Перейти к содержимому

Практика

Защита персональных данных пациентов

Защита персональных данных пациентов в медицинском центре: что требует закон 99-З, где утекают медкарты, как готовиться к проверке регулятора. Чек-лист.

2 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Защита персональных данных пациентов в медицинском центре — это не одна программа, а три слоя. Юридический: политика обработки, основания (как правило, согласие), назначенное ответственное лицо, документы и уведомление НЦЗПД о нарушениях по Закону № 99-З, плюс отраслевые правила о врачебной тайне и медицинской документации. Технический: меры защиты информации по требованиям ОАЦ, разграничение доступа в медицинской информационной системе, резервные копии, журналирование и хранение записей о киберинцидентах не менее года по Указу № 40. Человеческий: регистратура, врачи и подрядчики, через которых данные чаще всего и уходят наружу. Ниже — где у клиник утекают данные, что смотрит проверяющий и чек-лист на первый месяц.

Для руководителей частных медицинских центров, стоматологий, лабораторий и сетей клиник, а также их ИТ-специалистов.

Почему данные пациентов — зона повышенного риска

Медицинский центр хранит сразу несколько видов чувствительных сведений: паспортные данные и контакты, диагнозы, результаты анализов, снимки, историю визитов, иногда — данные о страховке и оплате. Сведения о здоровье закон относит к особой категории персональных данных с более строгими условиями обработки.

Утечка в клинике опасна не только штрафом. Пациент может пострадать, если диагноз станет известен работодателю или знакомым, а центр теряет доверие, которое в медицине восстанавливается долго.

Данные пациентов живут не в одной системе, а в десятке мест:

Где хранятся данныеТипичный рискБазовая мера
Медицинская информационная система (МИС)Общие учётные записи, врач видит всех пациентов сетиПерсональные учётные записи, роли, журнал просмотров
Сайт и онлайн-записьУязвимая CMS, форма записи без HTTPS и без согласияОбновления, HTTPS, согласие, минимум полей
Мессенджеры и почта регистратурыРезультаты анализов уходят через личные аккаунтыКорпоративные каналы, запрет пересылки с личных телефонов
Оборудование (УЗИ, рентген, лаборатория)Устаревшие ОС, доступ из общей сетиОтдельный сегмент сети, доступ только нужным рабочим местам
Резервные копии и архив снимковКопии без шифрования, не проверенные восстановлениемШифрование, отдельное хранение, тест восстановления
Подрядчики (ИТ-аутсорс, разработчик МИС, лаборатория-партнёр)Удалённый доступ без контроля и договорных обязательствУсловия о защите данных в договоре, отдельные учётные записи, отключение после работ

Что требует закон: 99-З, Указ № 40 и отраслевые нормы

Закон № 99-З «О защите персональных данных»

Закон Республики Беларусь от 07.05.2021 № 99-З действует для любого оператора персональных данных, и медицинский центр — не исключение. Базовые обязанности: иметь политику обработки персональных данных, основания обработки (чаще всего согласие), назначить ответственное лицо, вести документы и применять меры защиты (статья 17). О нарушениях систем защиты персональных данных оператор уведомляет Национальный центр защиты персональных данных (НЦЗПД). Штрафы по статье 23.7 КоАП — до 50 базовых величин за непринятие мер или обработку без основания и до 200 за умышленную утечку. Кто должен отвечать за данные и чем он занимается — в статье «Ответственный за персональные данные».

Указ № 40 и требования ОАЦ

Указ Президента от 14.02.2023 № 40 «О кибербезопасности» касается всех организаций: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ от 20.02.2020 № 66), хранение записей о киберинцидентах не менее года и персональная ответственность руководителя. Нужна ли аттестация системы защиты информации для конкретной МИС, зависит от класса информационной системы и обрабатываемых данных.

Отраслевые требования здравоохранения

Отдельно действуют нормы законодательства о здравоохранении: врачебная тайна, порядок ведения и хранения медицинской документации, в том числе электронной, требования к медицинским информационным системам и телемедицине. Конкретные акты и их редакции стоит сверить с юристом до разработки документов: ошибка на этом этапе переносится во все регламенты.

Где у клиник утекают данные: пять сценариев

  1. Регистратура и мессенджеры. Администратор отправляет результаты анализов с личного телефона, ошибается номером — и заключение получает посторонний человек.
  2. Общая учётная запись в МИС. Несколько врачей работают под одним логином; при инциденте невозможно понять, кто открывал карту.
  3. Сайт и онлайн-запись. Устаревшая CMS или плагин формы записи, выгрузка заявок в открытую таблицу, нет HTTPS. Как требования закона применяются к сайту — в статье «Закон 99-З и сайт».
  4. Шифровальщик. Вредоносная программа блокирует МИС и архив снимков, приём пациентов останавливается, а злоумышленники угрожают опубликовать данные.
  5. Подрядчик. ИТ-аутсорсер или разработчик МИС сохраняет удалённый доступ после окончания работ, а пароль к нему давно известен посторонним.

Если утечка уже случилась, порядок действий — зафиксировать, ограничить, оценить последствия, уведомить — разобран в статье «Утечка данных: что делать».

Защита персональных данных пациентов: меры по уровням

Организационные меры

  • Политика обработки персональных данных для центра и отдельная — для сайта.
  • Приказ о назначении ответственного, перечень должностей с доступом к медицинским данным.
  • Формы согласий: на обработку данных и на получение результатов по выбранному каналу связи.
  • Обязательства о неразглашении у сотрудников и условия о защите данных в договорах с подрядчиками.
  • Регламент реагирования на инциденты: кто фиксирует, кто принимает решение, кто уведомляет НЦЗПД.

Технические меры

  • Персональные учётные записи и роли в МИС: врач видит своих пациентов, регистратура — расписание и контакты, бухгалтерия — оплаты.
  • Двухфакторная аутентификация для удалённого доступа и почты.
  • Журналирование: кто и когда открывал карту пациента, выгружал данные, менял записи.
  • Сегментация сети: медицинское оборудование, рабочие места и гостевой Wi-Fi — в разных сегментах.
  • Резервное копирование по правилу 3-2-1 с регулярной проверкой восстановления.
  • Обновления МИС, операционных систем и сайта, регулярное сканирование уязвимостей.

Люди

Инцидент в клинике может начаться не с внешнего взлома, а с действий сотрудника: ошибки при отправке, фишингового письма, просмотра карты знакомого из любопытства. Короткое обучение и учебная фишинговая рассылка раз в квартал дают ответственному реальную картину, а журнал просмотров карт дисциплинирует лучше любого приказа.

Как подготовиться к проверке регулятора

Проверка — это сравнение документов с реальностью. Проверяющего интересует не только наличие политики, но и то, соответствуют ли ей процессы: как собираются согласия, у кого доступ к картам, ведётся ли журнал, что делали при последнем инциденте.

  1. Инвентаризация. Какие данные пациентов есть, где хранятся, у кого доступ, какие подрядчики их обрабатывают.
  2. Gap-анализ. Сопоставление с 99-З, требованиями ОАЦ и отраслевыми нормами; таблица разрывов с приоритетами.
  3. Документы. Политика, приказы, формы согласий, регламенты, договоры с подрядчиками.
  4. Технические меры. Роли в МИС, журналирование, сегментация, резервные копии, обновления.
  5. Проверка практикой. Аудит защищённости сайта и периметра, учебный фишинг.
  6. Поддержание. Пересмотр доступов при увольнении, журнал инцидентов, ежегодный пересмотр документов.

Чек-лист безопасности медицинского центра

  • Есть перечень мест хранения данных пациентов, включая мессенджеры, резервные копии и оборудование.
  • Утверждена политика обработки персональных данных, назначен ответственный.
  • Согласия пациентов собираются и хранятся так, что их можно предъявить.
  • В МИС нет общих учётных записей, права выданы по ролям.
  • Просмотры и выгрузки медицинских карт журналируются.
  • Результаты анализов не отправляются через личные аккаунты сотрудников.
  • Сайт и форма онлайн-записи работают по HTTPS, CMS и плагины обновлены.
  • Медицинское оборудование вынесено в отдельный сегмент сети.
  • Резервные копии зашифрованы, хранятся отдельно и проверены восстановлением.
  • С каждым подрядчиком есть договорные условия о защите данных, их доступы учтены.
  • Написан регламент реагирования и уведомления НЦЗПД, записи об инцидентах хранятся не менее года.
  • Сотрудники проходят обучение не реже раза в год.

Пример из практики и стоимость

Для сети клиник E-clinic Viviar разработал веб-модули и выстроил информационную безопасность по всему контуру — результат: ноль замечаний регулятора. Такой проект начинается с того же, что и у небольшого центра: с инвентаризации данных и gap-анализа.

Ориентиры на странице цен: пакет «Соответствие регуляторам» (Указ № 40, персональные данные, отраслевые требования; gap-анализ и дорожная карта) — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN. Экспресс-аудит ИБ до 30 узлов — от 5 200 BYN, постоянное ИБ-сопровождение — от 5 200 BYN в месяц. Для медицинских организаций в линейке Viviar Insights есть отдельное направление — Viviar Medical Insights.

Частые вопросы

Нужно ли согласие пациента на обработку его данных?

Основание обработки обязательно по закону № 99-З, и в частной медицине это чаще всего согласие пациента. Законодательство может предусматривать и обработку без согласия в отдельных случаях, поэтому перечень оснований под ваши процессы стоит согласовать с юристом. Главное — чтобы согласие можно было предъявить при проверке.

Можно ли отправлять результаты анализов в мессенджер?

Технически можно, но риск высокий: ошибка в номере, личный аккаунт сотрудника, пересылка третьим лицам. Если пациентам нужен такой канал, используйте корпоративный аккаунт или личный кабинет, получите согласие на этот способ связи и не отправляйте заключения с личных телефонов администраторов. Так проще доказать, кому и когда ушли данные.

Кто проверяет медицинский центр в части защиты данных?

По персональным данным — Национальный центр защиты персональных данных, по технической защите информации и Указу № 40 — Оперативно-аналитический центр. Вопросы медицинской документации относятся к отраслевому регулированию здравоохранения. Точный перечень проверяющих для вашего профиля, лицензии и систем лучше уточнить у юриста до того, как готовить документы и регламенты.

Что делать, если пропал ноутбук врача с данными пациентов?

Сразу заблокировать учётные записи и удалённый доступ с этого устройства, сменить пароли, выяснить, какие данные были на диске и был ли он зашифрован. Инцидент нужно зафиксировать в журнале, оценить последствия для пациентов и вместе с ответственным и юристом решить вопрос об уведомлении НЦЗПД.

Сколько стоит привести клинику в соответствие требованиям?

Зависит от числа филиалов, систем и стартового состояния. Ориентиры Viviar: экспресс-аудит ИБ до 30 узлов — от 5 200 BYN, пакет «Соответствие регуляторам» с gap-анализом и дорожной картой — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN.

Вывод

Защита персональных данных пациентов держится на трёх опорах: документы по закону № 99-З и отраслевым нормам, технические меры по требованиям ОАЦ и дисциплина персонала. Начинать стоит не с покупки средств защиты, а с инвентаризации: где лежат данные, у кого доступ, какие подрядчики их видят. Если нужно понять, чего не хватает до спокойной проверки, — обсудите задачу с нами: ответим за 2 рабочих дня, за полчаса разговора наметим первые шаги.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); ENISA, Procurement Guidelines for Cybersecurity in Hospitals (enisa.europa.eu).

Об авторе

Команда Viviar

Профиль в LinkedIn