Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 56838-2015 ISO/TR 11633-2:2009 Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 2. Внедрение системы менеджмента информационной безопасности
ГОСТ Р 56838-2015
ISO/TR 11633-2:2009
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информатизация здоровья
МЕНЕДЖМЕНТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УДАЛЕННОГО ТЕХНИЧЕСКОГО ОБСЛУЖИВАНИЯ МЕДИЦИНСКИХ ПРИБОРОВ И МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМ
Часть 2
Внедрение системы менеджмента информационной безопасности
Health informatics. Information security management for remote maintenance of medical devices and systems. Part 2. Implementation of an information security management system
ОКС 35.240.80
Дата введения 2016-11-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Министерства здравоохранения Российской Федерации" (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреждением "Консультационно-внедренческая фирма в области международной стандартизации и сертификации "Фирма "ИНТЕРСТАНДАРТ" на основе собственного аутентичного перевода на русский язык англоязычной версии международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздрава - постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 28 декабря 2015 г. N 2226-ст
4 Настоящий стандарт идентичен международному документу ISO/TR 11633-2:2009* "Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 2. Внедрение системы менеджмента информационной безопасности" ("Health informatics - Information security management for remote maintenance of medical devices and medical information systems - Part 2: Implementation of an information security management system", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Прогресс и распространение современных технологий в информационной и коммуникационной сферах, а также хорошо организованная структура, основанная на этих технологиях, внесли большие изменения в современное общество. В здравоохранении, ранее закрытые информационные системы в каждом учреждении здравоохранения теперь объединены сетями, и настоящее время технологии позволяют обеспечить взаимное использование медицинской информации, собранной в каждой информационной системе. Обмен подобной информацией по коммуникационным сетям реализуется не только между учреждениями здравоохранения, но и между учреждениями здравоохранения и поставщиками медицинского оборудования или медицинских информационных систем. Благодаря, так называемым, "службам удаленного технического обслуживания" (СУО) становится возможным снизить временные потери и расходы.
Однако, оказалось, что такая связь учреждений здравоохранения с внешними организациями обладает не только преимуществами, но также несет в себе риски, связанные с конфиденциальностью, целостностью и доступностью информации и систем, то есть риски, которые раньше даже не учитывались.
На основе информации, предлагаемой в настоящем стандарте, учреждения здравоохранения и провайдеры СУО смогут обеспечить следующее:
- уточнить риски, возникающие при использовании СУО, если внешние условия места расположения, запрашиваемого поставщиком (ЦУО), и места расположения медицинского учреждения, которому предоставляется техническое обслуживание (HCF), могут быть выбраны из каталога, приведенного в приложении А;
- понять основы выбора и применения технических и нетехнических "средств управления", которые применяются в их учреждении для предотвращения рисков, описанных в настоящем стандарте;
- запросить от бизнес-партнеров предоставить конкретные меры противодействия, так как настоящий документ может идентифицировать соответствующие риски безопасности;
- уточнить границы ответственности между владельцем медицинского учреждения и провайдером СУО;
- планировать программу по сохранению или снижению риска, т.к. остаточные риски уточняются при выборе подходящих "средств управления".
Применяя оценки риска и используя "средства управления" в соответствии с настоящим стандартом, владельцы медицинских учреждений и провайдеры СУО смогут воспользоваться следующими преимуществами:
- необходимо будет только выполнить оценку риска для тех организационных сфер, где настоящий стандарт не применим, а, следовательно, усилия по оценке риска могут быть значительно снижены;
- будет легко продемонстрировать третьей стороне то, что меры СУО по пресечению нарушения безопасности, прошли подтверждение на соответствие;
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 56838-2015 ISO TR 11633-2:2009» посвящён вопросам информатизации здоровья и управления информационной безопасностью в контексте удалённого технического обслуживания медицинских приборов и информационных систем. Он является частью более широкого стандарта, направленного на создание безопасной и эффективной среды для работы с медицинскими данными и устройствами. Основное назначение данного документа заключается в установлении требований и рекомендаций по внедрению системы менеджмента информационной безопасности, что критически важно для защиты данных пациентов и обеспечения надёжности медицинских услуг.
В документе регламентируются ключевые аспекты, такие как методы оценки рисков, параметры безопасности информации, а также процедуры управления инцидентами и реагирования на угрозы. Установленные требования охватывают все этапы жизненного цикла медицинских приборов и информационных систем, включая проектирование, внедрение, эксплуатацию и техническое обслуживание. Это позволяет организациям систематически подходить к вопросам информационной безопасности и минимизировать потенциальные риски.
Технические детали стандарта включают условия испытаний систем безопасности, классификацию угроз и уязвимостей, а также измеряемые величины, такие как уровень защищённости информации и эффективность применяемых мер. Эти параметры позволяют организациям оценивать свои системы на соответствие установленным требованиям и выявлять области для улучшения. Кроме того, документ содержит рекомендации по внедрению практик, соответствующих международным стандартам в области информационной безопасности.
Целевая аудитория стандарта включает производителей медицинского оборудования, разработчиков программного обеспечения, лаборатории, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области здравоохранения. Важно отметить, что документ служит основой для создания и поддержания безопасной инфраструктуры, что особенно актуально в условиях растущей зависимости от цифровых технологий в медицине.
Практическое значение стандарта заключается в его влиянии на безопасность и качество медицинских услуг, а также на охрану труда. Внедрение рекомендаций, изложенных в документе, способствует повышению доверия к медицинским учреждениям, улучшению взаимодействия между различными участниками процесса и обеспечению совместимости систем. Изменения и дополнения, внесённые в последующих версиях стандарта, направлены на уточнение требований и адаптацию к новым вызовам в области информационной безопасности, что делает его актуальным инструментом для управления рисками в здравоохранении.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»