Межгосударственный стандарт
ГОСТ Р 56850-2015
Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками
Health infornatics. Risk management for IT-networks incorporating medical devices. Part 2-2. Guidance for the disclosure and communication of medical device security needs, risks and controls
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
56850-
ФЕДЕРАЦИИ 2015/IEC/TR
< Е >
80001-2-2:2012
Информатизация здоровья
МЕНЕДЖМЕНТ РИСКОВ В ИНФОРМАЦИОННО
ВЫЧИСЛИТЕЛЬНЫХ СЕТЯХ С МЕДИЦИНСКИМИ
ПРИБОРАМИ
Ч а с т ь 2-2
Руководство по выявлению и обмену информацией
о защите медицинских приборов, рисках
и управлении рисками
IEC/TR 80001-2-2:2012
Application of risk management for IT-networks incorporating medical devices —
Part 2-2: Guidance for the disclosure and communication of medical device security
needs, risks and controls
(IDT)
Издание официальное
Сш«дартшф<чм
201*
центр энергоэффективности2
Страница 2
ГОСТ Р 56850—2015
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на-
учно-исследовательсхий институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреж
дением «Консультационно-внедренческая фирма в области международной стандартизации и серти
фикации «Фирма «ИНТЕРСТАНДАРТ» на основе собственного аутентичного перевода на русский язык
международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии России от 30 декабря 2015 г. No 2242-ст
4 Настоящий стандарт идентичен международному документу IEC/TR 80001-2-2:2012 «Инфор
матизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими
приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских при
боров. рисках и управлении рисками» (1ЕСЯИ 80001-2-2:2012 «Application of risk management for IT-net-
works incorporating medical devices — Part 2-2: Guidance for the disclosure and communicatton o f medical
device security needs, risks and controls»).
Наименование настоящего стандарта изменено относительно наименования указанного между
народного стандарта для приведения в соответствие с ГОСТ Р 1.5 (подраздел 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст из/леноний и поправок — в ежемесячном информационном указателе «Национальные
стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликова>ю в ближайшем выпуске ежемесячного информационнее указателя
«Национальные стандарты». Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. 2016
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 56850—2015
С одержание
1 Область применения ........................................................................................................................................1
2 Нормативные ссылки ........................................................................................................................................2
3 Термины и определения................................................................................................................................... 2
4 Использование ВОЗМОЖНОСТЕЙ ЗАЩ ИТЫ ................................................................................................5
4.1 Структура записи о ВОЗМОЖНОСТИ З АЩ И ТЫ .................................................................................. 5
4.2 Руководство по использованию ВОЗМОЖНОСТЕЙ ЗАЩИТЫ в ПРОЦЕССЕ МЕНЕДЖМЕНТА
РИСКА.......................................................................................................................................................... 5
4.3 Связь между МЕНЕДЖМЕНТОМ РИСКА, выполняемым в соответствии с ИСО 14971,
и МЕНЕДЖМЕНТОМ РИСКА для за щ иты ............................................................................................. 5
5 ВОЗМОЖНОСТИ ЗАЩИТЫ............................................................................................................................... 6
5.1 Автоматический выход из системы — A L O F ........................................................................................ 6
5.2 Средства управления аудитом — AUD T..................................................................................................7
5.3 Авторизация— AUTH................................................................................................................................. 8
5.4 Конфигурация свойств системы защиты — CNFS.................................................................................9
5.5 Усовершенствование системы защиты изделия от кибератак — C S U P ........................................ 10
5.6 Идентификация ДАННЫХ О ЗДОРОВЬЕ — D ID T .............................................................................. 10
5.7 Резервное копирование данных и аварийное восстановление — DTBK........................................ 11
5.8 Экстренный доступ — EMRG................................................................................................................... 11
5.9 Целостность и достоверность ДАННЫХ О ЗДОРОВЬЕ — IG A U .....................................................12
5.10 Обнаружение вредоносного программного обеспечения и защита от него— MLDP.................12
5.11 Аутентификация узлов — N A U T .......................................................................................................... 13
5.12 Аутентификация личности — P A U T ....................................................................................................13
5.13 Физические замки на приборе — P L O K ............................................................................................. 14
5.14 Влияние компонентов третьей стороны на весь жизненный цикл изделия — RDMP.................14
5.15 Усиление защиты системы и приложений — S A H D ........................................................................15
5.16 Руководящие указания по защите — SGUD....................................................................................... 15
5.17 Конфиденциальность хранения ДАННЫХ о ЗДОРОВЬЕ — STCF................................................ 16
5.18 Конфиденциальность передачи данных — T X C F .............................................................................16
5.19 Целостность передачи данных — TXIG..............................................................................................17
6 Пример подробной спецификации для ВОЗМОЖНОСТИ ЗАЩИТЫ. Аутентификация личности —
PAUT....................................................................................................................................................................17
7 Перечень ссылочных документов...... ............................................... 18
8 Другие источники информации.......................................................... 20
8.1 Общие положения....................................................................... 20
8.2 Заявление производителя о раскрытии информации о защите медицинского прибора (MDS2). .20
8.3 Анкета о защите приложений (A S Q )....................................... 20
8.4 Комиссия по сертификации для информационных технологий в здравоохранении (CCHIT) . . .20
8.5 Функциональный электронный медицинский архив (EHR), http://www.cchit.org/get_certifiedHL7 . .21
8.6 Общие критерии ИСО/МЭК 15408.......................................................................................................... 21
9 Стандарты и подходы......................................................................................................................................21
Приложение А (справочное) Типовой сценарий, демонстрирующий обмен информацией о защите. .22
Приложение В (справочное) Примеры региональных спецификаций нескольких ВОЗМОЖНОСТЕЙ
ЗАЩИТЫ................................................................................................................................... 38
Приложение С (справочное) Отображение ВОЗМОЖНОСТЕЙ ЗАЩИТЫ в C-I-A-A................................41
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным стандартам Российской Федерации ......................................................42
Библиография......................................................................................................................................................434
Страница 4
ГОСТ Р 56850—2015
Введение
МЭК 80001-1, посвященный применению МЕНЕДЖМЕНТА РИСКА к ИТ-сетям с медицинскими
приборами, предоставляет информацию о ролях, ответственностях и действиях, необходимых для МЕ
НЕДЖМЕНТА РИСКА. Настоящий стандарт содержит дополнительное руководство по выбору ВОЗ
МОЖНОСТИ ЗАЩИТЫ (выявлению и обсуждению) как в ПРОЦЕССЕ МЕНЕДЖМЕНТА РИСКА, так и в
контактах заинтересованных сторон и соглашениях.
Информативный набор распространенных, высокоуровневых ВОЗМОЖНОСТЕЙ ЗАЩИТЫ, пред
ставленный в настоящем стандарте, служит точкой отсчета для обсуждения, посвященного защите,
между вендором и покупателем или между представителями большой группы заинтересованных лиц,
вовлеченных в проект МЕДИЦИНСКОЙ ИТ СЕТИ. Масштабы применения охватывают ОТВЕТСТВЕН
НЫЕ ОРГАНИЗАЦИИ всевозможных размеров, так как каждая осуществляет оценку РИСКА с учетом
возможностей и решает, что учитывать, а что нет, основываясь на устойчивости к РИСКУ и планирова
нии ресурсов. Настоящий стандарт может применяться при подготовке документации, предназначен
ной для предоставления информации по ВОЗМОЖНОСТЯМ ЗАЩИТЫ изделия и его возможностям.
Данная документация может быть использована ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ в качестве вход
ной информации для организации ее ПРОЦЕССА по МЭК 80001 ипи для формирования основ СО
ГЛАШЕНИЙ ОБ ОТВЕТСТВЕННОСТИ для заинтересованных сторон. Другие стандарты МЭК 80001-1
содержат в себе пошаговое руководство по ПРОЦЕССУ МЕНЕДЖМЕНТА РИСКА. Более того. ВОЗ
МОЖНОСТИ ЗАЩИТЫ служат толчком к выявлению и более подробному описанию средств защиты,
например, тех. которые установлены в одном из многих стандартов защиты, которыми руководству
ется ОТВЕТСТВЕННАЯ ОРГАНИЗАЦИЯ или производитель МЕДИЦИНСКОГО ПРИБОРА (например,
ИСО 227799:2008, ИСО/МЭК 27001:2005, ИСО/МЭК 27002:2005. ИСО/МЭК 27005:2011. серия стандар
тов ИСО 22600. серия стандартов ИСО 13606. и HCO/HL7 10781:2009. охватывающий функциональную
модель электронной системы медицинских карт). Настоящий стандарт сохраняет независимость обще
го подхода к структуре средств управления. В настоящем стандарте предлагается только структура для
выявления и предоставления информации ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ (называемой в данном
документе Медицинской Организацией — МО), производителем МЕДИЦИНСКОГО ПРИБОРА (ПМП) и
ИТ-вендором.
Выделенные в настоящем стандарте возможности охватывают выявление совокупности средств
управпения. которые обеспечивают сохранение конфиденциальности и охрану от вредоносного про
никновения, которое может приводить к нарушению целостности или доступности системыУданных. По
мере возникновения необходимости возможности могут добавляться или получать дальнейшее раз
витие. Средства управления предназначены для охраны как данных, так и систем, но особое внимание
уделяется охране как ЛИЧНЫХ ДАННЫХ, так и их подраздела, называемого ДАННЫМИ О ЗДОРОВЬЕ.
Оба этих специальных термина были корректно определены во избежание любых отсылок к специ
альным законам (например, уязвимые данные ЕС. электронная защищенная информация о состоянии
здоровья США (USAePHI)).
IVИстория статуса
Подтверждённых событий пока нет.