Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО 27789-2016 Информатизация здоровья. Журналы аудита для электронных медицинских карт
ГОСТ Р ИСО 27789-2016
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
ИНФОРМАТИЗАЦИЯ ЗДОРОВЬЯ
Журналы аудита для электронных медицинских карт
Health informatics. Audit trails for electronic health records
ОКС 35.240.80
ОКСТУ 4002
Дата введения 2017-07-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Министерства здравоохранения Российской Федерации" (ЦНИИОИЗ Минздрава) и Обществом с ограниченной ответственностью "Корпоративные электронные системы" на основе собственного аутентичного перевода на русский язык международного стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздрава
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 5 июля 2016 г. N 806-ст
4 Настоящий стандарт идентичен международному стандарту ИСО 27789:2013* "Информатизация здоровья. Журналы аудита для электронных медицинских карт" (ISO 27789:2013 "Health informatics - Audit trails for electronic health records", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в справочном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Общие положения
Многие считают персональную медицинскую информацию одним из самых конфиденциальных типов личной информации, и защита ее конфиденциальности необходима, если предполагается обеспечение неприкосновенности личности субъектов получения медицинской помощи. Для защиты согласованности медицинской информации также важно, чтобы весь ее жизненный цикл был полностью проверяемым. Медицинские карты должны создаваться, обрабатываться, управляться методами, гарантирующими целостность и конфиденциальность их содержания, и предоставлять субъектам получения медицинской помощи правомочный контроль того, как эти карты создаются, используются и обслуживаются.
Для обеспечения доверия к медицинским картам требуются элементы физической и технической защиты наряду с элементами целостности данных. Одними из самых важных требований к защите персональной медицинской информации и целостности записей являются требования, связанные с аудитом и ведением журнала. Эти требования помогают обеспечить учетность для субъектов получения медицинской помощи, которые доверяют свою информацию системам электронных медицинских карт (EHR). Они также помогают защитить целостность записей, так как серьезно стимулируют пользователей таких систем соответствовать организационной политике по использованию таких систем.
Эффективный аудит и ведение журнала могут помочь выявить ненадлежащее использование систем EHR или данных EHR, а также могут защитить организации и субъекты получения медицинской помощи от пользователей, злоупотребляющих их полномочиями доступа. Для обеспечения эффективности аудита необходимо, чтобы аудиторский след содержал объем информации, достаточный для решения широкого спектра задач (см. приложение А).
Журналы аудита являются дополнением к средствам управления доступом. Журналы аудита предоставляют средства для оценки соответствия с политикой доступа организации и вносят свой вклад в улучшение и совершенствование самой политики. Но ввиду того, что такая политика должна предугадывать возможность непредвиденных или аварийных ситуаций, анализ аудита становится основным средством обеспечения управления доступом для таких ситуаций.
Область применения настоящего стандарта строго ограничена ведением журнала событий. Предполагается, что изменения значений данных в полях EHR должны записываться в саму систему базы данных EHR, а не в журнал аудита. Предполагается, что сама система EHR содержит и предыдущие, и обновленные данные каждого поля. Это соответствует современной архитектуре базы данных "по состоянию на определенный момент времени". Сам журнал аудита не должен содержать персональную медицинскую информацию, кроме идентификаторов и ссылок на запись.
Электронные медицинские карты отдельного человека могут располагаться в разных информационных системах в пределах одной организации или в разных организациях, или даже в разных юрисдикциях. Для отслеживания всех действий, включающих записи по различным объектам оказания медицинской помощи, необходима общая структура. Настоящий стандарт предоставляет такую структуру. Для поддержки аудиторских следов в различных доменах необходимо включать ссылки в данной структуре на политику, которая определяет требования в пределах домена, такие как правила контроля доступа и период хранения. На политику домена можно делать косвенные ссылки посредством идентификации источника журнала аудита.
0.2 Преимущества использования настоящего стандарта
Стандартизация следов аудита по доступу к электронным медицинским картам преследует две цели:
- обеспечение того, что объем информации, отображенной в журнале аудита, является достаточным для четкого воссоздания подробной хронологии событий, сформировавших содержание электронной медицинской карты, и
- обеспечение того, что аудиторский след действий, связанных с картой субъекта получения медицинской помощи, может достоверно отслеживаться даже с учетом организационных структур в разных предметных областях.
Настоящий стандарт предназначен для лиц, ответственных за надзор за защитой или конфиденциальностью медицинской информации, для медицинских организаций и других хранителей медицинской информации, обращающихся за руководящими указаниями по аудиторским следам, а также их советников по защите, консультантов, аудиторов, продавцов и третьих лиц, оказывающих услуги.
0.3 Сравнение со стандартами, связанными с аудиторскими следами электронных медицинских карт
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО 27789 2016» устанавливает требования к журналам аудита для электронных медицинских карт, обеспечивая стандартизацию процессов информатизации в сфере здравоохранения. Основное назначение стандарта заключается в формировании единого подхода к ведению журналов аудита, что позволяет повысить уровень контроля за доступом и изменениями в медицинской информации. Сфера его применения охватывает организации здравоохранения, разработчиков программного обеспечения и поставщиков услуг в области электронных медицинских карт.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы ведения журналов аудита, параметры их функционирования и требования к содержанию записей. Стандарт описывает процедуры регистрации событий, связанных с доступом к медицинским данным, а также изменениям, внесённым в электронные медицинские карты. Это включает в себя требования к точности, полноте и своевременности записей, что обеспечивает надлежащий уровень документирования.
Технические детали стандарта касаются условий испытаний и классификаций, применяемых для оценки эффективности журналов аудита. Важно, чтобы журналы соответствовали установленным критериям безопасности и конфиденциальности, что позволяет защитить личные данные пациентов. Стандарт также определяет измеряемые величины, такие как количество записей, временные метки и идентификаторы пользователей, что содействует анализу и мониторингу доступа к данным.
Целевая аудитория стандарта включает производителей программного обеспечения для здравоохранения, лаборатории, осуществляющие тестирование и валидацию электронных медицинских карт, а также контролирующие органы, отвечающие за соблюдение норм и стандартов в области здравоохранения. Это позволяет обеспечить единообразие в подходах к реализации и использованию электронных медицинских карт, что, в свою очередь, способствует улучшению качества медицинских услуг.
Практическое значение стандарта заключается в его влиянии на безопасность и качество медицинской информации, а также на охрану труда при работе с электронными данными. Стандарт способствует повышению уровня доверия к системам электронного здравоохранения, обеспечивая защиту данных пациентов и минимизируя риски, связанные с их утечкой или несанкционированным доступом. В документе также отражены изменения и дополнения, касающиеся актуализации требований к ведению журналов аудита, что свидетельствует о постоянном совершенствовании стандартов в данной области.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»