ГОСТ Р ИСОЯС 22600-2—2009
Применение настоящего стандарта будет вызывать особую сложность в связи с тем. что участвую
щие стороны уже располагаютдействующими системами и не проявят особого желания немедленно обно
вить их или полностью заменить. Поэтому очень важно, чтобы стороны подписали соглашение о политике,
в котором они подтверждают намерение кдвижению в сторону реализации настоящего стандарта по мере
возникновения потребности в модификации этих систем.
Соглашение о политике должно также содержать описание выявленных различий в системах обес
печения информационной безопасности и согласованных мер по их преодолению. Например, в сервисе
аутентификации права и обязанности одной стороны, запрашивающей доступ к информации другой сторо
ны. должны обеспечиваться в соответствии с согласованной политикой, записанной в соглашении между
сторонами. Для решения этой задачи необходимо обеспечить соответствующую группировку и классифи
кацию как пользователей и поставщиков информации и информационных услуг, так и самой информации и
предоставляемых услуг. Такая классификация можетслужить основой для реализации механизмов обра
ботки требований доступа, категорирования информации и информационных услуг, а также механизмов
описания политик контроля доступа и управления ими. Если все взаимодействующие стороны не видят
каких-либо рисков, взаимодействие существующих систем и обмен информацией можно начинать сразу
же после подписания соглашения о политике контроля доступа. Если риски настолько существенны, что
их надо исключитьдо начала обмена информацией, то надо описать эти риски в соглашении о политике
контроля доступа и добавить к нему перечень мероприятий по устранению рисков. Соглашение должно
содержать фафик выполнения этих мероприятий и определять способ их финансирования.
Процесс документирования очень важен и служит основой для выработки соглашения о политике
контроля доступа.
Требования к управлению полномочиями и контролю доступа предъявляются к сервисам защиты,
необходимым для передачи медицинской информации и обеспечения распределенного доступа к этой
информации. Настоящий стандарт представляет принципы и определяет сервисы, необходимыедля уп
равления полномочиями и контроля доступа. Криптографические протоколы не входят в область примене
ния настоящего стандарта.
В стандарте ИСО/ТС 22600. состоящем издвух частей, содержатся ссылки на уже принятые стандар
ты информационной безопасности и архитектуры ее реализации, а также на спецификации, предложенные
для здравоохранения такими организациями, как ИСО. CEN. ASTM. OMG. W3C и другими. В нем
поддер живается применение подходящих стандартов, либо предлагается их улучшение или
модификация, либо обосновывается необходимость разработки новых стандартов.
В ИСОЯС 22600. часть 1 «Общие сведения и управление политикой», содержится описание сценари
ев и критичных характеристик трансграничного обмена информацией. В нем также приводятся примеры
методов необходимогодокументирования, которые должны послужить основой соглашения о политике
контроля доступа.
В настоящем стандарте (ИСОЯС 22600. часть 2 «Формальные модели») содержатся более деталь
ные описания архитектуры и моделей полномочий и управления полномочиями, реализуемыхдля обеспе
чения защиты совместногодоступа к информации, дополненные примерами шаблонов соглашений о по
литике контролядоступа.
Настоящий стандарт тесно связан с другими международными стандартами в этой предметной
области, например ИСОЯС 17090 и ИСОЯС 21091. Он также связан с ведущейся разработкой проекта
ИСОЯС 21298.
Распределенная архитектура совместно используемых медицинских информационных систем все в
большей степени основана на применении вычислительных сетей. Благодаря ощутимым выгодам для
пользователей, применение стандартизованных интерфейсов пользователя, инструментальных средств и
протоколов,обеспечивающее платформенную независимостьпредлагаемых решений, становится всеболее
популярным, что за пару последних лет привело к ощутимому росту числа действительно открытых ин
формационных систем, предназначенныхдля функционирования в корпоративных вычислительныхсетях и
в частных виртуальных сетях.
Стандарт ИСОЯС 22600определяетсервисы управления полномочиями и контроля доступа, необхо
димыедля распределенногодоступа и обмена медицинской информацией между всеми заинтересованны
ми пользователями, удаленными друг отдруга и использующими разные средства защиты информации. В
настоящем стандарте установлены принципы и определены сервисы, необходимые для управления пол
номочиями и контроля доступа. В нем определены необходимые понятия, базирующиеся на компонентах, и
он предназначен для поддержки их технической реализации. Настоящий стандарт не определяет приме
нение этих понятий в конкретных процессах оказания медицинской помощи.
V