Top.Mail.Ru
Безопасное использование квалифицированной электронной подписи в медицинской организации: руководство для ответственных — ADMINMED.ru

Безопасное использование квалифицированной электронной подписи в медицинской организации: руководство для ответственных

В медицинских организациях квалифицированная электронная подпись (КЭП) используется повсеместно: для сдачи отчётности, подписания договоров, обмена документами с ЕМИАС, МЭДО, страховыми компаниями и Росстатом. Однако просто получить сертификат недостаточно. Федеральный закон № 63-ФЗ «Об электронной подписи» требует от владельца КЭП соблюдать меры безопасности. Разберём ключевые требования из типового руководства по безопасности использования КЭП — они обязательны для любого оператора, в том числе медицинского учреждения.

Когда руководство становится обязательным

Руководство разрабатывается во исполнение пункта 1 части 2 статьи 13 и части 4 статьи 18 Федерального закона № 63-ФЗ. Оно официально информирует владельца КЭП об условиях, рисках и порядке использования подписи, а также о мерах безопасности. Если в учреждении используются средства КЭП (например, криптопровайдер «КриптоПро», Рутокен, JaCarta), то все сотрудники, работающие с ними, должны быть ознакомлены с таким руководством под роспись.

Дополнительно необходимо соблюдать:

  • инструкцию по организации и обеспечению безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ (приказ Минсвязи № 152);
  • Положение ПКЗ-2005 (приказ ФСБ России № 66) в части эксплуатации СКЗИ;
  • эксплуатационную документацию на средства ЭП.

Требования к размещению рабочих мест с КЭП

Помещения, где установлены средства КЭП, должны быть защищены от несанкционированного доступа посторонних лиц. Если присутствие посторонних необходимо, нужен контроль за их действиями, чтобы исключить негативное воздействие на средства ЭП, СКЗИ и передаваемую информацию.

Внутренняя планировка, расположение и оснащение рабочих мест должны обеспечивать сохранность конфиденциальных документов и ключевой информации.

Практический совет: рабочие станции с КЭП лучше размещать в отдельных кабинетах или зонах с ограниченным доступом, а не в открытых регистратурах или общих холлах.

Требования по установке средств КЭП, общесистемного и специального ПО

Парольная политика (для входа в ОС, BIOS, шифрования на пароле)

ПараметрЗначение
Минимальная длина пароля6 символов
Типы символовобязательно: верхний регистр, нижний регистр, цифры, спецсимволы (@ # $ & * % и др.)
Запрещённые сочетанияимена, фамилии, номера телефонов, даты рождения, сокращения (USER, ADMIN, root)
Отличие нового пароля от предыдущегоне менее чем в 4 позициях
Периодичность сменыне более 90 календарных дней
Сообщение пароля третьим лицамзапрещено

Конфигурация средств вычислительной техники

  • Использовать только стандартные версии ОС (не изменённые, не отладочные).
  • Исключить возможность загрузки и использования иной ОС, кроме штатной.
  • Запретить удалённое управление, администрирование и модификацию ОС и её настроек.
  • На одном компьютере с КЭП должна быть установлена только одна операционная система.
  • Отключить все неиспользуемые ресурсы (протоколы, сервисы).
  • Настроить режимы безопасности ОС на максимальный уровень.
  • Назначить пользователям минимально возможные права (без локального администрирования).
  • Максимально ограничить доступ к системному реестру, файлам и каталогам, временным файлам, журналам, файлу подкачки, кэшируемой информации (пароли), отладочной информации.

Дополнительные меры

  • Организовать удаление временных файлов и файлов подкачки после сеанса работы КЭП. Если это невозможно — на жёсткий диск распространяются требования как на ключевой носитель.
  • Регулярно устанавливать обновления безопасности ОС (Service Packs, Hot fixes) и обновлять антивирусные базы.
  • Подключение к общедоступным сетям (Интернет) допускается только с контролем — нельзя открывать и исполнять файлы и скрипты без проверки на вирусы и закладки.
  • Организовать систему аудита и регулярно анализировать её результаты.
  • Внедрить комплекс антивирусной защиты.

Что категорически запрещается

  • Несанкционированное копирование ключевых носителей.
  • Разглашение содержимого ключевых носителей или передача их посторонним лицам.
  • Вывод ключевой информации на дисплей, принтер или иные средства отображения.
  • Использование ключевых носителей в режимах, не предусмотренных штатной работой.
  • Внесение любых изменений в ПО средств КЭП.
  • Запись на ключевые носители посторонней информации.
  • Оставление компьютера с КЭП без контроля после ввода ключевой информации.
  • Использование ключа ЭП, по которому подано заявление на изменение статуса сертификата (до официального уведомления).
  • Использование ключа при аннулированном, прекращённом или приостановленном сертификате.
  • Удаление ключевой информации с носителя до истечения срока действия сертификата или его аннулирования.

Требования к обращению с носителями ключевой информации (токенами)

Защита ключей

Ключи КЭП должны записываться на предварительно отформатированные носители, поддерживаемые средством ЭП (обычно это Рутокен, JaCarta, ЕТокен). Каждый носитель маркируется учётным номером (присваивается учреждением).

Ключи могут быть защищены паролем (ПИН-кодом), который формирует лицо, генерирующее ключи. Ответственность за конфиденциальность ПИН-кода несёт владелец ключа.

Обращение с ключевыми носителями

  • Запрещено пересылать файлы с ключевой информацией по электронной почте (кроме открытых ключей).
  • Нельзя размещать ключевую информацию на локальном или сетевом диске, а также во встроенной памяти компьютера — это увеличивает риск мошенничества.
  • Носитель должен использоваться только его владельцем и храниться в недоступном для третьих лиц месте (сейф, опечатываемый бокс, закрывающийся металлический ящик).
  • Вставлять токен в считыватель нужно только на время выполнения операций (формирования, проверки подписи, шифрования/дешифрования). Длительное нахождение носителя в считывателе существенно повышает риск несанкционированного доступа.
  • На ключевом носителе нельзя хранить иную информацию (рабочие или личные файлы).

Безопасность автоматизированного рабочего места (АРМ) с КЭП

  • Для контроля подозрительного трафика необходимы программные или аппаратные средства межсетевого экранирования.
  • На учётные записи пользователей ОС установлены пароли согласно требованиям раздела 3.
  • Установлено только лицензионное ПО.
  • Установлен лицензионный антивирус с регулярно обновляемыми базами.
  • Отключены все неиспользуемые службы Windows (удалённое администрирование, общий доступ к ресурсам сети, системные диски и т.д.).
  • Регулярно устанавливаются обновления ОС.
  • Исключён доступ (физический и удалённый) третьих лиц, не имеющих полномочий.
  • Включена регистрация событий информационной безопасности.
  • Включена автоматическая блокировка экрана при уходе сотрудника с рабочего места.

Передача компьютера с КЭП третьим лицам

Если техническое средство (компьютер, ноутбук), на котором были установлены средства КЭП, передаётся сторонним лицам (списание, сдача в ремонт), необходимо гарантированно удалить всю информацию, использование которой может нанести вред организации. Это касается и самих средств КЭП, и ключевой информации.

Практические рекомендации для ЛПУ

  1. Назначьте ответственного за учёт и безопасность КЭП. Обычно это системный администратор или сотрудник отдела информационной безопасности. Он ведёт журналы учёта токенов, контролирует смену ПИН-кодов и соблюдение парольной политики.
  2. Разработайте локальную инструкцию. На основе типового руководства утвердите свою инструкцию для сотрудников, которые используют КЭП (главный врач, его заместители, бухгалтерия, юристы, сотрудники контрактной службы).
  3. Проведите инструктажи под роспись. Каждый владелец КЭП должен быть ознакомлен с правилами безопасности, особенно с запретами (не оставлять токен в компьютере, не передавать ПИН-код, не копировать ключи).
  4. Ограничьте права пользователей на рабочих станциях. Сотрудники с КЭП не должны иметь локальных прав администратора — это снизит риск установки вредоносного ПО и утечки ключей.
  5. Используйте только сертифицированные СКЗИ и токены. Не экономьте на безопасности — дешёвые или неподтверждённые средства могут не обеспечивать необходимый уровень защиты и не пройдут проверку.
  6. Регулярно обновляйте антивирусы и ОС. Особенно это важно для компьютеров, с которых происходит подписание отчётности и обмен с внешними системами.
  7. Ведите учёт ключевых носителей. Присваивайте каждому токену инвентарный номер, фиксируйте, кому и когда он выдан, а при увольнении сотрудника — изымайте и уничтожайте ключи в установленном порядке.
  8. Никогда не пересылайте закрытые ключи по электронной почте или мессенджерам. Это грубейшее нарушение, которое делает подпись юридически ничтожной и может привести к ответственности.

Ответственность за нарушения

Несоблюдение требований безопасности при использовании КЭП влечёт:

  • для сотрудника — дисциплинарную ответственность вплоть до увольнения;
  • для учреждения — риски признания электронных документов недействительными, штрафы по статье 13.11 КоАП РФ (нарушение порядка обработки персональных данных, если утечка произошла из-за компрометации ключа), а также гражданско-правовые последствия (например, подписание фиктивного контракта с использованием скомпрометированной подписи).

Квалифицированная электронная подпись — это не просто удобный инструмент, а юридически значимый аналог собственноручной подписи. От того, насколько строго в медицинской организации соблюдаются правила безопасности КЭП, зависит защищённость документооборота, финансовой отчётности и персональных данных пациентов. Руководство по безопасности использования КЭП должно быть разработано, утверждено и доведено до всех владельцев подписей. Только тогда можно быть уверенным, что подпись не будет скомпрометирована, а учреждение не понесёт убытки из-за неосторожности или халатности сотрудников.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика