先画业务流,再决定接口数量
从评估对象如何产生开始,标出哪个系统维护患者主索引、哪个系统保存就诊、何时创建评估任务、谁审核报告以及报告最终进入哪里。业务状态清楚后,接口才有可执行含义。
同一业务事件可能包含请求、确认、状态查询和失败补偿,不宜只按 URL 数量估算。流程图上为每条数据标明发送方、接收方、触发条件、最小字段和责任人。
身份与就诊映射是第一道控制
患者标识、门诊号、住院号、就诊次数、院区、科室和人员编码可能来自不同主数据。不能仅凭姓名或手机号匹配,跨院区、转科、档案合并和证件缺失需要专门规则。
无法自动确定的记录进入人工核对,核对完成前限制报告回写。测试覆盖同名、重复消息和就诊状态变化,使用合成标识,避免把真实患者数据带入普通联调文档。
任务与状态流需要双向可追踪
任务创建应包含场景、对象、发起时间和唯一关联标识;接受、评估中、待补充、待审核、完成、撤销等状态由权威系统维护,并明确是否允许重复发送。
双方日志使用关联标识定位,不记录完整敏感报文。超时后先查询状态再重试,防止网络恢复时重复建档或重复发布报告,人工关闭也需记录原因与操作人。
报告回写要识别有效版本
只在授权审核通过后回写正式报告,报文包含报告标识、版本、审核时间和必要摘要或文件引用。草稿、作废和修订版如何处理,需要与 EMR 或病案规则一致。
若目标系统不支持撤回,应在发布前增加确认;修订时不得静默覆盖旧内容。接口失败保留待处理队列,授权人员可以重试或终止,并能说明当前哪个版本有效。
安全与验收覆盖正常和异常
接口采用机构认可的网络与认证方式,测试和生产使用不同凭据,最小字段传输,凭据由受控位置保管。错误响应和监控告警避免暴露患者信息,异常批量调用应可发现。
验收用固定合成案例核对字段、编码、时间和状态,再模拟超时、重复、缺失、身份不一致和目标不可用。每项保留双方日志证据与结论,未完成第三方条件进入风险清单。
形成双方共同维护的接口资产
联调完成后保存版本化的数据流图、字段字典、编码映射、状态机、样例、错误码和联系人。生产凭据与密钥不写入文档,变更接口前评估上下游兼容性,并约定通知、测试和切换窗口。
上线后监控成功率、积压、重复与人工补偿,但不在监控平台展示完整患者信息。问题复盘说明发生在哪个系统边界、是否影响报告和如何防止复发;双方以证据定位,不以责任推诿替代恢复。
接口下线或替换同样需要计划:停止新任务、处理积压、确认最后有效报告、撤销凭据并保存必要审计。不能直接关闭旧接口而留下无主状态,也不应为了迁移方便批量复制超出必要范围的历史敏感数据。切换完成后核对业务队列、报告版本和审计记录,确认完整后归档。
内容来源说明
本页为颐晖智能基于产品沟通与项目实施经验整理的一般性方法内容,无外部参考资料。