ГОСТ Р МЭК 80001-1—2015
4.2 МЕНЕДЖМЕНТ РИСКОВ, осуществляемый ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИЕЙ
4.2.1 ПОЛИТИКА МЕНЕДЖМЕНТА РИСКОВ для подключения МЕДИЦИНСКИХ ПРИБОРОВ
Для поддержки жизненного цикла МЕДИЦИНСКОЙ ИТ-СЕТИ ВЫСШЕМУ РУКОВОДСТВУ необ
ходимо определить и документально оформить политику МЕНЕДЖМЕНТА РИСКОВ для подключения
МЕДИЦИНСКИХ ПРИБОРОВ к ИТ-СЕТИ. Политика МЕНЕДЖМЕНТА РИСКОВ должна включать в себя:
a) обеспечение баланса трех ОСНОВНЫХ СВОЙСТВ и миссии ОТВЕТСТВЕННОЙ ОРГАНИЗАЦИИ;
b
) средства установления критериев допустимости РИСКА для каждого из ОСНОВНЫХ СВОЙСТВ,
учитывая все соответствующие международные стандарты и национальные или региональные регла
ментирующие документы; и
c) описание ПРОЦЕССОВ или ссылку на ПРОЦЕССЫ, применяемые в МЕДИЦИНСКИХ ИТ-
СЕТЯХ, включая, как минимум:
1) УПРАВЛЕНИЕ СОБЫТИЯМИ.
2) УПРАВЛЕНИЕ ИЗМЕНЕНИЯМИ И ВЕРСИЯМИ.
3) УПРАВЛЕНИЕ КОНФИГУРАЦИЕЙ, и
4 ) контроль.
П р и м е ч а н и е — Действия, выполняемые на жизненном цикле МЕДИЦИНСКОЙ ИТ-СЕТИ. могут быть
отображены в политике управления ИТ-услугами (например, в соответствии с [10]) при наличии строгой связи с по
литикой МЕНЕДЖМЕНТА РИСКОВ.
Политика должна быть описана таким образом, чтобы она могла быть интерпретирована для всех
действий по МЕНЕДЖМЕНТУ РИСКОВ.
Соответствие требованиям данного подраздела проверяют путем экспертизы ФАЙЛА МЕ
НЕДЖМЕНТА РИСКОВ МЕДИЦИНСКОЙ ИТ-СЕТИ.
4.2.2 ПРОЦЕСС МЕНЕДЖМЕНТА РИСКОВ
СПЕЦИАЛИСТ по УПРАВЛЕНИЮ РИСКАМИ в МЕДИЦИНСКОЙ ИТ-СЕТИ должен сформировать и
поддерживать ПРОЦЕСС для выявления ОПАСНОСТЕЙ, прогнозирования и оценки связанных с ними
РИСКОВ, для контроля данных РИСКОВ и контроля эффективности УПРАВЛЕНИЯ РИСКОМ, учитывая
предписанное применение МЕДИЦИНСКОЙ ИТ-СЕТИ.
П р и м е ч а н и е — Внесение последующих изменений в МЕДИЦИНСКУЮ ИТ-СЕТЬ может привнести но
вью РИСКИ и требует дополнительного анализа.
Соответствие требованиям данного подраздела проверяют путем экспертизы ФАЙЛА МЕ
НЕДЖМЕНТА РИСКОВ МЕДИЦИНСКОЙ ИТ-СЕТИ.
4.3 Планирование и документальное оформление МЕНЕДЖМЕНТА РИСКОВ
в МЕДИЦИНСКОЙ ИТ-СЕТИ
4.3.1 Обзор
ОТВЕТСТВЕННАЯ ОРГАНИЗАЦИЯ должна планировать МЕНЕДЖМЕНТ РИСКОВ МЕДИЦИН
СКОЙ ИТ-СЕТИ, предоставляя:
a) описание связанных с РИСКОМ ресурсов.
П р и м е ч а н и е — См. 4.3.2 для описания и примеров, связанных с РИСКОМ ресурсов:
b
) документацию на ИТ-СЕТЬ; и
c) план МЕНЕДЖМЕНТА РИСКОВ МЕДИЦИНСКОЙ ИТ-СЕТИ.
П р и м е ч а н и е — Оценка и документальное оформление структуры сети являются существенными при
предоставлении информации, необходимой для АНАЛИЗА РИСКА и ОЦЕНИВАНИЯ РИСКА.
В связи с природой ИТ-СЕТЕЙ должны учитывать как текущее состояние ИТ-СЕТИ. так и плани
руемые изменения.
Первоначальную разработку новых МЕДИЦИНСКИХ ИТ-СЕТЕЙ так же. как и изменения в суще
ствующих МЕДИЦИНСКИХ ИТ-СЕТЯХ, на которые не распространяется документально оформленное
РАЗРЕШЕНИЕ на ИЗМЕНЕНИЕ, должны выполнять в соответствии с проектами.
Примечания
1 МЕДИЦИНСКАЯ ИТ-СЕТЬ может иметь несколько параллельных или последовательных проектов.
2 См. также 4.5.2.3 о проектах МЕДИЦИНСКОЙ ИТ-СЕТИ и 4.5.2.2 о РАЗРЕШЕНИЯХ на ИЗМЕНЕНИЕ.
Соответствие требованиям данного подраздела проверяют путем экспертизы ФАЙЛА МЕ
НЕДЖМЕНТА РИСКОВ МЕДИЦИНСКОЙ ИТ-СЕТИ.
12