Информационно-аналитическое издание
MedTech Обзор

Цифровое здравоохранение: аналитика и практика

Москва · Россия редакция@medtechobzor.ru
Главная / Защита персональных медицинских данных
Цифровое здравоохранение · Безопасность данных

Защита персональных медицинских данных

Персональные медицинские данные — особая категория сведений, утечка которых наносит непоправимый ущерб правам и интересам пациентов. С переходом здравоохранения в цифровую плоскость вопрос надёжной защиты таких данных становится не просто юридической формальностью, а фундаментальным условием доверия между пациентом, врачом и медицинской организацией.

В России обработка медицинских сведений регулируется Федеральным законом № 152-ФЗ «О персональных данных», статьёй 13 Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан», а также приказами ФСТЭК и Роскомнадзора. Несоблюдение этих норм влечёт за собой не только штрафы, но и репутационные потери, способные подорвать работу целой клиники.

«Медицинская тайна — это не бюрократическая процедура. Это право каждого человека на приватность в самый уязвимый момент его жизни.»

Врач работает с защищённой электронной медицинской картой на планшете в современной клинике
Правовая основа

Законодательная база и требования регуляторов

152-ФЗ «О персональных данных»

Устанавливает общий порядок сбора, хранения, обработки и передачи персональных данных. Медицинские сведения относятся к специальной категории и требуют явного письменного согласия субъекта.

  • Обязательная локализация данных на серверах в РФ
  • Уведомление Роскомнадзора об операторской деятельности
  • Право субъекта на отзыв согласия и удаление данных

323-ФЗ «Об охране здоровья»

Закрепляет понятие врачебной тайны и устанавливает исчерпывающий перечень случаев, когда раскрытие медицинских сведений допускается без согласия пациента.

  • Запрет на передачу данных третьим лицам без согласия
  • Ответственность персонала за нарушение врачебной тайны
  • Обязательное обезличивание данных при научных исследованиях

Приказы ФСТЭК России

Приказы № 21 и № 17 ФСТЭК определяют технические меры защиты информационных систем, обрабатывающих персональные данные, с учётом уровня защищённости (УЗ-1 — УЗ-4).

  • Классификация ИСПДн по уровням защищённости
  • Обязательная аттестация систем в медицинских организациях
  • Требования к средствам криптографической защиты

Международные стандарты

Клиники, сотрудничающие с зарубежными партнёрами или обслуживающие иностранных граждан, должны учитывать требования GDPR (ЕС) и HL7 FHIR в части обмена медицинскими данными.

  • ISO/IEC 27001 — управление информационной безопасностью
  • ISO 27799 — защита персональных данных в здравоохранении
  • GDPR — для организаций с европейским присутствием
Технические меры

Как технически обеспечить защиту медицинских данных

Комплексная защита персональных медицинских данных строится на нескольких уровнях: технологическом, организационном и правовом. Ни один из них не является самодостаточным — только их совокупность даёт реальную защиту.

01

Шифрование данных в покое и в транзите

Все медицинские записи должны храниться в зашифрованном виде с использованием алгоритмов ГОСТ Р 34.12-2015 или AES-256. Передача данных между системами осуществляется исключительно по защищённым каналам TLS 1.2/1.3 с взаимной аутентификацией сторон.

02

Многофакторная аутентификация

Доступ к медицинским информационным системам (МИС) должен требовать не менее двух факторов идентификации: пароль + аппаратный токен, биометрия или одноразовый код. Это существенно снижает риск несанкционированного доступа при утечке учётных данных.

03

Разграничение прав доступа (RBAC)

Принцип минимальных привилегий: каждый сотрудник видит только те данные, которые необходимы для выполнения его функций. Хирург не имеет доступа к психиатрическим картам, регистратор — к результатам анализов без назначения врача.

04

Аудит и мониторинг событий

Все действия с медицинскими данными фиксируются в защищённом журнале аудита с указанием времени, пользователя и характера операции. SIEM-системы анализируют события в реальном времени и сигнализируют об аномальной активности.

05

Резервное копирование и план восстановления

Регулярное резервное копирование по правилу 3-2-1 (три копии, два носителя, одна удалённая) гарантирует восстановление данных после инцидентов. Планы непрерывности бизнеса (BCP) и восстановления после катастроф (DRP) должны тестироваться не реже одного раза в год.

Статистика угроз

Угрозы медицинским данным: цифры и факты

73%

медицинских организаций сталкивались с утечками данных за последние 3 года

11 млн

записей о пациентах скомпрометировано в мире только в 2023 году

$10,9

млн — средняя стоимость одной утечки данных в здравоохранении (IBM, 2023)

60%

инцидентов происходит по вине внутренних пользователей — сотрудников

Медицинские данные остаются наиболее ценными на чёрном рынке — их стоимость в 10–50 раз превышает цену финансовых данных. Это объясняется тем, что медицинские сведения практически невозможно изменить и они открывают широкие возможности для мошенничества, шантажа и страховых манипуляций.

Организационные меры

Что должна сделать медицинская организация

Технические меры без организационных — как замок без двери. Медицинская организация обязана выстроить полноценную систему управления защитой персональных данных, включающую документацию, обучение персонала и регулярные проверки.

Обязательные документы оператора ПДн

Документ Обязательность
Политика обработки персональных данных Обязательно
Согласие субъекта на обработку спец. категорий ПДн Обязательно
Приказ о назначении ответственного за ПДн Обязательно
Модель угроз безопасности ИСПДн Обязательно
Регламент реагирования на инциденты Рекомендовано
Журнал учёта носителей ПДн Обязательно
Программа обучения сотрудников Рекомендовано
Команда специалистов по информационной безопасности медицинской организации обсуждает документы по защите данных пациентов

Разработка внутренней документации — первый шаг к соответствию требованиям 152-ФЗ

Ключевые организационные меры

🏥

Обучение персонала

Регулярные инструктажи по работе с ПДн, симуляции фишинговых атак, тестирование знаний политик безопасности минимум раз в полгода.

🔍

Внутренний аудит

Ежегодная проверка соответствия технических и организационных мер установленным требованиям, включая проверку подрядчиков и облачных провайдеров.

📋

Управление инцидентами

Чёткий регламент действий при утечке: уведомление Роскомнадзора в течение 24–72 часов, оповещение пострадавших, расследование и устранение причин.

FAQ

Часто задаваемые вопросы

К персональным медицинским данным относятся: диагнозы и история болезни, результаты анализов и инструментальных исследований, сведения о назначенном лечении и принимаемых препаратах, генетическая информация, сведения о психическом здоровье, данные о группе крови и физических особенностях. Все эти сведения являются специальной категорией ПДн и требуют усиленной защиты согласно 152-ФЗ.
Пациент вправе в любой момент отозвать согласие на обработку ПДн в части, не связанной с непосредственным оказанием медицинской помощи. Данные, необходимые для лечения и ведения медицинской документации, обрабатываются на основании закона и не требуют согласия субъекта. Однако передача сведений третьим лицам (страховым компаниям, работодателям) возможна только с явного согласия пациента.
С 2024 года ответственность за утечку ПДн существенно ужесточена. Административный штраф для юридических лиц составляет от 3 до 15 млн рублей за первичное нарушение и до 500 млн рублей при повторном. Уголовная ответственность по статье 137 УК РФ предусматривает до 5 лет лишения свободы для должностных лиц. Дополнительно пациент вправе требовать компенсацию морального вреда в судебном порядке.
Да, но при соблюдении ряда условий: серверы должны физически располагаться на территории Российской Федерации, облачный провайдер обязан иметь соответствующие лицензии ФСТЭК и ФСБ, а договор с ним должен включать положения об ответственности за сохранность ПДн. Для данных с УЗ-1 и УЗ-2 использование публичных облаков ограничено — требуется частная или гибридная инфраструктура.
Телемедицинские платформы обязаны обеспечивать сквозное шифрование видеоконсультаций, использовать идентификацию через ЕСИА (Госуслуги), хранить записи консультаций в зашифрованном виде только на российских серверах. Пациенту следует выбирать сервисы, прошедшие аттестацию ФСТЭК и имеющие подтверждённую политику конфиденциальности. Передача данных через незащищённые мессенджеры для медицинских консультаций недопустима.
Нужна помощь?

Проверьте защищённость данных вашей клиники

Наши эксперты проведут аудит системы защиты персональных медицинских данных, выявят уязвимости и помогут привести документацию и технические меры в соответствие с 152-ФЗ и требованиями ФСТЭК. Бесплатная первичная консультация — 45 минут.

200+

аудитов проведено

15 лет

в медицинской ИБ

100%

успешных аттестаций