Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО 17090-3-2010 Информатизация здоровья. Инфраструктура с открытым ключом. Часть 3. Управление политиками центра сертификации
ГОСТ Р ИСО 17090-3-2010
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
ИНФРАСТРУКТУРА С ОТКРЫТЫМ КЛЮЧОМ
Часть 3
Управление политиками центра сертификации
Health informatics. Public key infrastructure. Part 3. Policy management of certificate authority
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2011-08-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения" Минздравсоцразвития (ЦНИИОИЗ Минздравсоцразвития) и Государственным научным учреждением "Центральный научно-исследовательский и опытно-конструкторский институт робототехники и технической кибернетики" на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздравсоцразвития - постоянным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 26 октября 2010 г. N 329-ст
4 Настоящий стандарт идентичен международному стандарту ИСО 17090-3:2008* "Информатизация здоровья. Инфраструктура с открытым ключом. Часть 3. Управление политиками центра сертификации" (ISO 17090-3:2008 "Health informatics - Public key infrastructure - Part 3: Policy management of certification authority", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Январь 2019 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Перед отраслью здравоохранения стоит проблема сокращения расходов с помощью перехода от бумажного документирования процессов к электронному документообороту. В новых моделях оказания медицинской помощи особо подчеркивается необходимость совместного использования сведений о пациенте расширяющимся кругом медицинских специалистов, выходящего за рамки традиционных организационных барьеров.
Персональная медицинская информация обычно передается с помощью электронной почты, удаленного доступа к базе данных, электронного обмена данными и других приложений. Среда Интернет предоставляет высокоэффективные и доступные средства обмена информацией, однако она не безопасна, и при ее использовании необходимо принимать дополнительные меры обеспечения конфиденциальности и неприкосновенности личной информации. Усиливаются такие угрозы безопасности, как случайный или преднамеренный несанкционированный доступ к медицинской информации. Поэтому системе здравоохранения необходимо иметь надежные средства защиты, минимизирующие риск несанкционированного доступа.
Каким же образом отрасль здравоохранения может обеспечить соответствующую эффективную и в то же время экономичную защиту передачи данных через сеть Интернет? Решение этой проблемы может быть обеспечено с помощью технологии цифровых сертификатов и инфраструктуры с открытым ключом (ИОК).
Для правильного применения цифровых сертификатов требуется сочетание технологических, методических и административных процессов, обеспечивающих защиту передачи конфиденциальных данных в незащищенной среде с помощью "шифрования с открытым ключом" и подтверждение идентичности лица или объекта с помощью сертификатов. В сфере здравоохранения в это сочетание входят средства аутентификации, шифрования и электронной цифровой подписи, предназначенные для выполнения административных и клинических требований конфиденциальности доступа и защиты передачи медицинских документов индивидуального учета. Многие из этих требований могут быть удовлетворены с помощью служб, использующих цифровые сертификаты (включая шифрование, целостность информации и электронные подписи). Особо эффективно использование цифровых сертификатов в рамках официального стандарта защиты информации. Многие организации во всем мире начали использовать цифровые сертификаты подобным образом.
Если обмен информацией должен осуществляться между медицинским прикладным программным обеспечением разных организаций, в том числе относящихся к разным ведомствам (например, между информационными системами больницы и поликлиники, оказывающих медицинскую помощь одному и тому же пациенту), то интероперабельность технологий цифровых сертификатов и сопутствующих политик, регламентов и практических приемов приобретает принципиальное значение.
Для обеспечения интероперабельности различных систем, использующих цифровые сертификаты, необходимо создать систему доверительных отношений, с помощью которой стороны, ответственные за обеспечение прав личности на защиту персональной информации, могут полагаться на политики и практические приемы и, в дополнение, на действительность цифровых сертификатов, выданных другими уполномоченными организациями.
Во многих странах система цифровых сертификатов используется для обеспечения безопасного обмена информацией в пределах национальных границ. Если разработка стандартов также ограничена этими пределами, то это приводит к несовместимости политик и регламентов центров сертификации (ЦС) и центров регистрации (ЦР) разных стран.
Технология цифровых сертификатов продолжает развиваться в определенных направлениях, не специфичных для здравоохранения. Непрерывно проводится важная работа по стандартизации и в некоторых случаях по правовому обеспечению их применения. Поставщики медицинских услуг во многих странах уже используют или планируют использовать цифровые сертификаты. Серия стандартов ИСО 17090 призвана удовлетворить потребность в управлении данным интенсивным международным процессом.
Серия стандартов ИСО 17090 содержит общие технические, эксплуатационные и методические требования, которые должны быть удовлетворены для обеспечения использования цифровых сертификатов в целях защиты обмена медицинской информацией в пределах одного домена, между доменами и за пределами границ одной юрисдикции. Основной целью серии является создание основы для глобальной интероперабельности. Стандарты данной серии изначально предназначены для поддержки трансграничного обмена данными на основе цифровых сертификатов, однако они также могут служить руководством по использованию цифровых сертификатов в здравоохранении на национальном или региональном уровнях. Интернет все шире используется как средство передачи медицинских данных между организациями здравоохранения и является единственным реальным вариантом для трансграничного обмена данными в этой сфере.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО 17090-3-2010» посвящён вопросам информатизации здоровья и представляет собой часть стандарта, касающегося инфраструктуры с открытым ключом. Основное назначение данного стандарта заключается в установлении требований к управлению политиками центра сертификации, что является ключевым аспектом для обеспечения надежности и безопасности обмена данными в области здравоохранения. Сфера применения охватывает как государственные, так и частные организации, работающие с электронными медицинскими данными, а также разработчиков программного обеспечения в этой области.
Стандарт регламентирует методы и процедуры, связанные с управлением политиками, включая требования к созданию, поддержке и обновлению политик центров сертификации. Важными аспектами являются параметры, касающиеся аутентификации пользователей, управления ключами и обеспечения конфиденциальности данных. Также документ определяет требования к документированию процессов и процедур, что способствует унификации подходов в различных организациях.
Технические детали стандарта включают условия для испытаний и верификации политик, а также классификацию типов сертификатов, используемых в инфраструктуре с открытым ключом. Измеряемыми величинами могут быть время отклика системы, уровень безопасности и степень соответствия установленным требованиям. Эти аспекты являются критически важными для обеспечения надежной работы системы и защиты данных пользователей.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информатизации здоровья. Стандарт также может быть полезен для медицинских учреждений, которые стремятся внедрить современные технологии для управления данными о пациентах.
Практическое значение стандарта заключается в его влиянии на безопасность и качество предоставляемых медицинских услуг. Он способствует повышению уровня защиты персональных данных, улучшению совместимости систем и, в конечном итоге, повышению доверия пользователей к электронным медицинским решениям. В случае изменений или дополнений к стандарту, они касаются уточнения требований к управлению политиками и улучшения механизмов сертификации, что позволяет более эффективно адаптироваться к быстро меняющимся условиям в области здравоохранения.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»