Разбираем требования пункта 4.2 ГОСТ ISO/IEC 17025-2019 к конфиденциальности деятельности лаборатории. Узнайте, какие обязательства являются юридически значимыми, какие принципы раскрытия информации установлены и как обеспечить конфиденциальность сведений, полученных от третьих лиц.
Пункт 4.2 ГОСТ ISO/IEC 17025-2019 устанавливает требования к конфиденциальности деятельности лаборатории. Стандарт не содержит определения конфиденциальности, однако ГОСТ Р ИСО 7498-2-99 в пункте 3.3.16 определяет конфиденциальность как свойство, не предоставляющее право на доступ к информации или не раскрывающее её неуполномоченным лицам, логическим объектам или процессам.
Для более глубокого понимания принципов конфиденциальности рекомендуется обратиться к ГОСТ Р 54296-2010 (перевод ISO/PAS 17002:2004), который содержит раздел «Конфиденциальность. Принципы и требования». Данный документ устанавливает, что для получения доступа к информации, необходимой для проведения эффективной деятельности по оценке соответствия, орган по оценке соответствия должен гарантировать, что конфиденциальная информация не будет раскрыта.
Все организации и отдельные лица имеют право на защиту любой предоставляемой ими информации, которая составляет их собственность. Обеспечение равновесия между требованиями, связанными с конфиденциальностью и раскрытием информации, влияет на доверие заинтересованных лиц и понимание значения осуществляемой деятельности по оценке соответствия. Лаборатория должна обеспечить баланс между защитой конфиденциальной информации заказчика и необходимостью раскрытия информации в случаях, предусмотренных законодательством.
Пункт 4.2.1 ГОСТ ISO/IEC 17025-2019 устанавливает, что лаборатория должна на основе юридически значимых обязательств нести ответственность за управление всей информацией, поступившей извне или полученной в процессе выполнения лабораторной деятельности. Юридически значимыми обязательствами являются договоры или документы по обеспечению конфиденциальности, в которых определено, какая информация считается конфиденциальной, какая информация подлежит раскрытию и в каких случаях.
Основная сложность при применении данного требования заключается в определении перечня юридически значимых обязательств. Лаборатория должна чётко определить, какие документы являются юридически значимыми: договоры с заказчиками, соглашения о конфиденциальности, внутренние документы по обеспечению конфиденциальности. В договоре с заказчиком должно быть прописано, какая информация считается конфиденциальной, какая информация подлежит раскрытию и в каких случаях.
Лаборатория должна заранее информировать заказчика об информации, которую она намерена разместить в свободном доступе. Информирование осуществляется через договор, например:
Исключение составляет информация, которая становится общедоступной по решению заказчика либо по согласованию между лабораторией и заказчиком, например, с целью реагирования на жалобы. Вся иная информация рассматривается в качестве конфиденциальной. Лаборатория должна определить, какую информацию она считает конфиденциальной, согласовать с заказчиком, какая информация будет конфиденциальной и в каких случаях эта информация может быть раскрыта. Это должно быть описано в документе системы менеджмента, который должен указать, в каком документе лаборатории будут указаны положения о конфиденциальности.
Лаборатория несёт ответственность за управление всей информацией на основе юридически значимых обязательств. Юридически значимыми обязательствами являются договоры или документы по обеспечению конфиденциальности. Лаборатория заранее информирует заказчика об информации, которую намерена разместить в свободном доступе.
Что является исключением из требования о конфиденциальности информации согласно пункту 4.2.1 ГОСТ ISO/IEC 17025-2019?
ГОСТ Р 54296-2010 устанавливает следующие принципы раскрытия информации:
При формулировании требований, касающихся раскрытия информации, необходимо определить, является ли информация конфиденциальной, если не указано однозначно, что она не является такой, или является ли вся информация доступной, если не указано однозначно, что она является конфиденциальной. В случае если разрешено раскрытие информации, следует учитывать степень активности органа по оценке соответствия при раскрытии этой информации, включая любое обязательство добровольно информировать заинтересованные стороны об изменениях в статусе подтверждения соответствия.
Необходимо определить, следует ли информировать организацию или физическое лицо, для которых проводилась оценка объекта соответствия, о раскрытии данной информации. Данный аспект имеет важное значение для обеспечения прав заказчика на защиту его информации.
Пункт 4.2.3 ГОСТ ISO/IEC 17025-2019 устанавливает, что информация о заказчике, полученная не от самого заказчика (например, от лица, направившего жалобу, или регулирующих органов), должна быть конфиденциальной между заказчиком и лабораторией.
Сведения об источнике данной информации должны быть конфиденциальными для лаборатории и не должны передаваться заказчику без согласования с источником данной информации. Данный принцип обеспечивает защиту лиц, предоставляющих информацию о заказчике, и предотвращает возможные негативные последствия для них.
Практическое применение данного требования включает следующие ситуации:
Во всех указанных случаях информация о заказчике остаётся конфиденциальной между заказчиком и лабораторией, а сведения об источнике информации не передаются заказчику без согласия источника. Лаборатория должна обеспечить защиту источника информации и соблюдение конфиденциальности полученных сведений.
Пункт 4.2.4 ГОСТ ISO/IEC 17025-2019 устанавливает, что персонал, включая любых членов комитетов, подрядчиков, персонал внешних органов или отдельных лиц, действующих от имени лаборатории, должен соблюдать конфиденциальность всей информации, полученной или созданной в ходе выполнения лабораторной деятельности, за исключением случаев, предусмотренных законодательством.
Лаборатория определяет круг лиц, которые ознакамливаются с положением о конфиденциальности и подписывают заявление о конфиденциальности для сохранения конфиденциальными тех сведений, которые согласованы с заказчиком. Данный круг лиц определяется в документе системы менеджмента или в ином документе лаборатории.
Круг лиц, обязанных соблюдать конфиденциальность, включает:
Лаборатория определяет, какие сведения и документы являются конфиденциальными, и обеспечивает ознакомление соответствующего персонала с положениями о конфиденциальности. Подписание заявления о конфиденциальности является доказательством ознакомления персонала с обязательствами по сохранению конфиденциальности. Записи о подписании заявлений сохраняются в системе менеджмента и представляются при проведении аккредитации или аудита.
Положение о конфиденциальности может быть оформлено в виде:
Форма документа определяется лабораторией самостоятельно и фиксируется в документе системы менеджмента. Главное требование – обеспечение ознакомления всех лиц, имеющих доступ к конфиденциальной информации, с положениями о конфиденциальности и подписание соответствующего заявления.
Пункт 4.2 ГОСТ ISO/IEC 17025-2019 устанавливает требования к конфиденциальности деятельности лаборатории. Лаборатория несёт ответственность за управление информацией на основе юридически значимых обязательств. Информация, полученная не от заказчика, является конфиденциальной между заказчиком и лабораторией. Персонал лаборатории, включая подрядчиков и внешних лиц, соблюдает конфиденциальность всей информации, полученной или созданной в ходе деятельности. Для более глубокого понимания применяется ГОСТ Р 54296-2010, устанавливающий принципы конфиденциальности и раскрытия информации.
10 июля 2026 г. 10:00