Многопрофильные больницы и клинические центры
защита МИС, лабораторных и радиологических систем, подключённого оборудования, распределённой филиальной сети
Защищаем клиники, больницы, лаборатории, фармацевтические производства и аптечные сети: медицинские информационные системы, лабораторные и радиологические системы (ЛИС, RIS/PACS), подключённое медицинское оборудование, данные пациентов, телемедицину, производственные и складские системы.
Данные о состоянии здоровья относятся к специальной категории персональных данных, а здравоохранение прямо названо в перечне сфер критической информационной инфраструктуры. Требования здесь строже, чем в большинстве отраслей.
Внедряем защиту так, чтобы она не отражалась на качестве и скорости оказания медицинской помощи: без остановки приёма, диагностики, лабораторных процессов и работы филиалов.
У многопрофильной больницы риск сосредоточен в медицинских информационных системах и оборудовании, у фармпроизводства — в технологическом контуре и целостности производственных данных, у аптечной сети — в рецептурном отпуске, кассах и данных покупателей.
защита МИС, лабораторных и радиологических систем, подключённого оборудования, распределённой филиальной сети
защита данных пациентов, записи на приём, личных кабинетов, взаимодействия со страховыми компаниями
защита результатов исследований, клинических данных, лабораторной инфраструктуры
защита лабораторных информационных систем, каналов передачи результатов, интеграций с клиниками
защита данных пациентов и учётных систем
защита видеоконсультаций, каналов передачи медицинских документов, личных кабинетов пациентов
защита продукта и инфраструктуры, выполнение требований, которые заказчик транслирует на подрядчика
защищённый обмен медицинскими документами
защита АСУ ТП, целостности производственных и лабораторных данных, систем управления качеством
защита складских и учётных систем, интеграций с системой маркировки лекарственных препаратов
защита касс и учётных систем, рецептурного отпуска, данных покупателей, программ лояльности
защита интеллектуальной собственности и данных исследований
Сведения о состоянии здоровья человека — это специальная категория персональных данных и одновременно врачебная тайна. Законодательство относится к ним иначе, чем к обычной клиентской базе.
Административная ответственность за утечку определяется КоАП в редакции 420-ФЗ, вступившей в силу 30 мая 2025 года: размер штрафа за первичную утечку зависит от её объёма, а за повторную введён оборотный штраф — от 1 до 3% годовой выручки. Кроме того, с 11 декабря 2024 года действует статья 272.1 Уголовного кодекса, введённая Федеральным законом от 30.11.2024 № 421-ФЗ: она устанавливает уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, а деяния в отношении специальных категорий персональных данных, биометрии и данных несовершеннолетних выделены в отдельную, более строгую часть.
Диагноз, результаты обследований, факт обращения. Утечка здесь наносит человеку ущерб, который нельзя компенсировать сменой пароля.
Десятки и сотни видов подключённых аппаратов работают на программном обеспечении, зафиксированном производителем. Обновление ОС может лишить оборудование поддержки или регистрационного статуса.
Шифровальщик в медицинской информационной системе означает приём по бумажным картам, недоступность истории болезни и результатов, перенос плановых вмешательств.
В отличие от большинства отраслей, здесь вопрос не в том, попадаете ли вы под 187-ФЗ, а в том, какие именно системы подлежат категорированию.
Медицинская информационная система по своей природе открыта для персонала. Основной риск утечки — не внешний взлом, а сотрудник, который посмотрел то, что не должен был.
Приём по бумажным картам, недоступность истории болезни и результатов, перенос плановых операций и исследований.
Ответственность по КоАП с учётом специальной категории данных, проверки Роскомнадзора, иски пациентов, репутационный кризис.
Разглашение врачебной тайны, уголовно-правовые риски для сотрудника, отсутствие доказательной базы у работодателя.
Недоступность диагностики, искажение или потеря результатов исследований.
Недоступность или подмена результатов анализов и снимков.
Проникновение в контур медицинских систем из регистратуры, бухгалтерии или гостевого Wi-Fi.
Размещение недостоверных сведений, подделка медицинской документации.
Правовые последствия для организации, ущерб пациентам.
Перехват консультаций и медицинских документов, компрометация учётных записей.
Нарушение технологического процесса, риск для качества продукции, простой производства.
Невозможность подтвердить качество серии, претензии регуляторов и партнёров.
Сбои в обороте лекарственных препаратов, расхождения в учёте.
Остановка отпуска препаратов, компрометация данных покупателей.
Проникновение в медицинский контур через сервисные организации.
Выгрузка базы пациентов, слив данных исследований и коммерческой информации.
Медицинские организации находятся на пересечении сразу нескольких режимов: специальная категория персональных данных, врачебная тайна, критическая информационная инфраструктура и требования к государственным информационным системам. Для фармацевтики добавляются требования к производству и обороту лекарственных средств.
Защита персональных данных пациентов и сотрудников по Приказу ФСТЭК № 21 и 152-ФЗ с учётом того, что сведения о состоянии здоровья относятся к специальной категории
Определение уровня защищённости информационных систем персональных данных по ПП РФ № 1119
Технические и организационные меры, обеспечивающие соблюдение врачебной тайны в соответствии с 323-ФЗ
Категорирование объектов КИИ по ПП РФ № 127 и 187-ФЗ — здравоохранение прямо указано в перечне сфер
Защита значимых объектов КИИ по Приказу ФСТЭК № 239 и создание систем безопасности по Приказу № 235
Защита автоматизированных систем управления производственными и технологическими процессами по Приказу ФСТЭК № 31 — для фармацевтических производств, если применимо к конкретной АСУ и объекту
Защита информации по Приказу ФСТЭК № 117 — если информационная система относится к государственной информационной системе либо иной информационной системе государственного органа, ГУП или государственного учреждения
Сопровождение аттестации объектов информатизации по Приказу ФСТЭК № 77 — если применимо
Порядок реагирования на утечку и уведомления Роскомнадзора: 24 часа на первичное уведомление, 72 часа на результаты внутреннего расследования
Подключение к ГосСОПКА и взаимодействие с НКЦКИ
Защищённое взаимодействие с государственными информационными системами в сфере здравоохранения
Учёт требований Указа Президента РФ № 250 — если организация относится к тем, на кого распространяется указ, либо является субъектом КИИ
Подготовка к проверкам Роскомнадзора, ФСТЭК и надзорных органов в сфере здравоохранения
Отдельное условие всех наших проектов в здравоохранении: мероприятия по обеспечению информационной безопасности не должны отражаться на качестве и скорости оказания медицинской помощи при работе с программно-аппаратными медицинскими комплексами и информационно-справочными системами.
Анализируем медицинские информационные системы, лабораторные и радиологические системы, подключённое оборудование, сети отделений и филиалов, административный контур, телемедицинские сервисы, доступы сервисных организаций.
Определяем информационные системы, информационно-телекоммуникационные сети и автоматизированные системы организации, устанавливаем применимые требования: 152-ФЗ, 187-ФЗ, ведомственные нормативные акты.
Категорируем информационные системы, сети и АСУ, определяем требования к уровню защищённости персональных данных при их обработке.
Описываем сценарии с учётом специфики отрасли: шифровальщик в МИС, внутренний доступ к картам, компрометация оборудования, атака через сервисную организацию.
Сегментация медицинского, административного и гостевого контуров, изоляция оборудования, которое нельзя обновлять, разграничение доступа к медицинским данным и журналирование обращений, резервное копирование, мониторинг.
Поэтапно: обследование → пилот → тестовый режим → настройка политик → перевод в промышленную эксплуатацию. Работы планируем с учётом графика приёма, дежурств и плановых вмешательств.
Мониторинг, регламенты реагирования, отчётность для регуляторов, обучение медицинского и технического персонала, поддержка.
Подбираем отечественные решения с учётом требований регуляторов, наличия сертификатов ФСТЭК для конкретной версии продукта, категории объектов КИИ, состава медицинского оборудования и ограничений, установленных его производителями, количества филиалов и требований к непрерывности лечебного процесса.
Если у вас одна или несколько из перечисленных ситуаций — поможем выстроить защиту, подготовить документы и взаимодействовать с регулятором.
Региональное учреждение сферы здравоохранения: корпоративная сеть, охватывающая 9 региональных филиалов, более 100 видов автоматизированного медицинского оборудования, территориально распределённые медицинские информационные системы.
Создать систему информационной безопасности медицинской организации: провести аудит информационной инфраструктуры, сформировать требования к системе, содержащиеся в нормативных правовых актах в части КИИ, информационных систем персональных данных и автоматизированных систем, и предложить решение по её реализации.
Отдельное условие заказчика: мероприятия по обеспечению информационной безопасности не должны отражаться на качестве и скорости оказания медицинской помощи во время работы с программно-аппаратными медицинскими комплексами и информационно-справочными системами.
Выявили информационные системы, информационно-телекоммуникационные сети и автоматизированные системы медицинской организации.
Определили для них требования в сфере защиты информации — 152-ФЗ, 187-ФЗ, ведомственные нормативные правовые акты.
Провели категорирование информационных систем, сетей и автоматизированных систем, определили требования к уровню защищённости персональных данных при их обработке.
Разработали модели угроз и модели нарушителя.
Разработали меры по защите информации в соответствии с требованиями нормативных правовых актов.
Спроектирована система информационной безопасности, блокирующая актуальные угрозы для информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем организации.
Наименование заказчика не разглашается в соответствии с соглашением о конфиденциальности.
Оценить реальное состояние защищённости инфраструктуры научно-клинического центра.
В ходе работ по анализу инфраструктуры выявили и локализовали шифровальщика.
Вредоносная активность обнаружена и остановлена до реализации сценария с шифрованием данных.
Наименование заказчика не разглашается в соответствии с соглашением о конфиденциальности.
Расскажите о задаче — категорирование КИИ, защита медицинской информационной системы и оборудования, разграничение доступа к данным пациентов, приведение обработки персональных данных в соответствие с 152-ФЗ, защита фармацевтического производства или комплексная защита. Мы проведём первичное обследование и предложим план работ.