Межгосударственный стандарт
ГОСТ Р ИСО/ТС 22600-1-2009
Информатизация здоровья. Управление полномочиями и контроль доступа. Часть 1. Общие сведения и управление политикой
Health informatics. Privilege management and access control. Part 1. Overview and policy management
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
АЦИОНАЛЬНЫЙ
ГОСТ Р и с о /т с
СТАНДАРТ
РОССИЙСКОЙ 22600 1 - —
<Ш > ФЕДЕРАЦИИ 2009
Информатизация здоровья
УПРАВЛЕНИЕ ПОЛНОМОЧИЯМИ
И КОНТРОЛЬ ДОСТУПА
Часть 1
Общие сведения и управление политикой
ISO/TS 22600-1:2006
Health informatics — Privilege management and access control —
Part 1: Overview and policy management
(IDT)
Издание официальное
5
5
s
<N
i
<*>
Ш
Москва
Стандартинформ
2010
сервировка салфеток2
Страница 2
ГОСТ Р ИСО/ТС 22600-1— 2009
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. N» 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Центральный научно-исследо
вательский институт организации и информатизации здравоохранения Росздрава» (ЦНИИОИЗ
Росздрава) и Государственным научным учреждением «Центральный научно-исследовательский и
опытно-конструкторский институт робототехники и технической кибернетики» на основе собственного
аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Росздрава — единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 14 сентября 2009 г. № 410-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/ТС 22600-1:2006 «Информа
тизация здоровья. Управление полномочиями и контроль доступа. Часть 1. Общие сведения и управле
ние политикой» (ISO.TS 22600-1:2006 «Health informatics — Privilege management and access
control — Part 1: Overview and policy management»)
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом
информационном указателе «Национальные стандарты», а текст изменений и поправок — в ежеме
сячно издаваемых информационных указателях «Национальные стандарты». В случав пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответству
ющая информация, уведомление и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет
© Стандартинформ. 2010
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/ТС 22600-1—2009
Содержание
1 Область применения.......................................................................................................................................... 1
2 Термины и определения..................................................................................................................................2
3 Цели иструктура управления полномочиями и контроля д оступа............................................................3
3.1 Цели управления полномочиями и контроля доступа......................................................................... 3
3.2 Структура управления полномочиями и контроля д о с т у п а ...............................................................3
4 Соглашение о политике...................................................... 6
4.1 Обзор............................................................................................................................................................. 6
4.2 Идентификация.......................................................................................................................................... 7
4.3 Информированное согласие пациента.................................................................................................... 7
4.4 Защита персональных данных пациента................................................................................................. 7
4.5 Идентификация информации.................................................................................................................... 7
4.6 Локализация информации..........................................................................................................................7
4.7 Целостность д а н н ы х ..................................................................................................................................7
4.8 Безопасность................................................................................................................................................7
4.9 Авторизация................................................................................................................................................7
4.10 Структура р о л е й....................................................................................................................................... 7
4.11 Права аттестации.....................................................................................................................................8
4.12 Делегирование п р а в ........................................ 8
4.13 Срок д е й ств и я ......................................................................... 8
4.14 Аутентификация пользователей и ролей.............................................................................................. 8
4.15 Д о с т у п ........................................................................................................................................................8
4.16 Срок действия соглаш ения.................................................................................................................... 8
4.17 Этические п ринц ип ы ............................................................................................................................... 8
4.18 Защищенный регистрационный ж у р н а л ...............................................................................................8
4.19 Аудиторская про ве р ка .............................................................................................................................8
4.20 Анализ р и с к о в .......................................................................................................................................... 8
4.21 Непрерывность и управление чрезвычайными ситуациями..............................................................8
4.22 Развитие информационных систе м .......................................................................................................9
5 Документация.....................................................................................................................................................9
Приложение А (справочное) Пример шаблона докум ентации....................................................................10
Приложение В (справочное) Пример соглашения о политике обмена информацией..............................16
Библиография............................................................................ 20
in4
Страница 4
ГОСТ Р ИСО/ТС 22600-1— 2009
Введение
В лечебно-профилактических учреждениях нередко внедряются информационные системы раз
ных поставщиков, каждая из которых требует от пользователя отдельной аутентификации и авториза
ции доступа, поскольку они реализуют эти функции по-своему. Интеграция этих функций требует
значительных затрат на взаимные отображения сведений о пользователях и организациях. В такой ситу
ации ресурсы, необходимые для разработки и эксплуатации функций обеспечения безопасности, растут
в геометрической прогрессии с увеличением числа информационных систем.
С другой стороны, если рассматривать авторизацию с точки зрения учреждения здравоохранения,
то будет очевидна потребность в гибкой модели ее реализации, поскольку в учреждениях постоянно про
исходят изменения. Одни подразделения закрываются, другие создаются, третьи объединяются.
Ситуация становится еще более сложной, когда для взаимодействия требуется пересечение пери
метров зон с разными политиками безопасности. Для преодоления различий между этими политиками
необходимы взаимные соглашения о политиках между сторонами, обеспечивающими безопасность.
Другая сложность состоит в назначении пользователям ролей. Пользователь может исполнять
различные роли в разное время и даже две или более роли одновременно. Например, пользователь
может работать два месяца в роли медсестры, а следующие два — как акушерка, или же совмещать эти
роли.
Более того, в учреждении здравоохранения могут быть идентифицированы разные обязанности в
зависимости от выполняемой роли и рода деятельности пользователей. При переезде в другую страну
или при переходе в другое медицинское учреждение для пользователей одних и тех же категорий может
меняться тип или уровень авторизации, необходимой как для выполнения каких-либо действий, так и для
получения доступа к информации.
Другой не менее важный актуальный вопрос — как повысить качество обслуживания, используя
информационные технологии, не нарушая при этом прав личности пациента. Чтобы врачи могли полу
чать наиболее адекватную информацию о пациенте, необходимо наличие «виртуальной электронной
истории болезни», которая позволяла бы регистрировать всю медицинскую помощь, оказанную пациен
ту, независимо от того, где и кем она документировалась. При таком подходе необходима общая модель
авторизации или специальное соглашение об авторизации между сторонами, обеспечивающими безо
пасность.
Кроме необходимости учета многообразия ролей и обязанностей, типичных для любой крупной
организации, решающее значение имеют и другие аспекты медицинской помощи, например, этические
или юридические, обусловленные особенностями используемой информации.
Необходимость в строго ограниченной авторизации актуальна и сейчас, но будет существенно воз
растать в ближайшие два года в связи с увеличением обмена информацией между приложениями, что
бы удовлетворить потребность врачей в получении все большего и большего объема информации о
пациенте в целях обеспечения высокого качества и эффективности лечения.
За последнее десятилетие произошли заметные изменения в части сервисов информационной
безопасности прикладных программ и передачи данных. Ниже указаны некоторые факторы, способству
ющие этим изменениям:
- переход от централизованных систем на базе больших компьютеров к распределенным систе
мам на базе местных вычислительных ресурсов;
- все больше данных хранится в информационныхсистемах. и том ценнееони для пользователей:
- пациенты становятся более мобильными, и их медицинские данные требуются в разных местах
пребывания.
В связи с необходимостью защиты персональных данных, требуемой для исключения нежелатель
ных личных и социальных последствий, эти изменения влекут за собой повышение требований к сре
дствам защиты передачи и обработки медицинских данных. Эта защита должна распространяться какна
обмен информацией, так и на ее обработку. Что касается таких механизмов защиты обмена данными, как
аутентификация, целостность, конфиденциальность, доступность, отслеживаемость (включая трасси-
руемость и невозможность отказа от авторства), контроль доступа к вычислительным ресурсам, а также
службы удостоверения, именно аутентификация критична для большей части остальных механизмов.
Это справедливо и по отношению к безопасности обработки данных, где необходимы управление досту
пом к данным и функциям программ, исполняемых на вышеуказанных вычислительных ресурсах, целос
тность, конфиденциальность, доступность, отслеживаемость, различимость и службы удостоверения.
Применение настоящего стандарта будет вызывать особую сложность в связи с тем. что участвую
щие стороны уже располагают действующими системами и не проявят особого желания немедленно
обновить их или полностью заменить. Поэтому очень важно, чтобы стороны подписали соглашение о
IVПоказаны первые 4 из 27
История статуса
Подтверждённых событий пока нет.