Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/ТС 22600-1-2009 Информатизация здоровья. Управление полномочиями и контроль доступа. Часть 1. Общие сведения и управление политикой
ГОСТ Р ИСО/ТС 22600-1-2009
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
УПРАВЛЕНИЕ ПОЛНОМОЧИЯМИ И КОНТРОЛЬ ДОСТУПА
Часть 1
Общие сведения и управление политикой
Health informatics. Privilege management and access control. Part 1. Overview and policy management
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2010-07-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Росздрава" (ЦНИИОИЗ Росздрава) и Государственным научным учреждением "Центральный научно-исследовательский и опытно-конструкторский институт робототехники и технической кибернетики" на основе собственного аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Росздрава - единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 14 сентября 2009 г. N 410-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/ТС 22600-1:2006 "Информатизация здоровья. Управление полномочиями и контроль доступа. Часть 1. Общие сведения и управление политикой" (ISO/TS 22600-1:2006 "Health informatics - Privilege management and access control - Part 1: Overview and policy management")
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
В лечебно-профилактических учреждениях нередко внедряются информационные системы разных поставщиков, каждая из которых требует от пользователя отдельной аутентификации и авторизации доступа, поскольку они реализуют эти функции по-своему. Интеграция этих функций требует значительных затрат на взаимные отображения сведений о пользователях и организациях. В такой ситуации ресурсы, необходимые для разработки и эксплуатации функций обеспечения безопасности, растут в геометрической прогрессии с увеличением числа информационных систем.
С другой стороны, если рассматривать авторизацию с точки зрения учреждения здравоохранения, то будет очевидна потребность в гибкой модели ее реализации, поскольку в учреждениях постоянно происходят изменения. Одни подразделения закрываются, другие создаются, третьи объединяются.
Ситуация становится еще более сложной, когда для взаимодействия требуется пересечение периметров зон с разными политиками безопасности. Для преодоления различий между этими политиками необходимы взаимные соглашения о политиках между сторонами, обеспечивающими безопасность.
Другая сложность состоит в назначении пользователям ролей. Пользователь может исполнять различные роли в разное время и даже две или более роли одновременно. Например, пользователь может работать два месяца в роли медсестры, а следующие два - как акушерка, или же совмещать эти роли.
Более того, в учреждении здравоохранения могут быть идентифицированы разные обязанности в зависимости от выполняемой роли и рода деятельности пользователей. При переезде в другую страну или при переходе в другое медицинское учреждение для пользователей одних и тех же категорий может меняться тип или уровень авторизации, необходимой как для выполнения каких-либо действий, так и для получения доступа к информации.
Другой не менее важный актуальный вопрос - как повысить качество обслуживания, используя информационные технологии, не нарушая при этом прав личности пациента. Чтобы врачи могли получать наиболее адекватную информацию о пациенте, необходимо наличие "виртуальной электронной истории болезни", которая позволяла бы регистрировать всю медицинскую помощь, оказанную пациенту, независимо от того, где и кем она документировалась. При таком подходе необходима общая модель авторизации или специальное соглашение об авторизации между сторонами, обеспечивающими безопасность.
Кроме необходимости учета многообразия ролей и обязанностей, типичных для любой крупной организации, решающее значение имеют и другие аспекты медицинской помощи, например, этические или юридические, обусловленные особенностями используемой информации.
Необходимость в строго ограниченной авторизации актуальна и сейчас, но будет существенно возрастать в ближайшие два года в связи с увеличением обмена информацией между приложениями, чтобы удовлетворить потребность врачей в получении все большего и большего объема информации о пациенте в целях обеспечения высокого качества и эффективности лечения.
За последнее десятилетие произошли заметные изменения в части сервисов информационной безопасности прикладных программ и передачи данных. Ниже указаны некоторые факторы, способствующие этим изменениям:
- переход от централизованных систем на базе больших компьютеров к распределенным системам на базе местных вычислительных ресурсов;
- все больше данных хранится в информационных системах, и тем ценнее они для пользователей;
- пациенты становятся более мобильными, и их медицинские данные требуются в разных местах пребывания.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО ТС 22600 1 2009» посвящён вопросам информатизации в сфере здравоохранения, а именно управлению полномочиями и контролю доступа к медицинским данным. Основное назначение стандарта заключается в установлении общих принципов и методов, которые обеспечивают безопасность и целостность информации, связанной с пациентами и медицинскими учреждениями. Стандарт применяется в различных организациях здравоохранения, включая больницы, клиники и лаборатории, а также в системах, обрабатывающих медицинские данные.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы управления доступом к информации, параметры аутентификации пользователей и требования к политике безопасности. Он описывает процедуры, которые должны быть внедрены для обеспечения контроля доступа, включая идентификацию и авторизацию пользователей, а также управление правами доступа на основе ролей. Эти аспекты способствуют снижению рисков несанкционированного доступа к медицинской информации и обеспечивают защиту данных пациентов.
Технические детали стандарта включают в себя условия испытаний систем безопасности, классификацию уровней доступа и измеряемые величины, такие как время отклика систем аутентификации и частота успешных попыток входа. Также документ охватывает вопросы мониторинга и аудита действий пользователей, что позволяет выявлять возможные нарушения и реагировать на них своевременно. Стандарт устанавливает требования к документации, необходимой для подтверждения соответствия систем управления доступом установленным нормам.
Целевой аудиторией данного стандарта являются производители программного обеспечения для здравоохранения, лаборатории, контролирующие органы, а также специалисты по информационной безопасности. Они могут использовать этот стандарт как основу для разработки и внедрения эффективных систем управления доступом, соответствующих современным требованиям безопасности. Стандарт также будет полезен в процессе сертификации и аккредитации медицинских учреждений.
Практическое значение стандарта заключается в его влиянии на безопасность и качество медицинских услуг, а также на защиту данных пациентов. Внедрение рекомендаций ГОСТ Р ИСО ТС 22600 1 2009 способствует повышению уровня доверия к системам здравоохранения, улучшению охраны труда и совместимости информационных систем. Изменения и дополнения к стандарту могут касаться актуализации методов контроля доступа в соответствии с новыми угрозами и технологиями в области информационной безопасности, что делает его важным инструментом для адаптации к быстро меняющейся среде здравоохранения.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»