Персональные данные пациентов в МИС клиники: особый режим защиты
Веду ИТ для нескольких медицинских клиник, и каждый год кто-то из владельцев звонит мне после проверки Роскомнадзора с одним и тем же вопросом: почему нас штрафуют, если у нас же стоит антивирус и пароль на компьютере? Отвечаю сразу: потому что данные о здоровье — это не обычные персональные данные, а спецкатегория, и требования к ним совсем другие. Расскажу, откуда растут ноги у этой строгости и что реально проверяют.
Почему медданные — это не то же самое, что телефон клиента
В 152-ФЗ есть деление персональных данных на обычные и специальные категории. Обычные — это ФИО, телефон, адрес, дата рождения. С ними, конечно, тоже нужно быть аккуратным, но закон позволяет работать по упрощённой схеме, особенно если данные обезличены или используются для типовых договорных целей.
А вот данные о здоровье — статья 10 того же закона относит их к специальной категории вместе с национальностью, религиозными убеждениями, судимостями и интимной жизнью. Компания в такой список не попадает случайно. Диагноз, история болезни, результаты анализов, снимки МРТ, назначенные препараты — всё это специальная категория, и обработка таких данных по умолчанию запрещена, если нет отдельных законных оснований.
У одной стоматологической сети, с которой мы работали, была установка: «мы же не Минздрав, у нас просто карточки пациентов в 1С». А по факту в карточке лежали и диагнозы, и рентген-снимки, и назначения — чистая спецкатегория. Оказалось, что письменного согласия на обработку данных о здоровье у клиники не было вообще, только общее согласие на обработку ПД при заполнении анкеты. Это разные вещи, и Роскомнадзор их разделяет жёстко.
Что конкретно проверяет Роскомнадзор в МИС
Первое, на что смотрит инспектор — есть ли у клиники отдельное письменное согласие пациента именно на обработку данных о состоянии здоровья, а не общая формулировка «согласен на обработку персональных данных». Формулировка должна прямо называть категорию данных: диагнозы, результаты обследований, сведения о лечении. Без этого — прямое нарушение статьи 10.
Второе — модель угроз и уровень защищённости информационной системы персональных данных. Для медданных, как для спецкатегории, требуется минимум третий уровень защищённости по постановлению правительства №1119, а на практике часто нужен второй, особенно если система доступна из интернета или обрабатывает данные больше чем 100 тысяч субъектов. Уровень защищённости — это не абстракция, это конкретный набор мер: сегментация сети, СЗИ от несанкционированного доступа, антивирус сертифицированный (не просто Касперский с коробки, а с сертификатом ФСТЭК), журналирование действий пользователей МИС.
Третье — модель нарушителя и техническая документация. У клиники должен быть приказ о назначении ответственного за обработку персональных данных, положение об обработке ПД, план мероприятий по защите, инструкция для медперсонала. У одного клиента при проверке спросили журнал учёта машинных носителей — оказалось, что флешки с бэкапами МИС гуляли по кабинетам без всякого учёта. Это тоже фиксируется как нарушение, причём довольно неприятное по сумме штрафа.
МИС как информационная система — отдельная головная боль
Медицинская информационная система — это не просто программа для записи на приём. С точки зрения закона это информационная система персональных данных (ИСПДн), и на неё нужно оформлять целый пакет документов: акт классификации, модель угроз, техническое задание на систему защиты. Многие клиники покупают МИС у вендора и думают, что вендор обо всём этом позаботился. Нет, не позаботился — вендор продал вам софт, а оператором персональных данных по закону остаётесь вы.
Практический момент, с которым сталкиваюсь регулярно: облачные МИС. Данные хранятся не на сервере в клинике, а где-то у поставщика услуги. Это не освобождает клинику от ответственности, а наоборот — добавляет требование к договору с оператором облака: там должны быть прописаны обязательства по защите данных, место хранения (обычно требуется, чтобы серверы физически находились в России, статья 18 152-ФЗ), и порядок реагирования на инциденты.
У одной сети медцентров МИС стояла на сервере в Германии — исторически, ещё с тех времён, когда систему покупали у иностранного разработчика. При проверке это стало отдельным пунктом претензий: трансграничная передача специальных категорий данных требует уведомления Роскомнадзора и в целом крайне ограничена. Пришлось экстренно переносить базу на российский хостинг, это заняло почти два месяца и стоило приличных денег — в разы больше, чем стоило бы сделать правильно сразу.
Доступ персонала: кто и зачем видит карточку пациента
Отдельная зона риска — разграничение доступа внутри самой клиники. У медданных должен быть принцип минимальных привилегий: администратор на ресепшене видит ФИО и телефон для записи, но не должен видеть диагноз. Врач видит карточки только своих пациентов, а не всей базы клиники. Бухгалтер вообще не должен иметь доступа к медицинской части, только к финансовой.
На практике почти везде я вижу обратное: единый логин на всю МИС для всей смены, потому что «так удобнее», общий пароль администратора, который не менялся три года. Это прямое нарушение принципа минимизации доступа, и при аудите легко доказуемое — достаточно посмотреть логи системы и увидеть, что один и тот же аккаунт заходил из разных кабинетов одновременно.
Мы в таких случаях сразу настраиваем ролевую модель доступа в МИС, если она это поддерживает, и включаем логирование — кто, когда и какую карточку открывал. Это не только требование закона, это ещё и страховка для самой клиники: если пациент пожалуется, что его данные слили, а логов нет — доказать свою невиновность будет нечем.
Что будет, если попасться
Штрафы по статье 13.11 КоАП для юрлиц выросли ощутимо — за обработку персональных данных без согласия или с нарушением условий обработки речь может идти о суммах от 300 тысяч до нескольких миллионов рублей, особенно при повторном нарушении и при утечке данных. Для специальных категорий, к которым относятся медданные, штрафы выше, чем за обычные ПД, это отдельно прописано в санкциях.
Но штраф — это ещё не самое неприятное. Гораздо болезненнее репутационный удар: если утечка данных пациентов клиники попадает в новости или в Telegram-каналы (а такое случается регулярно, базы медцентров периодически всплывают в продаже), доверие теряется мгновенно, а бывшие пациенты уходят к конкурентам. Восстановить репутацию клиники в медицине тяжелее, чем в любой другой сфере — люди не готовы рисковать здоровьем.
Плюс к штрафу Роскомнадзор часто выдаёт предписание устранить нарушения в определённый срок, и если не уложиться — следующая проверка будет уже с прицелом на приостановку деятельности информационной системы. Для клиники это означает фактическую остановку работы МИС, то есть невозможность нормально принимать пациентов.
Как привести МИС в порядок без паники
Начинайте не с покупки нового софта, а с документов и организационных мер — это дешевле и быстрее. Пересмотрите форму согласия пациента: должна быть отдельная строка про обработку данных о состоянии здоровья, с конкретным перечнем целей — ведение медкарты, направление к другим специалистам, передача в страховую при необходимости.
Дальше — акт классификации ИСПДн и модель угроз. Это документ, который любой грамотный интегратор или консультант по ИБ подготовит за пару недель, если у вас есть описание архитектуры МИС: сколько компьютеров, где сервер, есть ли интернет-доступ к базе. Мы делаем такие модели угроз клиникам регулярно, и обычно это укладывается в разумный бюджет, если не затягивать до проверки.
И последнее, самое недооценённое — обучение персонала. Можно поставить супернавороченную систему защиты, но если администратор диктует пароль от МИС коллеге через весь коридор, вся защита обнуляется. Простой инструктаж раз в полгода, подписанные обязательства о неразглашении, понятная процедура при подозрении на инцидент — это часто закрывает больше рисков, чем дорогое оборудование.
Частые вопросы
Нужно ли отдельное согласие на обработку данных о здоровье, если пациент уже подписал общее согласие на обработку персональных данных при регистрации?
Да, обязательно. Общее согласие на ПД не покрывает специальную категорию данных — сведения о здоровье требуют отдельного письменного согласия с явным указанием категории данных и целей обработки, это прямое требование статьи 10 152-ФЗ.
Можно ли хранить базу МИС в облаке зарубежного провайдера, если само юрлицо клиники российское?
По закону первичная запись, систематизация и хранение персональных данных россиян, включая медицинские, должны происходить на серверах, физически расположенных в России. Зарубежное облако допустимо только как вторичное хранилище после выполнения этого требования, и то с ограничениями на трансграничную передачу.
Какой уровень защищённости ИСПДн нужен небольшой клинике на 10-15 рабочих мест?
Обычно это второй или третий уровень защищённости по ПП №1119, в зависимости от того, актуальны ли угрозы недекларированных возможностей и подключена ли МИС к интернету. Точный уровень определяется через модель угроз, единого шаблона под все клиники нет.
Что делать в первую очередь, если проверка Роскомнадзора уже назначена?
Соберите пакет документов: приказ об ответственном за ПД, положение об обработке ПД, форму согласия, акт классификации ИСПДн и модель угроз. Если чего-то нет — честно доделывайте, а не пытайтесь задним числом подделать даты, это видно и усугубляет ситуацию при проверке.
Мы в «АйТи-Фреш» делаем аудит МИС клиник, готовим модель угроз и приводим доступы персонала в порядок под ключ.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
