ГОСТ Р ИСО/ТО 27809— 2009
С.5.6 Выводы по стандартам по управлению рисками, относящимся к здравоохранению
В рассмотренных стандартах, относящихся к здравоохранению, используются такие фразы и термины, как
«анализ рисков», «оценка рисков» и «управление рисками». В большинстве стандартов данные термины исполь
зуются для ссылки на классификацию медицинских приборов. Однако, как было показано, классы приборов (хотя
они и могут явиться результатом формальной оценки) в значительной степени связаны с возможным влиянием на
безопасность, а уровни угрозы и степени защищенности (объединяемые понятием «правдоподобие») не рас
смотрены должным образом. Действительно, вбольшинстве рассмотренных стандартов и руководств часто встре
чаются такие фразы, как «например» и «включая», то есть в них не определяется процесс, который можно было бы
использовать. Поэтому для эффективного использования данных документов требуются значительные уси лия.
С другой стороны, в рассмотренных документах содержится достаточно данных, для того чтобы четко
сформулировать, что понятия «медицинские приборы» и «программные продукты для сферы здравоохранения» не
являются синонимами.
Более того, несмотря на то. что многие из предложенных средств контроля медицинских приборов могут
быть применены и к программным продуктам для сферы здравоохранения, сама сущность программных продук
тов может потребовать применения иных средств контроля. Использование некоторых средств контроля, пред
ставленных в рассмотренных документах, предписано, скорее, законодательными требованиями, нежели опре
деленным или идентифицированным риском. В настоящем стандарте законодательные мероприятия не
рас сматриваются.
При разработке стандарта по обеспечению безопасности пациентов при использовании программных про
дуктов для сферы здравоохранения, наиболее полезными будут ИСО 14971 и GHTF/SG3/NI5R8. хотя отдельные
положения могут быть заимствованы из большинства рассмотренных документов.
В совокупности рассмотренные документы дают полезное напоминание о необходимости анализа и управ
ления рисками как в ходе проектирования, так и разработки, а также при контроле и поддержании соответствия в
процессе всего жизненного цикла. Это особенно важно, поскольку программные продукты для сферы здравоох
ранения обычно чаще обновляются в форме выпуска новых модифицированных версий, чем медицинские при
боры. которые обычно заменяются новыми изделиями.
С.6 Стандарты, связанные с управлением рисками
С.6.1 BS 7799-2:2002, ИСО/МЭК 17799:2005, ИСО/МЭК 27001:2005
В BS 7799-2:2002. ИСО/МЭК 17799:2005 [65] и ИСО/МЭК 27001:2005 [64] отражен передовой опыт вобласти
управления информационной безопасностью, т.е. в области, к которой относятся профаммные продукты для
сферы здравоохранения. Первоначально BS 7799 был разработан в 1995 г. и с тех пор регулярно обновлялся и
становился все более признанным в международном масштабе. Поскольку приведенное в нем определение
информационной безопасности включает в себя конфиденциальность, целостность и доступность, можно ска
зать. что в данном стандарте учтены многие аспекты критичности безопасности, особенно, когда безопасность
пациента определяется качественной оценкой воздействия на него.
Данный Британский стандарт состоит из двух частей:
- часть 1 содержит совокупность общеприменимых целей контроля, скомпонованных в подгруппы, и глав
ные задачи:
- часть 2 определяет концепцию системы управления информационной безопасностью (на протяжении
жизненного цикла), согласованную с критичностью безопасности, качеством, информационными процедурами и
защитой окружающей среды. Система управления информационной безопасностью также базируется на модели
PDCA (планирование, исполнение, проверка и реализация).
Цели контроля тесно связаны с вопросами оценки рисков для безопасности пациентов. К ним относят:
- политику безопасности:
- организацию и управление безопасностью:
- классификацию и контроль ресурсов;
- безопасность персонала;
- физическую и экологическую безопасность;
- управление коммуникациями и действиями;
- контроль доступа;
- разработку и сопровождение систем;
- управление непрерывностью бизнеса;
-соответствие;
- управление инцидентами.
BS 7799-2 был принят в качестве международного стандарта ИСО/МЭК 27001. содержание которого было
скорректировано с учетом предыдущего стандарта ИСО/МЭК 17799:2005. BS 7799-1 еще ранее был принят в
качестве международного стандарта ИСО/МЭК 17799:2005. однако ожидается, что он будет включен вИСО 27002.
Кроме того, ожидается, что в ближайшем будущем в этой же серии появятся новые стандарты.
Важным для настоящего стандарта является центральная зависимость стандарта от сильно структуриро ванной
и всесторонней (и подробной) оценки риска бизнес-процессов, информационных сервисов и инфраструк-
24