英国诺丁汉大学医院国民医疗服务信托(NUH)近日披露了一起严重的技术运维事故:技术人员在复制放疗数据库时因未修改指令参数,意外覆盖了旧版Medway产科数据库,导致2011年9月至2022年11月整整11年间的母婴病历访问审计历史记录永久灭失。尽管病程与化验结果等临床数据随后被恢复,但谁在何时调阅过这些病历的追踪链条已经彻底断裂。
这绝非一次普通的服务器配置失误。涉事的NUH信托目前正处于英国医疗系统近年最严重的产科安全丑闻核心,诺丁汉郡警方针对数百名产妇与新生儿死伤指控启动的代号为“珀斯行动”(Operation Perth)的刑事调查仍在进行。当取证的关键节点撞上不可逆的数据清除,公众看到的不仅是一起低级运维失误,更是关键司法审计链条在技术防护缺位下的脆弱瓦解。
运维参数未改覆盖旧版Medway,11年访问轨迹归零
事故发生在2026年8月18日。NUH信息技术团队当时正在执行一项看似常规的例行任务:为出具报告而复制一份放疗科数据库。技术人员调出了一套先前用于其他医院系统的自动化指令脚本,却遗漏了至关重要的一步——修改脚本中预设的目标数据库标识。指令执行后,本应写入放疗副本的数据直接冲向了存有母婴档案的旧版Medway产科数据库,造成了全盘覆盖。

NUH在9月21日发布的官方通报中确认,事故发生后技术人员几分钟内便升级了处置流程,并引入外部专家协助还原。患者的体温单、化验单、诊疗意见等临床记录被成功挽救,未对现行患者医疗构成阻碍。然而,系统内记录调阅者身份与查阅时间的审计日志(audit trail)全数损毁。信托官方不得不承认,在绝大多数情况下,院方已无法确认某一特定人员是否曾在2011年至2022年间调阅过特定产妇或婴儿的档案。
这一损失所造成的认知落差,恰恰在于许多人以为“只要病历还在,医疗事故的调查就能照常推进”。在严肃的医疗取证中,审计日志从来不是单纯的技术附属物,而是防止病历被隐匿、篡改或串供的防线。
撞上珀斯行动刑侦风口,未见不当访问声明陷法证悖论
这起事故之所以引发轩然大波,在于事件发生的背景极其特殊。2026年针对NUH产科服务的独立审查报告曾指出,该信托长期存在人手不足、培训匮乏以及忽视家属担忧等系统性缺陷,其电子病历系统本身就记录分散、参差不齐。与此同时,诺丁汉郡警方针对数百起母婴伤亡事件的“珀斯行动”正进入深水区,侦查人员必须厘清重大医疗失误发生后,涉事医护是否存在违规查阅、事后修补病历或不当窥探的行为。

NUH首席数字信息官Andy Callow在致歉声明中强调,本次事件中“没有患者信息遭到不当访问或滥用”。但在法证逻辑上,这句声明本身就构成了一个无法自证的逻辑死结:
当记录所有调阅轨迹的审计日志已彻底消失,机构便无法证明谁查阅过记录,同样也无从证实没有发生过违规访问。
代表受害群体的诺丁汉产科家庭组织(Nottingham Maternity Family Group)直言该事件令人极度不安。对承受过丧子之痛或严重致残后果的家庭而言,调阅日志的永久蒸发,在实质上剥夺了他们核实病历是否曾在事后被医护人员串通修改的机会。
- 风险.刑事侦查的定罪链条高度依赖时序证据,一旦访问日志被物理抹除,检方在确认关键涉案人是否曾违规调取或篡改病历时将面临不可逆的举证困难。
电子病历治理的制度性盲区:当审计轨迹沦为次级资产
在当今医疗数字化体系中,成熟平台如Epic通过Access Log构建查阅全生命周期记录,Oracle Health(原Cerner)也依赖P2Sentinel等组件推行不可篡改的日志规范。英国NHS记录管理规范同样对电子病历提出刚性要求:即便系统退役,其数据本体与关联的审计追踪链条,也必须严格按照最后一条记录的法定期限完整保留。

可这起事故暴露出底层基础设施对合规标准的轻慢。旧版Medway数据库既然属于退役状态且关联极其敏感的司法审查,按照常规安全防护,理应被施加只读锁定(Write-Once)、冷备份隔离以及关键运维双人复核。然而,一份未经参数校验的脚本就能直接对这一证据级数据库执行覆盖写操作,暴露出本地运维环境在容灾隔离与灾备恢复实测上的严重缺位。
目前,信托已向英国信息专员办公室(ICO)通报,警方也正评估数据灭失对刑事案件的具体损害程度。现代医疗机构往往把所有IT资源倾注于前端临床系统的高可用性,却把退役数据库与合规审计痕迹视作可有可无的静态冷文件。
- 建议.医疗机构必须将审计追踪从应用数据库中剥离,实行WORM防写存储与异地归档,否则任何看似微不足道的配置疏忽,都可能直接摧毁数字治理的公信力底线。
