Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/ТС 25238-2009 Информатизация здоровья. Классификация угроз безопасности от медицинского программного обеспечения
ГОСТ Р ИСО/ТС 25238-2009
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
КЛАССИФИКАЦИЯ УГРОЗ БЕЗОПАСНОСТИ ОТ МЕДИЦИНСКОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ
Health informatics. Classification of safety risks from health software
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2010-07-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Росздрава" (ЦНИИОИЗ Росздрава) и Государственным научным учреждением "Центральный научно-исследовательский и опытно-конструкторский институт робототехники и технической кибернетики" на основе собственного аутентичного перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Росздрава - единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 14 сентября 2009 г. N 404-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/ТС 25238:2007 "Информатизация здоровья. Классификация угроз безопасности от медицинского программного обеспечения" (ISO/TS 25238:2007 "Health informatics - Classification of safety risks from health software")
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
В прошлом программное обеспечение, связанное со здравоохранением, в основном использовалось для реализации некритичных административных функций, представляющих незначительную потенциальную угрозу для пациентов по сравнению с влиянием на работу организации. Медицинские системы в основном были несложными и часто содержали большой объем административных (а не медицинских) данных, предоставляющих слабую поддержку для принятия решений. Даже медицинские системы поддержки принятия решений были относительно простыми, с понятной логикой и использовались в качестве не основного, а, скорее, вспомогательного средства для принятия решений. Но в этой области произошли и продолжают постоянно происходить серьезные изменения, повышающие степень потенциального риска для пациентов.
В связи с применением медицинского программного обеспечения были зарегистрированы серьезные несчастные случаи, например в сфере скрининга и вызовов врачей, когда в результате отказа программного обеспечения врачи не были вызваны к пациентам, находящимся под угрозой. Подобные случаи не только причиняли страдания пациентам, но и приводили к летальному исходу. Существенно было подорвано доверие общественности. Сфера скрининга заболеваний расширяется, вовлекается большое число людей, что требует высокой степени доверия (как с административной, так и с медицинской точки зрения) к программному обеспечению в том, что оно способно выявлять нормальные и ненормальные ситуации, "формировать вызовы" или "осуществлять обработку" в ситуациях, кажущихся потенциально опасными. Такое программное обеспечение должно быть безопасным.
Во всем мире отмечается растущее беспокойство по поводу большого числа предотвратимых клинических несчастных случаев, оказывающих негативное воздействие на пациентов, из которых значительная часть приводит к летальному исходу или недееспособности [1]-[6]. К таким предотвратимым клиническим несчастным случаям относятся, например, неправильный или неполный диагноз или другие неправильно принятые решения. Способствующим этому фактором часто является отсутствие или неполнота информации, а иногда просто незнание, например, медицинских возможностей в сложных случаях или взаимного влияния применяемых лечебных средств.
Все чаще утверждается, что информационные системы, такие как поддержка принятия решений, протоколирование, выдача рекомендаций и руководств, могут существенно снизить негативный эффект. Более частое применение систем поддержки принятия решений и контроля заболеваемости неизбежно способствовало бы их развитию и совершенствованию. Также можно предположить, что под воздействием времени и медико-юридических факторов врачи будут все больше полагаться на такие системы, меньше обращая внимание на их производительность. Действительно, по мере интеграции подобных систем в сферу медицинского обслуживания любая неспособность использовать стандартные средства поддержки может быть осуждена на юридическом основании.
Усиление поддержки принятия решений может ожидаться не только непосредственно при лечении, но и в областях, также важных для обеспечения безопасности пациента, например при принятии решения о направлении к специалисту, когда ошибка в выдаче "правильного" направления или "своевременной" выдаче направления может иметь серьезные последствия.
Экономические факторы также могут привести к росту числа систем поддержки принятия решений, например для общего и/или экономичного назначения лекарств или экономии на количестве и стоимости клинических испытаний.
Системы, подобные системам поддержки принятия решений, имеют значительный потенциал для снижения числа медицинских ошибок и улучшения клинической практики. Например, значительное число опубликованных свидетельств подтверждает снижение ошибок и негативных инцидентов при применении электронных назначений лекарств. Однако все подобные системы потенциально могут также нанести и вред. Причиной вреда может стать слепое и/или непрофессиональное их использование, несмотря на то, что разработчики могут снижать вероятность подобных обстоятельств, например, посредством инструкций (руководств) по применению, обучающих курсов и экранных презентаций. Потенциальный вред может быть скрыт также в конструкции системы в следующих случаях:
- плохая доказательная база для разработки;
- ошибки в проектной логике, не позволяющие правильно реализовывать поставленные цели;
- ошибки в логике при представлении успешного опыта или доказательств на стадии проектирования;
- плохое или запутывающее представление информации или плохие средства поиска информации;
- невозможность обновления информации в соответствии с текущим уровнем знаний.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО ТС 25238 2009» посвящён вопросам информатизации в сфере здравоохранения и предоставляет классификацию угроз безопасности, возникающих от использования медицинского программного обеспечения. Основное назначение стандарта заключается в установлении единого подхода к идентификации и оценке рисков, связанных с программными продуктами, применяемыми в медицинской практике. Сфера применения документа охватывает как разработчиков медицинского ПО, так и организации, использующие такие системы в своей деятельности.
Ключевыми регламентируемыми аспектами являются методы оценки угроз, параметры безопасности и требования к программному обеспечению. Стандарт определяет процедуры для классификации угроз и уязвимостей, что позволяет обеспечить более высокий уровень безопасности для пользователей и пациентов. Важным элементом является также описание необходимых мер по минимизации рисков, связанных с эксплуатацией медицинского ПО.
Технические детали стандарта включают условия испытаний, которые должны проводиться для оценки безопасности программного обеспечения. В документе также указаны измеряемые величины, такие как уровень защищённости данных и вероятность возникновения угроз. Классификация угроз осуществляется на основании анализа потенциальных уязвимостей, что позволяет разработать адекватные меры защиты и реагирования.
Целевая аудитория данного стандарта включает производителей медицинского программного обеспечения, лаборатории, осуществляющие испытания и сертификацию, а также контролирующие органы, ответственные за надзор в сфере здравоохранения. Стандарт служит основой для формирования требований к безопасности ПО, что способствует повышению доверия к медицинским системам со стороны пользователей и пациентов.
Практическое значение стандарта заключается в его влиянии на безопасность и качество медицинских услуг. Внедрение данного документа способствует улучшению охраны труда и совместимости медицинского программного обеспечения с другими системами. Стандарт также учитывает изменения в области технологий и законодательства, что делает его актуальным для современных реалий. В случае наличия дополнений, они касаются уточнения методов оценки рисков и адаптации к новым угрозам в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»