Информационное издание
MedTechОбзор

Аналитический журнал о цифровом здравоохранении

Главная / Безопасность медицинских данных и защита персональной информации
Цифровое здравоохранение · Защита данных

Безопасность медицинских данных

Как клиники, телемедицинские платформы и пациенты защищают персональную медицинскую информацию в эпоху цифровой трансформации здравоохранения.

91%
медорганизаций сталкивались с утечками данных за последние 3 года
₽4,5 млн
средний ущерб от одного инцидента с медданными в России
152-ФЗ
основной закон о защите персональных данных в РФ
×3
рост кибератак на медучреждения за 2021–2024 годы
Актуальные угрозы

Почему медицинские данные — главная цель злоумышленников

Медицинская карта пациента содержит исчерпывающий портрет человека: диагнозы, лекарства, страховые сведения, адрес, финансовые данные. На чёрном рынке такая запись стоит в 10–50 раз дороже скомпрометированных банковских реквизитов. Именно поэтому здравоохранение остаётся отраслью с наибольшим числом утечек среди всех секторов экономики.

В условиях активного перехода клиник на электронные медицинские карты, телемедицинские сервисы и облачные МИС поверхность атаки значительно расширилась. Устаревшее оборудование, незашифрованные каналы передачи данных и недостаточная подготовка персонала создают серьёзные уязвимости.

  • Программы-вымогатели — шифрование баз МИС с требованием выкупа
  • Фишинговые атаки — взлом учётных записей медперсонала через поддельные письма
  • Инсайдерские угрозы — несанкционированный доступ сотрудников к чужим картам
  • Уязвимости IoMT — взлом подключённых медицинских устройств и мониторов
  • Незащищённые API — утечки данных через интеграции с лабораториями и страховщиками
Кибератака на медицинскую информационную систему больницы — экран с предупреждением о взломе и медицинские данные пациентов

Важно знать

Медицинские данные относятся к специальным категориям персональных данных и требуют усиленной защиты по 152-ФЗ

Практические меры

Как обеспечить защиту персональной медицинской информации

Комплексный подход к безопасности медицинских данных включает технические, организационные и правовые меры защиты

Технические меры

  • Сквозное шифрование данных (AES-256) в хранилищах и при передаче
  • Многофакторная аутентификация для всех пользователей МИС
  • Сегментация сети и межсетевые экраны нового поколения
  • Регулярное резервное копирование с проверкой восстановления
  • SIEM-системы для мониторинга инцидентов в реальном времени
  • Управление привилегированным доступом (PAM)

Организационные меры

  • Политика минимальных привилегий — доступ только к нужным данным
  • Регулярное обучение персонала основам кибергигиены
  • Назначение ответственного за защиту персональных данных (DPO)
  • Разработка и тестирование плана реагирования на инциденты
  • Проверка контрагентов и поставщиков МИС на соответствие требованиям
  • Журналирование всех операций с персональными данными

Правовые меры

  • Регистрация в Роскомнадзоре как оператора персональных данных
  • Разработка политики обработки персональных данных
  • Получение явного согласия пациента на обработку данных
  • Хранение данных граждан РФ на серверах в России (149-ФЗ)
  • Уведомление Роскомнадзора об утечке в течение 24 часов
  • Аттестация информационных систем по требованиям ФСТЭК

«Безопасность медицинских данных — это не разовый проект, а непрерывный процесс. Клиники, которые воспринимают её как статью расходов, а не как инвестицию в доверие пациентов, рискуют потерять несравнимо больше.»

— Из рекомендаций ФСТЭК России по защите медицинских информационных систем
Нормативная база

Законодательство о защите медицинских персональных данных

Операторы медицинских данных в России обязаны соответствовать сразу нескольким нормативным актам

Документ Область регулирования Требования к медорганизациям Санкции за нарушение
152-ФЗ «О персональных данных» Обработка всех персональных данных, включая медицинские Согласие пациента, локализация, уведомление об утечках, назначение DPO До 18 млн ₽
323-ФЗ «Об охране здоровья» Врачебная тайна и медицинская документация Запрет разглашения врачебной тайны, условия передачи данных третьим лицам Гражданская и уголовная ответственность
Приказ ФСТЭК №21 Технические меры защиты информационных систем Классификация ИСПДн, аттестация систем, применение сертифицированных средств защиты Административная ответственность
187-ФЗ «О КИИ» Критическая информационная инфраструктура Для крупных больниц и сетей клиник — категорирование объектов КИИ До 10 лет лишения свободы
Приказ МЗ РФ №947н Единая государственная информационная система здравоохранения Требования к передаче данных в ЕГИСЗ, защита каналов связи с ФРМР Отказ в подключении к ЕГИСЗ
Юрист в медицинском учреждении изучает документы по защите персональных данных пациентов — стол с нормативными актами и ноутбуком

Три уровня защищённости медицинских ИСПДн

ФСТЭК России устанавливает уровни защищённости информационных систем персональных данных. Большинство МИС относятся к УЗ-3 или УЗ-2, что накладывает конкретные технические требования.

УЗ-1 / УЗ-2 — Высокий уровень

Крупные многопрофильные стационары, федеральные центры. Требуется аттестация, сертифицированные СКЗИ, усиленный мониторинг.

УЗ-3 — Средний уровень

Большинство поликлиник, частных клиник, телемедицинских платформ. Шифрование, МФА, журналирование, антивирусная защита обязательны.

УЗ-4 — Базовый уровень

Небольшие кабинеты с ограниченным числом пациентов. Минимальный набор технических мер и организационных документов.

Пошаговый подход

Как выстроить систему защиты медицинских данных с нуля

01

Аудит и инвентаризация

Составьте реестр всех информационных систем, обрабатывающих данные пациентов. Определите категории данных, потоки передачи, ответственных сотрудников и существующие уязвимости.

02

Классификация и оценка рисков

Классифицируйте ИСПДн по 152-ФЗ и требованиям ФСТЭК. Проведите оценку угроз с использованием модели угроз ФСТЭК 2022 года. Определите приоритеты устранения уязвимостей.

03

Внедрение мер защиты

Реализуйте технические и организационные меры согласно установленному уровню защищённости. Внедрите шифрование, МФА, SIEM, разработайте политики и регламенты работы с данными.

04

Мониторинг и совершенствование

Проводите регулярные тесты на проникновение, аудиты соответствия, обучение персонала. Актуализируйте модель угроз ежегодно и после значимых изменений в инфраструктуре.

Вопросы и ответы

Часто задаваемые вопросы о безопасности медицинских данных

Какие данные пациента относятся к специальным категориям персональных данных? +
По ст. 10 Федерального закона 152-ФЗ к специальным категориям относятся данные, касающиеся состояния здоровья и сексуальной жизни. Это означает практически всё содержимое медицинской карты: диагнозы, результаты анализов и исследований, назначенные препараты и процедуры, сведения о госпитализациях, психическом состоянии, генетические данные. Обработка таких данных допускается только с письменного согласия пациента или в строго оговорённых законом случаях (оказание медицинской помощи, страхование, научные исследования с обезличиванием).
Обязана ли частная клиника хранить данные пациентов на серверах в России? +
Да. Согласно ст. 18.1 Федерального закона 149-ФЗ и разъяснениям Роскомнадзора, операторы персональных данных обязаны обеспечить первичный сбор, запись, систематизацию и хранение персональных данных граждан РФ с использованием баз данных, расположенных на территории России. Это требование распространяется на все организации, работающие с российскими пациентами, включая частные клиники, телемедицинские сервисы и медицинские мобильные приложения. Использование иностранных облачных сервисов для хранения первичной базы данных пациентов является нарушением.
Что делать клинике при обнаружении утечки медицинских данных? +
С 2022 года операторы обязаны уведомить Роскомнадзор об инциденте в течение 24 часов с момента его обнаружения, а результаты внутреннего расследования — в течение 72 часов. Немедленные действия: изоляция скомпрометированных систем, сохранение доказательной базы (логи, дампы), оповещение пострадавших пациентов, взаимодействие с правоохранительными органами при признаках кражи данных. Параллельно необходимо задокументировать масштаб утечки, источник и принятые меры по устранению уязвимости.
Как пациент может защитить свои медицинские данные при использовании телемедицины? +
Прежде чем пользоваться телемедицинским сервисом, убедитесь, что платформа зарегистрирована в Роскомнадзоре как оператор ПДн, имеет опубликованную политику конфиденциальности и хранит данные на серверах в РФ. Используйте сложные пароли и включите двухфакторную аутентификацию. Проводите консультации только через официальные приложения — избегайте передачи медицинских данных через обычные мессенджеры. Периодически запрашивайте у платформы подтверждение, какие именно данные о вас хранятся, и воспользуйтесь правом на их удаление, если вы прекратили пользоваться сервисом.
Нужно ли шифровать данные в МИС, если сервер находится внутри клиники? +
Да, шифрование необходимо даже при локальном размещении сервера. Угрозы не ограничиваются внешними атаками: физическая кража оборудования, несанкционированный доступ сотрудников, перехват трафика внутри сети — всё это реальные сценарии. Требования ФСТЭК (Приказ №21) обязывают применять шифрование для защиты данных как «в покое» (at rest), так и «в движении» (in transit) при любом уровне защищённости, начиная с УЗ-3. Для медицинских систем рекомендуется использовать сертифицированные ФСТЭК или ФСБ средства криптографической защиты информации (СКЗИ).
Права пациентов

Что пациент вправе требовать от медицинской организации

Российское законодательство наделяет пациентов широкими правами в отношении своих медицинских данных. Знание этих прав позволяет контролировать, как используется ваша персональная информация.

1
Право на доступ

Вы вправе получить копию всех своих медицинских данных, которые обрабатывает организация, в течение 30 дней с момента запроса.

2
Право на исправление

Неточные или устаревшие данные должны быть исправлены по вашему требованию. Особенно важно при ошибках в диагнозах и анамнезе.

3
Право на удаление

При отзыве согласия и отсутствии иных законных оснований оператор обязан уничтожить данные в течение 30 дней.

4
Право на жалобу

При нарушении прав обратитесь в Роскомнадзор (онлайн через портал rkn.gov.ru) или в суд для возмещения морального вреда.

Знаки надёжного обращения с медданными

При выборе медицинского сервиса или клиники обращайте внимание на следующие индикаторы доверия:

Свидетельство о регистрации в Роскомнадзоре как оператора ПДн
Аттестат соответствия системы требованиям ФСТЭК России
Наличие публичной политики обработки персональных данных
Подключение к ЕГИСЗ и соответствие требованиям Минздрава РФ
HTTPS-соединение и отсутствие передачи данных третьим лицам без согласия
Получить консультацию

Готовы выстроить надёжную защиту медицинских данных в вашей организации?

Наши эксперты в области цифрового здравоохранения проведут аудит текущего состояния ИБ, помогут с классификацией ИСПДн и разработают дорожную карту соответствия требованиям 152-ФЗ и ФСТЭК.

Бесплатная первичная консультация Опыт работы с медорганизациями Соответствие требованиям 2024–2025

Источники и нормативные документы

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. 2024)
  • Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в РФ»
  • Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПДн»
  • Методика оценки угроз безопасности информации. ФСТЭК России, 2022
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ»
  • Приказ Министерства здравоохранения РФ от 07.09.2020 № 947н об ЕГИСЗ
  • Отчёт Роскомнадзора об инцидентах с персональными данными, 2023
  • Рекомендации ВОЗ по кибербезопасности в здравоохранении, 2021