top of page

لن ينقذك مورد نظام معلومات المستشفيات (HIS) الخاص بك في 13 نوفمبر 2026

قبل 6 أيام
5 دقيقة قراءة
Illustration of two people beside a laptop, DNA document, and chat bubble, suggesting online research or collaboration.

استخرج عقد نظام معلومات المستشفيات (HIS) الخاص بمستشفاك وابحث فيه عن عبارة "مدير الموافقة" (Consent Manager).

بالنسبة لمعظم المستشفيات، لن تجد هذه العبارة. ليس لأن الفريق القانوني لديك أغفل بندًا ما، ولكن لأن المفهوم لم يكن موجودًا بشكل رسمي عندما تم توقيع معظم عقود أنظمة معلومات المستشفيات. وحتى منتصف عام 2026، لم تُفتح البوابة الحكومية للتسجيل بعد، وبسبب ذلك لم تتمكن أي مؤسسة من تسجيل نفسها كـ "مدير موافقة" بموجب قانون حماية البيانات الشخصية الرقمية (DPDP Act). إن الإطار الذي سيدخل حيز التنفيذ في 13 نوفمبر 2026 هو آلية التسجيل نفسها، وليس شبكة جاهزة يمكن لمستشفاك الاتصال بها ببساطة.

يحتوي عقد المورد الخاص بك على حدين لم يُصمم أبدًا للوصول إليهما؛ أحدهما جديد تمامًا، والآخر لم يقم بواجبه حقًا.

أنا بودايان دوتا (Boudhhayan Duttaa)، مؤسس "باتي جالو" (Batti Jalao)، وهي استشارية لنمو التسويق الصحي المدعوم بالذكاء الاصطناعي ومقرها غواهاتي. نحن نبني المحتوى وأنظمة التسويق مثل BattiLynk AI وBattiSense والذكاء الاصطناعي الوكيلي المخصص، عبر القطاعات الفرعية ذات الصلة بالرعاية الصحية. تتناول هذه المقالة ما يغطيه بالفعل اتفاق مورد أنظمة HIS النموذجي بموجب قانون حماية البيانات الشخصية الرقمية (DPDP Act)، والمكانين المحددين اللذين لا يصل إليهما.

ما يغطيه عقد مورد نظام معلومات المستشفيات (HIS) بالفعل

يُكتب اتفاق نظام معلومات المستشفيات حول علاقة محددة ومألوفة، حيث تكون المستشفى هي "الجهة المؤتمنة على البيانات" (Data Fiduciary) — وهي الجهة التي تقرر سبب جمع بيانات المرضى وكيفية استخدامها — بينما يكون المورد هو "معالج البيانات" (Data Processor) — وهو الطرف الذي يتعامل معها بناءً على التوجيهات. سيتضمن العقد الحديث نسبيًا بندًا لمعالجة البيانات، والتزامات بمعايير الأمان، وجدولاً زمنيًا للإشعارات بانتهاك البيانات. هذا القدر تمتلكه معظم المستشفيات بالفعل، حتى لو لم يقم أحد بإعادة قراءته منذ توقيعه.

ما لن تجده، في كل عقد تم توقيعه تقريبًا قبل هذا العام، هو أي لغة تتحدث عن "مديري الموافقة" (Consent Managers) على الإطلاق.

تسجيل مدير الموافقة بعبارات بسيطة

ينشئ المقطع 6 من قانون DPDP دورًا محددًا، وهو دور "مدير الموافقة" (Consent Manager). إنه وسيط مستقل ومسجل يمكن للمريض استخدامه لعرض موافقاته والتحكم فيها عبر مؤسسات متعددة من لوحة تحكم واحدة، ليس فقط في مستشفاك، بل في أي مكان قد يكون قدم فيه موافقته. والأهم من ذلك، فإن "مدير الموافقة" ليس المورد الخاص بك، وهو مسؤول أمام المريض وليس أمامك. يتعامل القانون معه باعتباره وكيلاً يعمل نيابة عن المريض أكثر من كونه خدمة تتعاقد عليها.

يتم التطبيق عبر ثلاثة تواريخ، وليس تاريخًا واحدًا:

  1. تم الإعلان عن قواعد قانون DPDP في 13 نوفمبر 2025.

  2. أطر تسجيل "مدير الموافقة" — الآلية التي تتيح للمؤسسة التقدم بطلب لتصبح كذلك — تصبح تشغيلية بعد عام من ذلك، أي في 13 نوفمبر 2026.

  3. تدخل الالتزامات الجوهرية الكاملة عبر القانون — بما في ذلك آليات الموافقة التي يغذيها هذا النظام في النهاية — حيز التنفيذ بحلول 13 مايو 2027.

يحتاج "مدير الموافقة" إلى حد أدنى من صافي القيمة يبلغ 2 كرور روبية للتسجيل، والعمل كمدير موافقة دون تسجيل بعد ذلك يعرض المؤسسة لغرامة تصل إلى 50 كرور روبية لكل حالة. لا شيء من هذا يقول إن مستشفاك يجب أن يصبح مدير موافقة؛ فتبني إطار "مدير الموافقة" اختياري بموجب القانون. ما ليس اختياريًا هو أن تكون مستعدًا للتوافق والعمل المتبادل (Interoperability) مع أحد مديري الموافقة بمجرد أن يبدأ المريض في استخدامه، وهذه هي بالضبط القدرة التي لم تُكتب معظم عقود أنظمة HIS لتشملها.

الخلط الذي تقع فيه كل مستشفى تقريبًا

إذا كان مستشفاك يستخدم بالفعل شريط إشعار ملفات تعريف الارتباط (Cookie Banner) أو منصة إدارة الموافقة (Consent-Management Platform) تم شراؤها من أي مورد طرف ثالث، فاعلم أنها ليست "مدير موافقة" وفقًا لقانون DPDP.

منصة إدارة الموافقة هي أداة على مستوى الموقع الإلكتروني تقوم أنت بإعدادها والتحكم فيها. أما "مدير الموافقة" فهو كيان قانوني مستقل ومسجل يختاره المريض ويتحكم فيه، ويقع تمامًا خارج نطاق علاقتك بأي مورد. تحل الأداة والكيان مشكلتين متجاورتين بأسماء متطابقة تقريبًا، وهذا هو بالضبط الكيفية التي ينتهي بها الأمر بفجوة الامتثال الحقيقية إلى إعادة تصنيفها بهدوء على أنها "تم التعامل معها بالفعل" في قائمة مراجعة داخلية.

مذكرة مخاطر المورد

هذا هو الحل العملي، وهو لا يتطلب إعادة التفاوض بشأن عقدك بالكامل لتحقيقه. مذكرة مخاطر المورد هي وثيقة داخلية قصيرة — صفحة واحدة تكفي عادةً — توضح بوضوح ما يلتزم به مورد أنظمة HIS الخاص بك بالفعل في عقدك الحالي بشأن أربع نقاط محددة:

  1. نطاق معالجة البيانات

  2. الضمانات الأمنية

  3. توقيت الإشعار بالانتهاك

  4. التعامل مع إلغاء الموافقة

ثم أضف سطرًا خامسًا: التوافق التشغيلي مع "مدير الموافقة"، لم يتم التطرق إليه بعد. إن كتابة هذه الفجوة في جملة واحدة في وثيقة يحتفظ بها مسؤول الامتثال لديك بالفعل، تساوي أكثر بكثير من افتراض أنها مغطاة لمجرد أن العقد يبدو شاملاً.

حد الواجهة التسويقية

إليك الحد الذي لم يكن مهمة المورد من الأساس. يحكم عقد نظام HIS أو السجل الطبي الإلكتروني (EMR) البيانات السريرية والإدارية داخل نظامك الأساسي. وهو لا يقول شيئًا عن نموذج الحجز في موقعك الإلكتروني، أو قائمة رسائل WhatsApp الجماعية، أو بكسل التتبع (Tracking Pixel) على صفحة الهبوط لعيادة الخصوبة لديك؛ لأن هذه الأمور تقع عادةً مع مورد مختلف تمامًا أو مع فريق داخلي يدير حسابات الإعلانات مباشرةً، خارج نطاق علاقة HIS بالكامل.

هذا يعني أنه يمكن للمستشفى أن يمتلك عقدًا محكمًا مع مورد HIS، وفي الوقت نفسه يواجه انكشافًا غير معالج لبيانات التسويق، لأن الاثنين لم يغطيا أبدًا بنفس الوثيقة، أو أحيانًا بأي وثيقة على الإطلاق. إن مراجعة الامتثال التي تقرأ عقد HIS فقط تكون قد فحصت مكانًا واحدًا فقط من المكانين اللذين تتحرك فيهما بيانات المستشفى بالفعل.

كيف يبدو هذا على أرض الواقع في المستشفى

لنأخذ مثال سلسلة مستشفيات متوسطة الحجم لديها عقد HIS مدته خمس سنوات تم توقيعه في عام 2023، قبل وقت طويل من صياغة أي من هذا. بند معالجة البيانات فيه قوي حقًا مع التشفير أثناء التخزين، وإمكانية الوصول القائمة على الأدوار، ونافذة إشعار بالانتهاك مدتها 72 ساعة. إن مسؤول الامتثال الذي يقرأه سيستنتج بشكل معقول أن المستشفى في وضع جيد.

لكن قارن ذلك العقد نفسه مع المذكرة المكونة من خمس نقاط أعلاه، وستتغير الصورة:

  • نطاق معالجة البيانات: مغطى.

  • الضمانات الأمنية: مغطاة.

  • الإشعار بالانتهاك: مغطى.

  • التعامل مع إلغاء الموافقة: مغطى جزئيًا (يمكن للنظام تحديد سحب الموافقة، ولكن لا يوجد في العقد ما يحدد السرعة التي يجب أن يتصرف بها المورد بناءً على ذلك).

  • التوافق التشغيلي مع مدير الموافقة: غائب تمامًا (لأن البند كان سيتطلب الإشارة إلى إطار تسجيل كان في عام 2023 لا يزال يفصله سنوات عن الوجود).

هذا ليس عقدًا فاشلاً، بل هو عقد يفعل بالضبط ما كُتب من أجله، لمجموعة من القواعد التي تجاوزته منذ ذلك الحين. وظيفة المذكرة هي جعل هذه الفجوة مرئية على الورق، حتى يتم التعامل معها وفق جدول زمني تتحكم فيه المستشفى، بدلاً من اكتشافها أثناء عملية تدقيق أو ما هو أسوأ من ذلك، بعد شكوى مريض.

ما يجب عليك فعله حقًا قبل 13 نوفمبر

  1. ابحث بنفسك في عقد نظام HIS الخاص بك عن عبارة "مدير الموافقة" (Consent Manager). إذا لم تكن موجودة، فأنت تعرف بالفعل ما يمثله السطر الأول في مذكرة المخاطر الخاصة بك.

  2. اكتب مذكرة مخاطر المورد الآن، حتى لو كانت مسودة، لتغطي النقاط الخمس المذكورة أعلاه. إن وثيقة تحدد الفجوة بالاسم تساوي أكثر من افتراض مريح يتجاهلها.

  3. اسأل صراحة عن المسؤول عن امتثال الواجهة التسويقية. إذا كانت الإجابة الصريحة هي "لا أحد"، فهذه هي النتيجة نفسها، وليست سببًا لترك المذكرة فارغة.

  4. لا تنتظر فتح بوابة مجلس حماية البيانات لتكون مستعدًا. إن الجاهزية للتوافق التشغيلي وإطار التسجيل هما ساعتان مختلفتا السرعة، وبدء الثانية لا يعني أن الأولى تنتظرك.

هل تحتاج المستشفيات الأصغر حجمًا إلى القلق بشأن هذا أيضًا؟

ينطبق إطار "مدير الموافقة" بغض النظر عن الحجم، لأنه مبني على اختيار المريض وليس على حجم المستشفى. قد تكون المنشأة الأصغر أقل عرضة لمواجهة تدقيق "الجهة المؤتمنة الهامة على البيانات" (Significant Data Fiduciary)، ولكن المريض في عيادة تضم 10 أسرة يتمتع بنفس الحق القانوني تمامًا في إدارة موافقته من خلال وسيط مسجل مثل المريض في سلسلة مستشفيات تضم 500 سرير.

لم يكن مورد أنظمة HIS الخاص بك ليغطي هذا الأمر أبدًا، ليس بسبب الإهمال، ولكن لأن العقد كُتب لمشكلة مختلفة. من الأفضل أن تكتشف الآن ما هو مكتوب بالفعل، قبل أن يحول يوم 13 نوفمبر 2026 الافتراض إلى فجوة يكتشفها شخص آخر أولاً.

 
 
bottom of page
AI TOOLS