Российский рынок частной медицины переживает цифровую трансформацию. Клиники массово внедряют медицинские информационные системы (МИС), системы хранения и передачи медицинских изображений (PACS), электронные медицинские карты. Многие владельцы клиник, стремясь сохранить контроль над данными и избежать зависимости от облачных провайдеров, принимают решение использовать собственные сервера.

С юридической точки зрения это решение превращает клинику в полноценного оператора информационной системы персональных данных (ИСПДн) со всеми вытекающими обязанностями. При этом обработка медицинской информации имеет свою специфику.

Хранение медицинских данных на собственных серверах клиники абсолютно легально. Но легальность требует от клиники выполнения не только базовых требований 152-ФЗ, но и целого комплекса отраслевых, технических и криптографических норм, о которых большинство владельцев клиник даже не подозревают.

 

Медицинские данные находятся под двойной защитой: как персональные данные и как врачебная тайна

Прежде чем говорить о серверах, необходимо понять, с каким типом данных мы работаем. Медицинские данные в России находятся под двойной защитой.

Первый контур – закон «О персональных данных» (152-ФЗ):

Сведения о состоянии здоровья, диагнозы, результаты обследований, медицинские снимки (МРТ, КТ, рентген, УЗИ), генетическая информация, анамнезы – всё это относится к специальной категории персональных данных (ч. 1 ст. 10 ФЗ-152). Обработка таких данных по общему правилу допускается только при наличии письменного согласия субъекта ПД.

Второй контур – закон «Об основах охраны здоровья граждан в РФ» (323-ФЗ):

Одновременно эти сведения составляют врачебную тайну (ст. 13 ФЗ-323). Врачебная тайна – это более широкое понятие, чем персональные данные. Оно включает не только сведения о здоровье, но и сам факт обращения за медицинской помощью, результаты обследований, диагнозы, информацию о способах лечения.

Клиника несет ответственность одновременно по двум направлениям. Разглашение сведений о здоровье пациента может повлечь:

  • административную ответственность по ст. 13.11 КоАП РФ (нарушение законодательства о ПД);
  • уголовную ответственность по ст. 137 УК РФ (нарушение неприкосновенности частной жизни) – до 4 лет лишения свободы;
  • дисциплинарную ответственность вплоть до лишения медицинского работника права заниматься профессиональной деятельностью;
  • гражданско-правовую ответственность – компенсацию морального вреда пациенту.

 

Согласие на обработку ПД и согласие на разглашение врачебной тайны – это два разных документа.

Многие клиники совершают ошибку, объединяя их в один бланк. Роскомнадзор и Минздрав последовательно указывают на необходимость их разделения.

 

Собственный сервер делает клинику оператором ИСПДн с жесткими техническими требованиями

Если клиника принимает решение хранить данные на собственных серверах, она создает Информационную систему персональных данных (ИСПДн). Это автоматически влечет обязанность выполнить требования сразу нескольких нормативных актов.

 

Определение уровня защищенности (УЗ)

Согласно Постановлению Правительства РФ № 1119 от 01.11.2012 г., уровень защищённости ИСПДн определяется по двум критериям:

  • Категория обрабатываемых ПД (медицинские данные – специальная категория);
  • Количество субъектов ПД и условия их обработки.

 

Для клиник, обрабатывающих медицинские данные в объеме более 100 000 субъектов ПД, либо при обработке данных, позволяющих оценить состояние здоровья, уровень защищённости обычно составляет УЗ-1 или УЗ-2. Это самые высокие уровни, требующие максимального объёма мер защиты.

 

Приказ ФСТЭК № 21 от 18.02.2013 г.

Это базовый документ, определяющий состав и содержание организационных и технических мер защиты информации для каждого уровня защищенности. Для УЗ-1 и УЗ-2 клиника обязана внедрить:

  • Средства контроля доступа (идентификация, аутентификация, авторизация);
  • Средства разграничения доступа;
  • Средства защиты от вредоносного кода (антивирусы);
  • Межсетевые экраны;
  • Средства криптографической защиты информации (СКЗИ);
  • Средства обнаружения фактов несанкционированного доступа;
  • Средства обеспечения целостности (контроль конфигураций, журналирование).

 

Все средства защиты информации (СЗИ) должны иметь действующие сертификаты ФСТЭК России (для СЗИ от НСД, межсетевых экранов, средств анализа защищенности) или сертификаты ФСБ России (для средств криптографической защиты). Использование несертифицированных средств защиты регулятор приравнивает к отсутствию защиты вообще.

 

Обязательная аттестация ИСПДн

Перед вводом серверов и МИС в эксплуатацию клиника обязана провести аттестацию информационной системы персональных данных. Это комплекс мероприятий, включающий:

  • Разработку модели угроз безопасности ПД;
  • Определение актуальных угроз;
  • Разработку системы защиты информации (СЗИ);
  • Проведение исследований (испытаний) на соответствие требованиям;
  • Оформление аттестата соответствия.

 

Аттестацию может проводить только организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации. Клиника не может аттестовать свою систему самостоятельно. Аттестат соответствия выдаётся на срок до 3 лет, после чего требуется переаттестация.

 

Криптография и каналы связи

Если клиника:

  • Передает данные в Единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ);
  • Предоставляет пациентам доступ к их данным через личный кабинет;
  • Отправляет медицинские выписки по электронной почте;
  • Использует телемедицинские технологии,

 

Тогда все каналы передачи данных должны шифроваться с использованием сертифицированных ФСБ средств криптографической защиты информации (СКЗИ). Это означает использование российских криптопровайдеров (КриптоПро CSP, VipNet и др.) и квалифицированных электронных подписей.

 

Особенности интеграции с ЕГИСЗ

С 2025 года все медицинские организации обязаны взаимодействовать с ЕГИСЗ. Если МИС клиники интегрирована с ЕГИСЗ, она фактически становится частью государственного информационного контура. К ней применяются требования Приказа ФСТЭК № 117 от 11.04.2025 г. Это ужесточает требования к:

  • Аудиту и мониторингу действий пользователей;
  • Контролю целостности информации;
  • Резервному копированию;
  • Управлению конфигурациями.

 

Клиника как субъект критической информационной инфраструктуры (КИИ)

Это тот аспект, который большинство владельцев клиник упускают из виду. Но именно он может стать источником серьезных проблем.

Почему клиники – субъекты КИИ?

Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» от 26.07.2017 г. устанавливает, что здравоохранение входит в перечень сфер КИИ. Частная клиника является субъектом критической информационной инфраструктуры, если использует:

  • Автоматизированные системы управления (АСУ) медицинским оборудованием;
  • Серверы с МИС и базами данных пациентов;
  • Системы хранения и передачи медицинских изображений (PACS);
  • Лабораторное оборудование с сетевым интерфейсом.

Клиника обязана провести категорирование объектов КИИ – установить, какие из ее информационных систем, АСУ, систем связи относятся к объектам КИИ, и присвоить им одну из трех категорий значимости (1, 2 или 3) либо определить, что объект не является значимым.

Результаты категорирования направляются в ФСТЭК России.

Если объекту присваивается категория значимости, клиника обязана выполнить требования Приказа ФСТЭК № 239 от 25.12.2017 г., которые включают:

  • Разработку программы обеспечения безопасности значимого объекта КИИ;
  • Внедрение комплекса мер защиты в соответствии с категорией значимости;
  • Обязательное подключение к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак);
  • Уведомление ФСТЭК о компьютерных инцидентах в течение 24 часов.

 

Для клиники это означает, что помимо требований 152-ФЗ и ФСТЭК № 21, она должна выполнить ещё один пласт требований – по 187-ФЗ и Приказу № 239. Это существенно увеличивает объем работ и затрат на обеспечение безопасности.

 

Изменения 2025–2026 годов

В 2025-2026 годах в законодательстве о персональных данных произошли радикальные изменения, которые кардинально повысили ответственность операторов.

 

Жесткая локализация (ФЗ-23 от 28.02.2025 г.)

С 1 июля 2025 года вступили в силу поправки, ужесточающие требования к локализации баз данных граждан РФ:

  • Первичный сбор и хранение ПД граждан РФ должны осуществляться на серверах, физически расположенных на территории Российской Федерации;
  • Использование иностранных облачных провайдеров без локализации в РФ запрещено;
  • Трансграничная передача данных допускается только при условии, что первичная база данных находится в РФ.

 

Хранение медицинских карт, снимков, анамнезов на серверах, расположенных за пределами РФ (включая облачные сервисы иностранных провайдеров), — прямое нарушение закона.

 

Большие штрафы (ст. 13.11 КоАП РФ)

Штрафы за нарушение законодательства о персональных данных увеличены кратно:

За утечку ПД свыше 10 000 субъектов: штраф для юридического лица – до 15 млн рублей;

За утечку ПД от 1 000 до 10 000 субъектов: штраф – до 5 млн рублей;

За неуведомление РКН о начале обработки ПД: штраф для юридического лица – до 500 000 рублей;

За повторное нарушение: штрафы для должностных лиц (генерального директора, главного врача) – от 300 000 до 500 000 рублей, а при определенных составах – до 1 млн рублей.

Штрафы налагаются не только на юридическое лицо, но и на должностных лиц. Это означает, что генеральный директор или главный врач клиники могут быть оштрафованы лично.

 

Уведомление об инцидентах (24 часа)

С 30 мая 2025 года действует жесткий регламент уведомления об инцидентах безопасности:

  • Оператор обязан уведомить Роскомнадзор о факте утечки или инциденте в течение 24 часов с момента его обнаружения;
  • В течение 72 часов предоставить предварительный отчет о причинах инцидента и принятых мерах;
  • В течение 30 дней предоставить окончательный отчет.

 

Клиника должна иметь регламент реагирования на инциденты информационной безопасности с чётким таймингом и ответственными лицами. Отсутствие такого регламента сильно затруднит выполнение требований закона.

 

Методика оценки уровня зрелости ФСТЭК (утв. 07.08.2026)

Это главный новый тренд 2026 года. Федеральная служба по техническому и экспортному контролю утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации.

Регулятор переходит от формальной проверки к оценке качества процессов защиты информации. Вводится понятие «уровень зрелости» (Узи), который характеризует не просто наличие средств защиты, а качество управления защитой информации.

Четыре уровня зрелости:

  • Начальный – хаотичные, реактивные действия, отсутствие формализованных процессов;
  • Повторяемый – базовые процессы есть, но не документированы и не стандартизированы;
  • Определенный – процессы документированы, стандартизированы, контролируются;
  • Верифицируемый – процессы постоянно измеряются, анализируются и улучшаются (максимальный уровень).

 

Согласно п. 11 Методики:

  • Для ИСПДн 1-го уровня защищенности (в основном крупные клиники) – целевой уровень зрелости не ниже 3;
  • Для ИСПДн 2-го уровня защищенности (средние клиники) – целевой уровень зрелости не ниже 2;
  • Для ИСПДн 3-го уровня защищенности – целевой уровень зрелости не ниже 1.

 

Методика оценивает деятельность по 21 направлению, включая:

  • Организация и управление деятельностью;
  • Выявление и оценка угроз;
  • Контроль конфигураций;
  • Управление уязвимостями;
  • Защита информации при обращении с информацией ограниченного доступа;
  • Защита конечных и мобильных устройств;
  • Защита удалённого доступа;
  • Мониторинг информационной безопасности;
  • Физическая защита;
  • Непрерывность функционирования;
  • Защита информации при взаимодействии с подрядными организациями;
  • Защита информации при использовании искусственного интеллекта;

 

Клиника обязана провести самооценку уровня зрелости по всем 21 направлениям. Это можно сделать самостоятельно (внутренняя оценка) или привлечь внешнюю организацию с лицензией ФСТЭК (внешняя оценка). ФСТЭК может использовать результаты этой оценки для проверки эффективности защиты.

Введено новое направление «Защита информации при использовании искусственного интеллекта». Если клиника использует ИИ для обработки медицинских данных, она обязана оценить зрелость защиты в этом направлении.

 

План действий для клиники

Если клиника принимает решение хранить медицинские данные на собственных серверах, ее действия должны выглядеть следующим образом:

 

Этап 1. Правовой аудит

  • Актуализация Политики обработки персональных данных;
  • Разработка и внедрение форм согласий на обработку ПД (специальная категория);
  • Разработка и внедрение форм согласий на разглашение врачебной тайны;
  • Разработка Положения о защите персональных данных;
  • Назначение ответственного за организацию обработки ПД и ответственного за обеспечение безопасности ПД.

 

Этап 2. Технический аудит и категорирование

  • Определение уровня защищённости ИСПДн по ПП РФ № 1119;
  • Проведение категорирования объектов КИИ по 187-ФЗ;
  • Направление результатов категорирования в ФСТЭК;
  • Разработка модели угроз безопасности ПД;
  • Разработка модели угроз безопасности значимых объектов КИИ (если присвоена категория значимости).

 

Этап 3. Закупка и внедрение СЗИ

  • Закупка сертифицированных ФСТЭК средств защиты (межсетевые экраны, СЗИ от НСД, антивирусы, средства обнаружения вторжений);
  • Закупка сертифицированных ФСБ средств криптографической защиты (СКЗИ);
  • Настройка и внедрение СЗИ в соответствии с требованиями Приказа ФСТЭК № 21;
  • Подключение к ГосСОПКА (если присвоена категория значимости КИИ).

 

Этап 4. Аттестация ИСПДн

  • Заключение договора с организацией, имеющей лицензию ФСТЭК на техническую защиту конфиденциальной информации;
  • Проведение аттестации ИСПДн;
  • Получение аттестата соответствия.

 

Этап 5. Оценка уровня зрелости

  • Проведение внутренней (или внешней) оценки уровня зрелости по Методике ФСТЭК от 07.08.2026;
  • Построение диаграммы профиля уровней зрелости;
  • Разработка плана мероприятий по повышению уровня зрелости до целевого.

 

Этап 6. Регламентация инцидентов

  • Разработка регламента реагирования на инциденты информационной безопасности;
  • Назначение ответственных лиц;
  • Обучение персонала;
  • Проведение учений по реагированию на инциденты.

 

Этап 7. Уведомление РКН (до начала обработки)

  • Подача уведомления о начале обработки персональных данных в Роскомнадзор;
  • Включение сведений в реестр операторов ПД.