# Architektura Professional Clinical Operations 2.4.0

## Cel

Program PRO jest warstwą wykonawczą nad istniejącymi domenami Baltique OS. Nie kopiuje danych klinicznych. Rejestruje kryteria, dowody, testy, ryzyka, decyzje i sign-offy potrzebne do bezpiecznego przejścia od oprogramowania Enterprise-ready do realnego Clinical Operating System.

## Warstwy

1. **Program i kamienie milowe** — 91 etapów od 0.79.0 do 2.0.0.
2. **Wymagania i adaptery** — automatyczne odczyty istniejących danych albo zatwierdzony dowód ręczny.
3. **Evidence Vault** — pliki poza publicznym katalogiem, SHA256, review i ważność.
4. **Sign-off** — decyzja przypisana do roli programu, z uzasadnieniem i audytem.
5. **UAT/Test Centre** — suite, cases, run, wyniki, defekty i role wykonujące.
6. **Pilot** — kohorty, guardrails, sprawy, obserwacje, shadow comparison i incydenty.
7. **Deployment/Freeze** — artefakt, manifest, rollback point, kroki, config snapshot i config lock.
8. **Go-live/Hypercare** — wydarzenie, checkpointy, dowód wykonania, decyzja rollback i działania stabilizacyjne.
9. **Automation Governance** — propozycja, ryzyko, human review, kill switch i trial.
10. **Digital Twin Model Governance** — rejestr modeli, wersje, walidacja, kalibracja i kontrola promocji.
11. **Patient Experience** — eksperymenty, consent/clinical review i zdarzenia niepożądane.
12. **Multi-site** — rollout, checkpointy, local exceptions i centralne governance.
13. **Product Maturity** — kontrolowany dowód dojrzałości Enterprise 2.0.

## Decyzje

- `GO` — wszystkie wymagania blokujące spełnione i sign-offy kompletne;
- `HOLD` — brak krytycznego fail, ale istnieją niedokończone dowody, warningi lub sign-offy;
- `NO-GO` — co najmniej jedno krytyczne wymaganie blokujące jest niespełnione.

Nieznany adapter nigdy nie przechodzi automatycznie na PASS. Wymaga zatwierdzonego dowodu ręcznego.

## Separacja obowiązków

- autor dowodu nie zatwierdza własnego dowodu;
- sign-off wymaga właściwej roli programu;
- wyniki testów mogą zapisywać właściciele roli testu lub administrator;
- techniczny administrator zachowuje break-glass, ale każda czynność jest audytowana.
