Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 56837-2015/ISO/TR 11633-1:2009 Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 1. Требования и анализ рисков
ГОСТ P 56837-2015/ISO/TR 11633-1:2009
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
МЕНЕДЖМЕНТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УДАЛЕННОГО ТЕХНИЧЕСКОГО ОБСЛУЖИВАНИЯ МЕДИЦИНСКИХ ПРИБОРОВ И МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМ
Часть 1
Требования и анализ рисков
Health informatics. Information security management for remote maintenance of medical devices and medical information systems. Part 1. Requirements and risk analysis
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2016-11-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Министерства здравоохранения Российской Федерации" (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреждением "Консультационно-внедренческая фирма в области международной стандартизации и сертификации "Фирма "ИНТЕРСТАНДАРТ" на основе собственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздрава - постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 28 декабря 2015 г. N 2225-ст
4 Настоящий стандарт идентичен международному документу ISО/ТR 11633-1:2009* "Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 1. Требования и анализ рисков" (ISO/TR 11633-1:2009 "Health informatics - Information security management for remote maintenance of medical devices and medical information systems - Part 1: Requirements and risk analysis", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного документа для приведения в соответствие с ГОСТ Р 1.5-2004 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Ноябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Прогресс и распространение современных технологий в информационной и коммуникационной сферах, а также хорошо организованная структура, основанная на этих технологиях, внесли большие изменения в современное общество. В здравоохранении ранее закрытые информационные системы в каждом учреждении здравоохранения теперь объединены сетями, и на сегодняшний день технологии позволяют обеспечить взаимное использование медицинской информации, собранной в каждой информационной системе. Обмен подобной информацией по коммуникационным сетям реализуется не только между учреждениями здравоохранения, но и между учреждениями здравоохранения и поставщиками медицинского оборудования или медицинских информационных систем. Благодаря так называемым "сервисам удаленного технического обслуживания" (СУО) становится возможным снизить временные потери и расходы.
Однако оказалось, что такая связь учреждений здравоохранения с внешними организациями обладает не только преимуществами, но также несет в себе риск, связанный с конфиденциальностью, целостностью и доступностью информации и систем, то есть риски, которые раньше даже не учитывались.
На основе информации, предлагаемой в настоящем стандарте, учреждения здравоохранения и провайдеры СУО смогут обеспечить следующее:
- уточнить риски, возникающие при использовании СУО, если внешние условия участка запрашивающего поставщика (RSC) и места медицинского учреждения, которому предоставляется техническое обслуживание (HCF), могут быть выбраны из каталога, приведенного в приложении А;
- понять основы выбора и применения технических и нетехнических "средств управления", которые применяются в их учреждении для предотвращения рисков, описанных в настоящем стандарте;
- запросить от бизнес-партнеров предоставить конкретные меры противодействия, так как настоящий стандарт может идентифицировать соответствующие риски для защиты;
- уточнить границы ответственности между владельцем медицинского учреждения и провайдером СУО;
- планировать программу по сохранению или передаче риска, т.к. остаточные риски уточняются при выборе соответствующих "средств управления".
Применяя оценки риска и используя "средства управления" в соответствии с настоящим стандартом, владельцы медицинского учреждения и провайдеры СУО смогут воспользоваться следующими преимуществами:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 56837-2015 ISO TR 11633-1:2009» устанавливает требования к менеджменту информационной безопасности в контексте удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Основное назначение стандарта заключается в обеспечении безопасности данных и защиты информации в процессе эксплуатации и обслуживания медицинских технологий. Сфера его применения охватывает учреждения здравоохранения, производители медицинского оборудования и сервисные компании, занимающиеся техническим обслуживанием.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры безопасности и требования к управлению информацией. Стандарт описывает процедуры, которые должны быть внедрены для минимизации угроз безопасности, включая анализ уязвимостей и разработку мер по их устранению. Важное внимание уделяется управлению доступом к данным и защите информации от несанкционированного доступа.
Технические детали документа включают условия для проведения испытаний систем безопасности, а также классификацию рисков в зависимости от типа медицинского оборудования и информационных систем. Стандарт определяет измеряемые величины, такие как уровень защищенности данных и эффективность применяемых мер безопасности. Эти параметры помогают организациям оценить соответствие требованиям и выявить потенциальные области для улучшения.
Целевая аудитория стандарта включает производителей медицинского оборудования, лаборатории, контролирующие органы и специалистов по информационной безопасности. Стандарт служит основой для разработки внутренних регламентов и политик в области информационной безопасности, что способствует повышению уровня защиты данных в здравоохранении. Он также предоставляет рекомендации для обучения персонала, что является важным аспектом для обеспечения соблюдения установленных требований.
Практическое значение стандарта заключается в повышении безопасности и качества медицинских услуг, а также в минимизации рисков, связанных с утечкой данных и нарушением конфиденциальности. Внедрение данного ГОСТа способствует улучшению охраны труда и совместимости различных медицинских систем и приборов. Изменения и дополнения, внесенные в стандарт, касаются уточнения требований к управлению инцидентами и обновления методов анализа рисков, что делает его более актуальным в условиях быстро развивающихся технологий.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»