В любой современной поликлинике или больнице информационная инфраструктура стала таким же критическим ресурсом, как медикаменты или оборудование. От бесперебойной работы ЛВС, серверов, рабочих станций зависит запись пациентов, доступ к ЕМИАС, обмен документами с МЭДО и страховыми компаниями. Но хаотичное подключение устройств, отсутствие чётких правил и бесконтрольное использование интернета — прямой путь к утечкам персональных данных и сбоям. Именно поэтому в медицинской организации должно быть утверждено Положение об информационных системах, средствах вычислительной техники и связи, локальной вычислительной сети и информационной безопасности, а также Инструкция по работе в ЛВС.
Разберём ключевые разделы этих документов на основе типового пакета, который можно адаптировать под любое ЛПУ.
Для чего нужны эти документы
Положение и инструкция решают несколько задач:
- Устанавливают единые правила использования компьютерной техники и сети для всех сотрудников.
- Определяют права, обязанности и ответственность пользователей.
- Обеспечивают защиту персональных данных пациентов и врачебной тайны.
- Регламентируют подключение новых устройств, доступ в интернет, работу со съёмными носителями.
- Создают основу для контроля и расследования инцидентов.
Документы разрабатываются в соответствии с федеральными законами: № 149-ФЗ «Об информации», № 152-ФЗ «О персональных данных», № 323-ФЗ «Об основах охраны здоровья», а также указами Президента по информационной безопасности.
Основные положения: структура и управление сетью
Локальная вычислительная сеть (ЛВС) — это корпоративная сеть передачи данных, объединяющая подразделения медицинской организации в единую информационно-коммуникационную систему. ЛВС располагается внутри защищённого периметра, обособляется от внешних сетей сертифицированными межсетевыми экранами. Все внешние подключения осуществляются через защищённые каналы связи.
Управление сетью возлагается на администратора информационной безопасности (назначается приказом руководителя) и организационно-методический отдел (или IT-отдел). Администратор ИБ отвечает за техническое, организационное и оперативное управление ЛВС.
Сеть объединяет:
- административно-технический сегмент;
- серверное оборудование;
- ЛВС подразделений;
- отдельные персональные компьютеры.
Учёт и эксплуатация средств вычислительной техники
Все компьютеры, серверы, сетевое оборудование, оргтехника и программное обеспечение являются собственностью организации и предоставляются сотрудникам для выполнения должностных обязанностей. Порядок получения техники — по заявке, подписанной руководителем подразделения и согласованной с главным врачом.
Учёт техники ведётся в электронной базе данных («БД техники»), которую поддерживает материально-ответственное лицо в подразделении. Фиксируются все перемещения, модернизации, списания.
Важное требование: системные блоки ПК должны быть опечатаны уникальными наклейками, чтобы вскрытие корпуса приводило к повреждению пломбы. Это предотвращает несанкционированную замену комплектующих и кражу компонентов. Нарушение целостности наклеек — повод для служебного расследования.
Что запрещено пользователю:
- использовать компьютер и оргтехнику в личных целях;
- вскрывать системные блоки, самостоятельно менять или добавлять устройства;
- подключать периферию (принтеры, колонки) без согласования (кроме USB-флешек);
- использовать личную технику для доступа к ресурсам организации без постановки на учёт;
- самостоятельно устанавливать, удалять или изменять ПО и сетевые настройки.
Вынос техники из здания осуществляется только по пропуску, который визирует системный администратор. В пропуске фиксируются инвентарные и заводские номера. Это позволяет контролировать движение имущества и предотвращать хищения.
Порядок подключения к ЛВС и регистрация пользователей
Доступ к сети предоставляется на основании заявки от руководителя подразделения. Пользователь регистрируется только после того, как ознакомится под подпись с Инструкцией по работе в ЛВС.
Каждому пользователю присваивается уникальное имя (учётная запись). Использование групповых учёток (одним именем — несколько человек) категорически запрещено — это нарушает принцип персональной ответственности. При увольнении или переводе сотрудника учётная запись блокируется или корректируется.
Администратор ИБ может проводить сверку доступа: предоставляет руководителям подразделений списки сотрудников с указанием доступных ресурсов, а те подтверждают или корректируют уровень прав.
Оригиналы заявок хранятся у системного администратора и могут использоваться для восстановления полномочий после сбоев и при разборе конфликтных ситуаций.
Безопасность в сети: организационные и технические меры
Обеспечение информационной безопасности в ЛВС — задача администратора ИБ и системного администратора. Мероприятия делятся на:
Организационные:
- постоянный контроль соблюдения Положения;
- ограничение доступа в серверные и коммутационные помещения;
- контроль структуры сети, пресечение несанкционированных подключений.
Технические:
- обязательная регистрация пользователей и рабочих мест с определением уровня доступа;
- антивирусная защита почтового трафика, серверов, рабочих станций;
- резервное копирование и документирование ресурсов;
- автоматическое обновление и установка критических исправлений;
- регулярная смена сетевых паролей;
- логическое или физическое выделение сегментов для информации ограниченного доступа;
- отслеживание и блокировка ПО, нарушающего работу сети;
- ограничение пропуска сетевых протоколов;
- обеспечение автономным питанием критичных узлов.
Используются программные продукты для централизованной аутентификации и авторизации пользователей.
Обработка персональных данных в ЛВС
В медицинской организации обрабатывается специальная категория персональных данных (состояние здоровья). Это допускается при условии, что обработку ведёт лицо, профессионально занимающееся медицинской деятельностью и обязанное сохранять врачебную тайну. Также допускается обработка лицами, обеспечивающими статистическую обработку данных (например, сотрудники медстатистики), — на них также распространяется обязанность сохранять врачебную тайну.
Инструкция по работе в ЛВС: подробные правила для пользователей
Инструкция — это документ, который каждый сотрудник, имеющий доступ к сети, обязан знать и выполнять под подпись. Рассмотрим основные разделы.
Рабочее место пользователя
- Компьютер подключается к ЛВС только уполномоченными сотрудниками IT-отдела. Самовольное подключение запрещено.
- На каждом ПК устанавливается базовый комплект ПО (ОС и прикладные программы). Дополнительное ПО — только по согласованию.
- На компьютерах, не подключённых к ЛВС, устанавливаются пароли на локальных пользователей.
- Пользователь обязан блокировать экран при уходе с рабочего места (Win+L или Ctrl+Alt+Del → «Заблокировать»), чтобы посторонние не видели служебную информацию.
- Запрещено самостоятельно обслуживать технику, менять настройки ОС, отключать антивирус, устанавливать или копировать ПО.
Работа в корпоративной сети
- Для хранения рабочих копий документов на сервере создаются персональные папки и папки общего доступа подразделений.
- Пользователь обязан хранить все служебные документы на сервере, а не только на локальном диске.
- Запрещено работать под чужим именем, использовать чужие пароли, хранить на сетевых дисках личные данные, передавать конфиденциальную информацию по открытым каналам.
Работа со съёмными носителями
- Копирование служебной информации на флешки, диски и т.д. — только с разрешения руководителя подразделения.
- Все съёмные носители, полученные от сторонних лиц, подлежат обязательной антивирусной проверке.
- Запрещено хранить носители в доступных для посторонних местах.
- Администратор ИБ может закрыть доступ к USB-портам на ПК. Если нужен доступ по работе — оформляется заявка.
Электронная почта
- Организация предоставляет услуги внутренней и внешней электронной почты.
- Важное предупреждение: администрация имеет право просматривать, контролировать и изымать все сообщения корпоративной почты. Электронная почта не является средством гарантированной доставки и не предназначена для пересылки конфиденциальной информации (это аналог почтовой открытки).
- Запрещено использовать почту для оскорблений, дискриминации, агитации, рекламы, передачи материалов, защищённых авторским правом.
- Не открывать вложения и не переходить по ссылкам в подозрительных письмах. Не выполнять инструкции по установке ПО, полученные по почте (легитимные инструкции будут содержать ссылку на внутренние ресурсы).
Доступ в интернет
Это один из самых строго регламентированных разделов, что особенно важно для медицинских организаций.
- Доступ в интернет предоставляется ограниченному перечню ПК при наличии служебной необходимости по мотивированной заявке, согласованной с главным врачом. При этом данному компьютеру отключается доступ к ресурсам с персональными данными пациентов.
- Действия пользователей в интернете могут контролироваться, протоколироваться и проверяться. Учреждение оставляет за собой право передавать информацию о действиях пользователя правоохранительным органам.
- Автоматические ограничения: запрет на определённые категории сайтов (развлекательные, знакомств, игровые, порнографические, экстремистские), антивирусная проверка трафика с автоматическим отказом приёмки вирусных файлов, лимит трафика 10 ГБ на пользователя/группу (при превышении — отключение).
- Запрещено: взломы, коммерческое использование, публикация конфиденциальной информации и персональных данных, загрузка нелицензионного ПО, использование интернет-пейджеров (ICQ, IRC), регистрация на внешних ресурсах с паролями, совпадающими с корпоративными, подключение к интернету через сотовый телефон или модем в обход политики.
Парольная политика
- Минимальная длина пароля — 6 символов.
- Должны использоваться буквы в верхнем и нижнем регистрах, цифры или специальные символы (@, #, $, & и др.).
- Запрещены тривиальные пароли (12345, qwerty), личные данные (имя, фамилия, дата рождения), общепринятые сокращения.
- Нельзя записывать пароль на бумаге, хранить в общедоступном месте, сообщать кому-либо (даже администратору ИБ).
- Смена пароля — по истечении срока (обычно 90 дней), при длительном отсутствии сотрудника, при подозрении на компрометацию.
Действия при нештатных ситуациях
- При любых сбоях в работе аппаратных или программных средств — обращаться в IT-отдел.
- При утере пароля или невозможности зарегистрироваться — сообщить администратору ИБ.
- При обнаружении вирусов — приостановить работу и сообщить в IT-отдел.
Ответственность пользователей
Нарушение требований Положения и Инструкции расценивается как нарушение трудовой дисциплины. Пользователь несёт:
- дисциплинарную ответственность (вплоть до увольнения);
- материальную — за причинённый ущерб;
- административную и уголовную — в случаях, предусмотренных законодательством (например, разглашение персональных данных — ст. 13.11 КоАП РФ, ст. 137 УК РФ).
Особо подчёркивается ответственность за разглашение персональных данных пациентов и сотрудников, а также за неисполнение требований безопасности, повлёкшее ущерб.
Как внедрить эти документы в ЛПУ
- Разработайте Положение и Инструкцию на основе типового образца, адаптировав под структуру и особенности вашей организации.
- Утвердите приказом главного врача. В приказе укажите дату введения в действие, назначьте ответственных за контроль.
- Ознакомьте всех пользователей под подпись. Для этого удобно использовать лист ознакомления (форма приведена в приложении к документам).
- Назначьте администратора ИБ и системных администраторов, чётко определив их обязанности.
- Организуйте регулярный контроль — сверку доступа, проверку соблюдения парольной политики, анализ журналов событий, контроль использования интернета.
- Проводите инструктажи при приёме новых сотрудников и периодические (не реже раза в год) со всеми пользователями.
Положение об информационных системах и ЛВС, а также Инструкция по работе в сети — это не просто «бумажки» для проверяющих органов. Это рабочий инструмент, который позволяет системно управлять IT-инфраструктурой медицинской организации, защищать персональные данные пациентов, предотвращать инциденты и чётко распределять ответственность. Внедрение этих документов снижает риски утечек, сбоев и злоупотреблений, а в случае происшествия — даёт юридически обоснованную базу для разбирательства.
Каждый пользователь — от врача до бухгалтера — должен знать и соблюдать эти правила. А IT-служба обязана не только контролировать, но и разъяснять, помогать, своевременно обновлять документацию. Только тогда информационная система будет работать надёжно и безопасно.


