Практика
Защита персональных данных пациентов
Защита персональных данных пациентов в медицинском центре: что требует закон 99-З, где утекают медкарты, как готовиться к проверке регулятора. Чек-лист.
Коротко. Защита персональных данных пациентов в медицинском центре — это не одна программа, а три слоя. Юридический: политика обработки, основания (как правило, согласие), назначенное ответственное лицо, документы и уведомление НЦЗПД о нарушениях по Закону № 99-З, плюс отраслевые правила о врачебной тайне и медицинской документации. Технический: меры защиты информации по требованиям ОАЦ, разграничение доступа в медицинской информационной системе, резервные копии, журналирование и хранение записей о киберинцидентах не менее года по Указу № 40. Человеческий: регистратура, врачи и подрядчики, через которых данные чаще всего и уходят наружу. Ниже — где у клиник утекают данные, что смотрит проверяющий и чек-лист на первый месяц.
Для руководителей частных медицинских центров, стоматологий, лабораторий и сетей клиник, а также их ИТ-специалистов.
Почему данные пациентов — зона повышенного риска
Медицинский центр хранит сразу несколько видов чувствительных сведений: паспортные данные и контакты, диагнозы, результаты анализов, снимки, историю визитов, иногда — данные о страховке и оплате. Сведения о здоровье закон относит к особой категории персональных данных с более строгими условиями обработки.
Утечка в клинике опасна не только штрафом. Пациент может пострадать, если диагноз станет известен работодателю или знакомым, а центр теряет доверие, которое в медицине восстанавливается долго.
Данные пациентов живут не в одной системе, а в десятке мест:
| Где хранятся данные | Типичный риск | Базовая мера |
|---|---|---|
| Медицинская информационная система (МИС) | Общие учётные записи, врач видит всех пациентов сети | Персональные учётные записи, роли, журнал просмотров |
| Сайт и онлайн-запись | Уязвимая CMS, форма записи без HTTPS и без согласия | Обновления, HTTPS, согласие, минимум полей |
| Мессенджеры и почта регистратуры | Результаты анализов уходят через личные аккаунты | Корпоративные каналы, запрет пересылки с личных телефонов |
| Оборудование (УЗИ, рентген, лаборатория) | Устаревшие ОС, доступ из общей сети | Отдельный сегмент сети, доступ только нужным рабочим местам |
| Резервные копии и архив снимков | Копии без шифрования, не проверенные восстановлением | Шифрование, отдельное хранение, тест восстановления |
| Подрядчики (ИТ-аутсорс, разработчик МИС, лаборатория-партнёр) | Удалённый доступ без контроля и договорных обязательств | Условия о защите данных в договоре, отдельные учётные записи, отключение после работ |
Что требует закон: 99-З, Указ № 40 и отраслевые нормы
Закон № 99-З «О защите персональных данных»
Закон Республики Беларусь от 07.05.2021 № 99-З действует для любого оператора персональных данных, и медицинский центр — не исключение. Базовые обязанности: иметь политику обработки персональных данных, основания обработки (чаще всего согласие), назначить ответственное лицо, вести документы и применять меры защиты (статья 17). О нарушениях систем защиты персональных данных оператор уведомляет Национальный центр защиты персональных данных (НЦЗПД). Штрафы по статье 23.7 КоАП — до 50 базовых величин за непринятие мер или обработку без основания и до 200 за умышленную утечку. Кто должен отвечать за данные и чем он занимается — в статье «Ответственный за персональные данные».
Указ № 40 и требования ОАЦ
Указ Президента от 14.02.2023 № 40 «О кибербезопасности» касается всех организаций: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ от 20.02.2020 № 66), хранение записей о киберинцидентах не менее года и персональная ответственность руководителя. Нужна ли аттестация системы защиты информации для конкретной МИС, зависит от класса информационной системы и обрабатываемых данных.
Отраслевые требования здравоохранения
Отдельно действуют нормы законодательства о здравоохранении: врачебная тайна, порядок ведения и хранения медицинской документации, в том числе электронной, требования к медицинским информационным системам и телемедицине. Конкретные акты и их редакции стоит сверить с юристом до разработки документов: ошибка на этом этапе переносится во все регламенты.
Где у клиник утекают данные: пять сценариев
- Регистратура и мессенджеры. Администратор отправляет результаты анализов с личного телефона, ошибается номером — и заключение получает посторонний человек.
- Общая учётная запись в МИС. Несколько врачей работают под одним логином; при инциденте невозможно понять, кто открывал карту.
- Сайт и онлайн-запись. Устаревшая CMS или плагин формы записи, выгрузка заявок в открытую таблицу, нет HTTPS. Как требования закона применяются к сайту — в статье «Закон 99-З и сайт».
- Шифровальщик. Вредоносная программа блокирует МИС и архив снимков, приём пациентов останавливается, а злоумышленники угрожают опубликовать данные.
- Подрядчик. ИТ-аутсорсер или разработчик МИС сохраняет удалённый доступ после окончания работ, а пароль к нему давно известен посторонним.
Если утечка уже случилась, порядок действий — зафиксировать, ограничить, оценить последствия, уведомить — разобран в статье «Утечка данных: что делать».
Защита персональных данных пациентов: меры по уровням
Организационные меры
- Политика обработки персональных данных для центра и отдельная — для сайта.
- Приказ о назначении ответственного, перечень должностей с доступом к медицинским данным.
- Формы согласий: на обработку данных и на получение результатов по выбранному каналу связи.
- Обязательства о неразглашении у сотрудников и условия о защите данных в договорах с подрядчиками.
- Регламент реагирования на инциденты: кто фиксирует, кто принимает решение, кто уведомляет НЦЗПД.
Технические меры
- Персональные учётные записи и роли в МИС: врач видит своих пациентов, регистратура — расписание и контакты, бухгалтерия — оплаты.
- Двухфакторная аутентификация для удалённого доступа и почты.
- Журналирование: кто и когда открывал карту пациента, выгружал данные, менял записи.
- Сегментация сети: медицинское оборудование, рабочие места и гостевой Wi-Fi — в разных сегментах.
- Резервное копирование по правилу 3-2-1 с регулярной проверкой восстановления.
- Обновления МИС, операционных систем и сайта, регулярное сканирование уязвимостей.
Люди
Инцидент в клинике может начаться не с внешнего взлома, а с действий сотрудника: ошибки при отправке, фишингового письма, просмотра карты знакомого из любопытства. Короткое обучение и учебная фишинговая рассылка раз в квартал дают ответственному реальную картину, а журнал просмотров карт дисциплинирует лучше любого приказа.
Как подготовиться к проверке регулятора
Проверка — это сравнение документов с реальностью. Проверяющего интересует не только наличие политики, но и то, соответствуют ли ей процессы: как собираются согласия, у кого доступ к картам, ведётся ли журнал, что делали при последнем инциденте.
- Инвентаризация. Какие данные пациентов есть, где хранятся, у кого доступ, какие подрядчики их обрабатывают.
- Gap-анализ. Сопоставление с 99-З, требованиями ОАЦ и отраслевыми нормами; таблица разрывов с приоритетами.
- Документы. Политика, приказы, формы согласий, регламенты, договоры с подрядчиками.
- Технические меры. Роли в МИС, журналирование, сегментация, резервные копии, обновления.
- Проверка практикой. Аудит защищённости сайта и периметра, учебный фишинг.
- Поддержание. Пересмотр доступов при увольнении, журнал инцидентов, ежегодный пересмотр документов.
Чек-лист безопасности медицинского центра
- Есть перечень мест хранения данных пациентов, включая мессенджеры, резервные копии и оборудование.
- Утверждена политика обработки персональных данных, назначен ответственный.
- Согласия пациентов собираются и хранятся так, что их можно предъявить.
- В МИС нет общих учётных записей, права выданы по ролям.
- Просмотры и выгрузки медицинских карт журналируются.
- Результаты анализов не отправляются через личные аккаунты сотрудников.
- Сайт и форма онлайн-записи работают по HTTPS, CMS и плагины обновлены.
- Медицинское оборудование вынесено в отдельный сегмент сети.
- Резервные копии зашифрованы, хранятся отдельно и проверены восстановлением.
- С каждым подрядчиком есть договорные условия о защите данных, их доступы учтены.
- Написан регламент реагирования и уведомления НЦЗПД, записи об инцидентах хранятся не менее года.
- Сотрудники проходят обучение не реже раза в год.
Пример из практики и стоимость
Для сети клиник E-clinic Viviar разработал веб-модули и выстроил информационную безопасность по всему контуру — результат: ноль замечаний регулятора. Такой проект начинается с того же, что и у небольшого центра: с инвентаризации данных и gap-анализа.
Ориентиры на странице цен: пакет «Соответствие регуляторам» (Указ № 40, персональные данные, отраслевые требования; gap-анализ и дорожная карта) — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN. Экспресс-аудит ИБ до 30 узлов — от 5 200 BYN, постоянное ИБ-сопровождение — от 5 200 BYN в месяц. Для медицинских организаций в линейке Viviar Insights есть отдельное направление — Viviar Medical Insights.
Частые вопросы
Нужно ли согласие пациента на обработку его данных?
Основание обработки обязательно по закону № 99-З, и в частной медицине это чаще всего согласие пациента. Законодательство может предусматривать и обработку без согласия в отдельных случаях, поэтому перечень оснований под ваши процессы стоит согласовать с юристом. Главное — чтобы согласие можно было предъявить при проверке.
Можно ли отправлять результаты анализов в мессенджер?
Технически можно, но риск высокий: ошибка в номере, личный аккаунт сотрудника, пересылка третьим лицам. Если пациентам нужен такой канал, используйте корпоративный аккаунт или личный кабинет, получите согласие на этот способ связи и не отправляйте заключения с личных телефонов администраторов. Так проще доказать, кому и когда ушли данные.
Кто проверяет медицинский центр в части защиты данных?
По персональным данным — Национальный центр защиты персональных данных, по технической защите информации и Указу № 40 — Оперативно-аналитический центр. Вопросы медицинской документации относятся к отраслевому регулированию здравоохранения. Точный перечень проверяющих для вашего профиля, лицензии и систем лучше уточнить у юриста до того, как готовить документы и регламенты.
Что делать, если пропал ноутбук врача с данными пациентов?
Сразу заблокировать учётные записи и удалённый доступ с этого устройства, сменить пароли, выяснить, какие данные были на диске и был ли он зашифрован. Инцидент нужно зафиксировать в журнале, оценить последствия для пациентов и вместе с ответственным и юристом решить вопрос об уведомлении НЦЗПД.
Сколько стоит привести клинику в соответствие требованиям?
Зависит от числа филиалов, систем и стартового состояния. Ориентиры Viviar: экспресс-аудит ИБ до 30 узлов — от 5 200 BYN, пакет «Соответствие регуляторам» с gap-анализом и дорожной картой — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN.
Вывод
Защита персональных данных пациентов держится на трёх опорах: документы по закону № 99-З и отраслевым нормам, технические меры по требованиям ОАЦ и дисциплина персонала. Начинать стоит не с покупки средств защиты, а с инвентаризации: где лежат данные, у кого доступ, какие подрядчики их видят. Если нужно понять, чего не хватает до спокойной проверки, — обсудите задачу с нами: ответим за 2 рабочих дня, за полчаса разговора наметим первые шаги.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); ENISA, Procurement Guidelines for Cybersecurity in Hospitals (enisa.europa.eu).