 PACS,说明例子仍太像真号,应再改得更明显。

询盘里信息科可以这样写

请在预约表单中写明:部署是院内还是离线介质;PACS 模板是否纳入本次;采集终端是否具备 Windows;本次合同是否包含安全增项或并发项;导出日志准备落在哪一类角色;档案由医院备份还是由合同介质承担;联系人岗位。若希望同时看一条脱敏研究走完勾画和下载,可以注明需要科研处、算法负责人到场,那部分按验收脚本进行,不替代本核对单。

不要粘贴姓名、检查号和影像。电话 +86 15010400907,邮箱 date@lumesage.com,微信 langhuiai,商务对接罗坤。地址:北京 · 北京大学科创园 B 栋 301 房。

本页供信息科做部署核对,不构成医疗器械宣传,不承诺部署完成之后诊断指标或公开评测分数上升。未写入双方确认清单的项目保持未纳入。「约三十人」是核算稿中的并发目标,要以实测为准。手册边界以 HY-小采 V1.2.1 及标注平台用户手册为准。

继续看产品与相邻文章

平台入口见 医学影像标注平台,专家数据见 医疗专家数据,数据卡见 数据集,评测门禁见 医疗模型评测(Medical Gate)。