1200134315 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 56850-2015/IEC/TR 80001-2-2:2012 Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками

ГОСТ Р 56850-2015/IEC/TR 80001-2-2:2012 Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками


ГОСТ Р 56850-2015/IEC/TR 80001-2-2:2012

Группа П85

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информатизация здоровья

МЕНЕДЖМЕНТ РИСКОВ В ИНФОРМАЦИОННО-ВЫЧИСЛИТЕЛЬНЫХ СЕТЯХ С МЕДИЦИНСКИМИ ПРИБОРАМИ

Часть 2-2

Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками

Health informatics. Risk management for IT-networks incorporating medical devices. Part 2-2. Guidance for the disclosure and communication of medical device security needs, risks and controls


ОКС 35.240.80*
ОКСТУ 4002
________________

* В ИУС N 9 2016 г. и на официальном сайте Росстандарта ГОСТ Р 56850-2015 приводится с ОКС 11.040.01,

здесь и далее. - Примечание изготовителя базы данных.



Дата введения 2016-11-01

     
     
Предисловие

1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Министерства здравоохранения Российской Федерации" (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреждением "Консультационно-внедренческая фирма в области международной стандартизации и сертификации "Фирма "ИНТЕРСТАНДАРТ" на основе собственного аутентичного перевода на русский язык международного документа, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздрава - постоянным представителем ISO ТС 215

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии России от 30 декабря 2015 г. N 2242-ст

4 Настоящий стандарт идентичен международному документу IEC/TR 80001-2-2:2012* "Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками" (IEC/TR 80001-2-2:2012 "Application of risk management for IT-networks incorporating medical devices - Part 2-2: Guidance for the disclosure and communication of medical device security needs, risks and controls").

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (подраздел 3.5)

5 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


МЭК 80001-1, посвященный применению МЕНЕДЖМЕНТА РИСКА к ИТ-сетям с медицинскими приборами, предоставляет информацию о ролях, ответственностях и действиях, необходимых для МЕНЕДЖМЕНТА РИСКА. Настоящий стандарт содержит дополнительное руководство по выбору ВОЗМОЖНОСТИ ЗАЩИТЫ (выявлению и обсуждению) как в ПРОЦЕССЕ МЕНЕДЖМЕНТА РИСКА, так и в контактах заинтересованных сторон и соглашениях.

Информативный набор распространенных, высокоуровневых ВОЗМОЖНОСТЕЙ ЗАЩИТЫ, представленный в настоящем стандарте, служит точкой отсчета для обсуждения, посвященного защите, между вендором и покупателем или между представителями большой группы заинтересованных лиц, вовлеченных в проект МЕДИЦИНСКОЙ ИТ СЕТИ. Масштабы применения охватывают ОТВЕТСТВЕННЫЕ ОРГАНИЗАЦИИ всевозможных размеров, так как каждая осуществляет оценку РИСКА с учетом возможностей и решает, что учитывать, а что нет, основываясь на устойчивости к РИСКУ и планировании ресурсов. Настоящий стандарт может применяться при подготовке документации, предназначенной для предоставления информации по ВОЗМОЖНОСТЯМ ЗАЩИТЫ изделия и его возможностям. Данная документация может быть использована ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ в качестве входной информации для организации ее ПРОЦЕССА по МЭК 80001 или для формирования основ СОГЛАШЕНИЙ ОБ ОТВЕТСТВЕННОСТИ для заинтересованных сторон. Другие стандарты МЭК 80001-1 содержат в себе пошаговое руководство по ПРОЦЕССУ МЕНЕДЖМЕНТА РИСКА. Более того, ВОЗМОЖНОСТИ ЗАЩИТЫ служат толчком к выявлению и более подробному описанию средств защиты, например, тех, которые установлены в одном из многих стандартов защиты, которыми руководствуется ОТВЕТСТВЕННАЯ ОРГАНИЗАЦИЯ или производитель МЕДИЦИНСКОГО ПРИБОРА (например, ИСО 227799:2008*, ИСО/МЭК 27001:2005, ИСО/МЭК 27002:2005, ИСО/МЭК 27005:2011, серия стандартов ИСО 22600, серия стандартов ИСО 13606, и ИCO/HL7 10781:2009, охватывающий функциональную модель электронной системы медицинских карт). Настоящий стандарт сохраняет независимость общего подхода к структуре средств управления. В настоящем стандарте предлагается только структура для выявления и предоставления информации ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ (называемой в данном документе Медицинской Организацией - МО), производителем МЕДИЦИНСКОГО ПРИБОРА (ПМП) и ИТ-вендором.

_____________

* Вероятно, ошибка оригинала. Следует читать: ИСО 27799:2008  . - Примечание изготовителя базы данных.       


Выделенные в настоящем стандарте возможности охватывают выявление совокупности средств управления, которые обеспечивают сохранение конфиденциальности и охрану от вредоносного проникновения, которое может приводить к нарушению целостности или доступности системы/данных. По мере возникновения необходимости возможности могут добавляться или получать дальнейшее развитие. Средства управления предназначены для охраны как данных, так и систем, но особое внимание уделяется охране как ЛИЧНЫХ ДАННЫХ, так и их подраздела, называемого ДАННЫМИ О ЗДОРОВЬЕ. Оба этих специальных термина были корректно определены во избежание любых отсылок к специальным законам (например, уязвимые данные ЕС, электронная защищенная информация о состоянии здоровья США (USA ePHI)).



1 Область применения


Настоящий стандарт формирует основной подход для выявления связанных с защитой возможностей и РИСКОВ, информация о которых необходима для управления РИСКОМ при подключении МЕДИЦИНСКИХ ПРИБОРОВ к ИТ СЕТЯМ, а также для представленного в МЭК 80001-1 взаимодействия (диалога) между заинтересованными организациями по вопросам защиты, которое сопровождает МЕНЕДЖМЕНТ РИСКА процесса соединения с ИТ СЕТЬЮ. Настоящий стандарт предоставляет информативный набор распространенных, высокоуровневых, связанных с защитой возможностей, полезных с точки зрения нужд пользователя, с указанием рассматриваемых для них типов средств управления безопасностью, а также РИСКОВ, которые приводят к использованию этих средств управления. ПРЕДНАЗНАЧЕННОЕ ИСПОЛЬЗОВАНИЕ и местные факторы определяют, какие именно возможности будут использоваться в диалоге о РИСКЕ.

Описания возможностей, представленные в настоящем стандарте, предназначены для:

a) медицинской организации (МО),

b) производителей МЕДИЦИНСКИХ ПРИБОРОВ (ПМП), а также

c) ИТ вендоров.

Данные описания служат основой для обсуждения РИСКА и назначения соответствующих ролей и ответственностей для выполнения менеджмента РИСКА. Данное обсуждение, ведущееся среди "партнеров" по РИСКУ, служит основой для одного или нескольких СОГЛАШЕНИЙ ОБ ОТВЕТСТВЕННОСТИ, как это установлено в МЭК 80001-1.

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 56850-2015/IEC/TR 80001-2-2:2012 Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками
Номер документа
56850-2015
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.11.2016
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 56850-2015 IEC TR 80001-2-2:2012» посвящён вопросам менеджмента рисков в информационно-вычислительных сетях, в которых используются медицинские приборы. Основное назначение стандарта заключается в формировании единого подхода к выявлению и обмену информацией о рисках, связанных с безопасностью медицинских устройств, а также в управлении этими рисками. Он применяется в сфере здравоохранения, где интеграция медицинских приборов в информационные системы становится всё более актуальной.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры, подлежащие контролю, а также требования к документированию процессов управления рисками. Стандарт предоставляет рекомендации по проведению анализа угроз и уязвимостей, что позволяет организациям более эффективно идентифицировать потенциальные риски для безопасности пациентов и медицинского персонала. Важным элементом является также необходимость ведения актуальной документации о всех выявленных рисках и мерах по их минимизации.

Технические детали, описанные в стандарте, включают классификацию медицинских приборов в зависимости от их критичности и области применения, а также условия испытаний, направленных на оценку их безопасности в контексте интеграции в сети. Стандарт также охватывает измеряемые величины, такие как уровень угрозы и вероятность их реализации, что способствует более точной оценке рисков. Установленные процедуры позволяют систематизировать подход к управлению рисками и обеспечивают единообразие в их оценке.

Целевая аудитория стандарта включает производителей медицинских приборов, медицинские учреждения, лаборатории, а также контролирующие органы, ответственные за безопасность и качество медицинских услуг. Этот документ служит важным инструментом для специалистов, занимающихся вопросами безопасности и качества медицинской техники, и позволяет им более эффективно выполнять свои функции. Внедрение рекомендаций стандарта способствует повышению уровня доверия к медицинским устройствам и системам.

Практическое значение стандарта заключается в его влиянии на безопасность пациентов, качество предоставляемых медицинских услуг и охрану труда медицинского персонала. Он способствует улучшению совместимости между различными медицинскими устройствами и информационными системами, что является критически важным для эффективного функционирования современных медицинских учреждений. В документе также отражены изменения, касающиеся актуализации методов управления рисками, что позволяет учитывать последние достижения в области технологий и практики здравоохранения.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р 56848-2015/ISO/TR 13054-1:2012 Информатизация здоровья. Менеджмент знаний стандартов информатизации здоровья PDF ГОСТ Р 56914-2016/ISO/IEC TR 18047-3:2011 Информационные технологии (ИТ). Методы испытаний на соответствие устройств радиочастотной идентификации. Часть 3. Методы испытаний радиоинтерфейса для связи на частоте 13,56 МГц PDF ГОСТ Р ИСО/МЭК 24730-2-2016 Информационные технологии (ИТ). Системы позиционирования в реальном времени (RTLS). Часть 2. Протокол радиоинтерфейса для связи на частоте 2,4 ГГц с использованием расширения спектра методом прямой последовательности (DSSS) PDF ГОСТ Р 56839-2015/IEC/TR 80001-2-1:2012 Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-1. Пошаговый менеджмент рисков медицинских информационно-вычислительных сетей. Практическое применение и примеры PDF ГОСТ Р 56844-2015/ISO/IEEE/11073-20101:2004 Информатизация здоровья. Информационное взаимодействие с персональными медицинскими приборами. Часть 20101. Прикладные профили. Базовый стандарт PDF ГОСТ Р 56846-2015/ISO/TS 16058:2004 Информатизация здоровья. Взаимодействие систем дистанционного обучения