ГОСТ Р 55036—2012/ISO/TS 25237:2008
- даты рождения (они являются очень существенными идентификаторами). Указание возраста
безопаснее, но все же тоже может представлять собой угрозу в сочетании с наблюдаемыми данными.
Поэтому лучше использовать возрастные группы или категории. Чтобы определить безопасные диапазоны
возраста, надо провести анализ угроз восстановления идентичности, описание которого выходит за рамки
настоящего стандарта;
-даты госпитализации и выписки и прочие, онитакже могут заменяться на категории периодов, но при
этом события лечениядолжны регистрироваться по отношению к основному событию (например х месяцев
послелечения);
- коды административно-территориальных образований, если они слишком точны, то такие географи
ческие указания следует агрегировать. Если эти коды имеют иерархическую структуру, то можно отбросить
уточняющую часть кода, например, если вторая половина почтового индекса идентифицируетобразование с
20 000 жителей или менее, то ее надо заменить на 000’.
Демографические данные являются косвенными идентификаторами и по возможности должны либо
удаляться, либо агрегироваться до уровня, определенного предметной областью или законодательством.
Если надооставлять эти данные, то необходимо провести анализ угрозы восстановления идентичности и
соответствующим образом противодействовать обнаруженным угрозам. Демографические данные вклю
чают в себя;
- языкдомашнего общения;
- язык общения с другими людьми;
- религию:
- этническую принадлежность;
-пол лица;
- страну рождения;
- профессию;
- криминальную историю;
- судебные решения;
- другие адреса (например, адрес места работы, адреса временной регистрации, почтовые адреса).
- порядок рождения (второй или следующий близнец при кратных родах).
Должен быть составлен документ политики, содержащий оценки возможности атак в данном контек
сте в качестве оценки угрозы для обеспечения конфиденциальности на уровне 2. К идентифицированным
угрозамдолжны быть добавлены меры противодействия.
6.6.2.4 Аномальные характеристики
В зависимости от модели угроз аномальные характеристики должны удаляться. К таким характерис
тикам относятся:
- редко встречаемые диагнозы;
- необычные процедуры;
- некоторые профессии (например профессиональный теннисист);
- определенные нехарактерные особенности популяции в информационном ресурсе,
- различные уродства.
Должен быть составлен документ политики, содержащий оценки возможности атак в данном контек
сте в качестве оценки угрозы для обеспечения конфиденциальности на уровне 3. К идентифицированным
угрозам должны быть добавлены меры противодействия.
Долговременные ресурсы данных, в которых используется псевдонимизация. должны быть предме
том регулярного анализа угроз, связанных с наличием потенциально идентифицирующих аномальных ха
рактеристик. Такой анализ должен проводиться не реже одного раза в год. К идентифицированным угрозам
должны бытьдобавлены меры противодействия.
6.6.2.5 Структурированные компонентыданных
Наличие уданных структуры определяет, какую информацию в них можно обнаружить и где ее можно
обнаружить. При анализе угроз восстановления идентичности необходимо сделать предположения о том,
что может привести к (нежелательной) идентификации, начиная от простых очевидных оценокдо анализа
заполненных базданных и выводов зависимостей. В отличие от «структурированного» текста гарантиро
ванный результат автоматического анализа «свободного» текста невозможен.
’ Требование, указанное в разделе 164.514 Закона HIPAA.
21