ОБНОВЛЕНО 2026
Главная / Защита персональных медицинских данных
Безопасность данных

Защита персональных медицинских данных

В эпоху цифрового здравоохранения медицинские данные пациентов стали одним из наиболее чувствительных активов. Их утечка или неправомерное использование грозит не только репутационными, но и серьёзными правовыми последствиями для медицинских организаций. Узнайте, как выстроить надёжную систему защиты и соответствовать требованиям законодательства.

Контекст и масштаб проблемы

Почему медицинские данные требуют особой защиты

Медицинские сведения о пациенте — диагнозы, результаты анализов, история лечения, генетические данные — относятся к особой категории персональных данных. В России они защищаются Федеральным законом № 152-ФЗ «О персональных данных» и статьёй 13 Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан».

По данным аналитиков, стоимость одной записи медицинских данных на чёрном рынке в 10–15 раз превышает стоимость банковской карты. Это объясняет растущее число целевых кибератак на медицинские информационные системы (МИС), лабораторные платформы и телемедицинские сервисы.

Нарушение конфиденциальности медицинских данных влечёт административную ответственность по статье 13.11 КоАП РФ, а в отдельных случаях — уголовную ответственность по статье 137 УК РФ.

Врач работает с защищёнными электронными медицинскими картами пациентов на планшете в клинике
Правовая база

Нормативные требования к защите медицинских персональных данных

152-ФЗ «О персональных данных»

Устанавливает порядок обработки, хранения и передачи персональных данных. Медицинские сведения — специальная категория, требующая письменного согласия пациента и усиленных мер безопасности.

Приказы ФСТЭК и ФСБ

Приказы ФСТЭК № 21 и № 17 определяют технические и организационные меры защиты информационных систем персональных данных (ИСПДн) в медицинских организациях в зависимости от уровня защищённости (УЗ-1 — УЗ-4).

323-ФЗ и врачебная тайна

Закон об охране здоровья граждан закрепляет понятие врачебной тайны и запрет на её разглашение, в том числе при использовании цифровых инструментов и передаче данных в информационные системы.

Технические меры

Комплекс мер по обеспечению информационной безопасности

Организационные меры

  • Разработка политики обработки персональных данных и регламентов доступа к МИС
  • Назначение ответственного за организацию обработки персональных данных
  • Регулярное обучение персонала основам информационной безопасности
  • Ведение журналов обращений к записям пациентов и аудит доступа
  • Заключение соглашений о неразглашении с сотрудниками и подрядчиками
  • Разработка плана реагирования на инциденты безопасности

Технические меры

  • Шифрование данных в покое (at rest) и при передаче (in transit) по ГОСТ Р 34.12
  • Многофакторная аутентификация для доступа к медицинским информационным системам
  • Сегментация сети и межсетевые экраны сертифицированных классов
  • Резервное копирование с защищённым хранением копий в изолированном контуре
  • Системы обнаружения и предотвращения вторжений (IDS/IPS)
  • Управление привилегированным доступом (PAM) к критичным компонентам инфраструктуры
Схема многоуровневой защиты медицинских данных: шифрование, аутентификация, аудит доступа
Уровни защищённости

Классификация ИСПДн медицинских организаций

Уровень защищённости Тип угроз Характеристика системы Обязательные меры
УЗ-1 1-го типа Более 100 000 субъектов, угрозы НДВ в системном ПО Максимальный набор: СКЗИ, аттестация, физическая защита
УЗ-2 2-го типа Более 100 000 субъектов, угрозы НДВ в прикладном ПО Контроль целостности, управление доступом, СКЗИ
УЗ-3 3-го типа До 100 000 субъектов, актуальны угрозы 3-го типа Антивирус, МЭ, аудит событий, ролевая модель доступа
УЗ-4 3-го типа Менее 100 000 субъектов, малая система Базовый набор: МЭ, антивирус, резервирование
Часто задаваемые вопросы

Вопросы и ответы о защите медицинских данных

Нужно ли согласие пациента на обработку его медицинских данных? +
Да. Медицинские данные относятся к специальной категории персональных данных, обработка которых допускается только при наличии явного письменного согласия субъекта. Исключения предусмотрены законом — например, для оказания экстренной медицинской помощи или в целях обязательного медицинского страхования.
Можно ли хранить медицинские данные в облаке? +
Да, при условии, что серверы расположены на территории Российской Федерации (требование 152-ФЗ о локализации), облачный провайдер является аттестованным оператором ИСПДн, а договор с ним содержит обязательства по соблюдению требований безопасности и конфиденциальности.
Что грозит клинике за утечку данных пациентов? +
Административная ответственность по ст. 13.11 КоАП РФ предусматривает штрафы до 300 000 рублей за каждый состав нарушения. С 2024 года введены оборотные штрафы до 3% от выручки. Помимо этого, возможны гражданские иски пациентов и уголовное преследование должностных лиц по ст. 137 УК РФ.
Как телемедицинские платформы должны обеспечивать защиту данных? +
Телемедицинские сервисы обязаны использовать защищённые каналы связи (TLS 1.2+), проводить идентификацию участников консультации, обеспечивать шифрование видеозаписей и текстовых данных, а также включаться в единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ) с соблюдением требований приказа Минздрава № 965н.
Как часто нужно проводить аудит безопасности ИСПДн? +
Внутренний аудит рекомендуется проводить не реже одного раза в год, а также после значимых изменений инфраструктуры. Для систем УЗ-1 и УЗ-2 обязательна аттестация по требованиям ФСТЭК с периодичностью не реже одного раза в три года и после существенных изменений в системе.
Экспертная поддержка

Выстройте надёжную систему защиты медицинских данных

Наши эксперты в области цифрового здравоохранения помогут провести аудит вашей ИСПДн, разработать политику безопасности и обеспечить соответствие требованиям 152-ФЗ, ФСТЭК и Минздрава. Защитите данные пациентов — защитите репутацию клиники.