Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/ТС 22600-2-2009 Информатизация здоровья. Управление полномочиями и контроль доступа. Часть 2. Формальные модели
ГОСТ Р ИСО/ТС 22600-2-2009
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
УПРАВЛЕНИЕ ПОЛНОМОЧИЯМИ И КОНТРОЛЬ ДОСТУПА
Часть 2
Формальные модели
Health informatics. Privilege management and access control. Part 2. Formal models
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2010-07-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Росздрава" (ЦНИИОИЗ Росздрава) и Государственным научным учреждением "Центральный научно-исследовательский и опытно-конструкторский институт робототехники и технической кибернетики" на основе собственного аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Росздрава - единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 14 сентября 2009 г. N 409-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/ТС 22600-2:2006 "Информатизация здоровья. Управление полномочиями и контроль доступа. Часть 2. Формальные модели" (ISO/TS 22600-2:2006 "Health informatics - Privilege management and access control - Part 2: Formal models")
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
В лечебно-профилактических учреждениях нередко внедряются информационные системы разных поставщиков, каждая из которых требует от пользователя отдельной аутентификации и авторизации доступа, поскольку они реализуют эти функции по-своему. Интеграция этих функций требует значительных затрат на взаимные отображения сведений о пользователях и организациях. В такой ситуации ресурсы, необходимые для разработки и эксплуатации функций обеспечения безопасности, растут в геометрической прогрессии с увеличением числа информационных систем.
С другой стороны, если рассматривать авторизацию с точки зрения учреждения здравоохранения, то будет очевидна потребность в гибкой модели ее реализации, поскольку в учреждениях постоянно происходят изменения. Одни подразделения закрываются, другие создаются, третьи объединяются.
Ситуация становится еще более сложной, когда для взаимодействия требуется пересечение периметров зон с разными политиками безопасности. Для преодоления различий между этими политиками необходимы взаимные соглашения о политиках между сторонами, обеспечивающими безопасность.
Другая сложность состоит в назначении пользователям ролей. Пользователь может исполнять различные роли в разное время и даже две или более роли одновременно. Например, пользователь может работать два месяца в роли медсестры, а следующие два - как акушерка, или же совмещать эти роли.
Более того, в учреждении здравоохранения могут быть идентифицированы разные обязанности в зависимости от выполняемой роли и рода деятельности пользователей. При переезде в другую страну или при переходе в другое медицинское учреждение для пользователей одних и тех же категорий может меняться тип или уровень авторизации, необходимой как для выполнения каких-либо действий, так и для получения доступа к информации.
Другой не менее важный актуальный вопрос - как повысить качество обслуживания, используя информационные технологии, не нарушая при этом прав личности пациента. Чтобы врачи могли получать наиболее адекватную информацию о пациенте, необходимо наличие "виртуальной электронной истории болезни", которая позволяла бы регистрировать всю медицинскую помощь, оказанную пациенту, независимо от того, где и кем она документировалась. При таком подходе необходима общая модель авторизации или специальное соглашение об авторизации между сторонами, обеспечивающими безопасность.
Кроме необходимости учета многообразия ролей и обязанностей, типичных для любой крупной организации, решающее значение имеют и другие аспекты медицинской помощи, например, этические или юридические, обусловленные особенностями используемой информации.
Необходимость в ограничительной авторизации актуальна и сейчас, но будет существенно возрастать в ближайшие два года в связи с увеличением обмена информацией между приложениями, чтобы удовлетворить потребность врачей в получении все большего и большего объема информации о пациенте в целях обеспечения высокого качества и эффективности лечения.
За последнее десятилетие произошли заметные изменения в части сервисов информационной безопасности прикладных программ и передачи данных. Ниже указаны некоторые факторы, способствующие этим изменениям:
- переход от централизованных систем на базе больших компьютеров к распределенным системам на базе местных вычислительных ресурсов;
- все больше данных хранится в информационных системах, и тем ценнее они для пользователей;
- пациенты становятся более мобильными, и их медицинские данные требуются в разных местах пребывания.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО ТС 22600 2 2009» посвящён вопросам информатизации в области здравоохранения, с акцентом на управление полномочиями и контроль доступа. Он является частью международного стандарта, который устанавливает требования к системам управления доступом, обеспечивая защиту конфиденциальной информации и данных пациентов. Стандарт применяется в медицинских учреждениях, организациях здравоохранения и других сферах, где требуется управление доступом к информации.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы управления доступом, параметры аутентификации пользователей и требования к защите информации. В документе описаны формальные модели, которые помогают в разработке и внедрении систем контроля доступа, а также обеспечивают единообразие в подходах к управлению полномочиями. Эти модели служат основой для создания безопасных информационных систем в здравоохранении.
Важные технические детали включают условия испытаний систем на соответствие требованиям стандарта, а также классификацию типов доступа и измеряемые параметры безопасности. Стандарт описывает процедуры верификации и валидации систем контроля доступа, что позволяет гарантировать их надежность и эффективность. Также предусмотрены рекомендации по интеграции с существующими информационными системами в здравоохранении.
Целевая аудитория документа включает производителей программного обеспечения, разработчиков информационных систем, лаборатории, а также контролирующие органы, ответственные за соблюдение стандартов в области здравоохранения. Стандарт предоставляет необходимую информацию для создания и внедрения безопасных и эффективных решений в области управления доступом к медицинской информации.
Практическое значение стандарта заключается в повышении уровня безопасности данных пациентов, улучшении качества обслуживания и обеспечении соответствия современным требованиям охраны труда и защиты информации. Стандарт способствует совместимости систем, что позволяет организациям интегрировать новые решения в уже существующие инфраструктуры без значительных затрат. При наличии изменений или дополнений в документе они касаются уточнения методов оценки безопасности и обновления требований к системам управления доступом.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»