ГОСТ Р ИСО/ТО 27809— 2009
В качестве общего руководства данный стандарт можно считать достаточно хорошо проработанным. Одна
ко. его неполнота с точки зрения экспертных знаний и недостаточное отражение специфики программных про
дуктов для сферы здравоохранения делают его неподходящим, если взять его «как есть». для целей
настоящего стандарта.
С.4.4Рабочая группа ИСО/МЭК по управлению рисками
Совместная рабочая группа ИСО/МЭК (Технической дирекции) по управлению рисками (35] была сформи
рована в середине 2005 г. Задачей рабочей группы была разработка международного стандарта на основе суще
ствующих национальных стандартов с внесением изменений при необходимости. Рабочий проект стандарта был
опубликован для обсуждения. Предполагается, что данный проект должен стать «высокоуровневым, обобщен
ным. руководящим документом», который «...обеспечивает поддержку существующих стандартов по конкретным
приложениям, связанным с рисками...», и «...предоставляет определения и структуры, независимые от законо
дательных и регулятивных ограничений», но которые «...применимы с минимальными изменениями...» в каче
стве «...основы для деловой повседневной практики ...».
Данный документ был структурирован следующим образом:
- комплекс принципов успешной практики по управлению рисками;
- организационный контекст управления рисками;
- структура управления рисками, состоящая из:
- общения и консультаций;
- установления (делового) контекста:
- идентификации риска:
- оценки риска;
- обработки риска;
- мониторинга и анализа.
Вотличив отаналогичных стандартов данная структура включает всебя оценку существующих средств конт
роля как части анализа рисков, не определяя, тем самым, «базовый» риск и фокусируясь на «сетевом риске».
Причины, по которым было принято такое решение, неясны. Проект изложен, в основном, с использованием
терминов рисков, относящихся к организации, а не к применению анализа рисков и управления рисками для
безопасности программного продукта. Следовательно, он представляется неуместным в контексте обеспечения
безопасности программных продуктов для сферы здравоохранения.
Что касается друтх стандартов высшего уровня, то данный рабочий проект содержит перечни примеров, но
не предлагает окончательно установленного процесса с экспертной поддержкой.
С.4.5 Выводы в отношении стандартов по управлению рисками предприятия
Поскольку данные стандарты не ориентированы на здравоохранение, ни один из рассмотренных в данном
разделе стандартов не обеспечивает достаточно четкой или определенной модели процесса, которую можно
было бы применить для целей настоящего стандарта. Однако имеет место некоторый общий уровень унификации
между предложенными в них процессами. Отдельные компоненты каждого из данных документов, особенно
AS/NZS 4360. могут претендовать на их применение для программных продуктов для сферы здравоохранения.
С.5 Стандарты по управлению рисками, относящиеся к здравоохранению
С.5.1 ИСО 14971:2007 «Применение управления рисками к медицинским приборам»
ИСО 14971:2007 [36] является признанным международным стандартом по управлению рисками примени
тельно к медицинским приборам. Стандарт по системам качества для медицинских приборов ИСО 13485:2003
[27]. в частности, ссылается на ИСО 14971 по управлению рисками. FDA в 2001 г. также признало ИСО 14971 в
качестве основного стандарта по управлению рисками для медицинских приборов.
В рекомендации 4 заключительного отчета Рабочей группы по технологиям здравоохранения (HTTF) при
Объединении по мировым стандартам (WSC), опубликованного в 2006 г. [60]. говорится:
«Следует отметить недавние усилия рабочей группы Технической дирекции ИСО по разработке более гло
бального стандарта по управлению рисками. WSC должно обеспечить, чтобы разработка более общего стандарта
по управлению рисками не заменяла, не изменяла или не пересекалась с существующим международным стан
дартом ИСО 14971. широко применяемым в отношении медицинских приборов».
ИСО 14971 представляет обзор процесса управления рисками, предназначенного для использования как
неотъемлемого элемента системы качества. Соответствие международному стандарту требует выполнения сле
дующихдействий:
- установить процесс управления рисками;
- установить политику по отношению к приемлемым рискам;
- нанять и подготовить квалифицированный персонал;
- провести анализ рисков:
- провести оценку рисков;
- осуществить контроль рисков;
- провести заключительный анализ управления рисками и предоставить информацию по остаточному
риску;
- предоставить постпроизводственную информацию.
22