Checklist de implantação do prontuário eletrônico AXIS
Passo a passo para clínicas médicas — anexo operacional do manual técnico-jurídico
Decisões que abrem o projeto
Saída objetiva: ADR e matriz jurídica aprovadas. Sem isto, não se escreve código de produção.
Definir qual fluxo e qual conjunto de dados tornam o AXIS o prontuário oficial da clínica.
Evidência: ADR de fonte oficial assinada pela direção clínica
Resp. / dataDefinir o destino do prontuário legado: leitura, migração parcial ou desligamento, e em que data.
Evidência: Plano de cutover com datas
Resp. / dataNomear responsáveis: custódia do prontuário, encarregado de dados, dono da segurança e aprovador clínico.
Evidência: Matriz de responsabilidades nominal
Resp. / dataDefinir política de retenção e descarte, tomando como piso de referência 20 anos após o último registro.
Evidência: Política de retenção aprovada
Resp. / dataDecidir a estratégia de assinatura e a viabilidade de operação sem papel antes de construir o fechamento de documentos.
Evidência: Decisão formal sobre assinatura e paperless
Resp. / dataDeclarar o intended use do sistema e verificar se alguma funcionalidade o aproxima de software como dispositivo médico.
Evidência: Declaração de intended use e análise de enquadramento
Resp. / dataDefinir nuvem, regiões e eventuais transferências internacionais de dados.
Evidência: ADR de infraestrutura e regiões
Resp. / data
Fundação técnica
Saída objetiva: os testes de segurança da fundação passam em ambiente controlado.
Autenticação com sessão controlada, revogação imediata e segundo fator para perfis privilegiados.
Evidência: Teste de revogação de usuário aprovado
Resp. / dataIsolamento multi-tenant garantido no servidor: nenhuma clínica alcança dados de outra por manipulação de ID.
Evidência: Teste automatizado de isolamento
Resp. / dataAutorização por papel profissional decidida no servidor. Esconder botão na interface não é controle de acesso.
Evidência: Matriz de acesso e testes por papel
Resp. / dataCadastro de paciente e de encounter com autoria, papel, data do fato e data do registro.
Evidência: Modelo de dados revisado
Resp. / dataTrilha de auditoria imutável para leitura, criação, retificação, exportação e ações privilegiadas.
Evidência: Amostra de log auditado
Resp. / dataAnexos com verificação de tipo, limite de tamanho, varredura e armazenamento privado.
Evidência: Teste de anexo executável renomeado
Resp. / dataObservabilidade sem conteúdo clínico, token ou documento completo nos logs de erro.
Evidência: Revisão de logs de erro
Resp. / data
Core clínico
Saída objetiva: um atendimento avulso completo dentro do AXIS, sem depender do legado.
Registro de sinais vitais com unidade, contexto e validação explícita de valores impossíveis.
Evidência: Testes de validação de PA
Resp. / dataNotas clínicas com rascunho e versão final; nota final de um profissional não é editável por outro.
Evidência: Teste de edição negada no servidor
Resp. / dataRetificação não destrutiva: a versão original é preservada e vinculada à nova.
Evidência: Teste de retificação com histórico
Resp. / dataLinha do tempo do paciente legível, com autoria, papel e data de cada evento.
Evidência: Aceite clínico da timeline
Resp. / dataExportação do prontuário legível, com autoria, datas e retificações visíveis.
Evidência: Exportação de paciente sintético
Resp. / dataBackup automatizado, separado e criptografado, com restauração testada de ponta a ponta.
Evidência: Relatório de restore drill
Resp. / data
Jornada cardiovascular
Saída objetiva: um paciente sintético percorre D0 a D30 completo.
Pacote de cuidado com marcos D0, D14, D21, D30 e D90 e responsáveis por marco.
Evidência: Protocolo versionado
Resp. / dataRegistro multiprofissional no mesmo paciente sem sobreposição de autoria.
Evidência: Simulação com enfermagem, medicina e nutrição
Resp. / dataPortão clínico: o marco não fecha sem os dados obrigatórios definidos pelo protocolo.
Evidência: Teste de fechamento bloqueado
Resp. / dataMetas e indicadores do pacote calculados a partir do dado registrado, não digitados à parte.
Evidência: Conferência de indicadores
Resp. / dataDossiê do paciente pronto para entrega ao titular, sem dados de terceiros.
Evidência: Amostra de dossiê revisada
Resp. / data
Piloto controlado na clínica
Saída objetiva: casos reais autorizados, com monitoramento e plano de contingência ativo.
Treinamento da equipe por papel, com material escrito e registro de participação.
Evidência: Lista de presença e material
Resp. / dataMigração mínima definida: o que entra, o que fica no legado e como o profissional consulta o histórico.
Evidência: Plano de migração aprovado
Resp. / dataPlano de contingência para indisponibilidade: como registrar e como reconciliar sem duplicar.
Evidência: Procedimento de contingência afixado
Resp. / dataCanal de suporte com tempo de resposta acordado durante o piloto.
Evidência: Acordo de suporte
Resp. / dataAmbiente de homologação separado, sem cópia bruta de dados de pacientes reais.
Evidência: Evidência de dados sintéticos
Resp. / data
Cutover e operação oficial
Saída objetiva: go/no-go assinado e plano de rollback pronto.
Legado em somente leitura ou desligado conforme o plano, com data e responsável.
Evidência: Registro de cutover
Resp. / dataOperação assistencial acontecendo exclusivamente no AXIS para o escopo definido.
Evidência: Auditoria de uso na primeira semana
Resp. / dataNenhum bloqueador de segurança ou privacidade em aberto na data do go-live.
Evidência: Ata de go/no-go
Resp. / dataRollback documentado: o que acontece se for necessário voltar atrás e quem decide.
Evidência: Plano de rollback
Resp. / data
Escala e amadurecimento
Saída objetiva: métricas e riscos sustentam a expansão para novas unidades.
Portal do paciente liberado com controle de acesso e conteúdo revisado.
Evidência: Aceite clínico do portal
Resp. / dataInteroperabilidade avaliada caso a caso, com contrato e caso de uso definidos.
Evidência: Contrato de integração
Resp. / dataTeste de intrusão realizado e correções priorizadas por severidade.
Evidência: Relatório de pentest e plano de correção
Resp. / dataDecisão formal sobre buscar certificação, com responsável e prazo.
Evidência: Ata de decisão
Resp. / data
Privacidade e governança — verificação contínua
Deve ser revisto a cada trimestre e sempre que um novo tratamento de dados for criado.
Mapa de tratamentos atualizado: finalidade, base legal, dados, retenção e compartilhamento.
Evidência: Registro de operações de tratamento
Resp. / dataContratos com fornecedores que tratam dados de saúde, com cláusulas de proteção e subcontratação.
Evidência: Contratos assinados
Resp. / dataCanal e prazo para atendimento aos direitos do titular, sem expor dados de terceiros.
Evidência: Procedimento publicado
Resp. / dataProcedimento de resposta a incidente com prazos, responsáveis e critério de comunicação.
Evidência: Plano de resposta a incidentes
Resp. / dataProibição operacional confirmada: nenhum dado identificável em homologação, chamados, capturas de tela ou ferramentas de IA.
Evidência: Norma interna comunicada à equipe
Resp. / data
Encerramento do checklist
O checklist só é considerado concluído quando as quatro assinaturas abaixo existem para o escopo declarado no gate G0.
Responsável clínico — nome, assinatura e data
Responsável técnico — nome, assinatura e data
Encarregado de dados — nome, assinatura e data
Direção da clínica — nome, assinatura e data