Информационно-аналитическое издание о цифровой медицине
25 июня 2026 Рубрика: Медицинские системы
MedTech Обзор

Технологии · Данные · Практика здравоохранения

Главная / Безопасность медицинских данных и защита персональной информации
Цифровое здравоохранение · Безопасность данных

Защита медицинских данных: стандарты, угрозы и практика безопасности

Медицинские данные — одна из наиболее чувствительных категорий персональной информации. Электронные истории болезней, результаты анализов, сведения о диагнозах и назначениях лечения требуют надёжной защиты: как от внешних кибератак, так и от внутренних нарушений. В эпоху цифрового здравоохранения вопрос защиты медицинских данных перестал быть сугубо техническим — он стал этическим и правовым императивом для каждой медицинской организации.

HIPAA 152-ФЗ GDPR Кибербезопасность Персональные данные
41%

медицинских организаций в России сообщали об утечках данных пациентов за последние 3 года

$10,9 млн

средняя стоимость одной утечки данных в сфере здравоохранения в мире (IBM Security, 2023)

13 лет

здравоохранение занимает первое место по стоимости утечек данных подряд — больше любой другой отрасли

Врач работает с зашифрованными электронными медицинскими записями на защищённом планшете в клинике
Почему это важно

Чем опасна утечка медицинских данных

В отличие от банковских карт, медицинские данные нельзя «перевыпустить». Диагноз, история болезни, генетическая информация — всё это остаётся с человеком навсегда. Утечка таких сведений может повлечь дискриминацию при трудоустройстве, страховые отказы, шантаж и психологический ущерб пациенту.

Для медицинских организаций последствия не менее серьёзны: штрафы регуляторов, отзыв лицензий, судебные иски и необратимый репутационный ущерб. Российское законодательство (152-ФЗ, статья 6 Закона об охране здоровья граждан) прямо относит медицинскую тайну к охраняемым сведениям и устанавливает ответственность за её разглашение.

«Медицинские записи стоят на чёрном рынке в 50 раз дороже данных кредитных карт — именно потому, что их невозможно аннулировать и они содержат полный профиль человека.»
— Experian Data Breach Industry Forecast
Правовая база

Нормативное регулирование защиты медицинских данных

Документ / Стандарт Юрисдикция Ключевые требования Санкции за нарушение
152-ФЗ «О персональных данных» Россия Согласие на обработку, локализация данных, назначение ответственного, уведомление Роскомнадзора До 500 000 ₽ + уголовная ответственность
GDPR (ЕС) Европейский союз Явное согласие, право на забвение, уведомление об инциденте в течение 72 ч, DPO До €20 млн или 4% оборота
HIPAA (США) США Privacy Rule, Security Rule, Breach Notification Rule; шифрование PHI, контроль доступа До $1,9 млн в год по категории
ГОСТ Р 57580 / ФСТЭК Россия Защита информации в финансовых и государственных ИС, аттестация объектов, криптозащита Административная и уголовная ответственность
ISO/IEC 27001 Международный Система управления информационной безопасностью (СУИБ), управление рисками, аудит Нет прямых санкций; требуется рядом регуляторов

* Таблица носит ознакомительный характер. Для проверки соответствия конкретной организации рекомендуется юридическая консультация.

Угрозы и атаки

Основные угрозы безопасности медицинских данных

Программы-вымогатели (Ransomware)

Наиболее распространённый тип атаки на медучреждения. Злоумышленники шифруют базы данных ЭМК и требуют выкуп. В 2023 году атаке подверглось более 460 больниц по всему миру.

Инсайдерские угрозы

До 30% инцидентов связаны с действиями сотрудников — намеренными или случайными. Несанкционированный доступ к картам пациентов, пересылка данных на личную почту, утеря носителей.

Фишинг и социальная инженерия

Атаки через поддельные письма, имитирующие уведомления от МИС или страховых компаний. Медицинский персонал часто не обладает достаточной цифровой грамотностью для их распознавания.

Уязвимости МИС и IoMT-устройств

Устаревшее ПО медицинских информационных систем, незашифрованные IoT-устройства (кардиомониторы, инфузоматы) создают точки входа для атак на всю сеть клиники.

Небезопасные облачные хранилища

Неправильно настроенные облачные сервисы с открытым доступом к базам данных — одна из ведущих причин массовых утечек. Требуется строгое разграничение прав и аудит конфигураций.

Атаки на цепочку поставок

Компрометация сторонних поставщиков ПО, лабораторий или страховщиков, имеющих доступ к медицинским данным через API-интеграции.

Схема векторов кибератак на медицинскую информационную систему больницы — инфографика угроз
Практика защиты

Комплекс мер по защите персональных медицинских данных

Технические меры

  • Сквозное шифрование данных

    AES-256 для хранения, TLS 1.3 для передачи. Шифрование должно применяться как в базах данных, так и на резервных носителях.

  • Многофакторная аутентификация (MFA)

    Обязательная MFA для всех пользователей МИС, особенно при удалённом доступе. Аппаратные токены или TOTP-приложения предпочтительнее SMS.

  • Ролевое управление доступом (RBAC)

    Принцип наименьших привилегий: врач видит только карты своих пациентов, администратор — только расписание. Аудит-лог всех обращений к данным.

  • Резервное копирование по правилу 3-2-1

    3 копии данных, 2 разных носителя, 1 копия вне периметра (в изолированном облаке). Регулярное тестирование восстановления.

  • Сегментация сети и VLAN

    Изоляция медицинских устройств IoMT, клинических рабочих станций и административных систем в отдельные сетевые сегменты.

Организационные меры

  • Назначение ответственного за защиту данных (DPO)

    Обязательно по GDPR, рекомендовано по 152-ФЗ. DPO координирует все процессы обработки ПДн и взаимодействует с регулятором.

  • Регулярное обучение персонала

    Тренинги по распознаванию фишинга, правилам работы с ПДн, действиям при инциденте. Не реже 2 раз в год + онбординг новых сотрудников.

  • Политика обработки и хранения данных

    Документированные процедуры сбора согласий, определение сроков хранения, регламент уничтожения устаревших данных.

  • Планирование реагирования на инциденты

    IRP (Incident Response Plan) с чёткими ролями, сроками уведомления регулятора (72 часа по GDPR) и пострадавших пациентов.

  • Аудит и пентесты

    Ежегодный независимый аудит безопасности, тестирование на проникновение, оценка соответствия актуальным требованиям регуляторов.

Часто задаваемые вопросы

Вопросы о защите медицинских данных

Да. Медицинская карта — это специальная категория персональных данных, раскрывающая состояние здоровья человека. Согласно ст. 10 152-ФЗ и ст. 9 GDPR, обработка таких данных требует явного письменного согласия пациента или иного законного основания (например, необходимость оказания медицинской помощи). Они подлежат более строгой защите, чем обычные ПДн.

Да, но с соблюдением ряда условий. Для российских пациентов данные должны храниться на серверах в России (требование локализации 152-ФЗ). Облачный провайдер должен быть аттестован как оператор ПДн, иметь соответствующие лицензии ФСТЭК/ФСБ. Обязательны шифрование данных в покое и при передаче, разграничение доступа и подписание соглашения о конфиденциальности с провайдером.

Пациент вправе: 1) потребовать от медицинской организации письменного объяснения; 2) подать жалобу в Роскомнадзор (в России) или надзорный орган по ПДн в своей стране; 3) обратиться в прокуратуру при наличии умысла; 4) подать гражданский иск о возмещении морального вреда. Рекомендуется зафиксировать факт утечки документально и сохранить все доказательства.

При передаче данных третьим лицам необходимо: заключить соглашение об обработке ПДн (DPA) с каждым контрагентом; проверить соответствие партнёра требованиям регулятора; передавать минимально необходимый объём данных (принцип минимизации); использовать защищённые API с авторизацией OAuth 2.0 / mTLS; вести реестр всех третьих лиц, имеющих доступ к данным пациентов.

Да. При телемедицинских консультациях обрабатывается видеозапись, голос и медицинские данные — всё это требует отдельного информированного согласия. Пациент должен быть уведомлён о том, как хранятся записи сессий, кто имеет к ним доступ и каков срок их хранения. Рекомендуется использовать специализированные HIPAA/152-ФЗ-совместимые платформы, а не общие видеосервисы.

Следующий шаг

Проверьте уровень защиты данных вашей медицинской организации

Аудит соответствия требованиям 152-ФЗ и международным стандартам — первый шаг к снижению рисков. Наши эксперты в области med-digital помогут выявить уязвимости и разработать дорожную карту защиты персональных медицинских данных.

Анализ соответствия 152-ФЗ / GDPR

Проверка документации, процессов обработки данных и технических мер защиты

Тестирование на проникновение МИС

Выявление уязвимостей в инфраструктуре и медицинском ПО до того, как это сделают злоумышленники

Обучение персонала и разработка политик

Программы осведомлённости, шаблоны документов, регламенты реагирования на инциденты