152-ФЗ по отраслям

152-ФЗ для частной клиники: что проверяют, чем рискуете и что делать

Медицинская организация обрабатывает специальную категорию персональных данных — сведения о состоянии здоровья. Это меняет и уровень защищённости системы, и потолок штрафа: часть 16 статьи 13.11 КоАП не зависит от числа пострадавших.

Какие персональные данные вы обрабатываете

Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:

  • ФИО, дата рождения, контакты, паспортные данные и полис ОМС/ДМС
  • Сведения о состоянии здоровья: диагнозы, назначения, результаты анализов и исследований — специальная категория ПДн
  • Медицинские изображения: снимки, КТ, МРТ, фотографии до и после процедур
  • Данные о посещениях, врачах и оплаченных услугах
  • Иногда — данные несовершеннолетних пациентов и их законных представителей
У вас специальная категория данных

Сведения о состоянии здоровья относятся к специальной категории персональных данных. Их утечка квалифицируется по части 16 статьи 13.11 КоАП — 10–15 млн ₽ для юридического лица независимо от того, сколько записей утекло: десять или десять тысяч. Кроме того, к таким данным добавляется режим врачебной тайны по 323-ФЗ, а обработка требует отдельного согласия в письменной форме, если не применяется исключение (например, оказание медпомощи).

Где эти данные обычно лежат

  • Медицинская информационная система (МИС) с картами пациентов
  • Виджет онлайн-записи на сайте и в мессенджерах
  • CRM и телефония с записями разговоров
  • Личный кабинет пациента с результатами анализов
  • Переписка администраторов с пациентами в WhatsApp и Telegram

Типовые нарушения в этой сфере

Нарушение Норма Штраф юрлицу
Утечка сведений о состоянии здоровья ч. 16 ст. 13.11 КоАП 10–15 млн ₽
Обработка без надлежащего согласия на спецкатегорию данных ч. 2 ст. 13.11 КоАП 300–700 тыс. ₽
Неуведомление Роскомнадзора об инциденте в установленный срок ч. 11 ст. 13.11 КоАП 1–3 млн ₽
Отсутствие опубликованной политики обработки ПДн ч. 3 ст. 13.11 КоАП 30–60 тыс. ₽
Хранение базы пациентов вне территории РФ ч. 8 ст. 13.11 КоАП 1–6 млн ₽

Сколько стоит утечка именно в вашем случае

Клиника на 3–4 врача с базой в 8 000 пациентов часто считает себя «слишком маленькой, чтобы кого-то интересовать». По статье 13.11 это не смягчающее обстоятельство: состав по спецкатегории данных не имеет градации по объёму.

Объём базы
8 000 пациентов, данные о здоровье
Применимый состав
ч. 16 ст. 13.11 КоАП — утечка специальной категории ПДн
Штраф за инцидент
10–15 млн ₽ за один инцидент

При повторной утечке применяется часть 18: от 1 до 3% совокупной годовой выручки, но не менее 25 млн ₽. Для клиники с выручкой 120 млн ₽ это означает штраф, кратно превышающий годовую прибыль.

Где обычно находят дыры

Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:

Уязвимое место Что это даёт атакующему
Личный кабинет пациента: смена идентификатора в адресе открывает чужие результаты Перебор чужих медкарт без взлома — доступ к спецкатегории данных
Виджет онлайн-записи, подключённый к МИС напрямую Через уязвимость виджета видно расписание и контакты пациентов
Публичный доступ к каталогу с загруженными снимками Медицинские изображения индексируются поисковиками
Устаревшая CMS сайта с известными уязвимостями Захват сайта, подмена форм записи, сбор данных на стороне атакующего
Резервные копии МИС на том же сервере, что и сайт Выгрузка всей базы пациентов одним файлом

Чек-лист: что проверить в первую очередь

  1. Проверить, что согласие на обработку данных о здоровье оформлено отдельно и в надлежащей форме
  2. Убедиться, что база пациентов хранится на территории РФ, включая облачные копии
  3. Проверить личный кабинет на доступ к чужим записям простой сменой идентификатора
  4. Убрать медицинские изображения из публично доступных каталогов
  5. Запретить переписку с пациентами о диагнозах в личных мессенджерах сотрудников
  6. Провести технический аудит сайта и виджетов записи, устранить найденное и проверить повторно
  7. Назначить ответственного за уведомление Роскомнадзора в первые 24 часа после инцидента

Частые вопросы

Клиника маленькая, пациентов меньше тысячи. Штрафы всё равно такие?
Да. Части 12–14 статьи 13.11 КоАП градуируют штраф по числу пострадавших, но данные о здоровье попадают под часть 16, где градации нет: 10–15 млн ₽ для юридического лица независимо от объёма утечки. Размер базы влияет на вероятность инцидента, а не на цену.
Мы работаем через МИС стороннего поставщика. Отвечает он?
Ответственность перед субъектом несёт оператор — то есть клиника. Передача обработки подрядчику оформляется поручением с требованиями к защите; это распределяет обязанности, но не снимает с оператора ответственности за выбор подрядчика и за соблюдение требований.
Нужно ли отдельное согласие на обработку данных о здоровье?
Обработка специальной категории данных допускается в ограниченном перечне случаев, включая оказание медицинской помощи при условии обработки лицом, обязанным сохранять врачебную тайну. Для целей за пределами лечения — рассылки, маркетинг, отзывы, публикация фото — требуется отдельное согласие, оформленное надлежащим образом.
Что чаще всего находят на сайтах клиник технически?
Доступ к чужим записям в личном кабинете сменой идентификатора, публично доступные каталоги с загруженными файлами, устаревшие CMS и плагины, а также резервные копии, лежащие рядом с сайтом. Все четыре дают доступ к спецкатегории данных и попадают под часть 16.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

152-ФЗ в других сферах

152-ФЗ
152-ФЗ для фитнес-клубов
Как только клуб поставил на турникет распознавание лица, он стал оператором биометрических персональных дан...
152-ФЗ
152-ФЗ для интернет-магазинов
У интернет-магазина обычно нет спецкатегорий данных, зато есть объём: база в десятки тысяч покупателей став...
152-ФЗ
152-ФЗ для кадровых агентств
Кадровое агентство держит одну из самых чувствительных баз: резюме с контактами, историей работы, зарплатны...
152-ФЗ
152-ФЗ для агентств недвижимости
В сделке с недвижимостью агентство собирает полный набор для мошенничества: паспорт, СНИЛС, документы на об...
152-ФЗ
152-ФЗ для образовательных центров
Образовательный центр обрабатывает данные детей, а согласие за ребёнка даёт законный представитель. Плюс сп...
152-ФЗ
152-ФЗ для стоматологий
У стоматологии два специфических источника риска: рентген-снимки и КТ, которые часто лежат в общедоступных ...

Источники

  1. КоАП РФ, статья 13.11 — КонсультантПлюс
  2. Федеральный закон № 152-ФЗ «О персональных данных»
  3. Постановление Правительства РФ № 1119 (уровни защищённости)