ГОСТ Р ИСО 17090-3—2010
7.9.4 Защита персональной информации
(9.4)
7.9.4.1 План защиты персональной информации
(9.4.1)
Критериидля плана защиты персональной информациидолжны быть определены всоответствии
со спецификацией IETF/RFC 3647. пункт9.4.1.
7.9.4.2 Информация, считающаяся персональной
(9.4.2)
Следующая информациядолжна рассматриваться какперсональнаяизащищатьсякакконфиден
циальная:
- личныеданные держателей сертификатов и регистраторов, собранные для целей идентифика
ции. но не включенные в сертификат (например, идентификация физического лица, факты биографии,
домашний адрес, контактная информация); с согласиядержателя сертификата часть его
персональной информации может бытьопубликована в каталогедержателей сертификатов:
- секретные ключи.
ЦС должен сохранять конфиденциальность информации о причинах, вызвавших отзыв или при
остановкудействия сертификата любогодержателя сертификата.
7.9.4.3 Информация, не считающаяся персональной
(9.4.3)
Следующая информация недолжна рассматриваться какперсональная или конфиденциальная:
- открытый ключ;
- роль квалифицированного медицинского работника или работника поддерживающего учреж
дения;
- медицинская специальность.
7.9.4.4 Обязанность защищать конфиденциальную информацию
(9.4.4)
Конфиденциальная информациядолжна раскрываться только в случае явного согласиядержате
ля сертификата либо в соответствии с законодательством страны, в которой работает ЦС или ЦР.
7.9.4.5 Уведомление исогласие на использование персональной информации
(9.4.5)
Уведомление исогласив на использование персональной информации должны бытьопределены
в соответствии со спецификацией IETF/RFC 3647, пункт9.4.5.
7.9.4.6 Раскрытие конфиденциальной информации в соответствии с судебным или администра
тивным решением
(9.4.6)
Конфиденциальная информациядолжна раскрываться только при предъявлении ордера инстан
ции, наделенной этим правом по законодательству страны, в которой работает ЦС или ЦР.
7.9.4.7 Другие обстоятельства разглашения информации — раскрытие по запросу держателя
сертификата
(9.4.7)
Конфиденциальная информация должна быть раскрыта сторонам, указанным держателем серти
фиката в запросе, переданном по аутентифицируемой электронной почте (содержащем электронную
цифровую подпись держателя сертификата) либо представленном в письменной форме с подписью
держателя сертификата.
Конфиденциальная информация должна раскрываться без письменного заявления держателя
сертификата только при предъявлении ордера инстанции, наделенной этим правом по законода
тельству страны, в которой работает ЦС или ЦР.
7.9.5 Права интеллектуальной собственности
(9.5)
Права интеллектуальной собственностидолжны быть определены в соответствии со специфика
цией IETF/RFC 3647, подраздел 9.5.
7.9.6 Претензии и гарантии
(9.6)
7.9.6.1 Общие сведения
Рамкиответственности вситуациях, перечисленныхв 7.Э.6.2, являютсячастью общей политики, в
соответствии с которой центры сертификации действуют в доменах сферы здравоохранения своих
стран. Этидомены, в свою очередь, являются предметом государственного регулирования и междуна
родных соглашений. Предъявляемые требования вытекают из рамок ответственности ЦС и ЦР. При
20