Персональные данные пациентов в медклинике: что Роскомнадзор проверяет сверх типового 152-ФЗ
Двадцать лет назад персональные данные пациента — картонная карточка в шкафу с амбарным замком. Сегодня это МИС в облаке, СНИЛС в квитанции на ОМС, результат анализа в мессенджере и айтишник-аутсорсер, который в два часа ночи лезет на сервер через RDP. Пятнадцать лет я обслуживаю клиники и вижу один и тот же сценарий: директора уверены, что знают 152-ФЗ, но путают его с тем, что реально спрашивает Роскомнадзор у медицинских организаций. А спрашивает он совсем другое.
Почему данные о здоровье — это не просто персональные данные
152-ФЗ и его статья 10 — это разные вселенные, хотя формально один закон. Фамилия, телефон, адрес — обычные ПДн, обрабатываются с согласия на общих основаниях, любой юрист за вечер сделает политику из шаблона. Данные о здоровье — специальная категория. Закон напрямую запрещает их обработку, кроме конкретного перечня исключений. Одно из них — оказание медицинской помощи медработником, который обязан соблюдать врачебную тайну. У клиники есть законное основание обрабатывать диагнозы даже без согласия пациента — но это основание очень узкое. Оно привязано исключительно к лечению. Не к маркетингу, не к рассылке акций, не к передаче данных в call-центр для обзвона.
В прошлом году ко мне пришёл директор небольшой стоматологии — двадцать два кресла на три филиала. Политика конфиденциальности у него была красивая: скачанная у консультанта за три тысячи рублей, грамотно написанная, с правильными формулировками. Только про специальную категорию персональных данных там не было ни строчки. Слово «диагноз» вообще не встречалось. РКН на выездной проверке увидел это за пять минут — не потому что специально копал, а потому что документ был написан явно не для медицины.
Согласие пациента: одна бумажка на всё — это не про медицину
Здесь постоянно путают три разных документа. Согласие на медицинское вмешательство — это медицинское право, форма утверждена приказом Минздрава. Согласие на обработку персональных данных — отдельная история по 152-ФЗ. Согласие на обработку данных специальной категории — третье, со своим набором обязательных пунктов: цель обработки, перечень действий, срок хранения, список тех, кто ещё получит доступ к данным. С 2022 года форма письменного согласия должна соответствовать требованиям приказа Роскомнадзора № 996. Большинство клиник до сих пор используют одну универсальную бумажку на всё сразу — три разных юридических документа слиты в один абзац мелким шрифтом внизу страницы.
С одной клиникой мы работаем по ИТ уже три года. На проверке нашли ровно то, о чём я говорю: пациенты подписывали единое согласие, но нигде прямо не было указано, что клиника передаёт данные страховой компании по ДМС. Формально — нарушение. Каждая цель обработки и каждый получатель должны быть перечислены явно. Штрафа не последовало, отделались предписанием на устранение за месяц — но нервов ушло много, а переделка всех бланков регистратуры заняла три недели.
Модель угроз и уровень защищённости — бумага, которую спросят первой
Приказ ФСТЭК № 21 делит информационные системы персональных данных на уровни защищённости — от УЗ-4 до УЗ-1. Для медицинских данных, как специальной категории, актуальными обычно признаются угрозы 1-го или 2-го типа — и это автоматически поднимает требуемый уровень выше, чем в обычном интернет-магазине с теми же условными ста записями клиентов. Конкретный УЗ зависит от количества субъектов ПДн и от того, берёте ли вы в расчёт недекларированные возможности программного обеспечения. Для клиники на 30–50 рабочих мест с базой в пять-семь тысяч пациентов в год это чаще всего УЗ-2 или УЗ-3. А это уже требует сертифицированных СЗИ — не просто антивируса из коробки.
Нет модели угроз и акта определения уровня защищённости — нет обоснования, почему вы выбрали именно такие средства защиты. Это первый документ, который запрашивают на проверке. Его отсутствие — почти гарантированное предписание. Составление модели угроз под клинику на 40 мест стоит у нас от 60 до 120 тысяч рублей в зависимости от числа филиалов и информационных систем. Актуализировать её нужно при любом изменении инфраструктуры: появился новый сервер, поменяли МИС, открыли ещё один филиал — всё, модель пересматривается.
МИС, ЕГИСЗ и СНИЛС — где реально утекают данные
Какая МИС стоит у вас — 1С:Медицина, МедИс, Инфоклиника, Ренова — по большому счёту неважно. Важно другое: она интегрирована с ЕГИСЗ и передаёт туда данные — обезличенные и не очень. Для электронного взаимодействия нужна квалифицированная электронная подпись и, как правило, КриптоПро CSP на рабочих местах регистратуры. СНИЛС и номер полиса ОМС — тоже персональные данные, а в связке с диагнозом это уже специальная категория без всяких оговорок. Ошибку, которую я вижу постоянно: результаты анализов отправляют пациенту на почту незашифрованным вложением, потому что «так удобнее». Формально — это передача данных специальной категории по открытому каналу.
Отдельная история — лаборатория-подрядчик. Многие клиники отдают анализы на аутсорс в крупную сетевую лабораторию, и вот тут возникает вопрос: а договор с ней есть? По статье 6 152-ФЗ лаборатория в этой схеме — обработчик персональных данных по поручению оператора. С ней обязателен письменный договор с прописанными целями обработки, условиями хранения и обязательством соблюдать конфиденциальность. У одного нашего клиента — сеть из трёх клиник в Подмосковье — такого договора не было вообще. Работали по устной договорённости пять лет. На проверке это стало отдельным пунктом предписания.
Физическая защита: сервер в кладовке и картотека без замка
Однажды приехал к клиенту чинить Windows Server, который начал зависать по вечерам. Сервер стоял в кладовке — рядом с шваброй и коробками с бахилами. Дверь без замка, ключ на гвоздике у входа: заходи кто хочет. На этом сервере крутилась вся МИС с базой пациентов за шесть лет. По требованиям ФСТЭК помещение с ИСПДн должно быть с ограниченным доступом, журналом посещений, а лучше — с видеонаблюдением на входе. Для бумажных карт то же самое: шкаф с замком, а не открытая полка в коридоре, куда заглядывает уборщица.
Резервного копирования в той клинике не было вообще. Только надежда, что диск не умрёт. Мы поставили Veeam с ежедневным бэкапом на отдельный NAS и шифрованием архива — потому что бэкап с медицинскими данными защищать нужно так же, как боевую базу, а не как случайную папку на рабочем столе. Через два месяца жёсткий диск на сервере всё-таки умер. Восстановились за три часа. Директор потом сам признался: до того случая считал резервное копирование «айтишной блажью за лишние деньги».
Что реально смотрит инспектор на выездной проверке
На практике проверка в клинике идёт не по общему чек-листу из интернета. Инспектор смотрит конкретный набор документов: приказ о назначении ответственного за обработку ПДн; политику обработки с явным указанием специальной категории; согласия пациентов по форме, соответствующей приказу РКН № 996; модель угроз и акт определения уровня защищённости; договоры с обработчиками — IT-аутсорсером, лабораторией, облачным провайдером МИС; план реагирования на инциденты с уведомлением РКН в течение 24 часов о факте утечки и 72 часов с подробностями — это требование действует с сентября 2022 года. И отдельно — журнал обучения персонала. Да, инспектор реально может спросить, когда в последний раз медсёстры и администраторы проходили инструктаж по работе с персональными данными.
Сайт клиники тоже проверяют. Есть ли согласие на обработку куки и данных из форм записи? Соответствует ли оно приказу № 996? Куда вообще уходят данные из онлайн-записи — если это сторонний виджет, он тоже считается обработчиком, и договор с ним обязателен. У одной клиники в Химках, куда мы зашли после того как их напугал штраф соседней сети, форма записи на сайте вообще не собирала согласия — просто поле «телефон» без единой строчки про персональные данные. Исправили за один день. Но это показательный случай: именно такие мелочи решают исход проверки.
Штрафы, которые действительно кусаются
С 2023 года статья 13.11 КоАП предусматривает оборотные штрафы за утечку персональных данных. Для медицины они особенно чувствительны: данные о здоровье считаются отягчающим фактором при квалификации нарушения. Утекло от одной до десяти тысяч записей — штраф юрлицу от трёх до пяти миллионов рублей. От десяти до ста тысяч записей — от пяти до десяти миллионов. Свыше ста тысяч — от десяти до пятнадцати миллионов. При повторном нарушении штраф становится оборотным: от одного до трёх процентов выручки за предыдущий год, но не менее пятнадцати и не более пятисот миллионов рублей.
Для клиники с выручкой 80–120 миллионов рублей в год повторный оборотный штраф — это от 800 тысяч до 3,6 миллиона. И это отдельно от репутационного удара, когда пациенты узнают, что их диагнозы утекли в сеть. Но на нашей практике чаще штрафуют не за саму утечку, а за банальное отсутствие документов. Статья 13.11, часть 1 — штраф скромнее, 30–60 тысяч рублей для юрлица. Зато проверить это может любая плановая проверка, а не только реагирование на реальный инцидент. Другими словами: заплатить могут даже те, у кого ничего не утекало.
Частые вопросы
Нужно ли отдельное согласие, чтобы передавать данные пациента в страховую по ДМС или в фонд ОМС?
Да, и это должно быть прописано явно, а не подразумеваться. В согласии на обработку персональных данных нужно отдельно указать цель передачи и конкретного получателя — страховую компанию или территориальный фонд ОМС. Общая формулировка «третьим лицам при необходимости» не годится, инспектор это отмечает как нарушение.
Айтишник-аутсорсер, который удалённо чинит нашу МИС по RDP, — это обработчик персональных данных?
Практически всегда да, если он в процессе работы получает технический доступ к базе с данными пациентов, даже без цели их читать. С таким подрядчиком обязателен договор с условиями обработки, обязательством конфиденциальности и порядком уведомления об инцидентах. Устная договорённость и оплата по счёту без договора — это то, что чаще всего всплывает на проверке.
Что делать в первые часы, если случилась утечка базы пациентов?
С 2022 года оператор обязан уведомить Роскомнадзор о факте утечки в течение 24 часов, а подробную информацию — в течение 72 часов, включая причины и принятые меры. Параллельно нужно локализовать источник утечки, сменить пароли и доступы, зафиксировать событие для последующего разбирательства. Молчать и ждать, что пронесёт, — худший вариант, штраф за сокрытие выше, чем за саму утечку.
Сколько стоит привести персональные данные в порядок для клиники на 20-30 рабочих мест?
Модель угроз и акт определения уровня защищённости — от 60 до 120 тысяч рублей разово. Переработка согласий, политики и договоров с обработчиками — обычно 40-80 тысяч. Технические средства защиты, если их не было вообще, — от 150 тысяч и выше в зависимости от количества рабочих мест и наличия сертифицированного СЗИ от НСД. В сумме для среднего случая выходит 300-500 тысяч рублей на приведение в порядок и потом ежегодное сопровождение.
Напишите нам — за неделю сделаем аудит ИСПДн, покажем конкретные дыры и посчитаем, во сколько обойдётся их закрыть.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю выпускаем гайды — без воды, по делу. Для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии. Всё это из реальных проектов, через которые мы прошли сами.
