В июле 2026 года в открытом доступе оказалось более 100 млн записей персональных данных россиян — и основная масса пришлась на медицину: 88,37 млн записей из медицинских информационных систем. Это рекордный показатель за всю историю наблюдений, зафиксированный аналитиками Anti-Malware.ru на основе данных «Перспективного мониторинга» (опубликовано 5 августа 2026 г.).
Всего за месяц было зафиксировано 17 инцидентов в разных секторах — коммерческих организациях, государственных структурах, онлайн-платформах. Но медицина обеспечила 88% совокупного объёма. Два инцидента из семнадцати затронули крупные МИС: для сравнения, за предыдущие три месяца (март–май) из медицины утекло лишь 2,2 млн записей.
Что утекло и куда ушло
Конкретные названия МИС не раскрываются в публичных отчётах, однако аналитики фиксируют один устойчивый сценарий: базы расходятся через мессенджеры и даркнет и используются в мошеннических схемах — от фишинга до целевой рекламы медицинских услуг. Утечки из медицины особенно опасны, потому что включают диагнозы, результаты анализов и историю лечения — данные, которые невозможно «сменить», как пароль или номер карты.
Что это значит для клиники
С марта 2026 года в России действует расширенный режим оборотных штрафов за утечку персональных данных (152-ФЗ). Подробнее о требованиях — в нашей статье 152-ФЗ и медицинские данные: что нужно знать разработчику. Если кратко: штраф за повторный инцидент может достигать 3% от годовой выручки компании, а уведомить РКН об утечке нужно в течение 24 часов.
Для клиник, которые ещё не провели аудит своей МИС и сопряжённой инфраструктуры, июльская статистика — прямой сигнал. Ключевые точки риска:
- API-интеграции с ЕГИСЗ и сторонними сервисами — каждый неаутентифицированный эндпоинт расширяет поверхность атаки;
- Хранение данных в облаке без шифрования на уровне записи — компрометация одного тенанта открывает весь объём;
- Устаревший стек МИС — системы, не обновлявшиеся более двух лет, чаще всего содержат известные уязвимости.
Если клиника заказывает разработку или доработку МИС у внешней команды, требования к безопасности стоит закладывать в техническое задание изначально — не как отдельный модуль, а как сквозное условие. Специализированные студии, работающие с медицинскими данными, такие как команды с опытом разработки для клиник, включают аудит безопасности и соответствие 152-ФЗ в базовый процесс проектирования.
Итог
Июль 2026 стал тревожным прецедентом: отрасль здравоохранения оказалась основным источником утечек персональных данных в стране. Для клиник это не абстрактная статистика — это прямое указание проверить, как защищена их МИС, кто имеет доступ к базам пациентов и соответствует ли инфраструктура актуальным требованиям регулятора.
