Уголовная ответственность за утечку данных: медицина
Утечки и фальсификации медицинских данных сегодня встречаются повсеместно. Такая тенденция приводит к постепенному ужесточению наказаний: с 2026 года грозит шесть лет тюрьмы за уничтожение, модификацию или копирование данных, хранящихся в МИС.
Медицинский адвокат и президент Ассоциации юристов медицинских клиник Ирина Клопова отмечает, что эти меры, по сути, являются отголосками «вскрытий» Яндекса и Аэрофлота и связаны с усилением работы с персональными данными. Особо остро стоит проблема попадания сведений, составляющих врачебную тайну в сеть.
«Например, в 2025 году по клиникам Сибири прокатилась волна намеренных, я считаю, вскрытий баз данных. В данной ситуации карты и информация из медицинской информационной системы не просто вылетали, но и нарочито публиковались на источниках Яндекс Дзена. В целом, лица, вскрывающие базы данных клиник, работали приблизительно одинаково, чтобы клиники не могли избавиться от штрафов».
1. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
Адвокат для врачей и клиник Ирина Клопова. Фото из личного архива
Многие эффективные решения для безопасности клиник, по мнению эксперта, лежат в зоне небольших организационных изменений и далеко не всегда требуют больших финансовых вложений.
Репутационые риски для клиник и закрытие бизнеса
По словам Ирины Клоповой, самое чувствительное последствие для медицинской организации — это штрафы Роскомнадзора. Они более ощутимы, чем санкции за нарушение лицензионных требований, и могут достигать оборотных величин.
Но деньги — не единственная проблема. Репутационный ущерб может оказаться губительным для бизнеса. По опыту адвоката одна из организаций после утечки закрылась полностью, так как данными воспользовались мошенники, и доверие пациентов было утрачено безвозвратно. Другие клиники восстанавливали базы данных, платили оборотные штрафы и выстраивали заново всю внутреннюю структуру безопасности.
Типичные пути утечек: мессенджеры, электронная почта, фишинг и человеческий фактор
Адвокат на основе своей практики, выделяет несколько стандартных сценариев проникновения в базы данных:
Переписка с пациентом в мессенджере — на рабочем столе администратора появляется подменное приложение, через которое злоумышленники получают доступ к номерам телефонов, данным пациентов и истории переписки.
Фишинговые ссылки — сотрудники открывают подозрительные ссылки, пришедшие на электронную почту или в мессенджеры, как иностранные, так и российские. При этом во многих клиниках нет элементарного антивируса и базовой культуры работы с такими угрозами.
Слабые пароли и их многократное использование — сотрудники часто применяют одни и те же пароли для разных систем, что облегчает работу злоумышленникам.
Особняком стоит проблема внутреннего доступа: речь идёт не только о выносе информации за пределы организации, но и о возможности просмотра данных в личных целях самими работниками. Это прямой путь к нарушению врачебной тайны и, как следствие, к статье 137 Уголовного кодекса РФ.
То ли в Самаре, то ли в Саратове какое-то время назад была история, когда пластические хирурги хранили на мобильных телефонах фото «до и после» пациентки. Пациентка долго с ними судилась и спорила относительно качества оказанной медицинской помощи. Некачественную помощь доказать не смогла, но вспомнила, что есть ее фото на личных мобильных телефонах, они выносились в течение двух лет за пределы клиники, и суд признал их виновными, и осудил по статье 137 УК РФ за нарушение права на личную жизнь.
2. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
Также нельзя передавать логины и пароли от МИС третьим лицам.Передача учетных данных может повлечь:
неправомерный доступ к компьютерной информации — ст. 272 УК РФ;
разглашение информации с ограниченным доступом — ст. 13.14 КоАП РФ;
нарушение правил защиты информации — ст. 13.12 КоАП РФ;
при наступлении последствий и ненадлежащем контроле — халатность — ст. 293 УК РФ.
Памятки для врачей (можно распечатать и разместить на рабочих местах):
Чтобы не допустить утечек, необходимо системно работать с информационной безопасностью. Эксперт выделяет несколько ключевых направлений.
1. Выбор способа хранения На первом этапе клиника должна определиться: будет ли это отдельный сервер или защищённое облачное хранилище, находящееся на территории РФ и аккредитованное ФСТЭК.
2. Штатный специалист по ИБ Клинике нужен технический сотрудник, который будет регулярно заниматься безопасностью инфраструктуры.
3. Документальная обвязка На этом этапе нужно собрать все документы по информационной безопасности:
- положения и правила работы с данными; - регламенты, аудио- и видеозаписи, места хранения и доступа; - назначение ответственных лиц; - описание мест хранения серверов, паролей, ключей и кодов; - регулярное обновление паролей и требование их сложности; - разграничение зон ответственности при работе с МИС, операторами персональных данных, облачными хранилищами и CRM-системами.
«На сегодняшний момент культуры работы с персональными данными нет. И, если честно, все сторонние организации-подрядчики, которые так и иначе касаются данных пациентов, к сожалению, зону ответственности перекладывают на саму клинику, а сама клиника для этого ничего не делает».
4. Программное обеспечение и обучение Информационная безопасность — это:
- антивирусная защита и регулярные обновления; - DLP-системы и менеджеры паролей; - тренировки персонала по отработке потенциальных угроз.
На одном из форумов в Санкт-Петербурге мы обсуждали, как в одной компании проводились учения по поводу информационной безопасности и разослали всем в чатах одну и ту же ссылку. Она была пробная, но 20% сотрудников эту ссылку открыли. Поэтому важно такие учения проводить, потому что, человек, который никогда с этим не сталкивался будет иметь дополнительные сложности.
3. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
5. Работа с пациентами Пациентам необходимо разъяснять, какие персональные данные требуются, подписывать все формы согласий и вести полный документооборот по персональным данным. Пациенты тоже боятся утечек, и их доверие напрямую зависит от прозрачности клиники.
Что делать, если инцидент уже произошёл?
Если утечка произошла, как правило, любая медицинская организация старается этот инцидент замять и не сделать его достоянием общественности, и это, по опыту адвоката, большая ошибка руководителей.
«Если инцидент все-таки произошел, первая, самая главная ошибка, которую допускаю клиники, — они пытаются замять эту историю. Я понимаю, что это страшно, что это большие штрафы, но на самом деле в течение суток вы должны известить Роскомнадзор о такой утечке, и они вам действительно помогут. Отрубить все от сети, по возможности выключить все программы, выходы в онлайн, потому что есть необходимость четко выверенной стратегии по этим инцидентам. У вас должно быть положение на такой случай и натренированные сотрудники».
4. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
Мы всё чаще сталкиваемся с тем, что медицинская деятельность в работе организации перестаёт быть самой чувствительной зоной с правовой точки зрения. На первое место выходит защита персональных данных. Но клиники, увлечённые медицинской частью, в 80% случаев упускают из виду вопросы ИБ. Редкая организация готова к выверенной и правильной работе с персональными данными.
«Еще отмечу такую массовую проблему: если частные клиники хотя бы как-то пытаются это сделать, то государственные учреждения здравоохранения вообще по этому поводу не заморачиваются. Справедливости ради скажу, что их тоже не особо-то проверяют, но ситуация с персональными данными в государственной медицине еще гораздо хуже.
5. Комментарий эксперта – Ирина Клопова, медицинский адвокат.ogg
Руководителям медцентров стоит помнить, что сегодня утечка информации может стоить не только денег, но и свободы в случае доказательства вины. Внимание к этой теме должно стать таким пристальным, как контроль качества лечения.