Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- ФИО, контакты, дата рождения, паспортные данные для договора
- Диагнозы, план лечения, назначения — специальная категория ПДн
- Рентген-снимки, КТ, интраоральные фотографии, фото до и после
- Данные о платежах и рассрочках, иногда — данные родственников как плательщиков
- Данные несовершеннолетних пациентов и их законных представителей
Диагнозы и план лечения — сведения о состоянии здоровья, то есть специальная категория персональных данных. Утечка квалифицируется по части 16 статьи 13.11 КоАП: 10–15 млн ₽ для юридического лица без градации по числу пострадавших. Дополнительно действует режим врачебной тайны по 323-ФЗ: за её разглашение предусмотрена самостоятельная ответственность.
Где эти данные обычно лежат
- Стоматологическая информационная система с картами пациентов
- Хранилище снимков и КТ, часто на отдельном компьютере или сетевой папке
- Виджет онлайн-записи и обратный звонок на сайте
- Переписка администраторов с пациентами в WhatsApp и Telegram
- CRM с записями телефонных разговоров
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка диагнозов, снимков и планов лечения | ч. 16 ст. 13.11 КоАП | 10–15 млн ₽ |
| Публикация фото пациента до/после без надлежащего согласия | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Отсутствие политики обработки ПДн на сайте | ч. 3 ст. 13.11 КоАП | 30–60 тыс. ₽ |
| Отсутствие уведомления в реестре операторов | ч. 10 ст. 13.11 КоАП | 100–300 тыс. ₽ |
| Неуведомление Роскомнадзора об инциденте | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
Сколько стоит утечка именно в вашем случае
Стоматология на 4 кресла с базой в 5 000 пациентов и архивом снимков за пять лет. Размер клиники не влияет на состав: спецкатегория данных наказывается по фиксированной вилке.
Повторный инцидент — часть 18: 1–3% совокупной годовой выручки, но не менее 25 млн ₽.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| Папка со снимками, доступная по прямой ссылке с сайта | Снимки и КТ пациентов индексируются и открываются кому угодно |
| Виджет онлайн-записи с прямым доступом к базе | Раскрытие расписания, ФИО и телефонов записанных пациентов |
| Личный кабинет пациента без проверки прав на чужую карту | Перебор чужих планов лечения и снимков |
| Мессенджеры на личных телефонах администраторов | Утечка при увольнении сотрудника или компрометации его аккаунта |
| Старая CMS и плагины формы записи | Захват сайта, подмена формы, сбор данных на стороне атакующего |
Чек-лист: что проверить в первую очередь
- Убрать архив снимков из зоны, доступной по прямым ссылкам с сайта
- Оформить отдельное согласие на публикацию фото до/после — общего согласия на обработку недостаточно
- Перевести переписку с пациентами в корпоративный канал с контролем доступа
- Проверить личный кабинет и виджет записи на доступ к чужим данным
- Проверить, что база и копии хранятся на территории РФ
- Подать или актуализировать уведомление в реестр операторов
- Провести технический аудит сайта, устранить найденное и проверить повторно