Top.Mail.Ru
Новые требования ФСТЭК к защите информации в медицинских организациях: что изменится с 1 марта 2026 года — ADMINMED.ru

Новые требования ФСТЭК к защите информации в медицинских организациях: что изменится с 1 марта 2026 года

С 1 марта 2026 года вступает в силу приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений». Документ заменяет прежние требования (приказ № 17 от 2013 года) и вносит принципиальные изменения в организацию защиты информации для всех государственных и муниципальных медицинских организаций.

Одновременно ФСТЭК утвердила Методику оценки показателя состояния технической защиты информации (от 2 мая 2024 г.), которая позволяет количественно оценить уровень защищённости организации и выявить «красные зоны». Для ЛПУ это означает не только новые обязанности, но и чёткие критерии, по которым контролирующие органы будут оценивать работу IT-служб и ответственных за информационную безопасность.

Разберём, что конкретно меняется, какие показатели нужно рассчитывать и как подготовиться к переходу на новые требования уже сейчас.

Почему новые требования — не просто формальность

Предыдущие требования (приказ № 17) действовали с 2013 года и во многом устарели. Новый документ учитывает современные угрозы: целевые атаки на госинформационные системы, вредоносное ПО, уязвимости в удалённом доступе, а также необходимость импортозамещения и защиты от атак на отказ в обслуживании (DDoS).

Ключевые изменения:

  • Вводится обязательная политика защиты информации, внутренние стандарты и регламенты.
  • Устанавливаются классы защищённости информационных систем (1, 2, 3) в зависимости от уровня значимости информации и масштаба системы.
  • Появляются конкретные сроки устранения уязвимостей: для критических — не более 24 часов, для высокого уровня — не более 7 дней.
  • Вводятся обязательные показатели оценки: показатель защищённости ( K_{3и} ) (рассчитывается не реже раза в полгода) и показатель уровня зрелости ( P_{3и} ) (не реже раза в два года).
  • Ужесточаются требования к управлению конфигурациями, мониторингу событий безопасности, защите привилегированных учётных записей, резервному копированию и непрерывности функционирования.

Для медицинской организации, которая обрабатывает персональные данные пациентов (а это практически все ЛПУ), новые требования становятся обязательными в полном объёме.

Классы защищённости информационных систем: как определить свой

Класс защищённости зависит от двух факторов: уровня значимости информации (высокий, средний, низкий) и масштаба информационной системы (федеральный, региональный, объектовый).

Для большинства районных и городских поликлиник, работающих с ЕМИАС, медицинскими картами и персональными данными, уровень значимости информации будет высоким (так как нарушение конфиденциальности или целостности данных о здоровье может привести к существенным негативным последствиям). Масштаб системы — объектовый (в пределах одного учреждения). По таблице 2 приложения к Требованиям это соответствует 1 классу защищённости.

Информационные системы 1 класса защищённости должны быть защищены от нарушителей с высоким уровнем возможностей (в том числе от целевых атак, использования уязвимостей нулевого дня и т.п.). Это накладывает серьёзные обязательства:

  • применение сертифицированных средств защиты информации не ниже 4 класса защиты;
  • реализация мер по обнаружению вторжений, защите от DDoS-атак, сегментации сети;
  • восстановление функционирования в течение 24 часов после сбоя;
  • контроль уровня защищённости не реже одного раза в три года.

Показатель защищённости ( K_{3и} ): как считать и что означает

Методика ФСТЭК от 2 мая 2024 года вводит количественную оценку текущего состояния защиты информации. Показатель ( K_{3и} ) рассчитывается по формуле:

[ K_{3и} = (k_{11}+k_{12}+k_{13})R_1 + (k_{21}+k_{22}+\dots)R_2 + (k_{31}+k_{32}+\dots)R_3 + (k_{41}+k_{42}+\dots)R_4 ]

Частные показатели ( k_{ij} ) оценивают реализацию конкретных мер (например, наличие политики защиты информации, применение антивирусной защиты, централизованный сбор событий безопасности). Максимальное значение частного показателя — от 0,10 до 0,40 в зависимости от важности меры. Если мера не реализована или реализована неэффективно — ( k_{ij} = 0 ).

Нормированное значение показателя — единица (( K_{3и} = 1 )). Это означает, что в организации обеспечен минимально необходимый уровень защиты от типовых актуальных угроз.

Расшифровка результатов:

Значение ( K_{3и} )Текущее состояние защищённости
= 1«Зелёный» — минимальный базовый уровень, защита обеспечивается
0,75 < ( K_{3и} ) < 1«Оранжевый» — низкий уровень, есть предпосылки для реализации угроз
≤ 0,75«Красный» — критический уровень, реальная возможность реализации угроз

Если получен «оранжевый» или «красный» уровень, организация обязана разработать план мероприятий по достижению следующего уровня, причём срок реализации не должен превышать срока до следующей плановой оценки (то есть не более 6 месяцев).

Что должна сделать медицинская организация уже сейчас

Согласно служебной записке (решение коллегии ФСТЭК от 09.07.2025 № 122), органам государственной власти и подведомственным учреждениям рекомендовано (а по сути — вменено в обязанность) выполнить следующие шаги:

  1. Изучить новые Требования (приказ № 117) и обеспечить с 01.03.2026 их выполнение.
  2. Провести инвентаризацию информационных систем и разработать план мероприятий по приведению их в соответствие с новыми требованиями. План направить в вышестоящий орган до 01.12.2025.
  3. Провести оценку состояния защиты информации по методике ФСТЭК (рассчитать ( K_{3и} )) и направить результаты до 01.12.2025.
  4. Установить для подрядных организаций требования по защите информации (чтобы исключить несанкционированный доступ через их каналы).
  5. Усилить контроль за качеством аттестации информационных систем (приказ № 77 о порядке аттестации действует, но требования ужесточаются).
  6. Организовать мониторинг выполнения требований и направлять результаты дважды в год (к 15 мая и 15 ноября).

Для ЛПУ это означает, что уже сейчас необходимо:

  • Назначить ответственного за информационную безопасность (если ещё не назначен) и утвердить положение о структурном подразделении по защите информации.
  • Разработать и утвердить Политику защиты информации, внутренние стандарты и регламенты (управление учётными записями, парольная политика, порядок реагирования на инциденты, резервное копирование и т.д.).
  • Определить классы защищённости всех информационных систем, включая медицинские (ЕМИАС, лабораторные системы, системы электронного документооборота, бухгалтерские системы).
  • Провести инвентаризацию средств защиты информации (антивирусы, межсетевые экраны, СОВ, средства криптографической защиты). Все средства должны быть сертифицированы ФСТЭК и иметь актуальные лицензии.
  • Настроить централизованный сбор событий безопасности (SIEM-систему) и журналирование всех действий с привилегированными учётными записями.
  • Обеспечить регулярное резервное копирование с периодичностью не реже раза в месяц (полное) и раза в сутки (инкрементальное). Резервные копии должны храниться на разных типах носителей и в разных местах.
  • Разработать план восстановления после сбоев и проводить тренировки не реже раза в два года.

Аттестация информационных систем: новые правила

Приказ № 77 (порядок аттестации) остаётся в силе, но теперь аттестация должна проводиться с учётом новых Требований. Важные моменты:

  • Для государственных информационных систем (а медицинские ЛПУ — государственные учреждения) аттестация обязательна.
  • Аттестацию проводит лицензиат ФСТЭК (организация, имеющая лицензию на техническую защиту конфиденциальной информации).
  • В ходе аттестации обязательно проводится анализ уязвимостей с использованием средств контроля эффективности, а также тестирование системы защиты попытками несанкционированного доступа.
  • Аттестат соответствия выдаётся на весь срок эксплуатации, но контроль уровня защищённости должен проводиться не реже одного раза в два года, а протоколы контроля направляться в ФСТЭК (территориальный орган).
  • При модернизации системы (изменении конфигурации, замене средств защиты) могут потребоваться дополнительные аттестационные испытания.

Если у вашей поликлиники нет действующего аттестата на информационные системы, в которых обрабатываются персональные данные пациентов, — это нарушение, которое грозит штрафом (ст. 13.11 КоАП РФ до 100 тыс. рублей на юридическое лицо, а при повторном — до 500 тыс. рублей).

Ответственность и санкции

Новые требования не только устанавливают правила, но и предусматривают мониторинг со стороны ФСТЭК. Органы государственной власти и подведомственные учреждения обязаны:

  • представлять результаты расчёта ( K_{3и} ) в ФСТЭК в течение 5 рабочих дней после расчёта;
  • направлять отчёты о результатах мониторинга информационной безопасности;
  • в случае запроса ФСТЭК предоставлять исходные данные для верификации показателя.

Непредставление данных в течение 30 дней влечёт присвоение показателю ( K_{3и} = 0 ) (то есть автоматически «красный» уровень). ФСТЭК может уточнить значение показателя по результатам государственного контроля.

Нарушение требований о защите информации влечёт административную ответственность по ст. 13.12 КоАП РФ (нарушение условий лицензии, использование несертифицированных средств) и ст. 13.11 (нарушение порядка обработки персональных данных). Для должностных лиц штрафы достигают 50 тыс. рублей, для юридических — до 500 тыс. рублей.

Практические рекомендации для главных врачей и руководителей IT-служб

  1. Не ждите 1 марта 2026 года. Начните подготовку сейчас: выделите бюджет на закупку сертифицированных средств защиты информации, привлеките лицензиата ФСТЭК для аудита и аттестации.
  2. Назначьте ответственного за информационную безопасность (заместителя главного врача) и создайте (или определите) структурное подразделение по защите информации. Обратите внимание, что не менее 30% сотрудников этого подразделения должны иметь профильное образование в области ИБ или пройти профессиональную переподготовку.
  3. Разработайте пакет внутренних документов — Политику защиты информации, внутренние стандарты и регламенты (управление учётными записями, парольная политика, реагирование на инциденты, управление уязвимостями, резервное копирование). Это требование пункта 14 Требований.
  4. Проведите инвентаризацию всех информационных систем. Для каждой определите класс защищённости. Если система является значимым объектом КИИ — дополнительно выполните требования постановления № 127 и приказа № 239.
  5. Оцените показатель защищённости ( K_{3и} ) по методике ФСТЭК. Для этого понадобятся данные о реализации 24 частных показателей (наличие политики, контроль конфигураций, управление уязвимостями, антивирусная защита, мониторинг и т.д.). Лучше доверить эту работу лицензиату.
  6. Заключите договор с лицензиатом ФСТЭК на проведение аттестации информационных систем, если у вас их ещё нет. Стоимость аттестации одной системы — от 200 до 500 тыс. рублей в зависимости от сложности, но без аттестата работать с персональными данными нельзя.
  7. Организуйте обучение сотрудников по вопросам информационной безопасности. Проводите имитационные рассылки фишинговых писем, тренировки по реагированию на инциденты. Оценка уровня знаний — не реже раза в три года.
  8. Настройте автоматическую блокировку экранов рабочих станций при отсутствии пользователя, обязательную смену паролей каждые 90 дней, использование строгой аутентификации (желательно двухфакторной) для привилегированных учётных записей.
  9. Внедрите систему мониторинга событий безопасности (SIEM) и настройте корреляцию событий. Без этого невозможно выполнить требование о централизованном сборе и анализе событий безопасности.
  10. Проверьте, что все средства защиты информации (антивирусы, межсетевые экраны, средства обнаружения вторжений) сертифицированы ФСТЭК и имеют поддержку безопасности на территории РФ (обновления, устранение уязвимостей). Запрещено использовать иностранное ПО на значимых объектах КИИ без согласования.

Новые требования ФСТЭК (приказ № 117) — это не просто очередное ужесточение, а системный подход к защите информации в государственных учреждениях, включая медицинские организации. Количественная оценка показателя защищённости ( K_{3и} ) позволяет объективно измерить уровень безопасности и выявить слабые места. Для ЛПУ это означает необходимость пересмотреть всю IT-инфраструктуру, доработать документацию, провести аттестацию систем и наладить непрерывный мониторинг.

Главное — не откладывать подготовку на последний квартал 2025 года. Уже сейчас нужно провести инвентаризацию, оценить классы защищённости и начать работу над устранением недостатков. Помните, что ФСТЭК будет запрашивать результаты расчёта показателя и протоколы контроля, а непредставление данных или низкий уровень защищённости могут привести к проверкам и штрафам.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика