
Медицинская организация становится оператором персональных данных в момент, когда принимает первого пациента. Разработчик, не учитывающий требования 152-ФЗ, не избавляет клинику от ответственности — он её перекладывает. Ошибки здесь дорогие: хранение медкарт в Google Cloud без российской реплики или использование зарубежной СУБД без договора на локализацию данных — достаточные основания для штрафа и предписания о прекращении обработки.
Ниже — практический минимум для команды, которая проектирует или уже поддерживает ИТ-систему клиники. Если проект ещё на этапе проектирования, комплексная разработка медицинских ИТ-решений под ключ позволяет заложить соответствие 152-ФЗ с самого начала, а не переделывать архитектуру после. Обсудить интеграции и требования можно на странице систем и интеграций.
Почему медицинские данные — особая категория
Что закон относит к медицинским данным
Статья 10 152-ФЗ выделяет персональные данные специальной категории — сведения, раскрывающие состояние здоровья человека. Сюда входят: диагнозы, результаты анализов и инструментальных исследований, назначения врача, история болезни, сведения об инвалидности. Под это определение подпадает почти всё, с чем работает медицинская информационная система: от карты пациента до записи на приём с указанием специальности врача.
Чем это отличается от обычных персональных данных
Для обработки обычных ПД нередко достаточно договорного основания или законного интереса. Для медицинских данных — только явное согласие на обработку персональных данных, и оно должно быть письменным (ч. 1 ст. 10). Ни «галочка в чекбоксе», ни оферта публичного договора этого требования не выполняют. Медицинская тайна, закреплённая в ст. 13 ФЗ-323, дополняет картину: одна и та же запись о здоровье пациента защищается сразу двумя законами.
До запуска: обязанности оператора ПД
Регистрация в Роскомнадзоре
До начала обработки данных необходимо подать уведомление Роскомнадзора через rkn.gov.ru. Это не формальность: без регистрации в реестре операторов ПД организация обрабатывает данные незаконно, что фиксируется при любой проверке. Срок регистрации — до начала обработки, не «в течение 30 дней после».
Согласие пациента: форма, содержание, отзыв
Согласие (ст. 9 152-ФЗ) должно содержать: наименование оператора, цель обработки, перечень данных, перечень действий с ними, срок хранения и порядок отзыва. Отзыв согласия — это не просто запись в базе данных. В системе должна быть реализована и протестирована функция, которая прекращает обработку данных пациента по его требованию. Регулятор при проверке запрашивает демонстрацию этой функции.
Где хранить данные: правило локализации
Статья 18.1 и её последствия для облачных решений
С 01.09.2015 действует требование локализации: первичная запись персональных данных граждан РФ — только на серверах в России. AWS, GCP и Azure EU в общем случае не подходят. Подходят только те облачные провайдеры, у которых есть подтверждённые ЦОДы в российской юрисдикции и заключено соглашение об обработке ПД. Трансграничная передача данных за рубеж допустима только после первичной записи в РФ и только в страны из утверждённого РКН перечня, либо при дополнительных договорных гарантиях.
Как проверить подрядчика на соответствие
Запросите у облачного провайдера или SaaS-вендора: (1) физическое расположение ЦОДа, (2) соглашение об обработке ПД с обязательством хранения в РФ. Отсутствие хотя бы одного из этих документов — стоп-фактор. При интеграции сайта с МИС важно убедиться, что передача данных не пересекает государственную границу в обе стороны.
Технические меры: что требует ФСТЭК
Уровни защищённости (УЗ-1 — УЗ-4): как определить свой
Постановление Правительства №1119 устанавливает четыре уровня защищённости информационной системы персональных данных (ИСПДн). Для большинства частных клиник с обычным потоком пациентов актуален УЗ-3 — он требуется при обработке специальных категорий ПД без актуальных угроз первого и второго типов. Крупная сеть с базой более 100 000 субъектов или с доступом внешних пользователей к данным попадает в УЗ-2. УЗ-1 — исключение для объектов критической информационной инфраструктуры.
Минимальный набор мер для ИСПДн клиники (УЗ-3)
Приказ ФСТЭК России №21 определяет конкретные технические меры для каждого уровня. Для УЗ-3 обязательны: ролевая модель контроля доступа, антивирусная защита, межсетевой экран (NGFW-класса или сертифицированный), журналирование событий безопасности с хранением не менее 1 года, шифрование каналов передачи данных. При встраивании телемедицины требования к шифрованию канала становятся обязательными — видеосеанс врач–пациент без TLS недопустим.
Инциденты и штрафы с 2024 года
Оборотные штрафы: размеры и триггеры
С 2024 года за утечку данных по вине оператора грозит штраф от 3 до 15 млн руб. (в зависимости от объёма). При повторном нарушении — оборотный штраф до 3% годового оборота компании. Это принципиально иной порядок ответственности: для сети клиник с выручкой 500 млн руб./год штраф может достигать 15 млн. Страховая логика «авось пронесёт» перестала работать.
Уведомление РКН в 24 часа: что и как сообщать
При обнаружении утечки оператор обязан уведомить РКН в течение 24 часов через gosuslugi.ru/rnk. В уведомлении указывается: характер инцидента, предполагаемый объём утекших данных, категории пострадавших, принятые меры. Штраф за неуведомление или нарушение срока — отдельный состав, до 3 млн руб. Процедура должна быть описана в регламенте реагирования на инциденты заранее, а не разрабатываться в момент инцидента.
Чек-лист разработчика: 8 пунктов перед сдачей системы
- Определён уровень защищённости ИСПДн в соответствии с ПП №1119 и задокументирован в акте классификации.
- Подано уведомление оператора ПД в Роскомнадзор до запуска системы в эксплуатацию.
- Форма согласия соответствует ст. 9 и ст. 10 152-ФЗ: цель, перечень данных, срок, порядок отзыва.
- Функция отзыва согласия реализована, протестирована и задокументирована в приёмочных испытаниях.
- Все серверы с данными пациентов находятся в российской юрисдикции; трансграничная передача задокументирована.
- Технические меры соответствуют Приказу ФСТЭК №21 для установленного уровня защищённости.
- Журналирование событий безопасности ведётся и хранится не менее 1 года.
- Процедура уведомления РКН об инциденте описана в регламенте; ответственный назначен и обучен.
Обезличивание данных — законный способ снизить регуляторную нагрузку. Но процесс обезличивания данных должен соответствовать приказу РКН №996: иначе «обезличенные» данные по-прежнему считаются персональными.
Частые вопросы
Нужно ли согласие пациента, если данные обезличены?
Нет — обезличенные данные выходят из-под действия 152-ФЗ. Но процесс обезличивания должен соответствовать требованиям приказа Роскомнадзора №996. Если процедура не соблюдена, данные формально остаются персональными.
Можно ли хранить медицинские данные в зарубежном облаке?
Нет — первичная запись персональных данных граждан РФ должна производиться на серверах в России (ст. 18.1 152-ФЗ). Трансграничная передача допустима только после этого и только в страны из списка РКН или при наличии дополнительных договорных гарантий.
Что будет, если не уведомить РКН об утечке вовремя?
Штраф за неуведомление — до 3 млн руб. Если утечка подтвердится и при этом уведомление не было направлено, возможно возбуждение административного дела. Ответственность за нарушение срока уведомления и за саму утечку — раздельные составы.
Какой документ определяет конкретные технические требования к ИТ-системе клиники?
Приказ ФСТЭК России №21, применяемый в связке с Постановлением Правительства №1119. Уровень защищённости определяется по типу данных (специальные категории), числу субъектов и актуальности угроз. Конкретные меры выбираются из приложения к приказу в зависимости от присвоенного уровня.

