Межгосударственный стандарт
ГОСТ Р 57301-2016
Информатизация здоровья. Требования защиты и конфиденциальности систем EHR, используемые при оценке соответствия
Health informatics. Security and privacy requirements of EHR systems for use in conformity assessment
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
Ф ЕДЕРАЛЬНО Е АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГО С ТР
СТАНДАРТ
57301 —
РОССИЙСКОЙ
ФЕДЕРАЦИИ 2016/
ISO/TS 14441:
2013
И Н Ф О РМ АТИЗА Ц И Я ЗДОРОВЬЯ
Требования защиты и
конфиденциальности систем EHR,
используемые при оценке соответствия
(ISO/TS 14441:2013, ЮТ)
И здание о ф и ц иа л ьн о е
Москва
Стандартинформ
2017
пожарный сертификат2
Страница 2
ГОСТ Р 57301—2016
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на
учно-исследовательский институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Обществом с ограниченной от
ветственностью «Корпоративные электронные системы» на основе собственного перевода на русский
язык англоязычной версии международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ИСО ТС 215
3 УТВЕРЖ ДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 30 ноября 2016 г. № 1869-ст
4 Настоящий стандарт идентичен международному документу ISO/TS 14441:2013 «Информати
зация здоровья. Требования безопасности и конфиденциальности, используемые при оценке соответ
ствия систем EHR» (ISO/TS 14441:2013 «Health informatics — Security and privacy requirements o f EHR
systems for use in conformity assessment». IDT).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных между
народных стандартов соответствующие им межгосударственные стандарты, сведения о которых при
ведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации е Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ежемесячном информационном указателе «Национальные стандарты». Соответ
ствующая информация, уведомление и тексты размещаются также в информационной системе
общего пользования — на официальном сайте Федерального агентства по техническому регулиро
ванию и метрологии в сети Интернет (www.qost.ru)
© Стандартинформ. 2017
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве оф ициального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 57301— 2016
Содержание
1 Область пр и м е н е н и я ................................................................................................................................................... 1
2 Нормативные с с ы л ки .......................................................... 2
3 Термины и определения.............................................................................................................................................. 2
4 Сокращ ения.....................................................................................................................................................................7
5 Требования безопасности и конф иденциальности.............................................................................................7
5.1 Общие по ло ж ени я................................................................................................................................................ 7
5.2 Теоретические основы ..........................................................................................................................................7
5.3 Требования конфиденциальности и безопасности P O S .........................................................................11
5.4 Общие критерии...................................................................................................................................................25
6 Современные подходы и руководство по разработке и поддержке
программ оценки соответствия...................................................................................................................................26
6.1 П ринципы .............................................................................................................................................................. 27
6.2 Процессы оценки соо тве тств и я..................................................................................................................... 29
Приложение А (справочное) Программы по оценке соответствия.
Конструктивные решения и наглядные примеры от страи-участников на 2010 г . ......... 32
Приложение В (справочное) Сравнение требований ю рисдикций....................................................................46
Приложение Д А (справочное) Сведения о соответствии ссылочных международных
стандартов межгосударственным стандартам.
действующим в качестве н ац и о н а л ьн ы х................................................................................. 90
Библиограф ия............................................................... 91
III4
Страница 4
ГОСТ Р 57301—2016
Введение
В связи с развитием местных, региональных и национальных информационных структур элек
тронного учета здоровья системы электронных карт пациента используются во многих местах оказа
ния медицинской помощи, которые посещают пациенты [клинические системы пункта обслуживания
(point o f service, POS)]. Помимо таких учреждений, как больницы, в которых системы, установленные в
различных отделениях (например, сестринский пост), как правило, интегрированы в карту отдельного
пациента, небольшие системы специального назначения, например электронные медицинские карты
(Electronic Health Record. EHR), также используются во врачебных кабинетах и других необщественных
учреждениях, например относящихся к здравоохранению населения, в которых сложность систем и
местной инфраструктуры поддержки ИТ значительно ниже. Так как страны начинают объединять такие
системы медицинского обслуживания с инфоструктурами EHR (или же напрямую обмениваться клини
ческими данными с другими клиническими системами POS посредством связи «система — система»),
безопасность и конфиденциальность этих систем становится гораздо более важной и сложной задачей,
чем в случаях, когда системы работают автономно или не связаны с другими системами. Для обеспече
ния надлежащей реализации требуемых стандартов в этих системах, чтобы они могли безопасно вза
имодействовать с инфоструктурами EHR и сохранять конфиденциальность информации о пациентах,
многие страны используют программы сертификации и проверки соответствия с целью обеспечения
объективного свидетельства соответствия этим требованиям.
Настоящий стандарт определяет требования к безопасности и конфиденциальности, собранные
из вышеперечисленных стандартов и основанные на мировом опыте, которые должны быть реализо
ваны на момент аттестационного тестирования совместимых клинических систем POS (электронная
карта пациента), взаимодействующих с EHR.
Рассмотренные клинические системы POS принимают, хранят, обрабатывают, отображают и пере
дают клинические данные и действия по управлению, а также информацию, относящуюся к пользова
телям системы (демографические, персональные данные).
Доступ к системе разрешен только уполномоченным и зарегистрированным пользователям. Та
кими пользователями являются:
- медицинские работники, которые осуществляют ввод, выбор и используют данные пациента,
клинические методики и статистические данные;
- администраторы, которые вносят и читают персональные и демографические данные пациента,
административную и статистическую информацию:
- администраторы, которые контролируют полномочия пользователей, создают резервные копии,
предоставляют конфигурацию системы, включая тех. которые отвечают за безопасность;
- аудиторы, которые изучают аудиторские следы;
- другие системы EHR. которые вводят и принимают данные;
- объекты получения медицинской помощи и их представители, принимающие решения, имею
щие ограниченный доступ к вводу и выбору утвержденных данных.
К совместимым клиническим системам POS применяются следующие основные допущения:
- объект оценки (ТОЕ) может включать в себя коммерчески доступное (COTS), государственное,
запатентованное и бесплатное программное обеспечение (ПО), а также ПО с открытым исходным ко
дом;
- аутентифицированные пользователи признают необходимость в защищенной информационной
среде;
- аутентифицированные пользователи могут быть проверены на соответствие политике обеспе
чения безопасности организации:
- способы обеспечения коммерческой безопасности реализуются с учетом того, что может (и не
может) быть выполнено в клинических условиях должным образом;
- надлежащее управление системой защиты выполняется в процессе установки эксплуатации си
стемы.
Настоящий стандарт основан на международных стандартах, которые были разработаны ИСО/ТС
215 д ля EHR. а такж е д р уги х стандартах ИСО. например, серии стандартов И С О /М Э К 27001 и
ИСО/МЭК 17000. разработанных комитетом ИСО по оценке соответствия (CASCO). Настоящий стан
дарт также отражает опыт, которым различные страны обладают в настоящее время, в реализации
программ сертификации и проверки соответствия для соблюдения требований конфиденциальности
IVПоказаны первые 4 из 97
История статуса
Подтверждённых событий пока нет.