MedTechОбзор
redaction@medtechobzor.ru
Главная / Безопасность медицинских данных
Цифровое здравоохранение · Инфобезопасность

Безопасность медицинских данных

Медицинские сведения — самые ценные и уязвимые персональные данные. Их утечка грозит пациентам, клиникам и всей системе здравоохранения. Разбираемся, как устроена защита, какие стандарты действуют и что должна делать каждая медицинская организация прямо сейчас.

🔒 ГОСТ Р 52636 · 152-ФЗ · HL7 FHIR
📋 Актуально на 2024–2025 год

Каждый год в мире регистрируются тысячи инцидентов, связанных с утечкой медицинской информации. По данным IBM Security, средняя стоимость одного взлома в здравоохранении превышает 10 миллионов долларов — это самый высокий показатель среди всех отраслей на протяжении более чем десяти лет. В России ситуация не менее острая: с переходом на электронные медицинские карты и телемедицину объём цифровых данных пациентов вырос кратно, а вместе с ним — и риски их компрометации.

Под медицинскими данными понимается широкий спектр сведений: диагнозы и история болезней, результаты лабораторных и инструментальных исследований, сведения о назначенных препаратах, генетическая информация, психиатрические записи, страховые данные. Все они относятся к специальным категориям персональных данных и требуют усиленного режима защиты в соответствии с российским законодательством и международными стандартами.

Врач работает за защищённым планшетом с электронной медицинской картой пациента в современной клинике

Почему медицинские данные — главная цель киберпреступников

Медицинская запись содержит исчерпывающий портрет человека: имя, дату рождения, адрес, номер полиса ОМС, СНИЛС, историю болезней и финансовую информацию. В отличие от скомпрометированной банковской карты, которую можно заблокировать за минуты, медицинскую историю невозможно «перевыпустить». Именно поэтому на чёрном рынке одна медицинская запись стоит в 10–50 раз дороже данных платёжной карты.

Злоумышленники используют похищенные сведения для страхового мошенничества, шантажа, получения рецептурных препаратов, кражи личности и целевых фишинговых атак. Атаки типа ransomware (программы-вымогатели) на больницы особенно опасны: блокировка систем в разгар лечения пациентов может буквально стоить жизней.

Нормативная база

Законодательство и стандарты защиты

Медицинские организации работают в условиях многоуровневого регулирования. Несоблюдение требований влечёт административную и уголовную ответственность.

РФ

Федеральный закон № 152-ФЗ

«О персональных данных»

Устанавливает обязательное согласие пациента на обработку данных, требования к хранению на серверах в РФ, уведомление Роскомнадзора об утечках в течение 24 часов. Штрафы за нарушения — до 15 млн рублей.

МЗ

Федеральный закон № 323-ФЗ

«Об основах охраны здоровья»

Закрепляет понятие врачебной тайны и обязанность медицинских работников соблюдать конфиденциальность. Нарушение врачебной тайны — уголовная ответственность по ст. 137 УК РФ.

КИИ

Федеральный закон № 187-ФЗ

«О безопасности КИИ»

Большинство государственных медучреждений отнесены к объектам критической информационной инфраструктуры. Обязательна категоризация, защита и подключение к ГосСОПКА.

ISO

ISO/IEC 27001 и ГОСТ Р 52636

Международные стандарты

ISO 27001 определяет требования к системе управления информационной безопасностью (СУИБ). ГОСТ Р 52636 регулирует защиту электронных историй болезни в России.

Практика защиты

Ключевые меры защиты медицинских данных

Комплексная защита строится на технических, организационных и правовых мерах. Ни одна из них в одиночку не обеспечивает достаточного уровня безопасности.

01

Шифрование данных в покое и при передаче

Все медицинские данные должны шифроваться по алгоритмам AES-256 (хранение) и TLS 1.3 (передача). Это стандарт де-факто для MIS-систем, PACS-архивов и телемедицинских платформ. Без шифрования любая утечка превращает данные в открытый текст.

02

Многофакторная аутентификация (MFA)

Пароль — недостаточная защита для доступа к медицинским системам. MFA с использованием TOTP-приложений, аппаратных токенов или биометрии критически снижает риск несанкционированного входа даже при утечке учётных данных.

03

Управление доступом по принципу минимальных привилегий

Каждый сотрудник получает доступ только к тем данным, которые необходимы для его работы. Медсестра не видит психиатрические записи, регистратор — результаты генетических тестов. Ролевая модель (RBAC) в сочетании с журналированием всех действий позволяет быстро выявить нарушения.

04

Резервное копирование по правилу 3-2-1

Три копии данных, на двух разных типах носителей, одна из которых хранится офлайн или в изолированной среде. При атаке ransomware именно актуальная изолированная резервная копия позволяет восстановить работу больницы за часы, а не недели.

05

Обучение персонала и культура кибербезопасности

По данным Verizon DBIR, более 74% инцидентов в здравоохранении связаны с человеческим фактором. Регулярные тренинги по распознаванию фишинга, политики чистого стола и экрана, строгие правила использования личных устройств (BYOD) — обязательные элементы зрелой программы безопасности.

Угрозы 2024–2025

Актуальный ландшафт угроз для медицинских организаций

Атаки на здравоохранение становятся всё более целенаправленными и изощрёнными. Понимание текущих векторов угроз — первый шаг к построению эффективной защиты.

  • Ransomware-атаки — вымогатели шифруют МИС и требуют выкуп, парализуя работу учреждения
  • Компрометация цепочки поставок — атаки через уязвимости в ПО сторонних поставщиков (МИС, PACS, лабораторные системы)
  • Небезопасные IoMT-устройства — медицинское оборудование с выходом в интернет (мониторы, инфузоматы) как точки входа в сеть
  • Инсайдерские угрозы — намеренная или случайная утечка данных сотрудниками учреждения
  • Фишинг с использованием ИИ — гиперперсонализированные атаки на медицинский персонал с использованием генеративных моделей
Схема кибератаки на медицинскую инфраструктуру — векторы угроз для больничных IT-систем и IoMT-устройств
Статистика

По данным Росздравнадзора и независимых исследований, в 2023–2024 гг. каждая третья крупная российская медицинская организация столкнулась с кибератакой. Среднее время обнаружения инцидента в здравоохранении — 206 дней.

Сравнение решений

Уровни защиты: что выбрать медицинской организации

Требования к защите зависят от размера организации, обрабатываемого объёма данных и наличия статуса объекта КИИ.

Мера защиты Частная клиника Региональная больница Федеральный центр / КИИ
Шифрование данных (AES-256) ✓ Рекомендуется ✓ Обязательно ✓ Обязательно
Многофакторная аутентификация ○ Желательно ✓ Обязательно ✓ Обязательно
SIEM-система мониторинга — Опционально ○ Желательно ✓ Обязательно
Подключение к ГосСОПКА — Не требуется ○ При наличии КИИ ✓ Обязательно
Пентесты и аудит безопасности ○ 1 раз в год ✓ 2 раза в год ✓ Непрерывно
DLP-система (контроль утечек) — Опционально ○ Желательно ✓ Обязательно
Обучение персонала ✓ Обязательно ✓ Обязательно ✓ Обязательно
Часто задаваемые вопросы

Ответы на ключевые вопросы о защите медицинских данных

Какова ответственность клиники за утечку данных пациентов? +
За нарушение обработки персональных данных (152-ФЗ) клинике грозит штраф до 15 млн рублей за одно нарушение. Если утечка затронула более 10 000 субъектов — штраф до 20 млн рублей. Дополнительно — уголовная ответственность должностных лиц по ст. 137 УК РФ (нарушение неприкосновенности частной жизни) и ст. 272 УК РФ (неправомерный доступ к компьютерной информации). С 2024 года обязательно уведомление Роскомнадзора в течение 24 часов с момента обнаружения инцидента.
Можно ли хранить медицинские данные в облаке? +
Да, но с рядом обязательных условий. По 152-ФЗ данные российских граждан должны храниться на серверах, физически расположенных в России. Облачный провайдер должен быть аттестован по требованиям ФСТЭК для соответствующего уровня защищённости (для медицинских данных — как правило, УЗ-3). Договор с провайдером должен включать положения об обработке персональных данных. Использование иностранных облачных сервисов (AWS, Azure, Google Cloud) для хранения медданных российских пациентов — прямое нарушение законодательства.
Как обеспечить безопасность при использовании телемедицины? +
Телемедицинские платформы должны использовать сквозное шифрование видеоканала (E2EE), идентификацию врача через ЕСИА или корпоративный PKI, защищённое хранение записей консультаций. Передача медицинских изображений и документов должна происходить только через зашифрованные каналы — обычная электронная почта или мессенджеры (включая WhatsApp и Telegram) не соответствуют требованиям безопасности для передачи медицинских данных.
Как долго нужно хранить медицинские данные и как их правильно уничтожать? +
Сроки хранения установлены Приказом Минздрава № 972н: амбулаторные карты — 5 лет после последнего обращения, истории болезни — 25 лет, флюорографии — 3 года, рентгенограммы — 5 лет. По истечении срока данные должны быть уничтожены гарантированно: бумажные носители — шредирование, цифровые — криптографическое затирание (ГОСТ Р 58300-2018) с составлением акта. Простое удаление файлов не является надлежащим уничтожением.
Нужен ли клинике отдельный специалист по информационной безопасности? +
Для медицинских организаций, являющихся объектами КИИ (большинство государственных клиник и крупных частных сетей) — наличие ответственного за ИБ обязательно. Небольшие частные клиники могут воспользоваться услугой аутсорсинга ИБ (vCISO) или привлечь сертифицированного системного интегратора. В любом случае необходимо назначить ответственного за обработку персональных данных и разработать политику безопасности.
Следующий шаг

Проверьте защищённость вашей медицинской организации

Большинство клиник обнаруживают критические уязвимости только после инцидента. Не ждите взлома — проведите аудит безопасности медицинских данных и получите план устранения уязвимостей.

152-ФЗ
Соответствие законодательству
24 ч
Срок уведомления об инциденте
ISO 27001
Международный стандарт ИБ