Top.Mail.Ru
Положение об использовании электронной подписи в медицинской организации: ключевые требования и ответственность — ADMINMED.ru

Положение об использовании электронной подписи в медицинской организации: ключевые требования и ответственность

Внедрение электронного документооборота в ЛПУ невозможно без чёткого регламента использования электронной подписи. Квалифицированная электронная подпись (КЭП) применяется для сдачи отчётности, заключения договоров, обмена с ЕМИАС, МЭДО, страховыми компаниями и Росстатом. Однако, чтобы подписанные документы имели юридическую силу, а ключи не были скомпрометированы, в организации должно быть утверждено Положение об использовании электронной подписи. Разберём, какие разделы обязательно включить и на что обратить внимание руководителям и IT-специалистам.

Для чего разрабатывается Положение

Положение разрабатывается в соответствии с Федеральным законом № 63-ФЗ «Об электронной подписи», а также законами «Об информации», «О персональных данных» и подзаконными актами (постановление № 1044, приказы Минкомсвязи, Минфина). Цель документа — установить единые требования к подписанию первичных учётных электронных документов, регистров бухгалтерского учёта и информационному обмену с третьими лицами (госорганами, фондами, контрагентами).

Положение обязательно для всех сотрудников, которые используют электронную подпись в работе. Ознакомление с ним под подпись означает присоединение к системе внутреннего электронного документооборота (договор присоединения по ст. 428 ГК РФ).

Основные понятия

В документе важно закрепить ключевые термины:

ТерминОпределение
Владелец ключа ЭПЛицо, которому выдан ключ ЭП в установленном порядке
Ключ электронной подписиУникальная последовательность символов для создания подписи
Ключ проверки ЭПУникальная последовательность, однозначно связанная с ключом подписи
КомпрометацияУтрата (утеря, хищение, изъятие, передача третьему лицу) исключительного права владения ключом, носителем или PIN-кодом
Сертификат ключа проверки ЭПДокумент, подтверждающий принадлежность ключа проверки владельцу (выдаётся удостоверяющим центром)
Система ЭДОАппаратно-программный комплекс для обмена электронными сообщениями с использованием ЭП
Средства ЭП (СЭП)Криптографические средства для создания и проверки подписи, генерации ключей

Виды электронной подписи

Положение должно различать:

  • Простая электронная подпись — используется уникальное имя учётной записи и пароль. Не допускается для документов, содержащих государственную тайну.
  • Усиленная неквалифицированная ЭП — применяется в специально определённых целях.
  • Усиленная квалифицированная ЭП (КЭП) — имеет полную юридическую силу, требует использования сертифицированных СКЗИ и ключевых носителей (токенов).

Кто имеет право подписи

В Положении перечисляются должностные лица, наделённые правом подписи квалифицированной ЭЦП. Обычно это:

  • руководитель организации (главный врач);
  • председатель комиссии по поступлению и выбытию активов;
  • председатель инвентаризационной комиссии;
  • председатель приемочной комиссии;
  • главный бухгалтер (и его заместители).

Для других сотрудников (например, юристов, контрактных управляющих) право подписи оформляется отдельным приказом.

Лица, обеспечивающие функционирование системы ЭП

В организации назначаются:

  • Администратор безопасности — отвечает за генерацию, выдачу и регистрацию ключей ЭП, установку средств ЭП на рабочие места, контроль соблюдения правил обращения, ведение адресной книги владельцев сертификатов.
  • Системный администратор — обеспечивает техническое сопровождение рабочих мест, установку и настройку СЭП, инструктаж пользователей.

Оба назначаются приказом из числа сотрудников IT-подразделения или службы безопасности.

Порядок получения, установки и настройки ЭП

  • Пользователи получают простую ЭП самостоятельно или с помощью администратора.
  • Усиленная квалифицированная ЭП оформляется через администратора, который заказывает её в удостоверяющем центре. Срок сертификата — 1 год.
  • Администратор ведёт реестр пользователей ЭП, где фиксирует: ФИО, должность, структурное подразделение, инвентарный номер компьютера, номер кабинета, идентификатор ЭП, номер ключевого носителя, срок действия сертификата.
  • Установка СЭП производится администратором в присутствии пользователя. После установки пользователь проверяет работоспособность и подписывает акт выполненных работ (или делает запись в журнале установки).
  • Носитель (токен — eToken, RuToken и др.) защищается PIN-кодом и выдается пользователю под подпись. Передача токена или PIN-кода другим лицам запрещена.

Продление, замена и отзыв ЭП

  • Для продления срока действия сертификата пользователь подаёт служебную записку руководителю подразделения. Администратор в течение установленного срока (например, 5 дней) направляет запрос в удостоверяющий центр.
  • Замена носителя производится при физическом повреждении или утрате. Пользователь сдаёт повреждённый носитель администратору, тот в 7-дневный срок выдаёт новый.
  • При компрометации ключа (утеря, хищение, передача третьему лицу) пользователь обязан немедленно сообщить администратору. Администратор в течение нескольких рабочих дней оформляет замену.
  • Отзыв ЭП происходит при прекращении полномочий сотрудника (увольнение, смена должности). Основание — локальный нормативный акт. Администратор готовит заявление в удостоверяющий центр, после подтверждения отзыва регистрирует его в журнале, а пользователь сдаёт носитель.

Требования к парольной политике и безопасности рабочих мест

Для рабочих станций, с которых работают с КЭП, устанавливаются обязательные требования:

  • Парольная политика (для входа в ОС, BIOS, шифрования):
  • длина пароля — не менее 8 символов (в Положении оставляют空白 для заполнения);
  • обязательное использование букв верхнего и нижнего регистра, цифр и спецсимволов (@ # $ & * %);
  • запрет на легко вычисляемые сочетания (имена, фамилии, телефоны, даты рождения, USER, ADMIN);
  • при смене пароля новое значение должно отличаться от предыдущего не менее чем в 4 позициях;
  • личный пароль нельзя никому сообщать;
  • периодичность смены — не реже 1 раза в 3 месяца (но не более 90 дней).
  • Конфигурация компьютера:
  • только стандартные (не изменённые, не отладочные) версии ОС;
  • исключена загрузка другой ОС;
  • отключено удалённое управление и модификация настроек;
  • отключены все неиспользуемые ресурсы (протоколы, сервисы);
  • режимы безопасности ОС — на максимальном уровне;
  • пользователям назначены минимально возможные права;
  • максимально ограничен доступ к системному реестру, файлам, временным файлам, журналам, файлу подкачки, кэшируемой информации.
  • Дополнительно:
  • организовано удаление временных файлов и файлов подкачки после сеанса работы с КЭП;
  • регулярно устанавливаются обновления безопасности ОС и антивирусные базы;
  • подключение к интернету допускается только с проверкой всех загружаемых файлов на вирусы и закладки;
  • используются система аудита и антивирусная защита.

Что категорически запрещается

Администраторам и пользователям запрещено:

  • несанкционированное копирование ключевых носителей;
  • разглашение содержимого носителей или передача их посторонним;
  • вывод ключевой информации на дисплей или принтер;
  • использование ключевых носителей в режимах, не предусмотренных штатной работой;
  • внесение изменений в ПО средств КЭП;
  • запись на ключевой носитель посторонней информации;
  • оставление компьютера с КЭП без контроля после ввода ключа;
  • использование ключа, по которому подано заявление на изменение статуса сертификата (до официального уведомления);
  • использование ключа при аннулированном, прекращённом или приостановленном сертификате;
  • удаление ключевой информации с носителя до истечения срока действия сертификата.

Хранение и использование носителей ключевой информации

  • Носитель (токен) является персональным, выдается под подпись, не подлежит передаче другим лицам.
  • Хранение должно исключать несанкционированный доступ.
  • Пользователь обязан обеспечить все меры по сохранности токена и PIN-кода.
  • Запрещено использовать токен на других рабочих местах.

Действия при компрометации

Если владелец ключа обнаружил, что конфиденциальность нарушена (утеря, кража, передача третьему лицу), он обязан:

  1. Немедленно прекратить использование ключа.
  2. Сообщить администратору безопасности.
  3. Обратиться в удостоверяющий центр (через администратора) для прекращения действия сертификата.

Администратор регистрирует в журнале время и причину прекращения действия ЭП.

Ответственность владельца электронной подписи

Владелец ключа несёт персональную ответственность за:

  • сохранение в тайне ключа ЭП, ключа проверки и PIN-кода;
  • использование ЭП только в интересах организации;
  • своевременное уведомление о компрометации;
  • соблюдение порядка обращения с ключевой документацией.

За негативные последствия, наступившие из-за несоблюдения обязанностей или нарушения требований, виновный сотрудник привлекается к дисциплинарной, материальной, административной или уголовной ответственности (в зависимости от тяжести последствий).

Оформление доверенностей с использованием ЭП

Положение может регламентировать и этот вопрос:

  • Электронные доверенности от имени организации оформляются с использованием усиленной квалифицированной ЭП.
  • Если доверенность удостоверяется нотариально, подпись доверителя на электронном документе ставится в присутствии нотариуса с использованием КЭП, а нотариус проверяет подпись в соответствии с законом.

Практические рекомендации для ЛПУ

  1. Разработайте и утвердите Положение об использовании ЭП. Оно должно быть адаптировано под структуру вашей организации (перечень должностей, сроки, ответственных).
  2. Назначьте приказом администратора безопасности и системного администратора — даже если это один человек, функции должны быть разграничены документально.
  3. Ведите реестры и журналы — учёта пользователей, выданных носителей, установки СЭП, отзывов и компрометаций. Это поможет при расследовании инцидентов.
  4. Проводите инструктажи всех владельцев КЭП под подпись. Объясните запреты (не оставлять токен в компьютере, не передавать PIN-код, не копировать ключи).
  5. Настройте рабочие места в соответствии с требованиями — минимальные права пользователей, отключение неиспользуемых служб, регулярные обновления.
  6. Установите лицензионные антивирусы и СКЗИ (сертифицированные ФСТЭК/ФСБ). Не экономьте на безопасности.
  7. Контролируйте сроки действия сертификатов — за 1–2 месяца до истечения инициируйте продление.
  8. При увольнении сотрудника немедленно отзывайте его сертификат и изымайте токен. Не допускайте, чтобы уволенный мог использовать ключ.
  9. Используйте только доверенные удостоверяющие центры, аккредитованные Минцифры. Проверяйте, чтобы сертификаты соответствовали требованиям для работы с ЕМИАС и госсистемам.

Положение об использовании электронной подписи — это не просто формальный документ, а основа юридически значимого электронного документооборота в медицинской организации. Оно защищает учреждение от рисков, связанных с неправомерным использованием ключей, утечкой информации и спорами о подлинности подписанных документов. Чёткое распределение прав и обязанностей, строгие требования к безопасности и персональная ответственность владельцев ключей позволяют использовать КЭП эффективно и безопасно.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика