Top.Mail.Ru
Информационная безопасность в медицинской организации: угрозы, требования и практические меры — ADMINMED.ru

Информационная безопасность в медицинской организации: угрозы, требования и практические меры

Современная поликлиника или больница — это не просто стены и оборудование, а сложная информационная экосистема. ЕМИАС, лабораторные информационные системы, электронные медицинские карты, телемедицина, электронный документооборот с МЭДО, расчёты с фондами ОМС — всё это ежедневно генерирует, обрабатывает и передаёт огромные массивы данных, в первую очередь — персональных данных пациентов и врачебную тайну.

Утечка такой информации или сбой в работе информационных систем способны не только подорвать репутацию учреждения и привести к многомиллионным штрафам, но и нанести прямой вред здоровью и жизни людей. Поэтому информационная безопасность (ИБ) в ЛПУ перестала быть чисто технической задачей и превратилась в одну из приоритетных управленческих функций.

В этой статье разберём, какие угрозы наиболее актуальны для медицинских организаций, какие требования законодательства нужно соблюдать, и какие организационные и технические меры обеспечат реальную защиту.

1. Основные угрозы информационной безопасности в медицине

Информационная безопасность традиционно опирается на три ключевых свойства информации: конфиденциальность, целостность и доступность. Для медицины эти свойства имеют особый вес.

  • Конфиденциальность — защита персональных данных пациентов и врачебной тайны от несанкционированного доступа. Её нарушение ведёт к утечкам, которые могут стать причиной шантажа, дискриминации или репутационных потерь.
  • Целостность — гарантия того, что информация о диагнозах, назначениях, результатах анализов не была изменена (случайно или злонамеренно). Подмена данных о лекарственной аллергии может стать фатальной.
  • Доступность — уверенность, что медицинские работники в любой момент могут получить доступ к необходимой информации. Отказ в обслуживании (DDoS-атака) или сбой сервера парализуют запись пациентов и оказание помощи.

К типовым угрозам для медицинских ИС относятся:

  • Внешние атаки: фишинговые рассылки (письма с вредоносными вложениями), атаки через уязвимости веб-приложений (например, через портал пациента), DDoS-атаки на внешние сервисы.
  • Внутренние угрозы: нелояльные сотрудники, имеющие легитимный доступ к данным, а также халатность (оставленный без блокировки компьютер, потеря флешки с отчётами).
  • Вредоносное ПО (вирусы-шифровальщики, программы-шпионы) — часто проникает через электронную почту или съёмные носители.
  • Ошибки конфигурации и неустановленные обновления безопасности, создающие «дыры» в защите.

По данным ФСТЭК России, количество компьютерных атак на государственные информационные системы, в том числе в здравоохранении, неуклонно растёт. Игнорировать эту реальность больше нельзя.

2. Законодательные требования к ИБ в ЛПУ

Медицинские организации, являясь государственными или муниципальными учреждениями, обязаны соблюдать несколько ключевых федеральных законов и подзаконных актов.

Основные нормативные акты

ДокументЧто регулирует
149-ФЗ «Об информации…»Основные понятия, права обладателя информации, общие требования к защите.
152-ФЗ «О персональных данных»Обработка и защита ПДн. Для ЛПУ — это данные пациентов и сотрудников. Обязательно наличие политики обработки ПДн, согласий, уведомления Роскомнадзора.
Постановление Правительства № 1119Устанавливает уровни защищённости ПДн в информационных системах в зависимости от типа угроз, категории данных и их объёма.
Приказ ФСТЭК № 21Определяет состав организационных и технических мер по обеспечению безопасности ПДн (идентификация, управление доступом, антивирусная защита, регистрация событий и др.).
Приказ ФСТЭК № 117 (с 01.03.2026)Новые Требования о защите информации в государственных информационных системах (заменяет приказ № 17). Вводит классы защищённости, обязательную политику ИБ, показатели защищённости (K_{3и}) и зрелости (P_{3и}), жёсткие сроки устранения уязвимостей.
Приказ ФСТЭК № 77Порядок аттестации объектов информатизации на соответствие требованиям защиты информации.
187-ФЗ о КИИТребования к защите критической информационной инфраструктуры — если ЛПУ подпадает под категорию субъекта КИИ (например, крупная многопрофильная больница с мощными ИС).

Помимо этого, действуют руководящие документы Гостехкомиссии (по защите от НСД, по классификации СВТ), а также стандарты серии ГОСТ Р ИСО/МЭК 27000 (управление информационной безопасностью).

Для ЛПУ это означает, что просто купить антивирус и поставить пароль недостаточно. Необходим системный подход: разработка локальных нормативных актов (положения, инструкции), классификация информационных систем, внедрение сертифицированных средств защиты, аттестация и регулярный мониторинг.

3. Организационные меры: с чего начинается защита

Часто руководители ошибочно полагают, что ИБ — это исключительно задача IT-отдела. На самом деле основа безопасности — организационная. Без неё даже самые дорогие технические средства бесполезны.

Что нужно сделать в первую очередь:

  1. Назначить ответственного за ИБ — обычно это заместитель главного врача, а в крупных учреждениях — руководитель структурного подразделения по защите информации (отдел ИБ). Согласно новым требованиям ФСТЭК, не менее 30% сотрудников такого подразделения должны иметь профильное образование или переподготовку в области ИБ.
  2. Разработать и утвердить пакет внутренних документов:
  • Политику обработки персональных данных.
  • Положение о коммерческой тайне (если есть).
  • Инструкции пользователей (по работе в ЛВС, с электронной подписью, со съёмными носителями).
  • План реагирования на инциденты.
  • Порядок резервного копирования.
  • Правила парольной политики.
  1. Провести обучение и инструктажи всех сотрудников, имеющих доступ к ПДн. Они должны быть ознакомлены с угрозами (фишинг, социальная инженерия) и правилами безопасной работы — блокировка экрана при уходе, неразглашение паролей, осторожность с вложениями в письмах.
  2. Определить перечень информационных систем, подлежащих защите, и провести их классификацию (уровни защищённости ПДн, классы защищённости по приказу № 117).
  3. Организовать допуск сотрудников к ПДн строго по должностным обязанностям (ролевая модель доступа). Внедрить систему учёта пользователей (журналы, приказы о допуске).

4. Технические меры защиты: что нужно внедрить

Перечень технических мер зависит от класса защищённости и актуальных угроз, но есть базовый минимум, обязательный для любой медицинской организации, работающей с ПДн (в соответствии с приказом ФСТЭК № 21).

4.1. Антивирусная защита

  • Использовать лицензионные антивирусные программы, желательно сертифицированные ФСТЭК России.
  • Обновлять антивирусные базы не реже одного раза в месяц (лучше ежедневно).
  • Проводить регулярные сканирования всех рабочих станций и серверов.
  • Настроить автоматическую проверку съёмных носителей.

4.2. Межсетевые экраны и контроль доступа

  • ЛВС должна быть защищена межсетевым экраном (желательно следующего поколения — NGFW) для фильтрации трафика на границе с интернетом и между сегментами.
  • Обязательно сегментировать сеть: отделить сеть, где обрабатываются ПДн, от гостевого Wi-Fi, от административной сети. Доступ к серверам баз данных — только для авторизованных рабочих станций.
  • Использовать прокси-сервер или шлюз безопасности для фильтрации веб-трафика, блокировки опасных сайтов и контроля использования интернета сотрудниками (доступ к соцсетям и развлекательным ресурсам должен быть ограничен).

4.3. Защита от НСД и управление доступом

  • На всех рабочих станциях и серверах настроить дискреционное или мандатное управление доступом (в зависимости от требований). Запретить локальный вход под учётной записью администратора.
  • Внедрить строгую парольную политику:
  • длина пароля не менее 8 символов;
  • использование букв разного регистра, цифр и спецсимволов;
  • запрет на простые пароли (qwerty, 123456, дата рождения);
  • периодическая смена паролей (не реже 1 раза в 90 дней);
  • блокировка учётной записи после нескольких неудачных попыток входа.
  • Для привилегированных учётных записей (администраторы) использовать двухфакторную аутентификацию (например, смарт-карта или токен + PIN-код).
  • Внедрить IDS/IPS (системы обнаружения и предотвращения вторжений) для контроля сетевого трафика.

4.4. Резервное копирование и восстановление

  • Проводить полное резервное копирование всех критичных данных (базы ЕМИАС, файловые хранилища) не реже одного раза в месяц.
  • Инкрементальное копирование (изменений) — не реже одного раза в сутки.
  • Резервные копии хранить на разных типах носителей и в разных физических местах (например, локальный диск + сетевой хранилище + выносной диск). Не допускать копирование по незащищённым каналам.
  • Регулярно (раз в полгода) проводить тренировки по восстановлению данных — убедиться, что бэкапы действительно работают.

4.5. Регистрация событий и мониторинг (SIEM)

  • Настроить журналирование всех значимых событий: входы в систему, изменение прав доступа, доступ к файлам с ПДн, запуск приложений.
  • Внедрить централизованный сбор и анализ событий (SIEM-систему). Это позволит вовремя обнаружить аномалии (например, подбор паролей, несанкционированный доступ в нерабочее время).
  • Назначить ответственного за ежедневный просмотр журналов безопасности.

4.6. Контроль съёмных носителей и DLP

  • По возможности запретить использование USB-флешек и внешних дисков. Если необходимо, то только разрешённые, зарегистрированные носители.
  • Для защиты от утечек конфиденциальной информации (врачебная тайна, служебная информация) рассмотреть внедрение DLP-систем (Data Leak Prevention), которые контролируют передачу данных по электронной почте, веб-трафику, на печать и на съёмные носители.

4.7. Криптографическая защита (СКЗИ)

  • При передаче ПДн по открытым каналам связи (в том числе через интернет) обязательно использовать средства криптографической защиты информации (СКЗИ), сертифицированные ФСБ России.
  • Для юридически значимого электронного документооборота применять квалифицированную электронную подпись (КЭП), хранимую на защищённых токенах (RuToken, JaCarta). Недопустимо хранить закрытые ключи на жёстком диске компьютера.
  • Строго соблюдать парольную политику для доступа к токенам (PIN-код), не передавать токены третьим лицам.

4.8. Управление уязвимостями (Patch Management)

  • Регулярно (не реже одного раза в месяц) проверять наличие обновлений безопасности для операционных систем, СУБД, прикладного ПО.
  • Критические уязвимости (CVSS 9–10) должны устраняться в течение 24 часов (согласно новым требованиям), высокого уровня (7–8,9) — в течение 7 дней.
  • Использовать сканеры уязвимостей для автоматической проверки всей инфраструктуры.

5. Защита персональных данных: особый акцент

Для ЛПУ обработка ПДн — это не только пациенты, но и сотрудники. По закону № 152-ФЗ необходимо:

  • Получать согласие на обработку ПДн (письменное или в электронной форме).
  • Назначить ответственного за обработку ПДн.
  • Уведомить Роскомнадзор о начале обработки (если только это не исключение — например, обработка в трудовых отношениях без передачи данных третьим лицам).
  • Определить уровень защищённости ПДн (в соответствии с постановлением № 1119). Для большинства медицинских ИС, содержащих сведения о состоянии здоровья (специальная категория), и при количестве записей более 100 000 — это 1-й или 2-й уровень.
  • На основе уровня защищённости выбрать и внедрить меры из приказа ФСТЭК № 21 (идентификация, контроль доступа, антивирусная защита, регистрация событий, защита среды виртуализации и т.д.).
  • При обработке ПДн граждан РФ базы данных должны находиться на территории России (ст. 18 152-ФЗ).

Для ИС, содержащих ПДн, обязательно проведение аттестации на соответствие требованиям (приказ ФСТЭК № 77). Без аттестата эксплуатация такой системы формально незаконна.

6. Безопасность мобильных устройств и удалённого доступа

Всё больше врачей и административного персонала работают с планшетами и смартфонами. Это создаёт новые риски: потеря устройства, подключение к незащищённому Wi-Fi, установка вредоносных приложений.

Рекомендации:

  • Внедрить EMM-решения (Enterprise Mobility Management) для управления мобильными устройствами: удалённая блокировка и стирание данных, принудительная установка пароля, разделение личной и корпоративной информации (криптоконтейнеры).
  • Организовать защищённый VPN для доступа к внутренним ресурсам с мобильных устройств.
  • Для удалённой работы сотрудников (например, главврача из дома) использовать двухфакторную аутентификацию и сертифицированные средства защищённого удалённого доступа.

7. Электронная подпись и юридически значимый документооборот

КЭП используется в ЛПУ для сдачи отчётности (Росстат, ФНС, фонды), подписания договоров с поставщиками, обмена документами в системе МЭДО. Основные правила безопасности:

  • Закрытый ключ должен храниться только на защищённом носителе (токене). Копирование ключа на жёсткий диск запрещено.
  • Установить парольную защиту на доступ к токену (PIN-код), не сообщать его никому.
  • При увольнении сотрудника или подозрении на компрометацию немедленно отозвать сертификат через удостоверяющий центр.
  • Оборудовать рабочее место для работы с КЭП в соответствии с требованиями безопасности (опечатанный корпус ПК, отсутствие удалённого доступа, антивирус).

8. Оценка рисков и соответствие стандартам

Любые инвестиции в ИБ должны быть обоснованы. Методика ФСТЭК (утверждена 02.05.2024) вводит количественную оценку текущего состояния защиты — показатель защищённости (K_{3и}). Он рассчитывается на основе 24 частных показателей (наличие политики ИБ, антивирусная защита, управление уязвимостями, мониторинг и т.д.). Нормированное значение — единица.

Если (K_{3и} < 1) — уровень защищённости низкий или критический, необходимо срочно разрабатывать план мероприятий.

Также рекомендуется внедрять систему управления информационной безопасностью (СУИБ) в соответствии с ГОСТ Р ИСО/МЭК 27001. Это международный стандарт, который задаёт цикл PDCA (Plan-Do-Check-Act) для непрерывного улучшения ИБ. Наличие сертификата ISO 27001 — весомый аргумент для контролирующих органов и партнёров.

9. Практические шаги для главного врача и руководителя IT-службы

Подводя итог, выделим алгоритм действий для приведения ИБ в ЛПУ в соответствие с требованиями (особенно с учётом новых правил ФСТЭК, вступающих в силу с 01.03.2026):

  1. Назначить ответственного за ИБ и создать (или определить) структурное подразделение по защите информации.
  2. Провести инвентаризацию всех информационных систем, определить классы защищённости и уровни значимости ПДн.
  3. Разработать и утвердить политику ИБ, внутренние стандарты и регламенты (управление доступом, парольная политика, реагирование на инциденты, резервное копирование и др.).
  4. Провести оценку показателя защищённости (K_{3и}) по методике ФСТЭК (можно силами аккредитованной организации).
  5. Заключить договор с лицензиатом ФСТЭК на аттестацию информационных систем (для ИС с ПДн и государственных ИС).
  6. Внедрить недостающие технические средства (антивирус, МСЭ, SIEM, DLP, СКЗИ, систему резервного копирования).
  7. Организовать обучение персонала и регулярные проверки знаний (имитационные фишинговые рассылки, тренировки).
  8. Наладить мониторинг событий безопасности и регулярно (раз в полгода) пересчитывать показатель защищённости.
  9. Разработать план действий при инцидентах и обеспечить взаимодействие с ГосСОПКА (если ЛПУ — субъект КИИ).

Информационная безопасность в медицинской организации — это не дань моде и не бумажная волокита, а жизненно необходимый компонент надёжной и безопасной работы. Пациенты доверяют нам самое сокровенное — здоровье и личные данные. Законодательство требует соблюдения строгих мер, а нарушение грозит не только штрафами, но и уголовной ответственностью.

Главное — не откладывать решение проблем ИБ на потом. Новые требования ФСТЭК уже действуют (приказ № 117 вступает в силу 1 марта 2026 года, но готовиться нужно сейчас), а регуляторы будут проверять не только наличие документов, но и реальную эффективность защиты. Инвестиции в ИБ — это инвестиции в доверие пациентов и бесперебойную работу учреждения.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика