С 1 сентября 2026 года начал действовать новый приказ ФСТЭК России от 11.04.2025 № 117, который полностью отменяет приказ № 21 от 2013 года. Для сферы здравоохранения это критически важный рубеж: медицинские организации обрабатывают не только общие персональные данные, но и специальные категории сведений, составляющих врачебную тайну.

Главное изменение заключается в фундаментальном переходе от формального подхода к риск-ориентированной модели. Ранее достаточно было собрать пакет документов, формально соответствующий перечню мер. Теперь регулятор вводит понятие уровня зрелости защиты информации. Это означает, что при проверке будет оцениваться не наличие бумаг, а реальная эффективность работающих мер безопасности, их способность противостоять актуальным киберугрозам.

Чтобы избежать правовых рисков и обеспечить непрерывность работы, руководителю медицинской организации важно проверить готовность системы информационной безопасности к новым требованиям. Для этого предлагаем пройти семь основных шагов.

Шаг 1. Проведение аудита и инвентаризации инфраструктуры

Необходимо инициировать полную проверку всех информационных систем организации. Особое внимание следует уделить выявлению фактов использования:

  • облачных сервисов;
  • систем виртуализации;
  • мобильных устройств медицинского персонала;
  • интеграционных программных интерфейсов;
  • средств телемедицины.

Все эти элементы теперь прямо подпадают под регулирование.

Шаг 2. Актуализация локальных нормативных актов

Внутренние документы требуется пересмотреть и утвердить новые редакции. В политику обработки персональных данных, положение о защите персональных данных и инструкции пользователей важно внести изменения, исключив любые ссылки на отмененный приказ ФСТЭК № 21 и отразив новые требования к документированию мер защиты и оценке их эффективности.

В ЦСМК все шаблоны документов актуализированы в соответствии с приказом № 117, ссылки на утративший силу приказ № 21 исключены. Пересмотрена методика классификации ИСПДн: вместо устаревших уровней защищенности теперь применяется определение класса защищенности (К1, К2, К3) на основе уровня значимости информации (УЗ) и масштаба системы.

Ужесточены требования к управлению доступом:

  • введен запрет на совмещение ролей системного администрирования, разработки и администрирования безопасности в одной учетной записи;
  • внедрена обязательная строгая (или усиленная многофакторная) аутентификация для привилегированного и удаленного доступа;
  • установлен учет съемных машинных носителей с запретом на подключение неизвестных устройств.

Мы также внедрили актуальные нормы, касающиеся управления уязвимостями, привилегированного доступа, мониторинга информационной безопасности и порядка реагирования на инциденты. Готовые к применению версии документов доступны в разделе «Документы» — «Персональные данные».

Шаг 3. Обновление оценочных документов по безопасности

Необходимо разработать новую модель угроз безопасности персональных данных. Она должна учитывать современные риски, специфичные для медицины, включая угрозы при удаленном доступе и использовании новых технологий. На основе новой модели угроз должен быть подготовлен и утвержден актуальный акт определения уровня защищенности информационной системы.

Шаг 4. Реализация технических мер и импортозамещение

Совместно с ответственными за информационную безопасность необходимо обеспечить применение сертифицированных средств защиты информации. Приоритет должен отдаваться отечественному программному обеспечению и средствам защиты, прошедшим оценку соответствия в установленном порядке. Требуется настроить системы мониторинга событий информационной безопасности и гарантировать надежное хранение логов для последующего анализа инцидентов.

Консультация специалиста

Есть вопросы о ЦСМК — расскажем, какие
задачи вашей клиники решает система

Обсудим процессы вашей медицинской организации и возможности ЦСМК для оптимизации ежедневной работы руководителя и команды.

Получить консультацию

Шаг 5. Организация взаимодействия с государственными системами

Медицинская организация обязана разработать и утвердить внутренний регламент реагирования на инциденты информационной безопасности. Этот регламент должен включать процедуру обязательной передачи сведений о кибератаках в Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Шаг 6. Обучение и проверка знаний персонала

Руководитель обязан организовать и документально зафиксировать проведение внепланового обучения всех сотрудников, допущенных к обработке персональных данных. Программа обучения должна включать разбор новых требований ФСТЭК и правил работы с обновленными локальными актами. По итогам обучения должен быть составлен протокол проверки знаний.

Шаг 7. Публикация политики на официальном сайте

Отдельно обращаем внимание на императивное требование части 2 статьи 18.1 Федерального закона № 152 «О персональных данных». Каждая медицинская организация обязана обеспечить неограниченный доступ к документу, определяющему ее политику в отношении обработки персональных данных. Необходимо немедленно проверить официальный сайт организации в сети Интернет. Если политика там отсутствует, ее следует разместить в открытом доступе и в дальнейшем поддерживать в актуальном состоянии.

Ответственность за несоблюдение новых требований

Несоблюдение новых требований влечет административную ответственность по статье 13.11 Кодекса об административных правонарушениях Российской Федерации. Помимо существенных штрафов, выявленные нарушения являются прямым основанием для выдачи уполномоченным органом предписаний об устранении нарушений.

В наиболее серьезных случаях возможно приостановление или полное прекращение обработки персональных данных, что фактически парализует работу медицинской организации, а также направление материалов в органы прокуратуры для принятия мер прокурорского реагирования.

Выводы и рекомендации ЦСМК

Для руководителя медицинской организации информационная безопасность теперь требует такого же системного контроля, как другие процессы, от которых зависит стабильная работа учреждения. Документы, технические меры и действия сотрудников должны работать как единая система и соответствовать реальным процессам.

После вступления приказа в силу важно контролировать это соответствие постоянно: IT-инфраструктура меняется, появляются новые сервисы и способы работы с данными, а вместе с ними меняются и риски.

Если после 1 сентября остались отдельные несоответствия, откладывать их устранение уже нельзя. Руководителю важно понимать, где именно сохраняются уязвимые места, кто отвечает за их устранение и в какие сроки необходимые изменения будут реализованы.

Часть работы по актуализации документов ЦСМК берет на себя: шаблоны с учетом приказа ФСТЭК № 117 уже доступны пользователям в разделе «Документы» — «Персональные данные».

Онлайн-демонстрация

Покажем, как ЦСМК работает в процессах
вашей медицинской организации

На онлайн-демонстрации специалисты ЦСМК покажут возможности системы и ответят на все ваши вопросы. Продолжительность — около 60 минут. Бесплатно.

Записаться на демонстрацию
_________________________________
Материал подготовила команда ЦСМК: 40+ экспертов в области внутреннего контроля качества и безопасности медицинской деятельности, организации здравоохранения, медицинской юриспруденции, клинической медицины и психологии, ведущие специалисты исследовательской группы СамГМУ Минздрава России.
ЦСМК — онлайн-заместитель по ВКК и БМД: обеспечивает проведение проверок, фиксацию нарушений, формирование документов, журналов, протоколов, приказов, актов, отчетов, отслеживает актуальность и сроки выполнения задач. Надежная система контроля качества 24/7, без перегрузки персонала и лишних затрат.
Наши возможности: вебинар о ЦСМК
Навигация по системе ЦСМК

Информируем о важном

MAX
Telegram
ВК
Дзен

Главные новости медицины и права, экспертные рекомендации и практические решения по качеству, безопасности и юридическим вопросам медицинской деятельности.