Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- ФИО, дата рождения, контакты, паспортные данные и полис ОМС/ДМС
- Сведения о состоянии здоровья: диагнозы, назначения, результаты анализов и исследований — специальная категория ПДн
- Медицинские изображения: снимки, КТ, МРТ, фотографии до и после процедур
- Данные о посещениях, врачах и оплаченных услугах
- Иногда — данные несовершеннолетних пациентов и их законных представителей
Сведения о состоянии здоровья относятся к специальной категории персональных данных. Их утечка квалифицируется по части 16 статьи 13.11 КоАП — 10–15 млн ₽ для юридического лица независимо от того, сколько записей утекло: десять или десять тысяч. Кроме того, к таким данным добавляется режим врачебной тайны по 323-ФЗ, а обработка требует отдельного согласия в письменной форме, если не применяется исключение (например, оказание медпомощи).
Где эти данные обычно лежат
- Медицинская информационная система (МИС) с картами пациентов
- Виджет онлайн-записи на сайте и в мессенджерах
- CRM и телефония с записями разговоров
- Личный кабинет пациента с результатами анализов
- Переписка администраторов с пациентами в WhatsApp и Telegram
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка сведений о состоянии здоровья | ч. 16 ст. 13.11 КоАП | 10–15 млн ₽ |
| Обработка без надлежащего согласия на спецкатегорию данных | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Неуведомление Роскомнадзора об инциденте в установленный срок | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
| Отсутствие опубликованной политики обработки ПДн | ч. 3 ст. 13.11 КоАП | 30–60 тыс. ₽ |
| Хранение базы пациентов вне территории РФ | ч. 8 ст. 13.11 КоАП | 1–6 млн ₽ |
Сколько стоит утечка именно в вашем случае
Клиника на 3–4 врача с базой в 8 000 пациентов часто считает себя «слишком маленькой, чтобы кого-то интересовать». По статье 13.11 это не смягчающее обстоятельство: состав по спецкатегории данных не имеет градации по объёму.
При повторной утечке применяется часть 18: от 1 до 3% совокупной годовой выручки, но не менее 25 млн ₽. Для клиники с выручкой 120 млн ₽ это означает штраф, кратно превышающий годовую прибыль.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| Личный кабинет пациента: смена идентификатора в адресе открывает чужие результаты | Перебор чужих медкарт без взлома — доступ к спецкатегории данных |
| Виджет онлайн-записи, подключённый к МИС напрямую | Через уязвимость виджета видно расписание и контакты пациентов |
| Публичный доступ к каталогу с загруженными снимками | Медицинские изображения индексируются поисковиками |
| Устаревшая CMS сайта с известными уязвимостями | Захват сайта, подмена форм записи, сбор данных на стороне атакующего |
| Резервные копии МИС на том же сервере, что и сайт | Выгрузка всей базы пациентов одним файлом |
Чек-лист: что проверить в первую очередь
- Проверить, что согласие на обработку данных о здоровье оформлено отдельно и в надлежащей форме
- Убедиться, что база пациентов хранится на территории РФ, включая облачные копии
- Проверить личный кабинет на доступ к чужим записям простой сменой идентификатора
- Убрать медицинские изображения из публично доступных каталогов
- Запретить переписку с пациентами о диагнозах в личных мессенджерах сотрудников
- Провести технический аудит сайта и виджетов записи, устранить найденное и проверить повторно
- Назначить ответственного за уведомление Роскомнадзора в первые 24 часа после инцидента