Защита персональных медицинских данных
Медицинские данные — наиболее чувствительная категория персональной информации. Их утечка или несанкционированный доступ способны нанести серьёзный вред пациентам: от дискриминации при трудоустройстве до угрозы физической безопасности. В эпоху цифрового здравоохранения выстроить надёжную систему защиты — обязанность каждой медицинской организации.
Законодательное регулирование в России
Федеральный закон № 152-ФЗ
«О персональных данных» — основополагающий закон, определяющий порядок сбора, хранения, обработки и передачи персональных данных, включая медицинские сведения.
Федеральный закон № 323-ФЗ
«Об основах охраны здоровья граждан» — устанавливает режим врачебной тайны, права пациента на конфиденциальность и ответственность медицинских работников.
Федеральный закон № 242-ФЗ
Требование локализации — персональные данные граждан РФ должны первично обрабатываться и храниться на серверах, расположенных на территории России.
«Медицинские данные относятся к специальным категориям персональных данных и требуют усиленного режима защиты в соответствии со ст. 10 ФЗ-152».
Помимо перечисленных законов, медицинские организации обязаны соблюдать требования Приказа ФСТЭК России № 21 об уровнях защищённости информационных систем персональных данных (УЗ-1–УЗ-4), а также руководствоваться рекомендациями Роскомнадзора как уполномоченного регулятора в сфере защиты персональных данных.
Основные угрозы безопасности медицинских данных
Цифровизация здравоохранения открывает огромные возможности, но одновременно создаёт новые векторы атак. По данным международных исследований, медицинская отрасль входит в тройку наиболее атакуемых секторов экономики.
-
!
Программы-вымогатели (Ransomware). Шифрование медицинских баз данных с требованием выкупа — наиболее распространённый вид атак на больницы и клиники.
-
!
Фишинговые атаки. Кража учётных данных медицинского персонала через поддельные письма и сайты.
-
!
Внутренние угрозы. Несанкционированный доступ сотрудников к данным пациентов — умышленный или по неосторожности.
-
!
Уязвимости медицинских устройств. МРТ, кардиомониторы и другое подключённое оборудование (IoMT) нередко работает на устаревшем ПО без патчей безопасности.
-
!
Незащищённые облачные хранилища. Ошибки конфигурации облачных сервисов, приводящие к открытому доступу к медицинским записям.
Источник: IBM Cost of a Data Breach Report, Verizon DBIR, Positive Technologies — данные за 2023–2024 гг.
Как обеспечить защиту: технический уровень
Ключевые технические инструменты защиты
Данные шифруются на стороне отправителя и расшифровываются только получателем. Алгоритмы AES-256 и RSA-2048 — отраслевой стандарт.
Обязательное условие для доступа к МИС и ЭМК. Снижает риск компрометации учётных данных на 99,9%.
Централизованный сбор и анализ событий безопасности в реальном времени. Автоматическое обнаружение аномалий.
Каждый сотрудник получает доступ строго к тем данным, которые необходимы для выполнения его обязанностей.
| Мера защиты | Уровень УЗ по ФСТЭК | Обязательность | Снижение риска |
|---|---|---|---|
| Шифрование данных в покое | УЗ-1, УЗ-2 | Обязательно | Высокое |
| Многофакторная аутентификация | УЗ-1–УЗ-3 | Обязательно | Очень высокое |
| Аудит действий пользователей | Все уровни | Обязательно | Среднее |
| Резервное копирование (3-2-1) | Все уровни | Обязательно | Высокое |
| Пентест и аудит безопасности | УЗ-1, УЗ-2 | Рекомендуется | Высокое |
| DLP-система | УЗ-1 | Рекомендуется | Среднее |
Организационный уровень защиты: люди и процессы
Технические средства эффективны только в сочетании с грамотно выстроенными организационными процессами. По статистике, около 82% утечек данных происходит по вине человеческого фактора.
Политика обработки ПДн
Разработка, утверждение и регулярный пересмотр внутренних политик и регламентов обработки персональных медицинских данных.
Обучение персонала
Регулярные тренинги по информационной безопасности, симуляция фишинговых атак, обучение правилам работы с конфиденциальными данными.
Назначение ответственного
Определение должностного лица или DPO (Data Protection Officer), ответственного за соблюдение требований по защите данных.
Согласие пациента
Получение явного информированного согласия на обработку персональных данных с указанием целей, объёма и сроков хранения.
Внутренние проверки
Периодический аудит соответствия требованиям законодательства, проверка контрагентов и подрядчиков, имеющих доступ к данным.
План реагирования на инциденты
Задокументированный план действий при утечке данных: уведомление Роскомнадзора в течение 72 часов, информирование пострадавших.
«Медицинская организация обязана уведомить Роскомнадзор об инциденте, связанном с утечкой ПДн, не позднее чем через 24 часа с момента обнаружения (с 2023 г. — требование ФЗ-152 в ред. ФЗ-266)».
Права пациента в отношении своих медицинских данных
Каждый гражданин имеет законодательно закреплённые права в отношении персональных медицинских данных. Медицинские организации обязаны обеспечить реализацию этих прав.
Право на доступ к данным
Пациент вправе запросить копию своих медицинских данных, получить информацию о том, кто, когда и с какой целью их обрабатывал.
Право на исправление
При обнаружении неточных или устаревших сведений пациент может потребовать их исправления или уточнения.
Право на удаление («право на забвение»)
По истечении сроков хранения или при отзыве согласия пациент вправе потребовать уничтожения своих персональных данных.
Право на отзыв согласия
Пациент вправе в любой момент отозвать ранее данное согласие на обработку персональных данных. Организация обязана прекратить обработку.
Право на переносимость данных
Получение своих данных в структурированном машиночитаемом формате для передачи в другую медицинскую организацию.
Право на жалобу
При нарушении прав пациент вправе обратиться в Роскомнадзор, прокуратуру или суд. Нарушителям грозят штрафы до 500 000 руб. и уголовная ответственность.
Часто задаваемые вопросы
К персональным медицинским данным относятся: диагнозы и история болезни, результаты анализов и исследований, сведения о принимаемых препаратах, информация о медицинских вмешательствах, генетические данные, данные о психическом здоровье, а также любые иные сведения о состоянии здоровья, позволяющие идентифицировать конкретного человека.
Передача медицинских данных в рамках одной организации для оказания медицинской помощи не требует отдельного согласия — она покрывается первоначальным согласием пациента на лечение. Однако передача данных третьим лицам (страховым компаниям, работодателям, другим организациям) требует явного письменного согласия пациента с указанием конкретных получателей.
Сроки хранения медицинской документации регулируются Приказом Минздрава № 403н. Амбулаторные карты хранятся 25 лет, истории болезни стационарных пациентов — 25 лет, рентгеновские снимки — 5 лет. После истечения сроков данные подлежат уничтожению с составлением соответствующего акта.
Нет. Согласно требованиям ФЗ-242, первичный сбор и запись персональных данных граждан РФ должны осуществляться на серверах, физически расположенных в России. Использование зарубежных облачных платформ (AWS, Azure, Google Cloud) без российских регионов обработки данных является нарушением закона и влечёт административную ответственность.
С 2023 года ответственность за утечки ПДн существенно ужесточена. Штрафы для юридических лиц составляют: за утечку данных от 1 до 10 тыс. субъектов — до 3 млн руб.; свыше 100 тыс. субъектов — до 15 млн руб.; за повторное нарушение — до 500 млн руб. или оборотный штраф. Должностные лица могут нести уголовную ответственность по ст. 137 УК РФ.
GDPR распространяется на организации, обрабатывающие данные граждан ЕС, вне зависимости от страны их регистрации. Если российская клиника оказывает услуги гражданам ЕС (например, медицинский туризм), она обязана соблюдать требования GDPR наряду с российским законодательством. GDPR устанавливает аналогичные права субъектов данных, но штрафы значительно выше — до 4% от годового оборота.
Готовы выстроить надёжную защиту медицинских данных?
Наши эксперты в области цифрового здравоохранения помогут провести аудит текущего уровня защиты, разработать политику обработки ПДн и внедрить комплексную систему информационной безопасности в соответствии с требованиями российского законодательства.