Перейти к содержанию
HexaTransfer
Вернуться к блогу
Отраслевые решения

Обмен данными пациентов: лучшие практики безопасности

Защитите конфиденциальность пациентов при обмене медицинскими данными. Основные практики безопасности для медицинских учреждений, обменивающихся конфиденциальной информацией.

По требованиям 152-ФЗ «О персональных данных» медицинские организации относятся к операторам, обрабатывающим специальные категории персональных данных, — и обязаны обеспечивать их защиту на всех этапах, включая передачу. Базовый уровень защиты при обмене медицинскими данными включает три слоя: криптографические средства (AES-256-GCM для хранения, TLS 1.3 при передаче), управление доступом (многофакторная аутентификация, ролевые права, принцип минимальных привилегий) и административные регуляторы (соглашения об обработке данных, журналы аудита, планы реагирования на инциденты). Роскомнадзор ведёт реестр операторов персональных данных и вправе инициировать проверки при поступлении жалоб или по плановому графику.

Принцип минимальной необходимости

При обмене данными пациентов следует передавать только те сведения, которые действительно необходимы для конкретной цели. Это требование закреплено в ст. 5 152-ФЗ как принцип минимизации данных.

Практическое применение по категориям:

  • Направление к специалисту: только клинически значимый фрагмент записи, не вся история болезни
  • Выставление счетов в ФОМС: данные о случае лечения и подтверждающие документы, без подробных клинических заметок
  • Научные исследования: обезличенные или псевдонимизированные наборы данных
  • Юридические запросы: только сведения, относящиеся к конкретному запросу
  • Контроль качества: агрегированные данные без прямых идентификаторов

Медицинские информационные системы поддерживают принцип минимизации через шаблоны ролевого доступа: врачи видят полную документацию, регистраторы — расписание и страховую информацию, бухгалтерия — финансовые данные без клинических записей.

Когда требуется согласие пациента

Российское законодательство разграничивает случаи, когда согласие на обработку персональных данных обязательно. Статья 9 152-ФЗ требует письменного согласия субъекта для большинства операций с персональными данными. Согласие на обработку медицинских данных регулируется также ст. 20 и 22 Федерального закона № 323-ФЗ.

Без специального согласия возможна передача данных:

  • Другим медицинским работникам в целях лечения того же пациента
  • В рамках обязательного медицинского страхования (ОМС и ДМС)
  • По запросам органов государственного контроля в установленных законом случаях

Обязательное согласие требуется для:

  • Передачи данных коммерческим организациям без прямой связи с лечением
  • Передачи данных за рубеж — с учётом требований ст. 12 152-ФЗ
  • Использования в маркетинговых целях
  • Научных исследований без обезличивания данных

242-ФЗ закрепил требование локализации персональных данных граждан России на серверах, расположенных на территории РФ, — это касается и облачных сервисов, которые используют медицинские организации для хранения и обмена данными.

Каналы обмена данными между медицинскими организациями

Для передачи данных между учреждениями здравоохранения используются различные механизмы в зависимости от цели и срочности.

Защищённый электронный документооборот через ЕГИСЗ (Единая государственная информационная система в сфере здравоохранения): основной инструмент для обмена медицинской документацией в России. Система обеспечивает журналирование всех операций.

FHIR R4 API для структурированного обмена: применяется в современных медицинских информационных системах для передачи машиночитаемых данных — диагнозов, назначений, результатов лабораторных исследований.

Защищённая электронная почта с ГОСТ-шифрованием: для передачи медицинских документов между учреждениями, использующими сертифицированные ФСТЭК средства криптографической защиты информации.

Зашифрованная передача файлов для нестандартных случаев: когда стандартные каналы не подходят — например, для крупных файлов медицинской визуализации или межведомственного обмена.

Технические требования ФСТЭК к шифрованию

ФСТЭК России в своих методических документах и приказах определяет требования к криптографической защите персональных данных. Для государственных медицинских учреждений при обработке данных 1–2 уровней защищённости обязательно использование сертифицированных СКЗИ (средств криптографической защиты информации).

Для коммерческих организаций и при международном обмене применяются общепринятые стандарты:

  • При хранении: AES-256-GCM с аутентифицированным шифрованием
  • При передаче: TLS 1.3 (TLS 1.2 допустим при использовании AEAD-шифров; TLS 1.0 и 1.1 запрещены)
  • Управление ключами: аппаратные модули безопасности или сертифицированные СКЗИ
  • Для ключей на основе паролей: PBKDF2 с числом итераций не менее 600 000 или Argon2id

HexaTransfer реализует AES-256-GCM непосредственно в браузере до загрузки файла — ключ шифрования никогда не передаётся на сервер, что соответствует модели нулевого знания.

Журналы аудита для расследований

Российское законодательство и требования ФСТЭК обязывают вести журналы событий безопасности при обработке персональных данных. Журналы должны содержать:

  • Идентификатор пользователя (уникальный, привязанный к конкретному лицу)
  • Временную метку (UTC, синхронизированную по NTP)
  • Тип действия (просмотр, создание, изменение, удаление, экспорт, скачивание)
  • Идентификатор пациента или истории болезни
  • Источник действия (рабочая станция, IP-адрес, приложение)
  • Результат (успех, ошибка, отказ в доступе)

Журналы должны храниться в централизованной SIEM-системе с защитой от изменения. Хранение — не менее 3 лет, для государственных учреждений — по требованиям регулятора.

Ежеквартально анализируйте журналы на предмет аномалий: доступ к данным в нерабочее время, массовое скачивание, обращения к записям пациентов, с которыми сотрудник не работает по должностным обязанностям.

Реагирование на инциденты безопасности

Поправки к 152-ФЗ, вступившие в силу в 2022 году, установили жёсткие сроки уведомления при компрометации персональных данных:

  • Уведомить Роскомнадзор — в течение 24 часов с момента обнаружения инцидента
  • Передать результаты внутреннего расследования — в течение 72 часов
  • Уведомить субъектов персональных данных — в случаях, установленных законом

Медицинские организации должны иметь утверждённый план реагирования на инциденты с заранее установленными контактами юридических консультантов, технических специалистов по криминалистике и пресс-службы.

Специальные категории медицинских данных

Некоторые категории данных требуют повышенного уровня защиты:

  • Данные о психических расстройствах: дополнительные требования к согласию по Закону № 3185-1 о психиатрической помощи
  • Данные о ВИЧ-статусе: специальные нормы конфиденциальности согласно 38-ФЗ
  • Генетические данные: отнесены к биометрическим персональным данным со специальным режимом обработки
  • Данные о несовершеннолетних: требуется согласие родителей или законных представителей

Эти категории должны быть выделены в медицинской информационной системе с отдельными процедурами управления согласиями и расширенным аудитом доступа.

Обучение персонала

Технические средства защиты эффективны только в сочетании с подготовленным персоналом. Ежегодные онлайн-инструктажи не меняют поведения — эффективна систематическая программа:

  • Квартальные симуляции фишинговых атак с немедленной обратной связью для тех, кто прошёл по ссылке
  • Ролевые сценарии для разных категорий сотрудников (регистратура, медсёстры, врачи, ИТ, бухгалтерия)
  • Разбор реальных случаев нарушений с анализом последствий
  • Учения по реагированию на инциденты
  • Задокументированная политика санкций, которая реально применяется

Практическая программа защиты данных пациентов

  • Управление: ответственный за защиту персональных данных, квартальная оценка рисков
  • Технические меры: МИС с поддержкой шифрования, SIEM, многофакторная аутентификация везде
  • Административные меры: политика ИБ, журналы обучения, план реагирования, соглашения с операторами данных
  • Физические меры: контроль доступа в серверные помещения, блокировка экранов, шифрование устройств
  • Страхование киберрисков соразмерно масштабу организации
  • Для нестандартной передачи файлов: зашифрованный сервис без постоянных учётных записей

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл