MedTechОбзор
Обновлено: май 2026
Главная / Безопасность медицинских данных и защита персональной информации

Цифровое здравоохранение · Безопасность данных

Защита персональных данных в медицине

Медицинские сведения — наиболее чувствительная категория персональных данных. Диагнозы, результаты анализов, история болезни и генетическая информация пациента требуют многоуровневой защиты: технической, правовой и организационной. В эпоху цифрового здравоохранения утечка таких данных влечёт не только штрафы для клиники, но и реальный вред для человека — дискриминацию, шантаж, потерю доверия к медицине.

152-ФЗ

Основной закон о персональных данных в РФ

323-ФЗ

Закон об охране здоровья граждан

+340%

Рост кибератак на медицину за 3 года

Правовая база

Законодательство о защите медицинских данных

В России обработка персональных данных в медицине регулируется несколькими федеральными законами одновременно. Любая медицинская организация, использующая цифровые системы, обязана соответствовать требованиям сразу нескольких нормативных актов.

  • ФЗ № 152 «О персональных данных» — устанавливает порядок сбора, хранения и обработки ПДн, включая специальные категории (состояние здоровья, биометрия).
  • ФЗ № 323 «Об охране здоровья» — закрепляет врачебную тайну и запрет на разглашение сведений о пациенте без его согласия.
  • Приказы Минздрава и ФСТЭК — определяют технические требования к медицинским информационным системам (МИС) и защищённому обмену данными в ЕГИСЗ.
  • ФЗ № 149 «Об информации» — регулирует обеспечение конфиденциальности при цифровой передаче медицинских сведений.

Что относится к специальным категориям ПДн в медицине

  • Диагнозы и история болезни
  • Результаты лабораторных и инструментальных исследований
  • Генетическая информация
  • Биометрические данные (отпечатки, ДНК, сетчатка)
  • Сведения о психическом здоровье
  • Данные о приёме наркотических и психотропных препаратов
  • Информация о половой жизни и репродуктивном здоровье

Обработка специальных категорий допустима только с явного письменного согласия пациента или в случаях, прямо предусмотренных законом.

Технические меры

Как клиники обеспечивают безопасность медицинских данных

Технические меры защиты — фундамент информационной безопасности в здравоохранении. Они охватывают весь жизненный цикл данных: от момента регистрации пациента до архивного хранения медицинской документации.

Шифрование данных

Сквозное шифрование (AES-256, ГОСТ Р 34.12) при хранении и передаче. Использование сертифицированных СКЗИ для защиты каналов связи с ЕГИСЗ и лабораторными системами.

Управление доступом

Ролевая модель доступа (RBAC): врач видит только своих пациентов, администратор — только административные данные. Двухфакторная аутентификация для медперсонала.

Аудит и мониторинг

Полное журналирование всех обращений к данным пациентов. SIEM-системы для обнаружения аномальной активности. Автоматические оповещения при подозрительных действиях.

Резервное копирование

Автоматические резервные копии по расписанию с хранением в изолированных средах. Тестирование восстановления данных не реже одного раза в квартал.

Защита МИС и приложений

Регулярное тестирование на проникновение, обновление ПО, WAF-защита веб-интерфейсов. Сегрегация медицинских систем от общей сети организации.

Безопасность мобильных устройств

MDM-политики для планшетов и смартфонов медперсонала. Запрет хранения ПДн на личных устройствах. Удалённое стирание данных при утере устройства.

Специалист по информационной безопасности проверяет защиту медицинских данных в цифровой больнице

Ключевой принцип

«Безопасность медицинских данных — это не разовое внедрение технологии, а непрерывный процесс управления рисками.»

Медицинские организации должны ежегодно пересматривать модель угроз и актуализировать технические меры защиты с учётом новых векторов атак.

Обязанности и риски

Ответственность медицинских организаций за нарушения

Нарушение требований в области защиты персональных данных в медицине влечёт административную, гражданскую и в ряде случаев уголовную ответственность. Регулятором в сфере ПДн выступает Роскомнадзор, а в части технической защиты — ФСТЭК России и ФСБ.

Виды нарушений и санкции

Нарушение Санкция
Обработка ПДн без согласия пациента до 300 000 ₽
Нарушение требований к защите ПДн до 500 000 ₽
Утечка специальных категорий ПДн до 15 000 000 ₽
Разглашение врачебной тайны (уголовное) лишение свободы до 4 лет
Повторная утечка ПДн до 3% выручки компании

Обязательные организационные меры

  • 1

    Назначить ответственного за обработку ПДн

    Должностное лицо, контролирующее соответствие требованиям 152-ФЗ и взаимодействующее с Роскомнадзором.

  • 2

    Разработать политику обработки ПДн

    Документ, публично размещённый на сайте клиники, описывающий цели и способы обработки данных пациентов.

  • 3

    Уведомить Роскомнадзор

    Подать уведомление об операторе ПДн до начала обработки медицинских сведений пациентов.

  • 4

    Обучить персонал

    Регулярные инструктажи по работе с ПДн, правилам хранения документов, реагированию на инциденты.

  • 5

    Проводить внутренние аудиты

    Не реже одного раза в год проверять соответствие технических и организационных мер актуальным требованиям.

Права пациентов

Что пациент вправе требовать от медицинской организации

Пациент — не только объект обработки данных, но и субъект с широкими правами. Медицинская организация обязана обеспечить реализацию этих прав в разумные сроки и без взимания платы.

Право на доступ к своим данным

Пациент вправе запросить перечень обрабатываемых данных, цели и основания их обработки, источники получения и сроки хранения. Ответ предоставляется в течение 30 дней.

Право на исправление данных

При обнаружении неточных или устаревших сведений пациент может потребовать их исправления. Оператор обязан внести изменения в течение 7 рабочих дней.

Право на отзыв согласия

Пациент может в любой момент отозвать согласие на обработку ПДн. Исключение — случаи, когда обработка обязательна по закону (например, обязательные медосмотры).

Право на удаление данных

По окончании срока хранения или после отзыва согласия пациент вправе требовать уничтожения своих данных. Клиника обязана исполнить требование в течение 30 дней.

Право на врачебную тайну

Сведения о факте обращения за помощью, диагнозе и лечении не могут передаваться третьим лицам — работодателю, страховщику, родственникам — без согласия пациента.

Право на жалобу регулятору

При нарушении прав пациент вправе обратиться в Роскомнадзор, Росздравнадзор или суд. Регулятор рассматривает жалобу и при необходимости проводит внеплановую проверку.

Пациент изучает документ о правах на персональные данные в современной цифровой клинике

Вопросы и ответы

Часто задаваемые вопросы о защите медицинских данных

Может ли клиника передавать мои данные страховой компании без моего ведома?

Нет. Передача данных о состоянии здоровья страховой организации (кроме ОМС) требует отдельного письменного согласия пациента. При заключении договора ДМС клиника вправе передавать только те сведения, которые прямо указаны в согласии, в объёме, необходимом для страхового случая.

Как долго медицинская организация может хранить мои данные?

Сроки хранения медицинской документации установлены приказами Минздрава. Амбулаторная карта хранится 25 лет, история болезни — 25 лет, данные детей — до достижения ими 35 лет. После истечения срока данные подлежат уничтожению с составлением акта. ПДн, обрабатываемые на основании согласия, могут храниться только до его отзыва или достижения цели обработки.

Безопасно ли использовать телемедицинские сервисы с точки зрения защиты данных?

Легальные телемедицинские платформы, работающие на основании лицензии Минздрава и зарегистрированные в реестре операторов ПДн, обязаны применять шифрование, хранить данные на российских серверах и соответствовать 152-ФЗ. Перед использованием сервиса проверьте наличие лицензии, политику конфиденциальности и место хранения данных. Избегайте передачи медицинских сведений через мессенджеры без сквозного шифрования.

Что делать, если я узнал об утечке моих медицинских данных?

Немедленно уведомите медицинскую организацию в письменной форме, потребовав объяснений и принятия мер. Параллельно подайте жалобу в Роскомнадзор через официальный сайт ведомства. При наличии реального ущерба (например, дискриминация при трудоустройстве) обратитесь с иском о компенсации морального вреда в суд. Сохраняйте все доказательства: скриншоты, документы, переписку.

Нужно ли малым клиникам и ИП-врачам выполнять требования 152-ФЗ?

Да, требования обязательны для всех операторов персональных данных вне зависимости от размера организации. ИП с медицинской лицензией, ведущий электронные записи пациентов, является оператором ПДн и обязан уведомить Роскомнадзор, получать согласия на обработку, обеспечить техническую защиту данных. Размер штрафов при этом одинаков для ИП и крупных клиник.

Начните прямо сейчас

Проверьте соответствие вашей клиники требованиям по защите данных

Наши эксперты проведут экспресс-аудит информационной безопасности медицинской организации, выявят риски и помогут разработать план соответствия требованиям 152-ФЗ и ФСТЭК — без штрафов и репутационных потерь.

Консультация бесплатна · Конфиденциально · Ответ в течение 1 рабочего дня