Современная поликлиника или больница — это не просто стены и оборудование, а сложная информационная экосистема. ЕМИАС, лабораторные информационные системы, электронные медицинские карты, телемедицина, электронный документооборот с МЭДО, расчёты с фондами ОМС — всё это ежедневно генерирует, обрабатывает и передаёт огромные массивы данных, в первую очередь — персональных данных пациентов и врачебную тайну.
Утечка такой информации или сбой в работе информационных систем способны не только подорвать репутацию учреждения и привести к многомиллионным штрафам, но и нанести прямой вред здоровью и жизни людей. Поэтому информационная безопасность (ИБ) в ЛПУ перестала быть чисто технической задачей и превратилась в одну из приоритетных управленческих функций.
В этой статье разберём, какие угрозы наиболее актуальны для медицинских организаций, какие требования законодательства нужно соблюдать, и какие организационные и технические меры обеспечат реальную защиту.
1. Основные угрозы информационной безопасности в медицине
Информационная безопасность традиционно опирается на три ключевых свойства информации: конфиденциальность, целостность и доступность. Для медицины эти свойства имеют особый вес.
- Конфиденциальность — защита персональных данных пациентов и врачебной тайны от несанкционированного доступа. Её нарушение ведёт к утечкам, которые могут стать причиной шантажа, дискриминации или репутационных потерь.
- Целостность — гарантия того, что информация о диагнозах, назначениях, результатах анализов не была изменена (случайно или злонамеренно). Подмена данных о лекарственной аллергии может стать фатальной.
- Доступность — уверенность, что медицинские работники в любой момент могут получить доступ к необходимой информации. Отказ в обслуживании (DDoS-атака) или сбой сервера парализуют запись пациентов и оказание помощи.
К типовым угрозам для медицинских ИС относятся:
- Внешние атаки: фишинговые рассылки (письма с вредоносными вложениями), атаки через уязвимости веб-приложений (например, через портал пациента), DDoS-атаки на внешние сервисы.
- Внутренние угрозы: нелояльные сотрудники, имеющие легитимный доступ к данным, а также халатность (оставленный без блокировки компьютер, потеря флешки с отчётами).
- Вредоносное ПО (вирусы-шифровальщики, программы-шпионы) — часто проникает через электронную почту или съёмные носители.
- Ошибки конфигурации и неустановленные обновления безопасности, создающие «дыры» в защите.
По данным ФСТЭК России, количество компьютерных атак на государственные информационные системы, в том числе в здравоохранении, неуклонно растёт. Игнорировать эту реальность больше нельзя.
2. Законодательные требования к ИБ в ЛПУ
Медицинские организации, являясь государственными или муниципальными учреждениями, обязаны соблюдать несколько ключевых федеральных законов и подзаконных актов.
Основные нормативные акты
| Документ | Что регулирует |
|---|---|
| 149-ФЗ «Об информации…» | Основные понятия, права обладателя информации, общие требования к защите. |
| 152-ФЗ «О персональных данных» | Обработка и защита ПДн. Для ЛПУ — это данные пациентов и сотрудников. Обязательно наличие политики обработки ПДн, согласий, уведомления Роскомнадзора. |
| Постановление Правительства № 1119 | Устанавливает уровни защищённости ПДн в информационных системах в зависимости от типа угроз, категории данных и их объёма. |
| Приказ ФСТЭК № 21 | Определяет состав организационных и технических мер по обеспечению безопасности ПДн (идентификация, управление доступом, антивирусная защита, регистрация событий и др.). |
| Приказ ФСТЭК № 117 (с 01.03.2026) | Новые Требования о защите информации в государственных информационных системах (заменяет приказ № 17). Вводит классы защищённости, обязательную политику ИБ, показатели защищённости (K_{3и}) и зрелости (P_{3и}), жёсткие сроки устранения уязвимостей. |
| Приказ ФСТЭК № 77 | Порядок аттестации объектов информатизации на соответствие требованиям защиты информации. |
| 187-ФЗ о КИИ | Требования к защите критической информационной инфраструктуры — если ЛПУ подпадает под категорию субъекта КИИ (например, крупная многопрофильная больница с мощными ИС). |
Помимо этого, действуют руководящие документы Гостехкомиссии (по защите от НСД, по классификации СВТ), а также стандарты серии ГОСТ Р ИСО/МЭК 27000 (управление информационной безопасностью).
Для ЛПУ это означает, что просто купить антивирус и поставить пароль недостаточно. Необходим системный подход: разработка локальных нормативных актов (положения, инструкции), классификация информационных систем, внедрение сертифицированных средств защиты, аттестация и регулярный мониторинг.
3. Организационные меры: с чего начинается защита
Часто руководители ошибочно полагают, что ИБ — это исключительно задача IT-отдела. На самом деле основа безопасности — организационная. Без неё даже самые дорогие технические средства бесполезны.
Что нужно сделать в первую очередь:
- Назначить ответственного за ИБ — обычно это заместитель главного врача, а в крупных учреждениях — руководитель структурного подразделения по защите информации (отдел ИБ). Согласно новым требованиям ФСТЭК, не менее 30% сотрудников такого подразделения должны иметь профильное образование или переподготовку в области ИБ.
- Разработать и утвердить пакет внутренних документов:
- Политику обработки персональных данных.
- Положение о коммерческой тайне (если есть).
- Инструкции пользователей (по работе в ЛВС, с электронной подписью, со съёмными носителями).
- План реагирования на инциденты.
- Порядок резервного копирования.
- Правила парольной политики.
- Провести обучение и инструктажи всех сотрудников, имеющих доступ к ПДн. Они должны быть ознакомлены с угрозами (фишинг, социальная инженерия) и правилами безопасной работы — блокировка экрана при уходе, неразглашение паролей, осторожность с вложениями в письмах.
- Определить перечень информационных систем, подлежащих защите, и провести их классификацию (уровни защищённости ПДн, классы защищённости по приказу № 117).
- Организовать допуск сотрудников к ПДн строго по должностным обязанностям (ролевая модель доступа). Внедрить систему учёта пользователей (журналы, приказы о допуске).
4. Технические меры защиты: что нужно внедрить
Перечень технических мер зависит от класса защищённости и актуальных угроз, но есть базовый минимум, обязательный для любой медицинской организации, работающей с ПДн (в соответствии с приказом ФСТЭК № 21).
4.1. Антивирусная защита
- Использовать лицензионные антивирусные программы, желательно сертифицированные ФСТЭК России.
- Обновлять антивирусные базы не реже одного раза в месяц (лучше ежедневно).
- Проводить регулярные сканирования всех рабочих станций и серверов.
- Настроить автоматическую проверку съёмных носителей.
4.2. Межсетевые экраны и контроль доступа
- ЛВС должна быть защищена межсетевым экраном (желательно следующего поколения — NGFW) для фильтрации трафика на границе с интернетом и между сегментами.
- Обязательно сегментировать сеть: отделить сеть, где обрабатываются ПДн, от гостевого Wi-Fi, от административной сети. Доступ к серверам баз данных — только для авторизованных рабочих станций.
- Использовать прокси-сервер или шлюз безопасности для фильтрации веб-трафика, блокировки опасных сайтов и контроля использования интернета сотрудниками (доступ к соцсетям и развлекательным ресурсам должен быть ограничен).
4.3. Защита от НСД и управление доступом
- На всех рабочих станциях и серверах настроить дискреционное или мандатное управление доступом (в зависимости от требований). Запретить локальный вход под учётной записью администратора.
- Внедрить строгую парольную политику:
- длина пароля не менее 8 символов;
- использование букв разного регистра, цифр и спецсимволов;
- запрет на простые пароли (qwerty, 123456, дата рождения);
- периодическая смена паролей (не реже 1 раза в 90 дней);
- блокировка учётной записи после нескольких неудачных попыток входа.
- Для привилегированных учётных записей (администраторы) использовать двухфакторную аутентификацию (например, смарт-карта или токен + PIN-код).
- Внедрить IDS/IPS (системы обнаружения и предотвращения вторжений) для контроля сетевого трафика.
4.4. Резервное копирование и восстановление
- Проводить полное резервное копирование всех критичных данных (базы ЕМИАС, файловые хранилища) не реже одного раза в месяц.
- Инкрементальное копирование (изменений) — не реже одного раза в сутки.
- Резервные копии хранить на разных типах носителей и в разных физических местах (например, локальный диск + сетевой хранилище + выносной диск). Не допускать копирование по незащищённым каналам.
- Регулярно (раз в полгода) проводить тренировки по восстановлению данных — убедиться, что бэкапы действительно работают.
4.5. Регистрация событий и мониторинг (SIEM)
- Настроить журналирование всех значимых событий: входы в систему, изменение прав доступа, доступ к файлам с ПДн, запуск приложений.
- Внедрить централизованный сбор и анализ событий (SIEM-систему). Это позволит вовремя обнаружить аномалии (например, подбор паролей, несанкционированный доступ в нерабочее время).
- Назначить ответственного за ежедневный просмотр журналов безопасности.
4.6. Контроль съёмных носителей и DLP
- По возможности запретить использование USB-флешек и внешних дисков. Если необходимо, то только разрешённые, зарегистрированные носители.
- Для защиты от утечек конфиденциальной информации (врачебная тайна, служебная информация) рассмотреть внедрение DLP-систем (Data Leak Prevention), которые контролируют передачу данных по электронной почте, веб-трафику, на печать и на съёмные носители.
4.7. Криптографическая защита (СКЗИ)
- При передаче ПДн по открытым каналам связи (в том числе через интернет) обязательно использовать средства криптографической защиты информации (СКЗИ), сертифицированные ФСБ России.
- Для юридически значимого электронного документооборота применять квалифицированную электронную подпись (КЭП), хранимую на защищённых токенах (RuToken, JaCarta). Недопустимо хранить закрытые ключи на жёстком диске компьютера.
- Строго соблюдать парольную политику для доступа к токенам (PIN-код), не передавать токены третьим лицам.
4.8. Управление уязвимостями (Patch Management)
- Регулярно (не реже одного раза в месяц) проверять наличие обновлений безопасности для операционных систем, СУБД, прикладного ПО.
- Критические уязвимости (CVSS 9–10) должны устраняться в течение 24 часов (согласно новым требованиям), высокого уровня (7–8,9) — в течение 7 дней.
- Использовать сканеры уязвимостей для автоматической проверки всей инфраструктуры.
5. Защита персональных данных: особый акцент
Для ЛПУ обработка ПДн — это не только пациенты, но и сотрудники. По закону № 152-ФЗ необходимо:
- Получать согласие на обработку ПДн (письменное или в электронной форме).
- Назначить ответственного за обработку ПДн.
- Уведомить Роскомнадзор о начале обработки (если только это не исключение — например, обработка в трудовых отношениях без передачи данных третьим лицам).
- Определить уровень защищённости ПДн (в соответствии с постановлением № 1119). Для большинства медицинских ИС, содержащих сведения о состоянии здоровья (специальная категория), и при количестве записей более 100 000 — это 1-й или 2-й уровень.
- На основе уровня защищённости выбрать и внедрить меры из приказа ФСТЭК № 21 (идентификация, контроль доступа, антивирусная защита, регистрация событий, защита среды виртуализации и т.д.).
- При обработке ПДн граждан РФ базы данных должны находиться на территории России (ст. 18 152-ФЗ).
Для ИС, содержащих ПДн, обязательно проведение аттестации на соответствие требованиям (приказ ФСТЭК № 77). Без аттестата эксплуатация такой системы формально незаконна.
6. Безопасность мобильных устройств и удалённого доступа
Всё больше врачей и административного персонала работают с планшетами и смартфонами. Это создаёт новые риски: потеря устройства, подключение к незащищённому Wi-Fi, установка вредоносных приложений.
Рекомендации:
- Внедрить EMM-решения (Enterprise Mobility Management) для управления мобильными устройствами: удалённая блокировка и стирание данных, принудительная установка пароля, разделение личной и корпоративной информации (криптоконтейнеры).
- Организовать защищённый VPN для доступа к внутренним ресурсам с мобильных устройств.
- Для удалённой работы сотрудников (например, главврача из дома) использовать двухфакторную аутентификацию и сертифицированные средства защищённого удалённого доступа.
7. Электронная подпись и юридически значимый документооборот
КЭП используется в ЛПУ для сдачи отчётности (Росстат, ФНС, фонды), подписания договоров с поставщиками, обмена документами в системе МЭДО. Основные правила безопасности:
- Закрытый ключ должен храниться только на защищённом носителе (токене). Копирование ключа на жёсткий диск запрещено.
- Установить парольную защиту на доступ к токену (PIN-код), не сообщать его никому.
- При увольнении сотрудника или подозрении на компрометацию немедленно отозвать сертификат через удостоверяющий центр.
- Оборудовать рабочее место для работы с КЭП в соответствии с требованиями безопасности (опечатанный корпус ПК, отсутствие удалённого доступа, антивирус).
8. Оценка рисков и соответствие стандартам
Любые инвестиции в ИБ должны быть обоснованы. Методика ФСТЭК (утверждена 02.05.2024) вводит количественную оценку текущего состояния защиты — показатель защищённости (K_{3и}). Он рассчитывается на основе 24 частных показателей (наличие политики ИБ, антивирусная защита, управление уязвимостями, мониторинг и т.д.). Нормированное значение — единица.
Если (K_{3и} < 1) — уровень защищённости низкий или критический, необходимо срочно разрабатывать план мероприятий.
Также рекомендуется внедрять систему управления информационной безопасностью (СУИБ) в соответствии с ГОСТ Р ИСО/МЭК 27001. Это международный стандарт, который задаёт цикл PDCA (Plan-Do-Check-Act) для непрерывного улучшения ИБ. Наличие сертификата ISO 27001 — весомый аргумент для контролирующих органов и партнёров.
9. Практические шаги для главного врача и руководителя IT-службы
Подводя итог, выделим алгоритм действий для приведения ИБ в ЛПУ в соответствие с требованиями (особенно с учётом новых правил ФСТЭК, вступающих в силу с 01.03.2026):
- Назначить ответственного за ИБ и создать (или определить) структурное подразделение по защите информации.
- Провести инвентаризацию всех информационных систем, определить классы защищённости и уровни значимости ПДн.
- Разработать и утвердить политику ИБ, внутренние стандарты и регламенты (управление доступом, парольная политика, реагирование на инциденты, резервное копирование и др.).
- Провести оценку показателя защищённости (K_{3и}) по методике ФСТЭК (можно силами аккредитованной организации).
- Заключить договор с лицензиатом ФСТЭК на аттестацию информационных систем (для ИС с ПДн и государственных ИС).
- Внедрить недостающие технические средства (антивирус, МСЭ, SIEM, DLP, СКЗИ, систему резервного копирования).
- Организовать обучение персонала и регулярные проверки знаний (имитационные фишинговые рассылки, тренировки).
- Наладить мониторинг событий безопасности и регулярно (раз в полгода) пересчитывать показатель защищённости.
- Разработать план действий при инцидентах и обеспечить взаимодействие с ГосСОПКА (если ЛПУ — субъект КИИ).
Информационная безопасность в медицинской организации — это не дань моде и не бумажная волокита, а жизненно необходимый компонент надёжной и безопасной работы. Пациенты доверяют нам самое сокровенное — здоровье и личные данные. Законодательство требует соблюдения строгих мер, а нарушение грозит не только штрафами, но и уголовной ответственностью.
Главное — не откладывать решение проблем ИБ на потом. Новые требования ФСТЭК уже действуют (приказ № 117 вступает в силу 1 марта 2026 года, но готовиться нужно сейчас), а регуляторы будут проверять не только наличие документов, но и реальную эффективность защиты. Инвестиции в ИБ — это инвестиции в доверие пациентов и бесперебойную работу учреждения.


