ГОСТ Р ИСО/ТС 22600-2—2009
Н А Ц И О Н А Л Ь Н Ы ЙС Т А Н Д А Р ТР О С С И Й С К О ЙФ Е Д Е Р А Ц И И
Информатизация здоровья
УПРАВЛЕНИЕ ПОЛНОМОЧИЯМИ И КОНТРОЛЬ ДОСТУПА
Ч а с т ь 2
Формальные модели
Health informatics. Privilege management and access control. Part 2. Formal models
Дата введения — 2010 — 07 — 01
1 Область применения
Назначением настоящего стандарта является обеспечение поддержки потребностей совместного
доступа к медицинской информации различных административно независимых поставщиков медицинской
помощи, учреждений здравоохранения, страховых медицинских организаций, их пациентов, персонала и
коммерческих партнеров. Кроме того, настоящий стандарт предназначен для обеспечения поддержки зап
росов информации, поступающих как от отдельных лиц. так и от информационных систем.
В ИСОЯС 22600. состоящем издвух частей, определены методы управления авторизацией и контро
ля доступа к данным и’или функциям. Он обеспечивает согласование политик контроля доступа и основан
на концептуальной модели, по которой для управления доступом к информации, осуществляемым различ
ными прикладными программами (программными компонентами), могут использоваться локальные серве
ры авторизации и службы распределенного каталога и репозитария политик контроля доступа. Репозита
рий политик предоставляет информацию о правилах доступа к разным прикладным функциям, основан
ным на использовании ролей и других атрибутов. Служба каталога обеспечивает идентификацию отдель
ных пользователей. Предоставление доступа должно осуществляться на основе:
- аутентифицированной идентификации пользователя:
- правил доступа, относящихся к конкретному информационномуобъекту;
- правил относительно атрибутов авторизации, заданных менеджером авторизации для пользо
вателя;
- функций конкретного приложения.
Настоящий стандарт в перспективе должен применяться как на локальном, так и на региональном
или национальном уровне. Одним из ключевых моментов его применения является включение в письмен
ное соглашение о политике контролядоступа организационных критериев и профилей авторизации, согла
сованных запрашивающими и предоставляющимидоступ сторонами.
Настоящий стандарт поддерживает взаимодействие между несколькими менеджерами авторизации,
которые могут действовать независимоот организационных и политических границ.
Правила взаимодействия определяются в соглашении о политике контроля доступа, подписанном
всеми участвующими организациями, и служат основой для дальнейшей работы.
В качестве основы соглашения о политике контролядоступа предложен форматдокументации, даю
щий возможность получения сопоставимой документации от всех сторон, участвующих в обмене инфор
мацией.
Настоящий стандарт не включает в себя детали, связанные с конкретными платформами и реализа
циями. В нем не определяются сервисы и протоколы защиты технической передачи данных, определен
ные вдругих стандартах, например в ENV13608, а также методы аутентификации.
Издание официальное
1