Межгосударственный стандарт
ГОСТ Р ИСО/ТС 25238-2009
Информатизация здоровья. Классификация угроз безопасности от медицинского программного обеспечения
Health informatics. Classification of safety risks from health software
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
СТАНДАРТ
ГОСТ Р и с о /т с
РОССИЙСКОЙ 25238 —
ФЕДЕРАЦИИ 2009
Информатизация здоровья
КЛАССИФИКАЦИЯ УГРОЗ БЕЗОПАСНОСТИ
ОТ МЕДИЦИНСКОГО ПРОГРАММНОГО
ОБЕСПЕЧЕНИЯ
ISO/TS 25238:2007
Health informatics — Classification of safety risks from health software
(IDT)
Издание официальное
3
ь
СП
s
О*
i
го
Москва
Стандартинформ
2010
купить манжеты2
Страница 2
ГОСТ Р ИСО/ТС 25238—2009
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»
Сведония о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Центральный научно-исследо
вательский институт организации и информатизации здравоохранения Росздрава» (ЦНИИОИЗ Ро-
сздрава) и Государственным научным учреждением «Центральный научно-исследовательский и
опытно-конструкторский институт робототехники и технической кибернетики» на основе собственного
аутентичного перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 468 «Информатизация здоровья» при
ЦНИИОИЗ Росздрава — единоличным представителем ИСО ТК 215
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 14 сентября 2009 г. No 404-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/ТС 25238.2007 «Информати
зация здоровья. Классификация угроз безопасности от медицинского программного обеспечения»
(ISO/TS 25238:2007 «Health informatics — Classification of safety risks from health software»)
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандартым, а текст изменений и поправок — в ежеме
сячно издаваемых информационных указателях «Национальные стандарты». В случае пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответству
ющая информация, уведомление и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет
© Стандартинформ. 2010
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/ТС 25238—2009
Содержание
1 Область применения......................................................................................................................................... 1
2 Термины и определения................................................................................................................................... 1
3 Принципы анализа опасностей и р и с к о в .......................................................................................................2
4 Определение класса риска программного продукта для сферы здравоохранения...............................4
4.1 Введение......................................................................................................................................................4
4.2 Определение категорий последствий ....................................................................................................4
4.3 Определение правдоподобия последствий.......................................................................................... 5
4.4 Классы риска............................................................................................................................................... 6
4.5 Определение класса риска программного продукта для сферы здравоохранения........................ 7
4.6 Итерационный процесс.............................................................................................................................7
5 Аналитический п р о ц е с с ................................................................................................................................... 7
5.1 Введение......................................................................................................................................................7
5.2 Привлечение заинтересованных сторон................................................................................................ 7
5.3 Понимание среды системы и пользователя.......................................................................................... 7
5.4 Анализ последствий...................................................................................................................................8
5.5 Анализ правдоподобия последствий.......................................................................................................8
5.6 Итерации......................................................................................................................................................9
5.7 Пересмотры............................................................................................................................................... 9
5.8 Документация............................................................................................................................................ 9
5.9 Библиотека инцидентов............................................................................................................................ 9
6 Примеры определения классов риска для программных продуктов................... .................................. 9
7 Взаимосвязь классов риска с проектированием и контролем производства программных про
дуктов ............................................................................................................................................................... 10
Приложение А (справочное) Программные продукты для сферы здравоохранения и медицинские
приборы...................................................................................................................................... 11
Приложение В (справочное) Примеры определения классов риска......................................................... 14
Приложение С (справочное) Иллюстрация сути взаимосвязи между классами риска и потенциаль
ными средствами контроля для управления рисками........................................................ 18
Библиография.....................................................................................................................................................20
in4
Страница 4
ГОСТ Р ИСО/ТС 25238—2009
Введение
В прошлом программное обеспечение, связанное со здравоохранением, в основном использова
лось для реализации некритичных административных функций, представляющих незначительную по
тенциальную угрозу для пациентов по сравнению с влиянием на работу организации. Медицинские
системы в основном были несложными и часто содержали большой объем административных (а не ме
дицинских) данных, предоставляющих слабую поддержку для принятия решений. Даже медицинские
системы поддержки принятия решений были относительно простыми, с понятной логикой и использова
лись в качестве не основного, а. скорее, вспомогательного средства для принятия решений. Но в этой
области произошли и продолжают постоянно происходить серьезные изменения, повышающие степень
потенциального риска для пациентов.
В связи с применением медицинского программного обеспечения были зарегистрированы серьез
ные несчастные случаи, например в сфере скрининга и вызовов врачей, когда в результате отказа про
граммного обеспечения врачи не были вызваны к пациентам, находящимся под угрозой. Подобные
случаи не только причиняли страдания пациентам, но и приводили к летальному исходу. Существенно
было подорвано доверие общественности. Сфера скрининга заболеваний расширяется, вовлекается
большое число людей, что требует высокой степени доверия (как с административной, так и с медицин
ской точки зрения) к программному обеспечению в том. что оно способно выявлять нормальные и не
нормальные ситуации, «формировать вызовы» или «осуществлять обработку» в ситуациях, кажущихся
потенциально опасными. Такое программное обеспечение должно быть безопасным.
Во всем мире отмечается растущее беспокойство по поводу большого числа предотвратимых кли
нических несчастных случаев, оказывающих негативное воздействие на пациентов, из которых значи
тельная часть приводит к летальному исходу или недееспособности [1]—[6]. К таким предотвратимым
клиническим несчастным случаям относятся, например, неправильный или неполный диагноз или дру
гие неправильно принятые решения. Способствующим этому фактором часто является отсутствие или
неполнота информации, а иногда просто незнание, например, медицинских возможностей в сложных
случаях или взаимного влияния применяемых лечебных средств.
Все чаще утверждается, что информационные системы, такие как поддержка принятия решений,
протоколирование, выдача рекомендаций и руководств, могут существенно снизить негативный эф
фект. Более частое применение систем поддержки принятия решений и контроля заболеваемости неиз
бежно способствовало бы их развитию и совершенствованию. Также можно предположить, что под
воздействием времени и медико-юридических факторов врачи будут все больше полагаться на такие
системы, меньше обращая внимание на их производительность. Действительно, по мере интеграции
подобных систем в сферу медицинского обслуживания любая неспособность использовать стандар
тные средства поддержки может быть осуждена на юридическом основании.
Усиление поддержки принятия решений может ожидаться не только непосредственно при лече
нии. но и в областях, также важных для обеспечения безопасности пациента, например при принятии
решения о направлении к специалисту, когда ошибка в выдаче «правильного» направления или «своев
ременной» выдаче направления может иметь серьезные последствия.
Экономические факторы также могут привести к росту числа систем поддержки принятия реше
ний. например для общего и/или экономичного назначения лекарств или экономии на количестве и стои
мости клинических испытаний.
Системы, подобные системам поддержки принятия решений, имеют значительный потенциал для
снижения числа медицинских ошибок и улучшения клинической практики. Например, значительное чис
ло опубликованных свидетельств подтверждает снижение ошибок и негативных инцидентов при приме
нении электронных назначений лекарств. Однако все подобные системы потенциально могут также
нанести и вред. Причиной вреда может стать слепое и/или непрофессиональное их использование, не
смотря на то. что разработчики могут снижать вероятность подобных обстоятельств, например, посре
дством инструкций (руководств) по применению, обучающих курсов и экранных презентаций.
Потенциальный вред может быть скрыт также в конструкции системы в следующих случаях:
- плохая доказательная база для разработки;
- ошибки в проектной логике, не позволяющие правильно реализовывать поставленные цели;
- ошибки в логике при представлении успешного опыта или доказательств на стадии проек
тирования;
- плохое или запутывающее представление информации или плохие средства поиска информации;
IVПоказаны первые 4 из 28
История статуса
Подтверждённых событий пока нет.