Вопрос:

В нашу медицинскую организацию поступил звонок от пациента, который сообщил, что его данные, включая диагноз и факт обращения в клинику, выложены в Интернет. Пациент грозится написать жалобу во все контролирующие органы, включая Роскомнадзор. Что делать?

Ответ:

Медицинские данные относятся к специальной категории персональных данных (ПДн) (ст. 10 Закона № 152-ФЗ). Их разглашение связано с существенными юридическими рисками, поэтому важно действовать быстро и в соответствии с требованиями законодательства. Разберем пошаговый алгоритм действий с учетом требований регуляторов и возможностей Цифровой системы менеджмента качества (ЦСМК).

Шаг 1. Мгновенная реакция и внутренняя мобилизация (часы 0–2)

Как только стало известно об утечке данных из медицинской информационной системы (МИС) — от пациента, из СМИ или от службы безопасности, — сотрудник, выявивший инцидент, должен незамедлительно уведомить лицо, ответственное за организацию обработки ПДн в медицинской организации.

В ЦСМК это можно сделать путем регистрации нежелательного события. Уведомление о нежелательном событии сразу поступит ответственному лицу. Система позволит оперативно оповестить всех возможных участников инцидента, запросить необходимую информацию и зафиксировать каждое действие. Оперативность и фиксация всех действий в данном вопросе — главный инструмент защиты клиники от необоснованных обвинений.

Ответственное лицо должно провести предварительный анализ: подтвердить или опровергнуть факт утечки, оценить характеристики скомпрометированной базы данных (МИС), объем затронутых записей и актуальность данных. Предварительное расследование легко провести с помощью встроенного в ЦСМК опросника.

Если информация подтверждается, результаты опросника в один клик преобразуются в акт расследования нежелательного события, а система формирует перечень корректирующих мероприятий, который можно использовать в качестве алгоритма дальнейших действий.

Одновременно руководителю медицинской организации необходимо издать приказ о проведении внутреннего расследования. Все необходимые формы обязательных документов доступны в разделе «Документы» ЦСМК, в папке «Персональные данные».

Шаг 2. Уведомление Роскомнадзора: «правило 24 часов»

С 1 сентября 2022 года операторы обязаны уведомлять Роскомнадзор о случаях утечки ПДн. В соответствии с ч. 3.1 ст. 21 Закона о персональных данных и Порядком, утвержденным приказом Роскомнадзора от 14.11.2022 № 187, первичное уведомление необходимо направить строго в течение 24 часов с момента выявления инцидента.

Что сообщить в первичном уведомлении:

  • факт инцидента (какая база данных МИС скомпрометирована, сколько там записей);
  • предполагаемые причины утечки (например, хакерская атака или действия инсайдера);
  • предполагаемый вред правам пациентов, включая риск разглашения врачебной тайны;
  • меры, уже принятые для устранения последствий инцидента (например, заблокированы учетные записи, изменены пароли);
  • данные уполномоченного лица для взаимодействия с Роскомнадзором.

Как подать первичное уведомление: на сайте Роскомнадзора доступна специальная электронная форма. Для подачи потребуется идентификация в ЕСИА и подпись электронной подписью.

Шаг 3. Внутреннее расследование и «правило 72 часов»

Не позднее 72 часов с момента выявления инцидента ответственное лицо обязано направить в Роскомнадзор дополнительное уведомление о результатах внутреннего расследования. Это правило установлено п. 2 ч. 3.1 ст. 21 Закона о персональных данных.

Что указать в отчете для Роскомнадзора:

  • точные причины, повлекшие нарушение прав субъектов ПДн (пациентов);
  • оценку вреда, причиненного пациентам;
  • сведения о лицах, действия которых стали причиной утечки. Если это сотрудник медицинской организации — его ФИО и должность. Если посторонние лица (хакеры) — IP-адреса, предполагаемое местонахождение и иные имеющиеся сведения;
  • реквизиты внутреннего акта (приказа) о проведении расследования;
  • дополнительные меры по защите МИС, внедренные по итогам инцидента.

Большая часть необходимых сведений к этому моменту уже будет собрана в ходе расследования нежелательного события в ЦСМК. Останется оформить итоговый акт.

Консультация специалиста

Есть вопросы о ЦСМК — расскажем, какие
задачи вашей клиники решает система

Обсудим процессы вашей медицинской организации и возможности ЦСМК для оптимизации ежедневной работы руководителя и команды.

Получить консультацию

Шаг 4. Работа с пациентом и оценка вреда

Если пациент обратится в медицинскую организацию с требованием, она обязана заблокировать его данные или обеспечить их блокирование на период проверки (ч. 1 ст. 21 Закона о персональных данных).

Руководство медицинской организации также обязано провести оценку вреда, который мог быть причинен пациенту. Согласно Требованиям, утвержденным приказом Роскомнадзора от 27.10.2022 № 178, распространение сведений о состоянии здоровья и фактах обращения за медицинской помощью относится к нарушениям, влекущим причинение вреда. Результаты оценки оформляются Актом оценки возможного вреда субъектам персональных данных.

После устранения нарушений медицинская организация обязана уведомить пациента, а также Роскомнадзор, если запрос поступил от него, об уничтожении или блокировании данных (ч. 3 ст. 21 Закона о персональных данных).

Осознание рисков: чем утечка данных грозит медицинской организации?

1. Гражданско-правовая ответственность (иски пациентов)

Пациенты могут массово подать иски о компенсации морального вреда. Согласно ч. 2 ст. 24 Закона о персональных данных, моральный вред компенсируется независимо от возмещения имущественного вреда. Размер компенсации определяет суд. Если виновным признан сотрудник, ответственность перед пациентом несет медицинская организация как работодатель (п. 1 ст. 1068 ГК РФ).

2. Административная ответственность (штрафы)

За незаконную передачу ПДн предусмотрена административная ответственность (ст. 13.11 КоАП РФ).

Важно! Если утечка повлекла неправомерную передачу данных более 100 тыс. субъектов персональных данных (пациентов) и (или) более 1 млн идентификаторов, штраф для юридического лица составит от 10 млн до 15 млн руб. За повторное правонарушение предусмотрен штраф в размере от 1 до 3% совокупной выручки медицинской организации, но не менее 20 млн руб. (ч. 14, 15 ст. 13.11 КоАП РФ).

3. Уголовная ответственность

Если в действиях виновных лиц (сотрудников медицинской организации или хакеров) будет установлен состав преступления, дело передадут в Следственный комитет Российской Федерации.

Незаконное распространение сведений о частной жизни (врачебной тайны) без согласия лица влечет ответственность по ч. 1 ст. 137 УК РФ, вплоть до лишения свободы.

Незаконная передача компьютерной информации, содержащей ПДн, полученной незаконным путем (например, слив базы МИС на теневые форумы), квалифицируется по ч. 1–5 ст. 272.1 УК РФ. Наказание может достигать 10 лет лишения свободы.

Выводы и рекомендации ЦСМК

Ситуация с утечкой данных из МИС — это стресс-тест на зрелость системы информационной безопасности медицинской организации. Для минимизации рисков рекомендуем убедиться, что:

  1. Издан и работает Регламент действий на случай утечки персональных данных, утвержденный приказом руководителя.
  2. Назначено лицо, ответственное за организацию обработки ПДн, в соответствии со ст. 22.1 Закона о персональных данных.
  3. Проведена оценка вреда по правилам, установленным п. 5 ч. 1 ст. 18.1 Закона о персональных данных, и внедрены организационные и технические меры защиты МИС (ст. 19 Закона о персональных данных).
  4. Политика обработки персональных данных опубликована на сайте медицинской организации (ч. 2 ст. 18.1 Закона о персональных данных), а ее содержание соответствует уведомлению оператора об обработке персональных данных, направленному в Роскомнадзор.

Для осознанной и систематизированной проверки состояния информационной системы пользователи ЦСМК могут провести внеплановую проверку по проверочному листу «Соответствие обработки персональных данных требованиям ФЗ № 152».

Все вопросы проверочного листа в ЦСМК содержат подсказки и комментарии юристов, что позволит сотрудникам легко сориентироваться в том, как именно необходимо соблюдать требования законодательства.

В случае если в ходе проверки будут выявлены нарушения, ЦСМК предложит список юридически выверенных корректирующих мер с возможностью дачи адресных поручений сотрудникам и установления дедлайнов. Таким образом, проверка станет основой системы мер по улучшению и коррекции.

Если вы столкнулись с утечкой персональных данных пациентов, важно помнить: скорость реакции в первые 24 часа и прозрачность внутреннего расследования для Роскомнадзора станут главными факторами, смягчающими или, наоборот, отягчающими последствия для вашей медицинской организации.

Онлайн-демонстрация

Покажем, как ЦСМК работает в процессах
вашей медицинской организации

На онлайн-демонстрации специалисты ЦСМК покажут возможности системы и ответят на все ваши вопросы. Продолжительность — около 60 минут. Бесплатно.

Записаться на демонстрацию
_________________________________
Материал подготовила команда ЦСМК: 40+ экспертов в области внутреннего контроля качества и безопасности медицинской деятельности, организации здравоохранения, медицинской юриспруденции, клинической медицины и психологии, ведущие специалисты исследовательской группы СамГМУ Минздрава России.
ЦСМК — онлайн-заместитель по ВКК и БМД: обеспечивает проведение проверок, фиксацию нарушений, формирование документов, журналов, протоколов, приказов, актов, отчетов, отслеживает актуальность и сроки выполнения задач. Надежная система контроля качества 24/7, без перегрузки персонала и лишних затрат.
Наши возможности: вебинар о ЦСМК
Навигация по системе ЦСМК

Информируем о важном

MAX
Telegram
ВК
Дзен

Главные новости медицины и права, экспертные рекомендации и практические решения по качеству, безопасности и юридическим вопросам медицинской деятельности.