Главная/Блог/Безопасность

152-ФЗ и медицинские данные: что нужно знать разработчику

Безопасность7 сентября 20267 мин чтения
Алексей Соловьёв
Разработчик изучает требования 152-ФЗ к медицинским данным

Медицинская организация становится оператором персональных данных в момент, когда принимает первого пациента. Разработчик, не учитывающий требования 152-ФЗ, не избавляет клинику от ответственности — он её перекладывает. Ошибки здесь дорогие: хранение медкарт в Google Cloud без российской реплики или использование зарубежной СУБД без договора на локализацию данных — достаточные основания для штрафа и предписания о прекращении обработки.

Ниже — практический минимум для команды, которая проектирует или уже поддерживает ИТ-систему клиники. Если проект ещё на этапе проектирования, комплексная разработка медицинских ИТ-решений под ключ позволяет заложить соответствие 152-ФЗ с самого начала, а не переделывать архитектуру после. Обсудить интеграции и требования можно на странице систем и интеграций.

Почему медицинские данные — особая категория

Что закон относит к медицинским данным

Статья 10 152-ФЗ выделяет персональные данные специальной категории — сведения, раскрывающие состояние здоровья человека. Сюда входят: диагнозы, результаты анализов и инструментальных исследований, назначения врача, история болезни, сведения об инвалидности. Под это определение подпадает почти всё, с чем работает медицинская информационная система: от карты пациента до записи на приём с указанием специальности врача.

Чем это отличается от обычных персональных данных

Для обработки обычных ПД нередко достаточно договорного основания или законного интереса. Для медицинских данных — только явное согласие на обработку персональных данных, и оно должно быть письменным (ч. 1 ст. 10). Ни «галочка в чекбоксе», ни оферта публичного договора этого требования не выполняют. Медицинская тайна, закреплённая в ст. 13 ФЗ-323, дополняет картину: одна и та же запись о здоровье пациента защищается сразу двумя законами.

До запуска: обязанности оператора ПД

Регистрация в Роскомнадзоре

До начала обработки данных необходимо подать уведомление Роскомнадзора через rkn.gov.ru. Это не формальность: без регистрации в реестре операторов ПД организация обрабатывает данные незаконно, что фиксируется при любой проверке. Срок регистрации — до начала обработки, не «в течение 30 дней после».

Согласие пациента: форма, содержание, отзыв

Согласие (ст. 9 152-ФЗ) должно содержать: наименование оператора, цель обработки, перечень данных, перечень действий с ними, срок хранения и порядок отзыва. Отзыв согласия — это не просто запись в базе данных. В системе должна быть реализована и протестирована функция, которая прекращает обработку данных пациента по его требованию. Регулятор при проверке запрашивает демонстрацию этой функции.

Где хранить данные: правило локализации

Статья 18.1 и её последствия для облачных решений

С 01.09.2015 действует требование локализации: первичная запись персональных данных граждан РФ — только на серверах в России. AWS, GCP и Azure EU в общем случае не подходят. Подходят только те облачные провайдеры, у которых есть подтверждённые ЦОДы в российской юрисдикции и заключено соглашение об обработке ПД. Трансграничная передача данных за рубеж допустима только после первичной записи в РФ и только в страны из утверждённого РКН перечня, либо при дополнительных договорных гарантиях.

Как проверить подрядчика на соответствие

Запросите у облачного провайдера или SaaS-вендора: (1) физическое расположение ЦОДа, (2) соглашение об обработке ПД с обязательством хранения в РФ. Отсутствие хотя бы одного из этих документов — стоп-фактор. При интеграции сайта с МИС важно убедиться, что передача данных не пересекает государственную границу в обе стороны.

Технические меры: что требует ФСТЭК

Уровни защищённости (УЗ-1 — УЗ-4): как определить свой

Постановление Правительства №1119 устанавливает четыре уровня защищённости информационной системы персональных данных (ИСПДн). Для большинства частных клиник с обычным потоком пациентов актуален УЗ-3 — он требуется при обработке специальных категорий ПД без актуальных угроз первого и второго типов. Крупная сеть с базой более 100 000 субъектов или с доступом внешних пользователей к данным попадает в УЗ-2. УЗ-1 — исключение для объектов критической информационной инфраструктуры.

Минимальный набор мер для ИСПДн клиники (УЗ-3)

Приказ ФСТЭК России №21 определяет конкретные технические меры для каждого уровня. Для УЗ-3 обязательны: ролевая модель контроля доступа, антивирусная защита, межсетевой экран (NGFW-класса или сертифицированный), журналирование событий безопасности с хранением не менее 1 года, шифрование каналов передачи данных. При встраивании телемедицины требования к шифрованию канала становятся обязательными — видеосеанс врач–пациент без TLS недопустим.

Инциденты и штрафы с 2024 года

Оборотные штрафы: размеры и триггеры

С 2024 года за утечку данных по вине оператора грозит штраф от 3 до 15 млн руб. (в зависимости от объёма). При повторном нарушении — оборотный штраф до 3% годового оборота компании. Это принципиально иной порядок ответственности: для сети клиник с выручкой 500 млн руб./год штраф может достигать 15 млн. Страховая логика «авось пронесёт» перестала работать.

Уведомление РКН в 24 часа: что и как сообщать

При обнаружении утечки оператор обязан уведомить РКН в течение 24 часов через gosuslugi.ru/rnk. В уведомлении указывается: характер инцидента, предполагаемый объём утекших данных, категории пострадавших, принятые меры. Штраф за неуведомление или нарушение срока — отдельный состав, до 3 млн руб. Процедура должна быть описана в регламенте реагирования на инциденты заранее, а не разрабатываться в момент инцидента.

Чек-лист разработчика: 8 пунктов перед сдачей системы

  1. Определён уровень защищённости ИСПДн в соответствии с ПП №1119 и задокументирован в акте классификации.
  2. Подано уведомление оператора ПД в Роскомнадзор до запуска системы в эксплуатацию.
  3. Форма согласия соответствует ст. 9 и ст. 10 152-ФЗ: цель, перечень данных, срок, порядок отзыва.
  4. Функция отзыва согласия реализована, протестирована и задокументирована в приёмочных испытаниях.
  5. Все серверы с данными пациентов находятся в российской юрисдикции; трансграничная передача задокументирована.
  6. Технические меры соответствуют Приказу ФСТЭК №21 для установленного уровня защищённости.
  7. Журналирование событий безопасности ведётся и хранится не менее 1 года.
  8. Процедура уведомления РКН об инциденте описана в регламенте; ответственный назначен и обучен.

Обезличивание данных — законный способ снизить регуляторную нагрузку. Но процесс обезличивания данных должен соответствовать приказу РКН №996: иначе «обезличенные» данные по-прежнему считаются персональными.

Частые вопросы

Нужно ли согласие пациента, если данные обезличены?

Нет — обезличенные данные выходят из-под действия 152-ФЗ. Но процесс обезличивания должен соответствовать требованиям приказа Роскомнадзора №996. Если процедура не соблюдена, данные формально остаются персональными.

Можно ли хранить медицинские данные в зарубежном облаке?

Нет — первичная запись персональных данных граждан РФ должна производиться на серверах в России (ст. 18.1 152-ФЗ). Трансграничная передача допустима только после этого и только в страны из списка РКН или при наличии дополнительных договорных гарантий.

Что будет, если не уведомить РКН об утечке вовремя?

Штраф за неуведомление — до 3 млн руб. Если утечка подтвердится и при этом уведомление не было направлено, возможно возбуждение административного дела. Ответственность за нарушение срока уведомления и за саму утечку — раздельные составы.

Какой документ определяет конкретные технические требования к ИТ-системе клиники?

Приказ ФСТЭК России №21, применяемый в связке с Постановлением Правительства №1119. Уровень защищённости определяется по типу данных (специальные категории), числу субъектов и актуальности угроз. Конкретные меры выбираются из приложения к приказу в зависимости от присвоенного уровня.

× Платформа Сайты клиник Приложения Интеграции Блог Команда Обсудить проект →