Категории
Категории

Уголовная ответственность за утечку данных: медицина

Утечки и фальсификации медицинских данных сегодня встречаются повсеместно. Такая тенденция приводит к постепенному ужесточению наказаний: с 2026 года грозит шесть лет тюрьмы за уничтожение, модификацию или копирование данных, хранящихся в МИС.

Медицинский адвокат и президент Ассоциации юристов медицинских клиник Ирина Клопова отмечает, что эти меры, по сути, являются отголосками «вскрытий» Яндекса и Аэрофлота и связаны с усилением работы с персональными данными. Особо остро стоит проблема попадания сведений, составляющих врачебную тайну в сеть. 

«Например, в 2025 году по клиникам Сибири прокатилась волна намеренных, я считаю, вскрытий баз данных. В данной ситуации карты и информация из медицинской информационной системы не просто вылетали, но и нарочито публиковались на источниках Яндекс Дзена. В целом, лица, вскрывающие базы данных клиник, работали приблизительно одинаково, чтобы клиники не могли избавиться от штрафов».

1. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
Медицинский адвокат Ирина Клопова
Адвокат для врачей и клиник Ирина Клопова. Фото из личного архива

Многие эффективные решения для безопасности клиник, по мнению эксперта, лежат в зоне небольших организационных изменений и далеко не всегда требуют больших финансовых вложений.

Репутационые риски для клиник и закрытие бизнеса

По словам Ирины Клоповой, самое чувствительное последствие для медицинской организации — это штрафы Роскомнадзора. Они более ощутимы, чем санкции за нарушение лицензионных требований, и могут достигать оборотных величин.

Но деньги — не единственная проблема. Репутационный ущерб может оказаться губительным для бизнеса. По опыту адвоката одна из организаций после утечки закрылась полностью, так как данными воспользовались мошенники, и доверие пациентов было утрачено безвозвратно. Другие клиники восстанавливали базы данных, платили оборотные штрафы и выстраивали заново всю внутреннюю структуру безопасности.

Типичные пути утечек: мессенджеры, электронная почта, фишинг и человеческий фактор

Адвокат на основе своей практики, выделяет несколько стандартных сценариев проникновения в базы данных:

  • Переписка с пациентом в мессенджере — на рабочем столе администратора появляется подменное приложение, через которое злоумышленники получают доступ к номерам телефонов, данным пациентов и истории переписки.
  • Фишинговые ссылки — сотрудники открывают подозрительные ссылки, пришедшие на электронную почту или в мессенджеры, как иностранные, так и российские. При этом во многих клиниках нет элементарного антивируса и базовой культуры работы с такими угрозами. 
  • Слабые пароли и их многократное использование — сотрудники часто применяют одни и те же пароли для разных систем, что облегчает работу злоумышленникам. 
  • Особняком стоит проблема внутреннего доступа: речь идёт не только о выносе информации за пределы организации, но и о возможности просмотра данных в личных целях самими работниками. Это прямой путь к нарушению врачебной тайны и, как следствие, к статье 137 Уголовного кодекса РФ.

То ли в Самаре, то ли в Саратове какое-то время назад была история, когда пластические хирурги хранили на мобильных телефонах фото «до и после» пациентки. Пациентка долго с ними судилась и спорила относительно качества оказанной медицинской помощи. Некачественную помощь доказать не смогла, но вспомнила, что есть ее фото на личных мобильных телефонах, они выносились в течение двух лет за пределы клиники, и суд признал их виновными, и осудил по статье 137 УК РФ за нарушение права на личную жизнь.

2. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg

Также нельзя передавать логины и пароли от МИС третьим лицам. Передача учетных данных может повлечь:

  • неправомерный доступ к компьютерной информации — ст. 272 УК РФ;
  • разглашение информации с ограниченным доступом — ст. 13.14 КоАП РФ;
  • нарушение правил защиты информации — ст. 13.12 КоАП РФ;
  • при наступлении последствий и ненадлежащем контроле — халатность — ст. 293 УК РФ.

Памятки для врачей (можно распечатать и разместить на рабочих местах):

Документ PDF, 83.66 Кб
Документ PDF, 71.48 Кб

Пять шагов к безопасности медицинских данных

Чтобы не допустить утечек, необходимо системно работать с информационной безопасностью. Эксперт выделяет несколько ключевых направлений.

1. Выбор способа хранения
На первом этапе клиника должна определиться: будет ли это отдельный сервер или защищённое облачное хранилище, находящееся на территории РФ и аккредитованное ФСТЭК.

2. Штатный специалист по ИБ
Клинике нужен технический сотрудник, который будет регулярно заниматься безопасностью инфраструктуры.

3. Документальная обвязка
На этом этапе нужно собрать все документы по информационной безопасности:

- положения и правила работы с данными;
- регламенты, аудио- и видеозаписи, места хранения и доступа;
- назначение ответственных лиц;
- описание мест хранения серверов, паролей, ключей и кодов;
- регулярное обновление паролей и требование их сложности;
- разграничение зон ответственности при работе с МИС, операторами персональных данных, облачными хранилищами и CRM-системами.

«На сегодняшний момент культуры работы с персональными данными нет. И, если честно, все сторонние организации-подрядчики, которые так и иначе касаются данных пациентов, к сожалению, зону ответственности перекладывают на саму клинику, а сама клиника для этого ничего не делает». 

4. Программное обеспечение и обучение
Информационная безопасность — это:

- антивирусная защита и регулярные обновления;
- DLP-системы и менеджеры паролей;
- тренировки персонала по отработке потенциальных угроз.

На одном из форумов в Санкт-Петербурге мы обсуждали, как в одной компании проводились учения по поводу информационной безопасности и разослали всем в чатах одну и ту же ссылку. Она была пробная, но 20% сотрудников эту ссылку открыли. Поэтому важно такие учения проводить, потому что, человек, который никогда с этим не сталкивался будет иметь дополнительные сложности. 

3. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg

5. Работа с пациентами
Пациентам необходимо разъяснять, какие персональные данные требуются, подписывать все формы согласий и вести полный документооборот по персональным данным. Пациенты тоже боятся утечек, и их доверие напрямую зависит от прозрачности клиники.

 Что делать, если инцидент уже произошёл?

Если утечка произошла, как правило, любая медицинская организация старается этот инцидент замять и не сделать его достоянием общественности, и это, по опыту адвоката, большая ошибка руководителей.

«Если инцидент все-таки произошел, первая, самая главная ошибка, которую допускаю клиники, — они пытаются замять эту историю. Я понимаю, что это страшно, что это большие штрафы, но на самом деле в течение суток вы должны известить Роскомнадзор о такой утечке, и они вам действительно помогут. Отрубить все от сети, по возможности выключить все программы, выходы в онлайн, потому что есть необходимость четко выверенной стратегии по этим инцидентам. У вас должно быть положение на такой случай и натренированные сотрудники».

4. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg

Мы всё чаще сталкиваемся с тем, что медицинская деятельность в работе организации перестаёт быть самой чувствительной зоной с правовой точки зрения. На первое место выходит защита персональных данных. Но клиники, увлечённые медицинской частью, в 80% случаев упускают из виду вопросы ИБ. Редкая организация готова к выверенной и правильной работе с персональными данными.

«Еще отмечу такую массовую проблему: если частные клиники хотя бы как-то пытаются это сделать, то государственные учреждения здравоохранения вообще по этому поводу не заморачиваются. Справедливости ради скажу, что их тоже не особо-то проверяют, но ситуация с персональными данными в государственной медицине еще гораздо хуже.  

5. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg

Руководителям медцентров стоит помнить, что сегодня утечка информации может стоить не только денег, но и свободы в случае доказательства вины. Внимание к этой теме должно стать таким пристальным, как контроль качества лечения.