Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р 56850-2015

Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками

Просмотреть PDF
Статус не подтверждённа 28.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р 56850-2015

Информатизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских приборов, рисках и управлении рисками

Health infornatics. Risk management for IT-networks incorporating medical devices. Part 2-2. Guidance for the disclosure and communication of medical device security needs, risks and controls

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                             ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                       НАЦИОНАЛЬНЫЙ                    ГОСТР
                                                          СТАНДАРТ
                                                        РОССИЙСКОЙ
                                                                                       56850-
                                                         ФЕДЕРАЦИИ                     2015/IEC/TR
                            <     Е     >
                                                                                       80001-2-2:2012


                                                Информатизация здоровья
                             МЕНЕДЖМЕНТ РИСКОВ В ИНФОРМАЦИОННО­
                            ВЫЧИСЛИТЕЛЬНЫХ СЕТЯХ С МЕДИЦИНСКИМИ
                                         ПРИБОРАМИ
                                                              Ч а с т ь 2-2

                            Руководство по выявлению и обмену информацией
                                 о защите медицинских приборов, рисках
                                          и управлении рисками

                                                            IEC/TR 80001-2-2:2012
                             Application of risk management for IT-networks incorporating medical devices —
                            Part 2-2: Guidance for the disclosure and communication of medical device security
                                                          needs, risks and controls
                                                                     (IDT)



                                                           Издание официальное




                                                                  Сш«дартшф<чм
                                                                       201*




центр энергоэффективности

2

Страница 2

ГОСТ Р 56850—2015


                                           Предисловие
     1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на-
учно-исследовательсхий институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреж­
дением «Консультационно-внедренческая фирма в области международной стандартизации и серти­
фикации «Фирма «ИНТЕРСТАНДАРТ» на основе собственного аутентичного перевода на русский язык
международного документа, указанного в пункте 4

   2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ISO ТС 215

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии России от 30 декабря 2015 г. No 2242-ст

     4 Настоящий стандарт идентичен международному документу IEC/TR 80001-2-2:2012 «Инфор­
матизация здоровья. Менеджмент рисков в информационно-вычислительных сетях с медицинскими
приборами. Часть 2-2. Руководство по выявлению и обмену информацией о защите медицинских при­
боров. рисках и управлении рисками» (1ЕСЯИ 80001-2-2:2012 «Application of risk management for IT-net-
works incorporating medical devices — Part 2-2: Guidance for the disclosure and communicatton o f medical
device security needs, risks and controls»).
      Наименование настоящего стандарта изменено относительно наименования указанного между­
народного стандарта для приведения в соответствие с ГОСТ Р 1.5 (подраздел 3.5)

     5 ВВЕДЕН ВПЕРВЫЕ



     Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст из/леноний и поправок — в ежемесячном информационном указателе «Национальные
стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликова>ю в ближайшем выпуске ежемесячного информационнее указателя
«Национальные стандарты». Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)




                                                                              © Стандартинформ. 2016

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГОСТ Р 56850—2015


                                                                        С одержание

1 Область применения ........................................................................................................................................1
2 Нормативные ссылки ........................................................................................................................................2
3 Термины и определения................................................................................................................................... 2
4 Использование ВОЗМОЖНОСТЕЙ ЗАЩ ИТЫ ................................................................................................5
  4.1 Структура записи о ВОЗМОЖНОСТИ З АЩ И ТЫ .................................................................................. 5
  4.2 Руководство по использованию ВОЗМОЖНОСТЕЙ ЗАЩИТЫ в ПРОЦЕССЕ МЕНЕДЖМЕНТА
      РИСКА.......................................................................................................................................................... 5
  4.3 Связь между МЕНЕДЖМЕНТОМ РИСКА, выполняемым в соответствии с ИСО 14971,
      и МЕНЕДЖМЕНТОМ РИСКА для за щ иты ............................................................................................. 5
5 ВОЗМОЖНОСТИ ЗАЩИТЫ............................................................................................................................... 6
  5.1 Автоматический выход из системы — A L O F ........................................................................................ 6
  5.2 Средства управления аудитом — AUD T..................................................................................................7
  5.3 Авторизация— AUTH................................................................................................................................. 8
  5.4 Конфигурация свойств системы защиты — CNFS.................................................................................9
  5.5 Усовершенствование системы защиты изделия от кибератак — C S U P ........................................ 10
  5.6 Идентификация ДАННЫХ О ЗДОРОВЬЕ — D ID T .............................................................................. 10
  5.7 Резервное копирование данных и аварийное восстановление — DTBK........................................ 11
  5.8 Экстренный доступ — EMRG................................................................................................................... 11
  5.9 Целостность и достоверность ДАННЫХ О ЗДОРОВЬЕ — IG A U .....................................................12
  5.10 Обнаружение вредоносного программного обеспечения и защита от него— MLDP.................12
  5.11 Аутентификация узлов — N A U T .......................................................................................................... 13
  5.12 Аутентификация личности — P A U T ....................................................................................................13
  5.13 Физические замки на приборе — P L O K ............................................................................................. 14
  5.14 Влияние компонентов третьей стороны на весь жизненный цикл изделия — RDMP.................14
  5.15 Усиление защиты системы и приложений — S A H D ........................................................................15
  5.16 Руководящие указания по защите — SGUD....................................................................................... 15
  5.17 Конфиденциальность хранения ДАННЫХ о ЗДОРОВЬЕ — STCF................................................ 16
  5.18 Конфиденциальность передачи данных — T X C F .............................................................................16
  5.19 Целостность передачи данных — TXIG..............................................................................................17
6 Пример подробной спецификации для ВОЗМОЖНОСТИ ЗАЩИТЫ. Аутентификация личности —
  PAUT....................................................................................................................................................................17
7 Перечень ссылочных документов...... ...............................................                                                                                     18
8 Другие источники информации..........................................................                                                                                   20
  8.1 Общие положения.......................................................................                                                                              20
  8.2 Заявление производителя о раскрытии информации о защите медицинского прибора (MDS2). .20
  8.3 Анкета о защите приложений (A S Q ).......................................                                                                                          20
  8.4 Комиссия по сертификации для информационных технологий в здравоохранении (CCHIT) . . .20
  8.5 Функциональный электронный медицинский архив (EHR), http://www.cchit.org/get_certifiedHL7 . .21
  8.6 Общие критерии ИСО/МЭК 15408.......................................................................................................... 21
9 Стандарты и подходы......................................................................................................................................21
Приложение А (справочное) Типовой сценарий, демонстрирующий обмен информацией о защите. .22
Приложение В (справочное) Примеры региональных спецификаций нескольких ВОЗМОЖНОСТЕЙ
                     ЗАЩИТЫ................................................................................................................................... 38
Приложение С (справочное) Отображение ВОЗМОЖНОСТЕЙ ЗАЩИТЫ в C-I-A-A................................41
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
                       национальным стандартам Российской Федерации ......................................................42
Библиография......................................................................................................................................................43

4

Страница 4

ГОСТ Р 56850—2015


                                           Введение

      МЭК 80001-1, посвященный применению МЕНЕДЖМЕНТА РИСКА к ИТ-сетям с медицинскими
приборами, предоставляет информацию о ролях, ответственностях и действиях, необходимых для МЕ­
НЕДЖМЕНТА РИСКА. Настоящий стандарт содержит дополнительное руководство по выбору ВОЗ­
МОЖНОСТИ ЗАЩИТЫ (выявлению и обсуждению) как в ПРОЦЕССЕ МЕНЕДЖМЕНТА РИСКА, так и в
контактах заинтересованных сторон и соглашениях.
      Информативный набор распространенных, высокоуровневых ВОЗМОЖНОСТЕЙ ЗАЩИТЫ, пред­
ставленный в настоящем стандарте, служит точкой отсчета для обсуждения, посвященного защите,
между вендором и покупателем или между представителями большой группы заинтересованных лиц,
вовлеченных в проект МЕДИЦИНСКОЙ ИТ СЕТИ. Масштабы применения охватывают ОТВЕТСТВЕН­
НЫЕ ОРГАНИЗАЦИИ всевозможных размеров, так как каждая осуществляет оценку РИСКА с учетом
возможностей и решает, что учитывать, а что нет, основываясь на устойчивости к РИСКУ и планирова­
нии ресурсов. Настоящий стандарт может применяться при подготовке документации, предназначен­
ной для предоставления информации по ВОЗМОЖНОСТЯМ ЗАЩИТЫ изделия и его возможностям.
Данная документация может быть использована ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ в качестве вход­
ной информации для организации ее ПРОЦЕССА по МЭК 80001 ипи для формирования основ СО­
ГЛАШЕНИЙ ОБ ОТВЕТСТВЕННОСТИ для заинтересованных сторон. Другие стандарты МЭК 80001-1
содержат в себе пошаговое руководство по ПРОЦЕССУ МЕНЕДЖМЕНТА РИСКА. Более того. ВОЗ­
МОЖНОСТИ ЗАЩИТЫ служат толчком к выявлению и более подробному описанию средств защиты,
например, тех. которые установлены в одном из многих стандартов защиты, которыми руководству­
ется ОТВЕТСТВЕННАЯ ОРГАНИЗАЦИЯ или производитель МЕДИЦИНСКОГО ПРИБОРА (например,
ИСО 227799:2008, ИСО/МЭК 27001:2005, ИСО/МЭК 27002:2005. ИСО/МЭК 27005:2011. серия стандар­
тов ИСО 22600. серия стандартов ИСО 13606. и HCO/HL7 10781:2009. охватывающий функциональную
модель электронной системы медицинских карт). Настоящий стандарт сохраняет независимость обще­
го подхода к структуре средств управления. В настоящем стандарте предлагается только структура для
выявления и предоставления информации ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ (называемой в данном
документе Медицинской Организацией — МО), производителем МЕДИЦИНСКОГО ПРИБОРА (ПМП) и
ИТ-вендором.
      Выделенные в настоящем стандарте возможности охватывают выявление совокупности средств
управпения. которые обеспечивают сохранение конфиденциальности и охрану от вредоносного про­
никновения, которое может приводить к нарушению целостности или доступности системыУданных. По
мере возникновения необходимости возможности могут добавляться или получать дальнейшее раз­
витие. Средства управления предназначены для охраны как данных, так и систем, но особое внимание
уделяется охране как ЛИЧНЫХ ДАННЫХ, так и их подраздела, называемого ДАННЫМИ О ЗДОРОВЬЕ.
Оба этих специальных термина были корректно определены во избежание любых отсылок к специ­
альным законам (например, уязвимые данные ЕС. электронная защищенная информация о состоянии
здоровья США (USAePHI)).




IV
Показаны первые 4 из 50

История статуса

Подтверждённых событий пока нет.