Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО 27789-2016

Информатизация здоровья. Журналы аудита для электронных медицинских карт

Просмотреть PDF
Статус не подтверждённа 26.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р ИСО 27789-2016

Информатизация здоровья. Журналы аудита для электронных медицинских карт

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                   ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                              НАЦИОНАЛЬНЫЙ                       ГОСТР
                                                 СТАНДАРТ
                                               РОССИЙСКОЙ
                                                                                 ИСО 27789—
                                                ФЕДЕРАЦИИ                        2016
                     <   Е     >



                                      Информатизация здоровья

                         ЖУРНАЛЫ АУДИТА ДЛЯ ЭЛЕКТРОННЫХ
                               МЕДИЦИНСКИХ КАРТ

                                                   ISO 27789:2013
                             Health informatics — Audit trails for electronic health records
                                                         (IDT)




                                                  Издание официальное




                                                         СтандартИ1ф<цм
                                                              201*




оценка жилого дома

2

Страница 2

ГОСТРИСО 27789—2016


                                        Предисловие
     1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на­
учно-исследовательский институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Обществом с ограниченной ответ­
ственностью «Корпоративные электронные системы» на основе собственного аутентичного перевода
на русский язык международного стандарта, указанного в пункте 4

   2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии от 5 июля 2016 г. Ыч 806-ст

      4 Настоящий стандарт идентичен международному стандарту ИСО 27789:2013 «Информатизация
здоровья. Журналы аудита для электронных медицинских карт» (ISO 27789:2013 «Health informatics —
Audit trails for electronic health records». IDT).
      При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна­
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в справочном приложении ДА

     5 ВВЕДЕН ВПЕРВЫЕ



     Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст изменений и поправок — в ежемесячном информационном указателе «Национальные стан­
дарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя
«Национальные стандарты». Соответствующая информация, уведомление и тексты размещают­
ся также в информационной системе общего пользования — на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)




                                                                        © Стандартинформ. 2016

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГОСТР ИСО 27789—2016


                                                                       Содержание
1 Область применения........................................................................................................................................ 1
2 Нормативные ссылки........................................................................................................................................1
3 Термины и определения.............................................................................. . .......... ....................................... 2
4 С окращ ения...................................................................................................................................................... 4
5 Требования и использование данных а у д и та ............................................................................................. 4
    5.1 Этические и формальные требования.................................... . .......................................................... 4
    5.2 Пользователи данных аудита ................................................... ............................................................ 5
6 События срабатывания................................................................................................................................... 6
  6.1 Общие положения ................................................................................................................................... 6
  6.2 Типы событий и их содержание.............................................................................................................. 6
7 Содержание записи аудита............................................................................................................................. 7
    7.1 Общий формат за п иси............................................................................................................................. 7
    7.2 Идентификация события срабатывания............................................................................................... 8
    7.3 Идентификация пользователя...............................................................................................................10
    7.4 Идентификация точки доступа ............................................................................................................ 13
    7.5 Идентификация источника аудита ...................................................................................................... 14
    7.6 Идентификация объекта-участника .................................................................................................... 16
8 Записи аудита для отдельных соб ы тий.......................................... .......................................................... 20
  8.1 События доступа ................................................................                                                       20
  8.2 События запроса ..............................................                                                                       25
9 Защищенное управление данными а у д и та ............................................................................................... 25
    9.1 Меры предосторожности.............................................................                                                                        25
    9.2 Обеспечение доступности системы а у д и та .............................                                                                                  25
    9.3 Требования к хра не н ию ...............................................................                                                                  25
    9.4 Обеспечение конфиденциальности и целостности следов аудита .............................................. 25
    9.5 Доступ к данным аудита ......................................................................................................................... 26
Приложение А (справочное) Сценарии аудита ........................................................................................... 27
Приложение В (справочное) Сервисы журнала аудита...............................................................................32
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
              и документов национальным стандартам Российской Федерации ............................ 38
Библиография.................................................................................................................................................... 39

4

Страница 4

ГОСТРИСО 27789—2016


                                           Введение

        0.1 Общие положения
      Многие считают персональную медицинскую информацию одним из самых конфиденциальных
типов личной информации, и защита ее конфиденциальности необходима, если предполагается обе­
спечение неприкосновенности личности субъектов получения медицинской помощи. Для защиты со­
гласованности медицинской информации также важно, чтобы весь ее жизненный цикл был полностью
проверяемым. Медицинские карты должны создаваться, обрабатываться, управляться методами, га­
рантирующими целостность и конфиденциальность их содержания, и предоставлять субъектам полу­
чения медицинской помощи правомочный контроль того, как эти карты создаются, используются и об­
служиваются.
      Для обеспечения доверия к медицинским картам требуются элементы физической и технической
защиты наряду с элементами целостности данных. Одними из самых важных требований к защите
персональной медицинской информации и целостности записей являются требования, связанные с ау­
дитом и ведением журнала. Эти требования помогают обеспечить учетность для субъектов получения
медицинской помощи, которые доверяют свою информацию системам электронных медицинских карт
(EHR). Они также помогают защитить целостность записей, так как серьезно стимулируют пользовате­
лей таких систем соответствовать организационной политике по использованию таких систем.
      Эффективный аудит и ведение журнала могут помочь выявить ненадлежащее использование си­
стем EHR или данных EHR. а также могут защитить организации и субъекты получения медицинской
помощи от пользователей, злоупотребляющих их полномочиями доступа. Для обеспечения эффектив­
ности аудита необходимо, чтобы аудиторский след содержал объем информации, достаточный для
решения широкого спектра задач (см. приложение А).
      Журналы аудита являются дополнением к средствам управления доступом. Журналы аудита пре­
доставляют средства для оценки соответствия с политикой доступа организации и вносят свой вклад в
улучшение и совершенствование самой политики. Но ввиду того, что такая политика должна предуга­
дывать возможность непредвиденных или аварийных ситуаций, анализ аудита становится основным
средством обеспечения управления доступом для таких ситуаций.
      Область применения настоящего стандарта строго ограничена ведением журнала событий. Пред­
полагается. что изменения значений данных в полях EHR должны записываться в саму систему базы
данных EHR. а не в журнал аудита. Предполагается, что сама система EHR содержит и предыдущие, и
обновленные данные каждого поля. Это соответствует современной архитектуре базы данных «по со­
стоянию на определенный момент времени». Сам журнал аудита не должен содержать персональную
медицинскую информацию, кроме идентификаторов и ссылок на запись.
      Электронные медицинские карты отдельного человека могут располагаться в разных инфор­
мационных системах в пределах одной организации или в разных организациях, или даже в разных
юрисдикциях. Для отслеживания всех действий, включающих записи по различным объектам оказания
медицинской помощи, необходима общая структура. Настоящий стандарт предоставляет такую струк­
туру. Для поддержки аудиторских следов в различных доменах необходимо включать ссылки в данной
структуре на политику, которая определяет требования в пределах домена, такие как правила контроля
доступа и период хранения. На политику домена можно делать косвенные ссылки посредством иденти­
фикации источника журнала аудита.

        0.2 Преимущества использования настоящего стандарта

        Стандартизация следов аудита по доступу к электронным медицинским картам преследует две
цели:
     - обеспечение того, что объем информации, отображенной в журнале аудита, является достаточ­
ным для четкого воссоздания подробной хронологии событий, сформировавших содержание электрон­
ной медицинской карты, и
     - обеспечение того, что аудиторский след действий, связанных с картой субъекта получения ме­
дицинской помощи, может достоверно отслеживаться даже с учетом организационных структур в раз­
ных предметных областях.
     Настоящий стандарт предназначен для лиц. ответственных за надзор за защитой или конфиден­
циальностью медицинской информации, для медицинских организаций и других хранителей медиции-
IV
Показаны первые 4 из 45

История статуса

Подтверждённых событий пока нет.