ГОСТ Р ИСО 17090-3—2010
5.4 Необходимость высокой степени доверия
В отличие от электронной торговли (где поставщик и покупатель часто являются единственными
участниками электронного обмена информацией и сами отвечают за ее безопасность и целостность)
медицинским приложениям, хранящим ипередающим персональную медицинскуюинформацию, может
косвенным образом требоваться доверие пациентов, чью информацию они обрабатывают, а также
доверие широкой общественности. Вряд ли поставщики медицинских услуг или пациенты согласятся
использовать электронный обмен персональной медицинской информацией, если такой обмен пред
ставляется им небезопасным.
5.5 Необходимость совместимости со стандартами Интернет
Поскольку целью настоящего стандарта является определение основных элементов применения
цифровыхсертификатов в сфере здравоохранениядля обеспечения безопасной трансграничной пере
дачи медицинской информации, то настоящий стандарт, насколько возможно, основан на стандартах
Интернет, обеспечивающихэффективный выход за границы стран и территорий.
5.6 Необходимость упрощения оценки исравнения политик по сертификатам
Способы применения цифровых сертификатов, способствующие безопасному трансграничному
обмену персональноймедицинской информацией, рассмотрены в ИСО 17090-1:2008. подраздел 9.2. Их
реализация (например, перекрестное признаниеикросс-сертификация)существенноупрощается, если
политики по сертификатам, применяемые в здравоохранении, описаны в едином формате, позволяю
щем без труда переходить с одной политики надругую.
Кроме того, политики по сертификатам в сфере здравоохранения создают основу для аккредита
циицентровсертификации. (ЦСаккредитуетсянасоответствиеоднойили нескольким политикампосер
тификатам. которые он предполагает реализовать.) Определение критериев аккредитации выходит за
рамки настоящего стандарта, однако в целом процессаккредитации центров сертификациидля сферы
здравоохранения ускоряетсязасчетсогласованностиегоформы и соответствияминимальной совокуп
ности стандартов, упомянутых в настоящем стандарте.
6 Структура политик по сертификатам и регламентов центров
сертификации в сфере здравоохранения
6.1 Общие требования к ПС
Выдав сертификат. ЦС гарантируетдоверяющей стороне, что конкретныйоткрытый ключ связан с
конкретнымдержателем сертификата. Разныесертификаты выдаются всоответствиисразнымиправи
лами и процедурами имогут предназначатьсядля разных приложений или целей.
ЦС отвечает за все аспекты выдачи сертификата и управления сертификатом, включая контроль
процесса регистрации, проверку информации, содержащейся в сертификате, изготовление, выпуск,
отзыв, приостановку действия и обновление сертификата. ЦС несет ответственность за то, что все
аспекты его услуг и действий осуществляются в соответствии с требованиями, представлениями и
гарантиямиданной ПС и РЦС данного ЦС.
ЦС. выдающий цифровыесертификаты для применения в сфере здравоохранения, должен иметь
политики ипроцедуры, соответствующиепредоставляемым услугам. Этиполитикии процедурыдолжны
обеспечивать:
- регистрацию потенциальныхдержателей сертификатовдо выдачи сертификатов, включая, ког
да это возможно, указание роли держателя сертификата в соответствии с ИС017090-2.2008, раздел 6;
- аутентификацию идентичности потенциальных держателей сертификата до выдачи серти
фиката;
- обеспечениеконфиденциальностилюбой персональной информации олицах, которым выдают
ся сертификаты:
- передачу сертификатовдержателям сертификатов ирегистрацию сертификатов в реестрах;
- прием информации о возможной компрометации секретного ключа;
- распространение списковотозванных сертификатов (периодичность, способ иместо их опубли
кования);
- другие проблемы управления ключами, включая размер ключа, процесс генерации ключа, срок
службы ключа, замену ключа ит. д.;
з