Информационно-аналитическое издание о цифровой медицине
Обновлено: 14 июня 2026
Аналитика цифрового здравоохранения России
Главная / Безопасность медицинских данных
Цифровое здравоохранение

Безопасность медицинских данных

Медицинские данные — одни из наиболее чувствительных персональных сведений, которыми располагает человек. Диагнозы, результаты анализов, история лечения, генетические профили — всё это представляет ценность не только для врача и пациента, но и для злоумышленников. Рост цифровизации здравоохранения в России и мире делает вопрос защиты медицинской информации первостепенной задачей для клиник, разработчиков медицинских платформ и регуляторов.

По данным международных исследований, здравоохранение входит в тройку отраслей с наибольшим числом утечек данных. Средняя стоимость одного инцидента в медицине превышает 10 миллионов долларов США — это дороже, чем в финансовом секторе. Своевременное внедрение комплексных мер защиты позволяет существенно снизить риски и сохранить доверие пациентов.

Защита медицинских данных пациентов в цифровой больнице — замок на фоне электронной медкарты

Защита данных — основа доверия между пациентом и медицинской организацией

Угрозы и уязвимости

Основные угрозы безопасности в медицинских информационных системах

01

Программы-вымогатели (Ransomware)

Атаки ransomware парализуют работу больниц: шифруют базы данных пациентов, блокируют доступ к МИС и требуют выкуп. В 2023 году более 400 медицинских организаций в мире пострадали от подобных атак. Критичность: приостановка оказания медицинской помощи напрямую угрожает жизни людей.

02

Утечки через инсайдеров

До 60% инцидентов с медицинскими данными связаны с действиями сотрудников — умышленными или непреднамеренными. Просмотр чужих карт, пересылка данных на личную почту, потеря незашифрованных носителей — всё это формирует серьёзный внутренний периметр угроз.

03

Уязвимости медицинских устройств (IoMT)

Подключённые к сети кардиомониторы, инфузионные насосы, МРТ-аппараты и другое оборудование зачастую работают на устаревших ОС без обновлений безопасности. Такие устройства становятся точкой входа в корпоративную сеть медицинской организации.

04

Фишинговые атаки

Медицинский персонал — частая мишень для целевого фишинга. Письма, имитирующие уведомления от ЕГИСЗ, Минздрава или страховых компаний, позволяют злоумышленникам похищать учётные данные и проникать в информационные системы больниц.

05

Незащищённые облачные хранилища

Перенос данных в облако без надлежащей настройки прав доступа, шифрования и аудита приводит к случайному или намеренному открытию баз данных пациентов для несанкционированного доступа из интернета.

06

Атаки на сторонних поставщиков

Интеграции с лабораториями, страховщиками, телемедицинскими платформами и аптеками расширяют периметр атаки. Уязвимость в системе партнёра может стать «чёрным ходом» в защищённую медицинскую инфраструктуру.

Правовая база

Нормативное регулирование защиты медицинских данных в России

Защита медицинских данных в Российской Федерации регулируется комплексом законодательных актов. Медицинская тайна и персональные данные пациентов охраняются одновременно несколькими уровнями правовой защиты — от федеральных законов до стандартов ФСТЭК и ФСБ.

Документ Область регулирования Ключевые требования
ФЗ № 149-ФЗ Информационная безопасность Защита информационных систем, ответственность операторов
ФЗ № 152-ФЗ Персональные данные Согласие, хранение, обработка, локализация в РФ
ФЗ № 323-ФЗ Охрана здоровья граждан Медицинская тайна, права пациентов на конфиденциальность
ФЗ № 187-ФЗ Критическая информационная инфраструктура Категорирование объектов КИИ в здравоохранении
Приказ ФСТЭК № 17/21 Технические меры защиты Требования к защите ГИС и ИСПДн в медицинских организациях
ГОСТ Р 57580 Стандарты ИБ Процессы обеспечения операционной надёжности
Важно: медицинские организации, обрабатывающие специальные категории персональных данных (диагнозы, состояние здоровья, генетика), обязаны выполнять требования наивысшего уровня защищённости — УЗ-3 или УЗ-2 для ИСПДн, а также обеспечивать непрерывный мониторинг инцидентов ИБ и подключение к ГосСОПКА при наличии объектов КИИ.

Ответственность за нарушения

  • Административная ответственность по КоАП РФ — штрафы до 500 000 руб. за нарушение обработки персональных данных (с 2024 г. — до 15 млн руб. за повторные нарушения)
  • Уголовная ответственность по ст. 137 УК РФ за разглашение медицинской тайны — лишение свободы до 5 лет
  • Гражданская ответственность и компенсация морального вреда пострадавшим пациентам
  • Отзыв лицензии на медицинскую деятельность при систематических нарушениях
Методология защиты

Комплексная система защиты медицинских данных: уровни и инструменты

Многоуровневая архитектура кибербезопасности медицинской информационной системы — схема защиты данных

Многоуровневая архитектура защиты обеспечивает непрерывность медицинских процессов даже при инцидентах

Уровень 1 — Организационные меры

  • — Политика информационной безопасности и регламенты доступа
  • — Регулярное обучение персонала и тренинги по кибергигиене
  • — Назначение ответственного за защиту ПДн (DPO)
  • — Проведение внутренних аудитов и пентестов

Уровень 2 — Технические меры защиты данных

  • — Сквозное шифрование данных (AES-256, ГОСТ Р 34.12-2015)
  • — Многофакторная аутентификация для всех пользователей МИС
  • — Разграничение прав доступа по ролевой модели (RBAC)
  • — Псевдонимизация и анонимизация в аналитических системах

Уровень 3 — Сетевая и инфраструктурная безопасность

  • — Сегментация сети: клинический, административный и IoMT-сегменты
  • — Межсетевые экраны следующего поколения (NGFW)
  • — Системы обнаружения вторжений (IDS/IPS)
  • — Защищённые VPN-каналы для телемедицины и удалённого доступа

Уровень 4 — Мониторинг и реагирование на инциденты

  • — SIEM-системы: сбор и корреляция событий безопасности 24/7
  • — Планы реагирования на инциденты (Incident Response Plan)
  • — Резервное копирование с проверкой целостности (3-2-1 правило)
  • — Уведомление Роскомнадзора об утечках в течение 24 часов
Практика внедрения

Как выстроить защиту данных в медицинской организации: пошаговый подход

1

Инвентаризация и классификация данных

Определите, какие категории медицинских данных обрабатываются, где они хранятся, как передаются и кто имеет к ним доступ. Создайте реестр информационных активов и потоков данных.

2

Оценка рисков и угроз

Проведите анализ угроз с учётом специфики организации: тип МИС, наличие телемедицины, интеграции с ЕГИСЗ. Используйте методологию ФСТЭК для моделирования угроз безопасности информации.

3

Категорирование объектов КИИ

Если организация относится к субъектам критической информационной инфраструктуры, необходимо провести категорирование объектов и направить сведения в ФСТЭК России в установленные сроки.

4

Разработка и внедрение системы защиты

На основании оценки рисков разработайте техническое задание, выберите сертифицированные СЗИ, внедрите организационные меры и проведите обучение сотрудников всех уровней.

5

Аттестация информационных систем

Для государственных медицинских организаций обязательна аттестация ИСПДн и ГИС. Проводится аккредитованной организацией и подтверждает соответствие требованиям ФСТЭК.

6

Непрерывный мониторинг и аудит

Настройте автоматический сбор логов, внедрите SIEM-систему, проводите ежеквартальные внутренние проверки и ежегодный внешний аудит безопасности с тестированием на проникновение.

7

Управление инцидентами и восстановление

Разработайте и регулярно тестируйте план реагирования на инциденты. Определите RTO и RPO для критических систем. Обеспечьте резервные копии, изолированные от основной инфраструктуры.

8

Работа с пациентами и согласия

Обновите формы информированных согласий на обработку ПДн, обеспечьте реализацию прав субъектов данных: доступ к своим данным, исправление, удаление по требованию в соответствии с ФЗ-152.

FAQ

Часто задаваемые вопросы о безопасности медицинских данных

Медицинские данные относятся к специальным категориям персональных данных согласно ст. 10 ФЗ-152 и требуют особого режима защиты. Они включают сведения о состоянии здоровья, диагнозах, проводимом лечении, генетическую и биометрическую информацию. Их обработка допускается только при наличии явного письменного согласия субъекта или в строго определённых законом случаях (экстренная медицинская помощь, научные исследования с обезличиванием и др.).

Да. Все организации, обрабатывающие персональные данные граждан РФ, обязаны выполнять требования ФЗ-152 и соответствующих подзаконных актов. Требования Приказа ФСТЭК № 21 распространяются на операторов ИСПДн. Для государственных медицинских организаций и субъектов КИИ требования значительно строже — обязательная аттестация ГИС по Приказу № 17 и выполнение требований 187-ФЗ. Частные клиники, подключённые к ЕГИСЗ, также подпадают под требования к защите медицинских информационных систем.

Хранение в облаке допустимо при соблюдении ряда условий: серверы должны располагаться на территории России (требование локализации по ФЗ-152), облачный провайдер — иметь необходимые лицензии ФСТЭК и ФСБ, а договор с ним должен содержать обязательства по соблюдению режима конфиденциальности. Данные должны передаваться и храниться в зашифрованном виде. Использование зарубежных облачных сервисов (AWS, Azure, GCP) для хранения медицинских ПДн российских граждан требует отдельного правового анализа.

Для защиты телемедицинских сессий необходимо: использовать сквозное шифрование видеоканала (E2EE), применять строгую аутентификацию врача и пациента (ЕСИА, СНИЛС), исключить хранение видеозаписей консультаций без явного согласия, обеспечить защищённый канал передачи медицинской документации. Платформа должна соответствовать требованиям ФЗ-323 (ст. 36.2) и приказа Минздрава № 965н о телемедицинских технологиях.

При обнаружении утечки необходимо: незамедлительно локализовать инцидент и ограничить дальнейшее распространение данных; в течение 24 часов уведомить Роскомнадзор (с 2022 г. — обязательное требование); в течение 72 часов предоставить подробный отчёт об инциденте; уведомить пострадавших субъектов данных; провести расследование, устранить уязвимость и принять меры по недопущению повторения. Документируйте все принятые меры — это важно для взаимодействия с регулятором и возможных судебных разбирательств.

Получить консультацию

Проверьте уровень защищённости вашей медицинской организации

Наши эксперты проведут экспресс-аудит информационной безопасности, оценят соответствие требованиям ФЗ-152 и ФСТЭК, выявят уязвимости в защите медицинских данных и подготовят дорожную карту по их устранению.

200+

медицинских организаций проконсультировано

98%

клиентов прошли аттестацию с первого раза

0

успешных атак на защищённые нами системы