Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 57301-2016/ISO/TS 14441:2013 Информатизация здоровья. Требования защиты и конфиденциальности систем EHR, используемые при оценке соответствия
ГОСТ Р 57301-2016/
ISO/TS 14441:2013
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
ИНФОРМАТИЗАЦИЯ ЗДОРОВЬЯ
Требования защиты и конфиденциальности систем EHR, используемые при оценке соответствия
Health informatics. Security and privacy requirements of EHR systems for use in conformity assessment
ОКС 35.240.80
Дата введения 2018-01-01
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением "Центральный научно-исследовательский институт организации и информатизации здравоохранения Министерства здравоохранения Российской Федерации" (ЦНИИОИЗ Минздрава) и Обществом с ограниченной ответственностью "Корпоративные электронные системы" на основе собственного перевода на русский язык англоязычной версии международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 "Информатизация здоровья" при ЦНИИОИЗ Минздрава - постоянным представителем ИСО ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 30 ноября 2016 г. N 1869-ст
4 Настоящий стандарт идентичен международному документу ISO/TS 14441:2013* "Информатизация здоровья. Требования безопасности и конфиденциальности, используемые при оценке соответствия систем EHR" (ISO/TS 14441:2013 "Health informatics - Security and privacy requirements of EHR systems for use in conformity assessment", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им межгосударственные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячном информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
В связи с развитием местных, региональных и национальных информационных структур электронного учета здоровья системы электронных карт пациента используются во многих местах оказания медицинской помощи, которые посещают пациенты [клинические системы пункта обслуживания (point of service, POS)]. Помимо таких учреждений, как больницы, в которых системы, установленные в различных отделениях (например, сестринский пост), как правило, интегрированы в карту отдельного пациента, небольшие системы специального назначения, например электронные медицинские карты (Electronic Health Record, EHR), также используются во врачебных кабинетах и других необщественных учреждениях, например относящихся к здравоохранению населения, в которых сложность систем и местной инфраструктуры поддержки ИТ значительно ниже. Так как страны начинают объединять такие системы медицинского обслуживания с инфоструктурами EHR (или же напрямую обмениваться клиническими данными с другими клиническими системами POS посредством связи "система - система"), безопасность и конфиденциальность этих систем становится гораздо более важной и сложной задачей, чем в случаях, когда системы работают автономно или не связаны с другими системами. Для обеспечения надлежащей реализации требуемых стандартов в этих системах, чтобы они могли безопасно взаимодействовать с инфоструктурами EHR и сохранять конфиденциальность информации о пациентах, многие страны используют программы сертификации и проверки соответствия с целью обеспечения объективного свидетельства соответствия этим требованиям.
Настоящий стандарт определяет требования к безопасности и конфиденциальности, собранные из вышеперечисленных стандартов и основанные на мировом опыте, которые должны быть реализованы на момент аттестационного тестирования совместимых клинических систем POS (электронная карта пациента), взаимодействующих с EHR.
Рассмотренные клинические системы POS принимают, хранят, обрабатывают, отображают и передают клинические данные и действия по управлению, а также информацию, относящуюся к пользователям системы (демографические, персональные данные).
Доступ к системе разрешен только уполномоченным и зарегистрированным пользователям. Такими пользователями являются:
- медицинские работники, которые осуществляют ввод, выбор и используют данные пациента, клинические методики и статистические данные;
- администраторы, которые вносят и читают персональные и демографические данные пациента, административную и статистическую информацию;
- администраторы, которые контролируют полномочия пользователей, создают резервные копии, предоставляют конфигурацию системы, включая тех, которые отвечают за безопасность;
- аудиторы, которые изучают аудиторские следы;
- другие системы EHR, которые вводят и принимают данные;
- объекты получения медицинской помощи и их представители, принимающие решения, имеющие ограниченный доступ к вводу и выбору утвержденных данных.
К совместимым клиническим системам POS применяются следующие основные допущения:
- объект оценки (TOE) может включать в себя коммерчески доступное (COTS), государственное, запатентованное и бесплатное программное обеспечение (ПО), а также ПО с открытым исходным кодом;
- аутентифицированные пользователи признают необходимость в защищенной информационной среде;
- аутентифицированные пользователи могут быть проверены на соответствие политике обеспечения безопасности организации;
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 57301 2016 ISO TS 14441 2013» устанавливает требования к защите и конфиденциальности систем электронных медицинских записей (EHR), используемых при оценке соответствия. Основное назначение стандарта заключается в создании единой базы требований, которые обеспечивают безопасность и конфиденциальность персональных данных пациентов, а также нормируют процессы обработки такой информации. Стандарт применяется в области информатизации здравоохранения, охватывая как государственные, так и частные медицинские учреждения, а также разработчиков программного обеспечения для систем EHR.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры защиты данных, а также процедуры контроля доступа к информации. В документе также описываются требования к шифрованию данных, аутентификации пользователей и мониторингу действий в системе. Эти аспекты направлены на минимизацию угроз утечки информации и несанкционированного доступа к медицинским данным, что критически важно для обеспечения прав пациентов на конфиденциальность.
Технические детали стандарта включают условия испытаний систем на соответствие требованиям безопасности, а также классификацию данных по уровням конфиденциальности. Измеряемые величины могут включать время отклика системы при доступе к данным, эффективность механизмов шифрования и уровень защиты от внешних угроз. Эти детали позволяют производителям и разработчикам точно оценивать соответствие своих решений установленным требованиям.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием систем EHR, а также контролирующие органы, ответственные за соблюдение норм в области защиты данных. Стандарт предоставляет этим участникам необходимые инструменты и критерии для оценки и улучшения безопасности систем, что имеет важное значение для обеспечения доверия пользователей к электронным медицинским записям.
Практическое значение стандарта заключается в повышении уровня безопасности и качества медицинских услуг, а также в обеспечении защиты прав пациентов. Соблюдение требований стандарта способствует улучшению охраны труда и совместимости различных систем EHR, что в свою очередь позволяет интегрировать их в единую информационную инфраструктуру здравоохранения. Изменения и дополнения в документе касаются уточнения требований к шифрованию и контроля доступа, что отражает актуальные вызовы в области защиты данных в условиях цифровизации здравоохранения.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»