Межгосударственный стандарт
ГОСТ Р 56838-2015
Информатизация здоровья. Менеджмент информационной безопасности удаленного технического обслуживания медицинских приборов и медицинских информационных систем. Часть 2. Внедрение системы менеджмента информационной безопасности
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
56838—
ФЕДЕРАЦИИ 2015
ISO/TR 11633-2:2009
Информатизация здоровья
МЕНЕДЖМЕНТ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ УДАЛЕННОГО ТЕХНИЧЕСКОГО
ОБСЛУЖИВАНИЯ МЕДИЦИНСКИХ ПРИБОРОВ
И МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ
СИСТЕМ
Ч а с т ь 2
Внедрение системы менеджмента
информационной безопасности
ISO/TR 11633-2:2009
Health informatics — Information security management for remote maintenance
of medical devices and medical information systems —
Part 2: Implementation of an information security management system
(IDT)
Издание официальное
11м м
Стандарта нф сри
201»
сертификат на посуду2
Страница 2
ГОСТ Р 56838—2015
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на
учно-исследовательский институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреж
дением «Консультационно-внедренческая фирма в области международной стандартизации и серти
фикации «Фирма «ИНТЕРСТАНДАРТ» на основе собственного аутентичного перевода на русский язык
англоязычной версии международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 28 декабря 2015 г. № 2226-ст
4 Настоящий стандарт идентичен международному документу ISO<TR 11633-2:2009 «Информа
тизация здоровья. Менеджмент информационной безопасности удаленного технического обслужива
ния медицинских приборов и медицинских информационных систем. Часть 2. Внедрение системы ме
неджмента информационной безопасности» («Health informatics — Information security management for
remote maintenance of medical devices and medical information systems — Part 2: Implementation of an
information security management system», IDT).
Наименование настоящего стандарта изменено относительно наименования указанного между
народного стандарта для приведения в соответствие с ГОСТ Р 1.5—2012 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0— 2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст изменений и поправок — в ежемвсяч1юм информационном указателе «Национальные
стандарты». В случав пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информациоююго указателя
«Национальные стандарты». Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официалыюм сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. 2016
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 56838—2015
С одерж ание
1 Область применения .................................................................................................................................................. 1
2 Термины и определения............................................................................................ 1
3 С окращ ения................................................................................................................ 3
4 Система менеджмента информационной безопасности для служб удаленного технического
обслуживания............................................................................................................................................................... 3
4.1 Общие положения............................................................................................................................................... 3
4.2 Область применения обеспечения соответствия.......................................................................................4
4.3 Политика безопасности.................................................................................................................................... 5
4.4 Оценка рисков............................... 5
4.5 Риски, которыми предстоит управлять.........................................................................................................6
4.6 Идентификация рисков, которые не описанны в настоящем станд арте........................................... 7
4.7 Обработка рисков............................................................................................................ 7
5 Меры управления безопасностью для С У О ...................................................................... 7
6 Принятие остаточных рисков................................................................................................ 8
7 Аудит безопасности....................................................................................................................................................8
7.1 Аудит безопасности для служб удаленного технического обслуживания............................................8
7.2 Рекомендации по аудиту безопасности, проводимому сторонними организациями ..................... 8
Приложение А (справочное) Пример оценки риска в службах удаленного технического
обслуживания...................................................................................................................................... 9
Библиография............................................................................................................................................................ 115
III4
Страница 4
ГОСТ Р 56838—2015
Введение
Прогресс и распространение современных технологий в информационной и коммуникационной
сферах, а также хорошо организованная структура, основанная на этих технологиях, внесли большие
изменения в современное общество. В здравоохранении, ранее закрытые информационные системы
в каждом учреждении здравоохранения теперь объединены сетями, и настоящее время технологии
позволяют обеспечить взаимное использование медицинской информации, собранной в каждой ин
формационной системе. Обмен подобной информацией по коммуникационным сетям реализуется не
только между учреждениями здравоохранения, но и между учреждениями здравоохранения и постав
щиками медицинского оборудования или медицинских информационных систем. Благодаря, так на
зываемым. «службам удаленного технического обслуживания» (СУО) становится возможным снизить
временные потери и расходы.
Однако, оказалось, что такая связь учреждений заравоохранения с внешними организациями об
ладает не только преимуществами, но также несет в себе риски, связанные с конфиденциальностью,
целостностью и доступностью информации и систем, то есть риски, которые раньше даже не учитыва
лись.
На основе информации, предлагаемой в настоящем стандарте, учреждения здравоохранения и
провайдеры СУО смогут обеспечить следующее:
- уточнить риски, возникающие при использовании СУО. если внешние условия места расположе
ния. запрашиваемого поставщиком (ЦУО). и места расположения медицинского учреждения, которому
предоставляется техническое обслуживание (HCF). могут быть выбраны из каталога, приведенного в
приложении А;
- понять основы выбора и применения технических и нетехнических «средств управления», ко
торые применяются в их учреждении для предотвращения рисков, описанных в настоящем стандарте;
- запросить от бизнес партнеров предоставить конкретные меры противодействия, так как насто
ящий документ может идентифицировать соответствующие риски безопасности;
- уточнить границы ответственности между владельцем медицинского учреждения и провайде
ром СУО;
- планировать программу по сохранению или снижению риска, т. к. остаточные риски уточняются
при выборе подходящих «средств управления».
Применяя оценки риска и используя «средства управления» в соответствии с настоящим стан
дартом. владельцы медицинских учреждений и провайдеры СУО смогут воспользоваться следующими
преимуществами;
- необходимо будет только выполнить оценку риска для тех организационных сфер, где настоя
щий стандарт не применим, а, следовательно, усилия по оценке риска могут быть значительно сниже
ны;
- будет легко продемонстрировать третьей стороне то. что меры СУО по пресечению нарушения
безопасности, прошли подтверждение на соответствие;
- при предоставлении СУО в двух или более местах, провайдер может последовательно и эффек
тивно применять меры противодействия.
IVПоказаны первые 4 из 121
История статуса
Подтверждённых событий пока нет.