Документы по информационной безопасности для медицинской организации в Мурманске
Медицинская организация в Мурманске живёт в двух контурах требований. Первый — это пациентские данные: сведения о здоровье относятся к специальной категории персональных данных, и ошибки здесь обходятся дороже, чем в обычном бизнесе. Второй — отраслевые требования: подключение к ЕГИСЗ, запросы от страховых компаний, контроль со стороны Минздрава и возможный статус субъекта критической информационной инфраструктуры. В результате перед руководителем и ответственным за ИБ встаёт вопрос: какие документы действительно обязательны, а какие — разумная практика? И как их подготовить без лишних затрат и без путаницы с лицензиями.
В этой статье разберём, какие документы по информационной безопасности и защите персональных данных нужны именно медицинской организации, кто их утверждает, что спрашивают при проверках и как выглядит комплект, который не стыдно предъявить Роскомнадзору или использовать при работе с ЕГИСЗ. Отдельно честно скажем, какую часть мы делаем под ключ, а где требуется партнёр-лицензиат ФСТЭК.
Коротко
- Обязательно по 152-ФЗ: политика обработки ПДн (опубликованная), назначение ответственного, локальные акты по каждой цели обработки, согласия пациентов отдельными формами, уведомление РКН — для любой медицинской организации, независимо от формы собственности.
- Обязательно при определённых условиях: положение о врачебной тайне (по 323-ФЗ, по имеющимся данным), модель угроз и техническая документация по ИСПДн (если есть автоматизированная обработка), ОРД по КИИ (если клиника признана субъектом КИИ).
- Рекомендуется практикой: политика информационной безопасности (общая), регламенты работы с МИС, журналы учёта носителей и доступа, порядок реагирования на инциденты и уничтожения данных.
- Утверждает документы руководитель организации. Согласование с РКН или ФСТЭК не требуется (кроме модели угроз для ГИС, что к частным клиникам обычно не относится). Органы лишь запрашивают документы при проверке.
- С 01.09.2025 согласие на обработку ПДн оформляется отдельно от иных документов, которые подписывает пациент (156-ФЗ). С 30.05.2025 ужесточена ответственность за утечки и неуведомление об инцидентах.
Какие документы по ИБ обязательны: медицинская организация
Для медицинской организации базовые требования задают два закона: 152-ФЗ «О персональных данных» (сведения о здоровье — специальная категория) и 323-ФЗ «Об основах охраны здоровья граждан в РФ» (врачебная тайна, ст. 13 — по имеющимся данным, текст в этой редакции не сверялся). К этому добавляются подзаконные акты: ПП 1119 для определения уровня защищённости ИСПДн, приказ ФСТЭК № 21 от 18.02.2013 (ред. 14.05.2020) для мер защиты, отраслевой перечень угроз Минздрава № 340н от 03.07.2023. Если клиника подпадает под признаки субъекта КИИ (сфера «здравоохранение» есть в 187-ФЗ), то применяются также требования по значимым объектам и Указ Президента № 250.
Важно: в 152-ФЗ нет единого закрытого перечня «обязательных документов». Состав мер оператор определяет сам, но названы прямо: политика, локальные акты по целям, назначение ответственного, внутренний контроль, оценка вреда, ознакомление работников. Ниже — таблица позиций, которые проверяют чаще всего.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки персональных данных | Да, всегда | ст. 18.1 ч. 2 152-ФЗ: публикация или неограниченный доступ. Для сайта — на странице сбора данных |
| Приказ о назначении ответственного за организацию обработки ПДн | Да, для юрлица | ст. 22.1 152-ФЗ |
| Локальные акты по каждой цели обработки (положение об обработке ПДн, положение о ПДн работников) | Да, для каждой цели | ст. 18.1 ч. 1 п. 2 152-ФЗ |
| Формы согласий пациентов на обработку ПДн (отдельные документы) | Да | ст. 9 152-ФЗ; с 01.09.2025 — отдельно от иных документов (156-ФЗ) |
| Уведомление в РКН об обработке ПДн | Да, до начала обработки | ст. 22 152-ФЗ. Исключение для «только сотрудников» утратило силу с 01.09.2022 |
| Акт оценки вреда субъектам ПДн | Да, при обработке | п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ РКН № 178 от 27.10.2022 |
| Документы о порядке уничтожения ПДн | Да, по достижении целей | ст. 18.1 ч. 1 п. 2 (порядок уничтожения), приказ РКН № 179 от 28.10.2022 |
| Положение о врачебной тайне | Рекомендуется, но фактически необходимо для соблюдения ст. 13 323-ФЗ | 323-ФЗ ст. 13 (по имеющимся данным); практика внутреннего контроля |
| Модель угроз ИСПДн / акт определения уровня защищённости | Рекомендуется для обоснования мер защиты | ст. 19 152-ФЗ, ПП 1119. Для клиники без ГИС и КИИ — практика; методическое сопровождение возможно без лицензии |
| ОРД по безопасности значимых объектов КИИ (если клиника субъект КИИ) | Да, если есть значимые объекты | 187-ФЗ, приказы ФСТЭК № 235, 239; Указ 250 — только лицензиаты |
Обратите внимание: отдельного штрафа «за отсутствие локальных актов по ПДн» в КоАП нет. Прямая санкция за документ — только за неопубликованную политику (ч. 3 ст. 13.11: юрлица 30–60 тыс. ₽). Однако отсутствие регламентов почти всегда приводит к тому, что обработка ведётся с нарушением требований, и тогда применяются другие составы — ч. 1 (незаконная обработка, 150–300 тыс. ₽), ч. 2 (без согласия, 300–700 тыс. ₽) и более серьёзные при утечках.
Состав комплекта для вашей организации
Ниже — типовой набор документов для частной медицинской организации, которая не является государственным учреждением и не признана субъектом КИИ (если признана — набор технической части меняется, об этом дальше). Мы готовим правовой и организационный контур; техническую часть по ИСПДн сопровождаем методически или через партнёра-лицензиата.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика обработки ПДн (внешняя) | Цели обработки, категории субъектов, данные, сроки, права пациентов, контакты ответственного | Утверждает руководитель; публикуется на сайте и по запросу предоставляется |
| Положение об обработке и защите ПДн (внутреннее) | Порядок обработки по каждой цели, процедуры уничтожения, контроль, доступ сотрудников | Руководитель; знакомить всех работников, обрабатывающих ПДн |
| Положение о ПДн работников | Порядок обработки данных сотрудников по ТК РФ, доступ, ответственность | Руководитель; знакомить под роспись всех работников (ст. 86 ТК РФ) |
| Приказ об ответственном за организацию обработки ПДн | Назначение лица, его обязанности, подотчётность | Руководитель |
| Положение о врачебной тайне | Перечень сведений, порядок доступа, случаи передачи без согласия, ответственность | Руководитель; знакомить медперсонал и иных лиц, имеющих доступ |
| Формы согласий на обработку ПДн (пациентов, законных представителей) | Цели обработки, категории данных, действия, срок согласия, отзыв | Утверждает руководитель; пациент подписывает отдельно от медсогласия |
| Регламент работы с МИС и иными информационными системами | Правила доступа к медицинской информационной системе, регистрация действий, резервное копирование | Руководитель; знакомить ИТ-специалистов и пользователей |
| Журналы учёта носителей и лиц, допущенных к ПДн | Учёт машинных носителей, бумажных документов, перечень допущенных лиц | Ответственный за ПДн; вести постоянно |
| Регламент реагирования на инциденты и уведомления РКН | Порядок действий при утечке, сроки уведомления 24/72 часа, ответственные | Руководитель; знакомить ответственных лиц |
Кто проверяет и что смотрят
Основной контролирующий орган для частной медицинской организации по персональным данным — Роскомнадзор. ФСТЭК проверяет медицинские организации только в двух случаях: если они являются субъектами КИИ (сфера «здравоохранение») или если организация — государственное/муниципальное учреждение (ГИС, приказ 117). ЦБ для клиник неприменим. Росздравнадзор следит за соблюдением лицензионных требований, которые тоже затрагивают ведение документации, но напрямую ИБ не проверяет.
Типовые вопросы и запросы при проверке РКН:
- Где опубликована политика обработки ПДн? Соответствует ли она реальным целям сбора данных на сайте и в регистратуре?
- Кто назначен ответственным за организацию обработки ПДн? Есть ли приказ и должностные обязанности?
- Как оформляются согласия пациентов? Не являются ли они пунктом в договоре или анкете?
- Какие локальные акты описывают обработку для каждой цели (запись на приём, ведение медкарты, передача в страховую, лаборатория)?
- Есть ли акт оценки вреда и документы о порядке уничтожения ПДн?
- Заключены ли поручения с подрядчиками (лаборатории, МИС, колл-центр), если они обрабатывают ПДн по вашему заданию?
Если клиника — субъект КИИ, то ФСТЭК дополнительно проверит наличие заместителя руководителя по ИБ, положение о подразделении ИБ, и если есть значимые объекты — ОРД по приказам 235/239 и план реагирования на инциденты. Такие работы выполняются только лицензиатом.
Как мы готовим комплект
Мы работаем дистанционно по всей России, поэтому для клиники в Мурманске не нужно ехать в офис — достаточно заполнить опросный лист и при необходимости созвониться. Документы не шаблонные: специалист адаптирует их под ваши процессы, количество сотрудников, наличие МИС и подрядчиков. Утверждает готовый комплект руководитель организации.
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист | Вы заполняете DOCX: виды деятельности, цели обработки ПДн, какие системы используете, сотрудники, контрагенты | Исходные данные для документов |
| 2. Разбор процессов | Уточняем, как устроен приём пациентов, хранение карт, обмен с лабораториями и страховыми | Понимание, какие цели и документы реально нужны |
| 3. Проекты документов | Готовим политики, положения, приказы, формы согласий, регламенты | Комплект, отражающий вашу организацию |
| 4. Согласование | Показываем проекты, обсуждаем правки, при необходимости проводим короткий созвон | Документы без расхождений с вашими процессами |
| 5. Утверждение и ознакомление | Вы утверждаете документы приказом, затем знакомите работников под роспись (листы ознакомления прилагаются) | Работающие документы, подписанные руководителем |
| 6. Памятка | Даём краткую инструкцию, как поддерживать режим: обновлять согласия, вести журналы, реагировать на запросы | Нет хаоса после внедрения |
Если клиника — субъект КИИ или имеет значимые объекты: техническую часть (модель угроз, план реагирования, ОРД по 235/239) мы не делаем самостоятельно, потому что по Указу № 250 такие работы для субъектов КИИ могут выполнять только организации с лицензией ФСТЭК на ТЗКИ. В этом случае мы подключаем партнёра-лицензиата, который берёт технический контур, а мы помогаем с правовой частью (ПДн, врачебная тайна, организационная подготовка).
Особенности, о которых забывают
- ✓ Спецкатегория ПДн. Сведения о здоровье — специальная категория (ст. 10 152-ФЗ, по имеющимся данным не открывалась, но практика однозначна). Это влияет на уровень защищённости ИСПДн (УЗ не ниже 1–3) и на штрафы при утечках (ч. 16 ст. 13.11 — юрлица 10–15 млн ₽).
- ✓ ЕГИСЗ. Даже частная клиника, передающая сведения в ЕГИСЗ, обязана обеспечить защиту при обмене. Проверяют не только наличие документов, но и их соответствие реальным процессам: как подключается МИС, кто имеет доступ, куда отправляются данные.
- ✓ КИИ-статус клиники. Здравоохранение входит в перечень сфер КИИ (187-ФЗ). Не все клиники автоматически субъекты, но если в клинике есть ИС, подпадающие под типовые объекты из распоряжения 360-р (например, МИС, интеграция с ЕГИСЗ, оборудование лучевой диагностики), то статус вполне возможен. Рекомендуем проверить до начала работ.
- ✓ Согласие на медвмешательство ≠ согласие на обработку ПДн. Это два разных документа. С 01.09.2025 согласие на обработку ПДн оформляется отдельно от любых иных документов.
- ✓ Бумажные носители. Даже если всё в МИС, бумажные карты, договоры, копии паспортов требуют организации мест хранения и перечня лиц с доступом (ПП 687, практика).
Разбор на примере: частная клиника
Условный пример для наглядности — не реальный заказчик
| Организация | Частная клиника на 12 врачей, регистратура, лаборатория, МИС, сайт с записью на приём |
| Применимые требования | 152-ФЗ (спецкатегория), 323-ФЗ (врачебная тайна), ПП 1119, приказ 21, ЕГИСЗ. Субъект КИИ не выявлен (проверяли по 360-р). |
| Документов в комплекте | 14 документов: политика ПДн, положения, приказы, согласия, регламенты, журналы, акт оценки вреда |
| Что делали с партнёром-лицензиатом | Модель угроз для ИСПДн (методическое сопровождение, документ утверждал ответственный заказчика) |
| Срок | 6 рабочих дней (правовой пакет), модель угроз — параллельно |
Как работали:
Что будет без документов
Прямого штрафа «за отсутствие комплекта документов по ИБ» в КоАП РФ нет. Но отсутствие документов приводит к тому, что обработка ПДн ведётся с нарушениями, и тогда применяются конкретные составы.
- Неопубликованная политика ПДн — ч. 3 ст. 13.11: юрлица 30–60 тыс. ₽.
- Обработка без правовых оснований — ч. 1 ст. 13.11: юрлица 150–300 тыс. ₽ (повторно 300–500 тыс.).
- Отсутствие письменного согласия или оформление с нарушением — ч. 2 ст. 13.11: юрлица 300–700 тыс. ₽.
- Неуведомление РКН об обработке — ч. 10 ст. 13.11: юрлица 100–300 тыс. ₽; об инциденте — ч. 11: 1–3 млн ₽.
- Утечка специальной категории данных (здоровье) — ч. 16 ст. 13.11: юрлица 10–15 млн ₽, повторно — оборотный штраф до 3% выручки, но не менее 20 млн и не более 500 млн ₽.
- Разглашение врачебной тайны работником — дисциплинарное взыскание, вплоть до увольнения по п. 6 «в» ст. 81 ТК РФ, если сведения относятся к охраняемой законом тайне и это доказано документами (положение о тайне, перечень, роспись).
Кроме штрафов, практические последствия: страховая компания или ЕГИСЗ может отказать в подключении или запросить документы; при утечке трудно доказать, что организация приняла меры, и это отягчает вину. В суде с работником, разгласившим данные, без локальных актов почти невозможно выиграть.
Чем поможем и сколько это стоит
Для негосударственной клиники, которая не является субъектом КИИ, мы готовим под ключ правовой и организационный пакет документов:
- Политика обработки ПДн (для сайта и внутренняя)
- Положение об обработке и защите ПДн (по каждой цели)
- Положение о ПДн работников
- Приказ об ответственном за организацию обработки ПДн
- Формы согласий пациентов отдельными документами
- Поручения на обработку ПДн для подрядчиков
- Регламент ответов на запросы субъектов
- Порядок и акт уничтожения ПДн
- Акт оценки вреда
- Регламент реагирования на инциденты и уведомления РКН
- Политика ИБ и правила использования ИТ (для внутреннего пользования)
Техническую часть по ИСПДн (модель угроз, акт определения уровня защищённости, инструкции по СЗИ) мы сопровождаем методически: даём шаблон, консультируем, проверяем результат. Если нужна полноценная разработка модели угроз «под ключ» для ИСПДн — это делает специалист заказчика по нашим указаниям, либо мы передаём партнёру-лицензиату (для ГИС, КИИ — только через лицензиата).
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн (политика, положения, приказы, согласия) | от 10–20 тыс. ₽ (нижний сегмент) до 50–100 тыс. ₽ (средний сегмент) | от 19 900 ₽ | 5–7 рабочих дней |
| Методическое сопровождение модели угроз ИСПДн | 19–25 тыс. ₽ (за готовую модель) | от 12 900 ₽ | 3–5 рабочих дней |
| Работы с партнёром-лицензиатом (если клиника — субъект КИИ или ГИС) | по запросу | цена по запросу | по согласованию |
Почему у нас дешевле: мы работаем дистанционно и используем отработанные типовые решения под конкретные процессы клиники, не раздувая смету на выезды и «экспертные» часы. Комплект готовит специалист, а не безликий сервис, поэтому документы соответствуют вашей деятельности, а не скачаны из интернета.
Подготовим комплект документов по ИБ и ПДн для медицинской организации
✓ Срок — от 5 рабочих дней
✓ Правовой пакет — от 19 900 ₽
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документов →Частые вопросы
Врачебная тайна — это отдельный документ или часть ПДн?
Нужно ли согласие на обработку ПДн, если пациент подписал согласие на медицинское вмешательство?
Обязательно ли подключаться к ЕГИСЗ и что это меняет для документов?
Как понять, является ли наша клиника субъектом КИИ?
РКН может запросить все документы или только политику?
Если вы только начинаете выстраивать документацию или хотите проверить текущий комплект, посмотрите нашу услугу по документам ИБ, а также документы по персональным данным и политику обработки ПДн. Для клиник, которые уже имеют техническую часть, но хотят усилить правовой контур, подойдёт положение о защите ПДн. Поможем собрать комплект, который пройдёт проверку и будет работать на вашу организацию.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
