Межгосударственный стандарт
ГОСТ Р 56837-2015
Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 1. Требования и анализ рисков
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГО С ТР
СТАНДАРТ
РОССИЙСКОЙ
56837—
ФЕДЕРАЦИИ 2015/
ISO/TR 11633-1:
2009
Информатизация здоровья
МЕНЕДЖМЕНТ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ УДАЛЕННОГО ТЕХНИЧЕСКОГО
ОБСЛУЖИВАНИЯ МЕДИЦИНСКИХ ПРИБОРОВ
И МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМ
Ч а с т ь 1
Требования и анализ рисков
(ISO/TR 11633-1:2009,
Health informatics — Information security management for remote maintenance
of medical devices and medical information systems —
Part 1: Requirements and risk analysis,
IDT)
Издание официальное
-"1 Мое кна
T il Стамдартииформ
-J 2018
обязательная сертификация2
Страница 2
ГОСТ Р 56837—2015
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный науч
но-исследовательский институт организации и информатизации здравоохранения Министерства здраво
охранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреждением
«Консультационно-внедренческая фирма в области международной стандартизации и сертификации «Фир
ма «ИНТЕРСТАНДАРТ» на основе собственного перевода на русский язык англоязычной версии докумен
та. указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 28 декабря 2015 г. Nte 2225-ст
4 Настоящий стандарт идентичен международному документу ISO/TR 11633-1:2009 «Информати
зация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания
медицинских приборов и медицинских информационных систем. Часть 1. Требования и анализ рисков»
(ISO/TR 11633-1:2009 «Health informatics — Information security management for remote maintenance of
medical devices and medical information systems — Part 1: Requirements and risk analysis». IDT).
Наименование настоящего стандарта изменено относительно наименования указанного между
народного документа для приведения в соответствие с ГОСТ Р 1.5—2012 {пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Ноябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. N9 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также е ин
ф ормационно системе общего пользования — на официалыюм сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© ISO, 2009 — Все права сохраняются
© Стандартинформ. оформление. 2016. 2018
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 56837—2015
Содержание
1 Область применения..................................................................................................................................... 1
2 Термины и определения............................................................................................................................... 1
3 Сокращения.................................................................................................................................................... 2
4 Описание защиты служб удаленного технического обслуживания ..................................................... 3
4.1 Содержание защиты служб удаленного технического обслуживания.......................................... 3
4.2 Требования защиты служб удаленного технического обслуживания............................................ 4
4.3 Роли центра удаленного технического обслуживания и медицинской организации ................. 5
5 Варианты использования служб удаленного технического обслуживания........................................ 6
5.1 Введение.................................................................................................................................................. 6
5.2 Устранение неисправностей при перебоях в работе ..................................................................... 6
5.3 Регулярное техническое обслуживание............................................................................................. 7
5.4 Обновление программного обеспечения........................................................................................... 8
6 Анализ р и с ко в ............................................................................................................................................... 9
6.1 Общие положения................................................................................................................................. 9
6.2 Критерии анализа р и с к а ............................................................. 9
Приложение А (справочное) Пример результата анализа риска служб удаленного технического
обслуживания ...........................................................................................................................10
Библиография................................................................................................................................................... 154
Страница 4
ГОСТ Р 56837—2015
Введение
Прогресс и распространение современных технологий в информационной и коммуникационной
сферах, а также хорошо организованная структура, основанная на этих технологиях, внесли большие
изменения в современное общество. В здравоохранении ранее закрытые информационные системы
в каждом учреждении здравоохранения теперь объединены сетями, и на сегодняшний день техноло
гии позволяют обеспечить взаимное использование медицинской информации, собранной в каждой
информационной системе. Обмен подобной информацией по коммуникационным сетям реализуется
не только между учреждениями здравоохранения, но и между учреждениями здравоохранения и по
ставщиками медицинского оборудования или медицинских информационных систем. Благодаря так
называемым сервисам удаленного технического обслуживания (СУО) становится возможным снизить
временные потери и расходы.
Однако оказалось, что такая связь учреждений здравоохранения с внешними организациями об
ладает не только преимуществами, но также несет в себе риск, связанный с конфиденциальностью,
целостностью и доступностью информации и систем, то есть риски, которые раньше даже не учитыва
лись.
На основе информации, предлагаемой в настоящем стандарте, учреждения здравоохранения и
провайдеры СУО смогут обеспечить следующее:
- уточнить риски, возникающие при использовании СУО. если внешние условия участка запраши
вающего поставщика (RSC) и места медицинского учреждения, которому предоставляется техническое
обслуживание (HCF). могут быть выбраны из каталога, приведенного в приложении А;
- понять основы выбора и применения технических и нетехнических «средств управления», кото
рые применяются в их учреждении для предотвращения рисков, описанных в настоящем стандарте;
- запросить от бизнес-партнеров предоставить конкретные меры противодействия, так как насто
ящий стандарт может идентифицировать соответствующие риски для защиты;
- уточнить границы ответственности между владельцем медицинского учреждения и провайдером
СУО;
- планировать программу по сохранению или передаче риска, т. к. остаточные риски уточняются
при выборе соответствующих «средств управления».
Применяя оценки риска и используя «средства управления» в соответствии с настоящим стан
дартом. владельцы медицинского учреждения и провайдеры СУО смогут воспользоваться следующими
преимуществами:
- будет достаточно выполнить оценку риска для тех организационных сфер, где настоящий стан
дарт не применим, а, следовательно, усилия по оценке риска могут быть значительно снижены:
- будет легко продемонстрировать третьей стороне то. что меры СУО по пресечению нарушения
защиты, прошли подтверждение на соответствие;
- при предоставлении СУО на двух участках или более провайдер может последовательно и эф
фективно применять меры противодействия.
IVПоказаны первые 4 из 20
История статуса
Подтверждённых событий пока нет.