Top.Mail.Ru
Организация обработки и защиты персональных данных в медицинской организации: полный пакет документов — ADMINMED.ru

Организация обработки и защиты персональных данных в медицинской организации: полный пакет документов

В любой медицинской организации обрабатываются персональные данные пациентов и сотрудников. Это значит, что учреждение является оператором персональных данных и обязано разработать и утвердить комплекс организационно-распорядительных документов по обработке и защите ПДн. Разберём, какие именно локальные акты должны быть, каковы их основные требования и за что отвечают сотрудники.

Основание: приказ об утверждении документов

Работа начинается с издания приказа руководителя, которым утверждаются все необходимые инструкции и положения. В типовой состав входят:

  1. Положение об организации обработки и обеспечения безопасности персональных данных.
  2. Инструкция пользователя информационной системы ПДн.
  3. Инструкция пользователя средств криптографической защиты информации (СКЗИ).
  4. Инструкция по организации антивирусной защиты.
  5. Инструкция по организации парольной защиты.
  6. Инструкция по организации резервного копирования и восстановления данных.
  7. Инструкция по учёту лиц, допущенных к работе с ПДн.
  8. Инструкция по работе с информационными ресурсами сети Интернет.
  9. Инструкция по порядку учёта, хранения и уничтожения ПДн.
  10. Порядок действий при инцидентах информационной безопасности.

Все эти документы разрабатываются в соответствии с Федеральным законом № 152-ФЗ «О персональных данных», постановлением Правительства № 1119, приказом ФСТЭК № 21 и другими нормативными актами.

Положение об обработке и защите ПДн

Это базовый документ, который устанавливает:

  • Цели обработки ПДн — исполнение трудовых отношений, оказание медицинских услуг, ведение учёта и т.д.
  • Категории обрабатываемых данных — общие, специальные (например, о состоянии здоровья), биометрические.
  • Порядок обработки — сбор, запись, систематизация, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление, уничтожение.
  • Условия обработки — с согласия субъекта либо без согласия в случаях, предусмотренных законом.
  • Меры по обеспечению безопасности — определение угроз, применение организационных и технических мер, контроль доступа, регистрация действий, использование сертифицированных средств защиты, антивирусная защита, межсетевые экраны, обнаружение вторжений, восстановление данных.
  • Обработка без использования средств автоматизации — отдельные материальные носители для разных целей, раздельное хранение, уничтожение вымарыванием или удалением.

Положение обязательно для всех сотрудников, имеющих доступ к ПДн, и доводится под роспись.

Инструкция пользователя информационной системы

Документ определяет права и обязанности каждого сотрудника, который работает в информационной системе ПДн. Основные требования:

Пользователь обязан:

  • знать и выполнять нормативные акты по защите информации;
  • выполнять только разрешённые процедуры;
  • соблюдать парольную политику и правила работы в интернете;
  • сообщать администратору о всех нарушениях.

Пользователю запрещается:

  • разглашать защищаемую информацию;
  • копировать данные на внешние носители, не предназначенные для этого;
  • самостоятельно устанавливать или модифицировать ПО;
  • открывать общий доступ к папкам;
  • подключать личные устройства;
  • отключать средства защиты.

При отсутствии визуального контроля рабочую станцию необходимо немедленно блокировать (Win+L или Ctrl+Alt+Del → Заблокировать).

Инструкция по работе со средствами криптографической защиты информации (СКЗИ)

СКЗИ используются для шифрования, электронной подписи, имитозащиты. Ключевые положения:

  • Допуск к работе с СКЗИ — только после обучения.
  • Пользователи несут персональную ответственность за сохранность СКЗИ и ключевых документов.
  • Все экземпляры СКЗИ, документация и ключи подлежат поэкземплярному учёту в специальных журналах.
  • Хранение — в шкафах/сейфах индивидуального пользования.
  • При подозрении на компрометацию ключей они немедленно изымаются и уничтожаются.
  • Средства вычислительной техники с СКЗИ опечатываются (опломбируются).

Запрещается: копировать ключи, выносить их за пределы контролируемой зоны, передавать третьим лицам без доверенности, вносить изменения в ПО СКЗИ, вскрывать системные блоки.

Инструкция по организации антивирусной защиты

Антивирусный контроль обязателен для всех информационных систем ПДн. Используются только лицензионные и сертифицированные ФСТЭК России или ФСБ России антивирусные средства.

Правила:

  • Запрещена установка ПО, не связанного с выполнением служебных функций.
  • Перед использованием съёмных носителей — обязательная проверка на вирусы.
  • Антивирусные базы обновляются не реже одного раза в месяц.
  • При обнаружении вируса пользователь обязан приостановить работу, уведомить администратора и владельца файлов, инициировать лечение или уничтожение.
  • Если вирус не лечится — работа на заражённой рабочей станции запрещается до обновления антивирусных баз.

Инструкция по организации парольной защиты

Парольная политика устанавливает требования к созданию и смене паролей. Типовые параметры:

ПараметрЗначение
Минимальная длина пароля8 символов
Максимальный срок действия180 дней
Типы символовне менее трёх из: цифры, верхний регистр, нижний регистр, спецсимволы
Запрет на использование имени учётной записидопускается не более 4 символов подряд

Не рекомендуется: использовать личную информацию (дата рождения, номер телефона), простые комбинации (1234, qwerty), словарные слова, предыдущие пароли.

При первом входе пользователь обязан сменить пароль, выданный администратором. Полная плановая смена — раз в 180 дней. При подозрении на компрометацию пароль меняется немедленно. Сообщать личный пароль кому-либо запрещено.

Инструкция по организации резервного копирования и восстановления данных

Резервное копирование — обязательная мера для восстановления данных после сбоев или несанкционированного доступа.

Что подлежит резервированию:

  • файлы баз данных;
  • электронные документы;
  • отсканированные изображения документов;
  • системное и прикладное ПО (по решению);
  • средства защиты информации (по решению).

Виды резервирования:

  • Полное — копирование всех данных, не реже одного раза в месяц.
  • Неполное — только изменения с момента полного резервирования, не реже одного раза в сутки.

Важные запреты:

  • Не допускается резервное копирование по незащищённым каналам связи.
  • Не допускается копирование по локальной сети на устройство вне информационной системы ПДн.
  • При удалении ПДн субъекта из системы резервная копия этих данных также должна быть удалена.

Восстановление после сбоя организует администратор, временной норматив устанавливает ответственный за обработку ПДн.

Инструкция по учёту лиц, допущенных к работе с ПДн

Все сотрудники, которые имеют доступ к ПДн в информационных системах, должны быть учтены. Порядок:

  1. Утверждается приказом перечень должностей, которым необходим доступ.
  2. Администратор проводит первичный инструктаж (ознакомление со всеми нормативными документами).
  3. Вносится запись в журнал учёта пользователей, сотрудник расписывается.
  4. Доступ приостанавливается при нарушениях до выяснения причин.
  5. Доступ прекращается при увольнении (с даты приказа) или при изменении служебных обязанностей.

Инструкция по работе с сетью Интернет

Доступ в интернет разрешён только авторизованным пользователям и только для исполнения служебных обязанностей. Ограничения настраиваются через прокси-сервер.

Запрещается:

  • обход учётных систем трафика;
  • рассылка вирусов;
  • предоставление служебной информации в общий доступ;
  • разглашение схемы ЛВС, IP-адресов, имён серверов;
  • распространение запрещённой информации и спама;
  • использование интернета в коммерческих целях;
  • установка/удаление ПО без согласования с администратором.

Доступ к социальным сетям, видеохостингам и развлекательным ресурсам, как правило, блокируется.

Инструкция по учёту, хранению и уничтожению ПДн

Регламентирует работу с бумажными и электронными носителями.

Хранение:

  • Бумажные носители — в сейфах или металлических шкафах, исключающих бесконтрольный доступ.
  • Электронные — в информационных системах ПДн с разграничением доступа.
  • В отсутствие сотрудника на его рабочем месте не должно быть документов с ПДн.
  • При уходе в отпуск, командировку или увольнении документы передаются другому уполномоченному сотруднику по указанию руководителя.

Уничтожение:

  • Осуществляется комиссией, назначенной приказом руководителя.
  • Уничтожаются как бумажные носители, так и данные в электронном виде (после достижения целей обработки или по истечении сроков хранения).

Порядок действий при инцидентах информационной безопасности

Инцидент — это событие, связанное с высокой вероятностью реализации угрозы. К инцидентам относят:

  • уничтожение или блокирование данных из-за пожара, затопления, сбоев ПО;
  • нежелательную сетевую активность (сканирование, подбор паролей, атаки);
  • кражу, утрату носителей;
  • успешные атаки или заражение вредоносным ПО;
  • действия пользователей, приведшие к нарушению;
  • нарушения установленных требований безопасности.

Алгоритм реагирования:

  1. Пользователь немедленно уведомляет администратора.
  2. Администратор собирает информацию и определяет, является ли событие инцидентом.
  3. Оценивается уровень риска (1 — локальный, решается силами организации; 2 — существенный ущерб, требуется частичное внешнее участие; 3 — критический, своими силами не решить).
  4. Проводится локализация (реактивные или проактивные действия).
  5. Составляется письменный отчёт (дата, описание, свидетели, последовательность мероприятий, ущерб, выводы о причинах).
  6. Отчёт хранится ответственным подразделением и может использоваться для экспертизы и суда.

Роли и ответственность

В документах чётко выделены три категории лиц:

  • Пользователь ИСПДн — любой сотрудник, работающий с системой. Отвечает за соблюдение инструкций, сохранность паролей, блокировку рабочей станции, сообщение об инцидентах.
  • Администратор — сотрудник, ответственный за информационную безопасность. Обучает пользователей, выдаёт пароли, контролирует антивирусную защиту, резервное копирование, учёт СКЗИ, реагирует на инциденты.
  • Структурное подразделение, ответственное за обеспечение безопасности ПДн — занимается анализом рисков, локализацией инцидентов, составлением отчётов, взаимодействием с правоохранительными органами.

За нарушение порядка обращения с ПДн предусмотрена дисциплинарная, административная, гражданско-правовая и уголовная ответственность.

Практические рекомендации для ЛПУ

  1. Разработайте полный пакет документов по приведённому выше перечню. Без них невозможно пройти проверку Роскомнадзора и ФСТЭК.
  2. Назначьте ответственных — лицо за организацию обработки ПДн и администратора информационной безопасности. Даже если это один человек, функции должны быть разведены документально.
  3. Проводите обучение и инструктажи всех сотрудников, имеющих доступ к ПДн, под роспись. Ведите журналы учёта.
  4. Используйте только сертифицированные средства защиты — антивирусы, СКЗИ, межсетевые экраны. Экономия здесь недопустима.
  5. Настройте автоматическую блокировку рабочих станций и требуйте от сотрудников блокировать экран при уходе.
  6. Регулярно делайте резервные копии — полные раз в месяц, инкрементальные ежедневно. Храните копии в защищённом месте.
  7. Утвердите порядок уничтожения ПДн — создайте комиссию, составьте акты уничтожения.
  8. Отработайте алгоритм действий при инцидентах — кто кого уведомляет, кто принимает решение об отключении серверов, кто составляет отчёты.

Защита персональных данных в медицинской организации — это не формальность, а требование закона и условие доверия пациентов. Комплект из десяти перечисленных документов составляет минимально необходимую базу. При этом важно не только утвердить инструкции, но и реально соблюдать их, вести учёт, обучать персонал и регулярно проверять эффективность мер безопасности. Только комплексный подход позволит избежать утечек, штрафов и репутационных потерь.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика