Межгосударственный стандарт
ГОСТ Р ИСО 27799-2015
Информатизация здоровья. Менеджмент защиты информации в здравоохранении по ИСО/МЭК 27002
Health informatics. Information security management in health using ISO/IEC 27002
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
ГОСТ Р и с о
СТАНДАРТ
РОССИЙСКОЙ
27799 -
ФЕДЕРАЦИИ 2015
Информатизация здоровья
МЕНЕДЖМЕНТ ЗАЩИТЫ ИНФОРМАЦИИ
В ЗДРАВООХРАНЕНИИ ПО ИСО/МЭК 27002
(ISO 27799:2008, ЮТ)
Издание официальное
Стадч»пшф«чм
201*
элитные скатерти2
Страница 2
ГОСТРИСО 27799—2015
П ред и сл ови е
1 ПОДГОТОВЛЕН Федеральным государственным бюджетным учреждением «Центральный на-
учно-исследовательсхий институт организации и информатизации здравоохранения Министерства
здравоохранения Российской Федерации» (ЦНИИОИЗ Минздрава) и Федеральным бюджетным учреж
дением «Консультационно-внедренческая фирма в области международной стандартизации и серти
фикации «Фирма «ИНТЕРСТАНДАРТ» на основе собственного аутентичного перевода на русский язык
англоязычной версии международного документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Минздрава — постоянным представителем ISO ТС 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 28 декабря 2015 г. N9 2219-ст
4 Настоящий стандарт идентичен международному стандарту ИСО 27799:2008 «Информатиза
ция здоровья. Менеджмент защиты информации в здравоохранении по ИСО/МЭК 27002» («Health infor
matics — Information security management in health using ISO/IEC 27002». IDT).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в справочном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящ его ста н д а р та установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящ ему ста н д а р ту публикуется в ежегодном (по состоянию на
1 января те кущ е го года) информационном указателе «Национальные ста н д а р ты », а официальный
т е к с т изменений и поправок — б ежемесячном информационном указателе «Национальные
стандарты » . В случае пересмотра (замены) или отм ены настоящ его ста н д а р та соответствую щ ее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя
«Национальные ста н д а р ты ». С оответствую щ ая информация, уведомление и т е к с т ы размещ аются
та кж е в информационной систем е общего пользования — на официальном са й те Федерального
а ге н тс тв а по техническому регулированию и метрологии в се ти И н те р н е т (www.gost.ru)
© Стандартинформ. 2016
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТР ИСО 27799—2015
С одержание
1 Область применения.......................................................................................................................................... 1
1.1 Общие положения......................................................................................................................................1
1.2 Исключения из области прим енения.............................................. ............ ......................................... 1
2 Нормативные ссылки ........................................................................................................................................2
3 Термины и определения................................................................................................................................... 2
3.1 Термины здравоохранения........................................................ 2
3.2 Термины по защите информации............................................ .............................................................. 3
4 Сокращения........................................................................................................................................................ 4
5 Защита медицинской инф ормации.................................................................................................................4
5.1 Цели защиты медицинской информации............................................................................................... 4
5.2 Защита информации в рамках управления информацией ............................................................... 5
5.3 Управление информацией в рамках управления организацией и клинической практикой...........5
5.4 Медицинская информация, подлежащая за щ ите .................................................................................6
5.5 Угрозы и уязвимости защиты медицинской информации ................................................................. 6
6 Практический план действий по внедрению ИСО/МЭК 27002 ................................................................. 7
6.1 Систематизация стандартов ИСО/МЭК 27002 и ИСО/МЭК 27001 .....................................................7
6.2 Обязательство руководства по внедрению ИСО/МЭК 27002 ........................................................... 8
6.3 Создание, эксплуатация, обслуживание и улучшение СМИБ ........................................................... 8
6.4 Планирование. Создание СМИБ ............................................................................................................ 9
6.5 Действие. Внедрение и эксплуатация СМИБ .....................................................................................16
6.6 Проверка. Мониторинг и проверка С М И Б ............................................................................................16
6.7 Улучшение. Обслуживание и улучшение С М И Б .................... 17
7 Использование ИСО/МЭК 27002 в здравоохранении .................. 18
7.1 Общие положения....................................................................... 18
7.2 Политика защиты информации ............................................................................................................ 18
7.3 Организация защиты информации........................................................................................................ 19
7.4 Управление активами ............................................................................................................................. 21
7.5 Безопасность человеческих р е сур со в ..................................................................................................23
7.6 Физическая безопасность и безопасность с р е д ы ...............................................................................25
7.7 Управление коммуникациями и деятельностью .................................................................................26
7.8 Контроль доступа..................................................................................................................................... 30
7.9 Заказ, проектирование и обслуживание информационных систем ............................................... 33
7.10 Управление инцидентами защиты информации............................................................................... 35
7.11 Аспекты защиты информации в управлении непрерывностью бизнеса....................................... 35
7.12 Соответствие............................................................................................................................................ 36
Приложение А (справочное) Угрозы защиты медицинской инф ормации................................................ 38
Приложение В (справочное) Задачи и сопутствующие документы С М И Б .............................................. 42
Приложение С (справочное) Потенциальная польза и требуемые свойства инструментов
поддержки................................................................................................................................. 46
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным стандартам Российской Ф едерации........................................................48
Библиография......................................................................................................................................................494
Страница 4
ГОСТРИСО 27799—2015
В ведение
Настоящий стандарт представляет собой руководство для медицинских организаций и других
хранителей персональной медицинской информации о том. как лучше всего сохранить конфиденци
альность. целостность и доступность такой информации путем внедрения ИСО/МЭК 270021>. В част
ности, настоящий стандарт касается особых потребностей в области менеджмента защиты инфор
мации в сфере здравоохранения и специфичных условиях его выполнения. В то время как защита и
безопасность персональной информации очень важны для всех частных лиц. корпораций, организа
ций и правительств, в сфере здравоохранения существуют особые требования, которые должны быть
соблюдены для обеспечения конфиденциальности, целостности, возможности проверки и доступности
персональной медицинской информации. Этот тип информации рассматривается многими как один из
самых конфиденциальных видов персональной информации. Защита этой конфиденциальности не
обходима. если должна поддерживаться конфиденциальность объекта оказания медицинской помощи.
Для обеспечения безопасности пациентов должна быть защищена целостность медицинской инфор
мации. и важным компонентом этой защиты является обеспечение того, чтобы весь жизненный цикл
информации полностью поддавался проверке. Доступность медицинской информации также имеет
большое значение для эффективного предоставления медицинских услуг. Системы информатизации
здоровья должны соответствовать специфичным потребностям для того, чтобы оставаться в рабочем
состоянии на фоне стихийных бедствий, системных сбоев и атак типа «отказ в обслуживании». Следо
вательно. защита конфиденциальности, целостности и доступности медицинской информации требует
опыта, специфичного для сектора здравоохранения.
Эффективный менеджмент IT-защиты в области здравоохранения становится все более необхо
димым при все более широком использовании беспроводных и интернет-технологий при предоставле
нии медицинских услуг. При ненадлежащем применении эти сложные технологии повысят риски для
конфиденциальности, целостности и доступности медицинской информации. Независимо от размера,
расположения и модели предоставления услуг, все медицинские организации должны иметь строгий
контроль, чтобы защитить вверенную им медицинскую информацию. Тем не менее, многие специали
сты в области здравоохранения работают как самостоятельные врачи или небольшие клиники, которые
не имеют выделенных информационно-технологических ресурсов для управления защитой информа
ции. Поэтому медицинские учрехздения должны иметь четкое, сжатое и специфичное для здравоохра
нения руководство по выбору и реализации такого контроля. Это руководство должно быть адаптируе
мо к широкому диапазону размеров, мест применения и моделей предоставления услуг, имеющихся в
здравоохранении. Наконец, с ростом электронного обмена персональной медицинской информацией
между работниками здравоохранения в принятии общих рекомендаций для управления защитой ин
формации в сфере здравоохранения имеются очевидные преимущества.
ИСО/МЭК 27002 уже широко используется для управления защитой информационных техноло
гий для информатизации здоровья через национальные или региональные руководства в Австралии,
Канаде. Франции. Нидерландах. Новой Зеландии. Южной Африке и Великобритании. В других странах
также растет интерес к этому. Настоящий стандарт опирается на опыт, накопленный в ходе попыток
стран обеспечить защиту персональной медицинской информации и предназначен в качестве докумен
та, сопутствующего ИСО/МЭК 27002. Он не предназначен для замены ИСО/МЭК 27002 или ИСО/МЭК
27001. Он. скорее, является дополнением к этим более обобщенным стандартам.
Настоящий стандарт применяет ИСО/МЭК 27002 к области здравоохранения таким образом,
чтобы тщательно рассмотреть вопрос о надлежащем применении мер безопасности в целях защиты
персональной медицинской информации. Эти соображения, в некоторых случаях, привели авторов к
выводу, что применение определенных целей контроля, указанных в ИСО/МЭК 27002, необходимо,
если персональная медицинская информация должна быть защищена надлежащим образом. Поэто
му настоящий стандарт устанавливает ограничения на применение определенных мер безопасности,
указанных в ИСО/МЭК 27002. Это в свою очередь привело к включению в раздел 7 нескольких норма
тивных актов, согласно которым применение данного контроля безопасности является обязательным.
Например, в 7.2.1 определено следующее:
«Организации, занимающиеся обработкой медицинской информации, в т о м числе личной меди
цинской информации, должны им еть политику по защ ите информации в письменном виде, одобрен-
О Это руководство отвечает требованиям пересмотренного варианта ИСО/МЭК 27002:2005.
IVПоказаны первые 4 из 57
История статуса
Подтверждённых событий пока нет.