Утечка ПД может нанести ущерб пациенту и повлечь тяжелые юридические, финансовые и репутационные последствия для медучреждения

20.02.2026

Административная ответственность

За утечку персональных данных по вине медорганизации предусмотрены крупные штрафы (ч. 12–14, 16, 17 ст. 13.11 КоАП РФ) — от 3 до 20 млн ₽ в зависимости от объема и вида данных. Повторная утечка влечет оборотный штраф — 1–3% годовой выручки, но не меньше 20 млн ₽ и не больше 500 млн ₽ (ч. 15, 18 ст. 13.11 КоАП РФ).

За разглашение врачебной тайны (ст. 13.14 КоАП РФ) сотрудникам и предпринимателям грозит штраф 40 000–50 000 ₽ или дисквалификация до трех лет, а юрлицам — штраф 100 000–200 000 ₽.

Уголовная ответственность

Виновные за утечку лица, в зависимости от обстоятельств инцидента, могут быть привлечены к уголовной ответственности:

  • ст. 272.1 УК РФ — незаконные использование, передача, сбор или хранение компьютерной информации, которая содержит персональные данные;
  • ст. 272 УК РФ — неправомерный доступ к компьютерной информации;
  • ст. 183 УК РФ — разглашение охраняемой законом тайны;
  • ст. 137 УК РФ — нарушение неприкосновенности частной жизни.

Гражданско-правовая ответственность

Пациент может подать в суд на медорганизацию, если его данные были раскрыты, и потребовать компенсацию морального вреда и возмещение убытков.

Проверка Роскомнадзора

В случае утечки персональных данных у компании Роскомнадзор вправе после согласования с органами прокуратуры провести внеплановую проверку.

Репутационные последствия

Утечка персональных данных быстро становится известна в интернете и серьезно бьет по репутации компании. Это приводит к потере доверия пациентов, негативным отзывам, отказу партнеров от сотрудничества, вниманию проверяющих органов и проблемам с аккредитацией и лицензиями.

В медицине речь идет не только об общих сведениях, но и о диагнозах, анализах и истории лечения, которые защищены врачебной тайной. Их надежная защита — ключевая обязанность медорганизаций. Чтобы избежать санкций и последствий, важно не только использовать технологии, но и строго соблюдать правовые и организационные требования.

Типы угроз для персональных данных

Угрозы безопасности персональных данных — это уязвимости в системе, из-за которых возможен несанкционированный доступ. Они могут привести к незаконным действиям с данными: распространению, изменению, блокировке, копированию или удалению.

Тип угрозы

Суть угрозы

Примеры

Тип 1

Наличие скрытых функций в используемом системном программном обеспечении

Недокументированные возможности в используемых операционных системах, драйверах на оборудование — скрытые учетные записи, несанкционированная отправка данных на сервер разработчика.

Тип 2

Наличие скрытых функций в используемом прикладном программном обеспечении

Недокументированные возможности в используемых программах — для записи на прием, создания и ведения электронных медицинских карт, для обработки анализов.

Тип 3

Прочие угрозы, которые не связаны с недокументированными возможностями программного обеспечения

Действия злоумышленников — вирусы, взломы.

Ошибки сотрудников — халатность, невыполнение правил, неточности в настройках доступа и программ.

Перечень угроз безопасности персональных данных, которые обрабатывают в медицинских информационных системах, утвержден Приказом Минздрава РФ от 03.07.2023 № 340Н.

Ошибки в защите персональных данных

Ошибки в защите персональных данных в медучреждениях часто приводят к утечкам, жалобам пациентов и штрафам. Наиболее распространенные из них:

Проблемы с согласием пациента. Согласие не оформляют или делают это неправильно: без перечня данных, целей и сроков обработки.

Слабые локальные акты. Документы отсутствуют или копируются «для галочки», без учета особенностей работы клиники. Роскомнадзор расценивает это как отсутствие организационных мер.

Нет технической защиты. Не используется шифрование, применяются пиратские программы или несертифицированные средства безопасности.

Неправильный доступ к системе. Сотрудникам дают полный доступ без учета их должности, что повышает риск незаконного копирования и распространения данных.

Передача данных по незащищенным каналам. Сотрудники используют личную почту, телефоны и мессенджеры, из-за чего данные могут быть перехвачены.

Работа с контрагентами без соглашений. С IT-компаниями, лабораториями или колл-центрами заключают договоры без условий о конфиденциальности или вовсе обходятся без них.

Отсутствие договоренности

Согласие на обработку персональных данных — это договоренность с пациентом, позволяющая клинике работать с его данными, если нет других законных оснований. Чтобы не допускать ошибок, согласия лучше разделять: отдельно на медицинское вмешательство, на обработку данных и на их передачу третьим лицам, включая интернет. Если пациент отзывает согласие, обработку нужно прекратить. Отсутствие согласия — одна из самых частых ошибок.

При использовании онлайн-сервисов, например записи через сайт или приложение, согласие следует получать уже на этапе регистрации.

Предоставление ПД пациента третьим лицам

Медучреждения могут передавать персональные данные пациентов, включая сведения о здоровье, третьим лицам — другим клиникам, IT-компаниям, лабораториям, страховым организациям или родственникам. Для этого требуется согласие пациента или прямое разрешение в законе. Частые ошибки — сообщать диагноз по телефону родственнику без подтверждения личности, передавать данные в страховую без согласия или поручать обработку другой компании без договора.

Как защитить персональные данные пациентов и избежать штрафов

Закон устанавливает четыре уровня защищенности персональных данных в информационных системах.

Какой уровень обязана обеспечить медорганизация, зависит от актуальных угроз, вида обрабатываемых данных и количества пациентов.

Критерии и требования к каждому уровню прописаны в Постановлении Правительства РФ от 01.11.2012 № 1119.

Чтобы защитить данные и избежать штрафов, нужно провести аудит, определить нужный уровень и выполнить требования. Дополнительно следует применять меры безопасности: шифрование, сертифицированное ПО, резервное копирование и обучение сотрудников.

Шифрование персональных данных

В медучреждениях шифрование — обязательное требование, особенно при передаче данных через интернет и хранении их в электронных системах.

Шифрование дает медицинским организациям несколько важных преимуществ. Оно защищает данные на всех этапах: при хранении на серверах, носителях, в базах и при передаче через системы. Зашифрованные сведения остаются бесполезными без ключа, что снижает риск утечек и хищений.

В случае инцидента, если ключи не были скомпрометированы, ответственность перед контролирующими органами и пациентами будет ниже. Кроме того, использование шифрования укрепляет доверие пациентов, показывая, что организация применяет современные меры защиты и соблюдает закон.

Шифрование применяется при передаче данных через открытые каналы, в телемедицине во время видеосвязи, а также при обмене информацией с контрагентами, например лабораториями. Его используют и для хранения данных на серверах, носителях и в медицинских системах, включая электронные карты пациентов.

Обязательная сертификация

Средства защиты информации в медицинских системах должны быть сертифицированы (п. 12 Приказ ФСТЭК РФ от 18.02.2013 № 21). Это касается антивирусов, межсетевых экранов, систем обнаружения и предотвращения вторжений, защиты от утечек и криптографических средств. Сертифицированными считаются только те, что прошли проверку ФСТЭК или ФСБ и получили сертификат соответствия.

Средства защиты информации имеют разные классы и уровни доверия, и выбираются они в зависимости от требуемого уровня защищенности системы. Если медорганизация передает данные в ЕГИСЗ, она обязана использовать криптографическую защиту, сертифицированную ФСБ России.

Преимущества сертифицированных средств защиты информации:

Надежность защиты. Средства проходят тестирование и соответствуют требованиям безопасности, включая устойчивость к известным видам атак.

Защита от претензий проверяющих органов. При проверках Роскомнадзора, ФСТЭК, ФСБ или прокуратуры наличие сертифицированных решений подтверждает правильную работу с данными пациентов.

Упрощение аккредитаций и лицензирования. Для участия в ЕГИСЗ и телемедицинских проектах сертифицированные средства являются обязательным условием интеграции и допуска.

Обновление систем

Согласно Приказу ФСТЭК РФ от 18.02.2013 № 21, медучреждения обязаны регулярно обновлять антивирусы и другое ПО для защиты данных. Это обязательная мера безопасности при работе с персональными данными в любых информационных системах.

Выполнение оценок рисков и безопасности

Самооценка помогает найти слабые места в системе и понять, какие данные под угрозой и как их защитить. Сначала выявляют риски и уязвимости, затем оценивают возможные потери и объем данных, которые могут утечь. После этого каждому риску присваивают уровень в зависимости от последствий для компании.

Обучение персонала

Человеческий фактор — одна из главных причин утечек данных. Ошибки и халатность сотрудников могут свести на нет любую защиту. Поэтому обучение персонала — обязательная мера для медорганизаций.

Обучать нужно не только юристов и IT-специалистов, но и врачей, администраторов, регистраторов, младший персонал — всех, кто работает с медицинскими документами. Каждый сотрудник должен понимать, что защита данных — его обязанность.

Обучение сотрудников может проходить в разных форматах. При приеме на работу проводят вводный инструктаж, затем — плановые, например раз в год. Внеплановые занятия нужны при изменениях в политике безопасности. Дополнительно используют онлайн-курсы с тестами, памятки, чек-листы и тематические рассылки с советами, например как действовать при подозрении на утечку или когда можно передавать данные без согласия пациента.

Обучение должно быть задокументировано — протоколы, листы ознакомления, подписи сотрудников в журналах инструктажей.

Статьи
ООО «УралМедПраво» (Уральский центр лицензирования медицинской и образовательной деятельности) является одним из лидеров рынка организации лицензирования медицинской и образовательной деятельности в Челябинской и Свердловской областях. В нашей команде работают эксперты с многолетним практическим опытом в области регулирования медицинских и образовательных проектов. Мы оперативно отслеживаем все изменения в законодательстве, помогаем снижать регуляторные риски и ускорять лицензирование деятельности. Свяжитесь с нами, чтобы получить консультацию по вашей ситуации и обсудить оптимальный формат сопровождения.
На верх