Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 54472-2011/ISO/TS 13606-4:2009 Информатизация здоровья. Передача электронных медицинских карт. Часть 4. Безопасность
ГОСТ Р 54472-2011/ISO/TS 13606-4:2009
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
ПЕРЕДАЧА ЭЛЕКТРОННЫХ МЕДИЦИНСКИХ КАРТ
Часть 4
Безопасность
Health informatics. Electronic health record communication. Part 4. Security
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2012-08-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Минздравсоцразвития" (ЦНИИОИЗ Минздравсоцразвития) и Обществом с ограниченной ответственностью "Корпоративные электронные системы" на основе собственного аутентичного перевода на русский язык международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздравсоцразвития - единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 октября 2011 г. N 467-ст
4 Настоящий стандарт идентичен международному документу ИСО/ТС 13606-4:2009* "Информатизация здоровья. Передача электронных медицинских карт. Часть 4. Безопасность" (ISO/TS 13606-4:2009 "Health informatics - Electronic health record communication - Part 4: Security")
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
1 Сложность предмета настоящего стандарта
Безопасная передача электронных медицинских карт (ЭМК) целиком или отдельными частями, внутри организации и между организациями, а иногда и между разными странами представляет определенную сложность. Медицинские карты должны создаваться, обрабатываться и управляться таким образом, чтобы была обеспечена конфиденциальность их содержания и чтобы пациенты могли контролировать ее использование в рамках действующего законодательства. Во всем мире эти принципы воплощаются в форме национальных законов о защите персональной информации. Эти законы декларируют, что только субъект медицинской помощи имеет право на принятие решений, связанных с доступом к содержанию и с передачей его медицинской карты. Передача третьей стороне информации, содержащейся в медицинской карте, может иметь место только с согласия пациента в форме подписи, например, согласие на обработку его персональных данных. Для определения соответствующих спецификаций политики безопасности при трансграничной передаче ЭМК могут использоваться методические указания, изложенные в ИСО 22857.
В идеале каждый отдельный элемент медицинской карты пациента должен быть доступен только лицам, имеющим право видеть эту информацию, по выбору или с согласия пациента. Круг лиц, на которые законом возложена обязанность оказания медицинской помощи, динамически меняется на протяжении жизни пациента. Разрешение доступа к этим элементам должно быть также дано тем лицам, которые имеют на это право по причинам, не связанным с непосредственным оказанием медицинской помощи (например, для управления здравоохранением, ответственного за эпидемиологию согласованных исследований общественного здоровья). Однако это не относится к тем данным, которые пациент считает слишком личными. С другой стороны, если пациент или его представители категорируют информацию как персональную или личную, то это не должно препятствовать оказанию экстренной медицинской помощи или вводить в заблуждение медицинских специалистов, которые из-за отсутствия необходимой информации могут принять неправильное решение о лечении пациента. Со временем представление пациента о чувствительности* сведений его медицинской карты может изменяться по мере того, как у него появляется все больше опасений за свое здоровье или меняется отношение общества к проблеме здоровья. Пациенты могут пожелать предоставить гетерогенные права доступа членам семьи, друзьям, лицам, осуществляющим уход, членам своей общины. Члены одной семьи могут пожелать иметь возможность доступа (хотя и не обязательно равного) к медицинским картам друг друга, чтобы следить за изменением состояния здоровья фамильного древа.
_______________
* Термин "чувствительность" широко используется в документах по информационной безопасности для большого числа предохранительных и управляющих средств, но в настоящем стандарте он относится только к контролю доступа.
Требования к разрешению доступа к ЭМК, бесспорно, намного сложнее, чем те, что практикуются в большинстве других отраслей. Ситуация еще более осложняется следующими причинами:
- большим числом записей в медицинскую карту пациента, обусловленным современными технологиями медицинской помощи;
- значительным числом медицинских работников, часто меняющих свои посты, которые потенциально могут контактировать с пациентом в любой момент времени;
- большим числом организаций здравоохранения, в которые пациент может обращаться на протяжении своей жизни;
- трудностями (как для пациента, так и для других лиц) стандартизованной классификации категорий конфиденциальности элементов медицинской карты;
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 54472-2011 ISO TS 13606-4:2009» посвящён вопросам информатизации в сфере здравоохранения, в частности, передаче электронных медицинских карт. Основное назначение стандарта заключается в обеспечении безопасности, конфиденциальности и целостности данных при обмене медицинской информацией между различными системами. Он применяется в учреждениях здравоохранения, разработчиках программного обеспечения и других организациях, задействованных в обработке медицинских данных.
Стандарт регламентирует ключевые аспекты, такие как методы шифрования, аутентификации пользователей и защиты данных. В документе описаны требования к системам, обеспечивающим передачу электронных медицинских карт, включая параметры безопасности, которые должны быть реализованы для защиты информации от несанкционированного доступа. Также рассматриваются процедуры управления доступом и мониторинга безопасности, что критически важно для сохранения конфиденциальности пациентов.
Важные технические детали, содержащиеся в стандарте, включают условия испытаний на соответствие требованиям безопасности, а также классификацию рисков, связанных с обработкой медицинских данных. Измеряемые величины и параметры, такие как уровень защиты информации и эффективность механизмов аутентификации, играют значительную роль в оценке соответствия систем установленным требованиям. Стандарт также описывает методики тестирования и верификации систем на соответствие заявленным характеристикам.
Целевая аудитория документа включает производителей программного обеспечения, медицинские учреждения, лаборатории, а также контролирующие органы, ответственные за соблюдение стандартов в области здравоохранения. Стандарт служит основой для разработки и внедрения безопасных информационных систем, что способствует повышению уровня доверия к электронным медицинским картам со стороны пользователей и пациентов.
Практическое значение стандарта заключается в его влиянии на безопасность и качество медицинской информации, а также на охрану труда работников здравоохранения. Соблюдение требований ГОСТ Р 54472-2011 способствует повышению совместимости различных информационных систем, что, в свою очередь, облегчает обмен данными и улучшает качество медицинского обслуживания. В документе также могут быть указаны изменения и дополнения, касающиеся новых угроз безопасности и методов защиты, что делает его актуальным в условиях быстро меняющегося цифрового ландшафта.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»