Passer au contenu principal

Fiche technique

Démontré, et pas encore démontré, au même poids.

Cette page est volontairement sobre. Le lectorat qui la consulte se méfie des affirmations excessives plus que tout autre, et il a raison.

La couche intermédiaire

MedUnity est l’infrastructure de confiance entre les dépositaires de renseignements sur la santé du Canada et les patients dont ils détiennent les dossiers. C’est la couche de propriété canadienne qui permet à une personne de réunir les fragments et de décider qui voit quoi, pendant combien de temps, et pourquoi.

Tout accès est refusé à moins que le patient ne l’ait permis, et chaque accès est inscrit dans un registre que personne — MedUnity comprise — ne peut modifier.

Pas un dossier concurrent. Pas un autre silo. Les rails, le consentement et la preuve.

Qui est responsable, et à quel moment

MedUnity est une infrastructure d’interopérabilité entre dépositaires de renseignements sur la santé. Elle ne conservera aucun renseignement sur la santé tant qu’un dépositaire nommé et responsable n’en répondra pas.

La responsabilité de dépositaire est modélisée comme quelque chose qui peut être transféré, et elle est consignée dans le temps — de sorte que la question « qui répond de ce dossier, en ce moment » a toujours une réponse, tout comme la même question posée au sujet d’une date d’il y a deux ans.

Savoir si MedUnity est elle-même un dépositaire, un mandataire ou un fournisseur de réseau demeure une question juridique ouverte. Nous l’avons circonscrite et nous la réglons, et entre-temps nous avons bâti selon l’interprétation la plus stricte, parce qu’aucune réponse ne rendrait ce travail inutile.

Où nous en sommes réellement

Une démonstration de faisabilité fonctionnelle, construite et en service.

Une lettre d’intention signée avec un cabinet torontois de soins primaires et de traitement de la douleur. L’entente de services est toujours en négociation, et tant qu’elle ne sera pas signée, aucun patient ne figure dans ce système.

Une participation aux groupes de travail canadiens sur l’interopérabilité CHI HALO et CA+ Baseline, là où s’écrivent les normes que ce produit doit respecter.

Démontré

Démontré

Chacun de ces points peut être montré à un évaluateur dans le code et dans un test qui s’exécute à chaque build.

  • Chaque consultation d’un dossier est inscrite, dans la même transaction que l’accès. Si l’écriture de vérification échoue, la consultation échoue.
  • Les inscriptions de vérification sont en ajout seulement, démontré contre un vrai serveur de base de données — y compris que le propriétaire de la table ne peut pas les modifier.
  • Le moteur de consentement et le contrôle de dépositaire ont une couverture de branches de 100 %, imposée à chaque build. Le moteur de consentement est une fonction pure, sans entrée-sortie propre et sans horloge.
  • Une suite de cas d’abus couvrant huit classes d’attaque s’exécute de façon bloquante en intégration continue. Chaque cas vérifie à la fois que l’atteinte échoue et qu’elle laisse une trace de vérification.
  • Un seul chemin vers les données cliniques, imposé structurellement : y accéder exige une décision de permission qui ne peut pas être construite en dehors du moteur de consentement.
  • La résidence canadienne est imposée par une politique à l’échelle de l’organisation qui rend mécaniquement impossible — et non simplement déconseillé — de créer quoi que ce soit hors des régions canadiennes.
  • Chaque dossier clinique est stocké en FHIR R4 avec une provenance obligatoire, dans un magasin en ajout seulement dont l’immuabilité est imposée par la base de données elle-même.

Pas encore démontré

Pas encore démontré

Énoncé au même poids que la liste ci-dessus, parce que le dire est ce qui rend cette liste crédible.

  • La conformité aux profils CA Core+ et CA Baseline. Une cible, pas un résultat.
  • L’absence de lecture par un administrateur. Architecturalement absente, en attente d’une vérification indépendante dans une évaluation des menaces et des risques et un test d’intrusion par un tiers.
  • SOC 2 Type II. La période d’observation n’a pas commencé.
  • La classification sous la LPRPS — dépositaire, mandataire ou fournisseur de réseau. Une question juridique ouverte, circonscrite et en cours de règlement.

Activités de conformité

La plupart des lignes indiquent « prévu ». Pour une entreprise à ce stade, c’est la chose juste et la plus convaincante à montrer.

Activité de conformité selon son état actuel.
ActivitéÉtat
Évaluation des facteurs relatifs à la vie privéePrévu
Évaluation des menaces et des risquesPrévu
Test d’intrusion par un tiersPrévu
Vérification d’accessibilité WCAG 2.2 AA en intégration continueEn cours
Plan d’intervention en cas d’incidentPrévu
SOC 2 Type IIPrévu
Tests de conformité CA Core+Prévu
Classification juridique sous la LPRPSEn cours

Demandez-nous les détails

Chaque affirmation de cette page repose sur un fichier, et nous préférons guider un évaluateur à travers celles qui ne sont pas terminées plutôt que d’avoir à en répondre plus tard.