ГОСТ IEC 62304—2022
Приложение А
(справочное)
Обоснование требований настоящего стандарта
Вданном приложении приведено обоснование положений настоящего стандарта.
А.1 Обоснование
Основным требованием настоящего стандарта является выполнение совокупности ПРОЦЕССОВ, которые
надлежит применять при разработке и технической поддержке ПРОГРАММНОГО ООБЕСПЕЧЕНИЯ МЕДИЦИН
СКОГО ИЗДЕЛИЯ, а также выбор этих ПРОЦЕССОВ, исходя из РИСКА для пациентов и третьих лиц. Это следует из
твердого убеждения в том, что для установления безопасности функционирования программного обеспечения
одного лишь тестирования недостаточно.
ПРОЦЕССЫ, требуемые настоящим стандартом, можно разделить на две категории:
- ПРОЦЕССЫ для определения РИСКОВ, возникающих от функционирования каждой ПРОГРАММНОЙ СО
СТАВНОЙ ЧАСТИ в программном обеспечении;
- ПРОЦЕССЫ для снижения вероятности отказа программного обеспечения для каждой ПРОГРАММНОЙ
СОСТАВНОЙ ЧАСТИ, выбранные на основе этих определенных РИСКОВ.
Настоящий стандарт требует, чтобы первая категория процессов выполнялась для любого ПО МЕДИЦИН
СКИХ ИЗДЕЛИЙ, а вторая категория — только для выбранных ПРОГРАММНЫХ СОСТАВНЫХ ЧАСТЕЙ.
Следовательно, для соответствия настоящему стандарту должен быть реализован документированный
АНАЛИЗ РИСКОВ, идентифицирующий предсказуемые последовательности событий, связанные с наличием про
граммного обеспечения, которые могут привести к ОПАСНОЙ СИТУАЦИИ (см. ISO 14971). ОПАСНЫЕ СИТУАЦИИ,
которые могут быть косвенно вызваны программным обеспечением (например, путем предоставления вводящей в
заблуждение информации, которая может привести к назначению неверного лечения), должны быть включены в этот
АНАЛИЗ РИСКОВ.
Вся ДЕЯТЕЛЬНОСТЬ требующаяся в рамках первой категории ПРОЦЕССОВ, обозначена в нормативном
тексте как «[Классы А, В, С]», указывая, что она требуется вне зависимости от класса безопасности программного
обеспечения, к которому она относится.
ДЕЯТЕЛЬНОСТЬ требуется для классов А, В и С по следующим причинам:
- ДЕЯТЕЛЬНОСТЬ создает план, имеющий отношение к МЕНЕДЖМЕНТУ РИСКА или классификации про
граммного обеспечения по безопасности;
- ДЕЯТЕЛЬНОСТЬ производит результат, который является входными данными для МЕНЕДЖМЕНТА РИ
СКА или классификации безопасности программного обеспечения;
- ДЕЯТЕЛЬНОСТЬ является частью МЕНЕДЖМЕНТА РИСКА или классификации безопасности программ
ного обеспечения;
- ДЕЯТЕЛЬНОСТЬ устанавливает систему управления, документации или ведения записей, которая поддер
живает МЕНЕДЖМЕНТ РИСКА или классификацию безопасности программного обеспечения;
- ДЕЯТЕЛЬНОСТЬ обычно имеет место, когда классификация связанного с ней ПО неизвестна;
- ДЕЯТЕЛЬНОСТЬ может вызвать изменение, приводящее к изменению класса безопасности связанного с
ней программного обеспечения. Это включает обнаружение и анализ проблем связанных с безопасностью после
выпуска.
Другие ПРОЦЕССЫ, требующиеся только для ПРОГРАММНЫХ СИСТЕМ или для ПРОГРАММНЫХ СОСТАВ
НЫХ ЧАСТЕЙ, классифицируются как классы безопасности Вили С. ДЕЯТЕЛЬНОСТЬ, требующаяся как часть этих
ПРОЦЕССОВ, указана в нормативном тексте как «[Классы В, С]» или «[Класс С]», указывая, что она требуется в
зависимости от класса безопасности программного обеспечения, к которому она относится.
ДЕЯТЕЛЬНОСТЬ требуется выборочно для программного обеспечения классов В и С по следующим при
чинам:
- ДЕЯТЕЛЬНОСТЬ повышает надежность программного обеспечения, требуя большей детальности или
большей точности в дизайне, тестировании или другой ВЕРИФИКАЦИИ;
- ДЕЯТЕЛЬНОСТЬ является управленческой, поддерживающей другую деятельность, требуемую для клас
сов В и С;
- ДЕЯТЕЛЬНОСТЬ поддерживает коррекцию связанных с БЕЗОПАСНОСТЬЮ проблем;
- ДЕЯТЕЛЬНОСТЬ обеспечивает ведение записей по проекту (дизайну), имплементации, ВЕРИФИКАЦИИ и
выпуску связанного с БЕЗОПАСНОСТЬЮ программного обеспечения;
ДЕЯТЕЛЬНОСТЬ требуется выборочно для класса С по следующим причинам:
- ДЕЯТЕЛЬНОСТЬ еще больше повышает надежность СИСТЕМЫ, требуя более тщательного, или более
точного, или более внимательного отношения к отдельным вопросам проекта (дизайна), тестирования или другой
ВЕРИФИКАЦИИ.
Следует отметить, что все ПРОЦЕССЫ и ДЕЯТЕЛЬНОСТЬ, указанные в настоящем стандарте, являются
значимыми для обеспечения разработки и технической поддержки высококачественного программного обеспече-
25