Пирамида безопасности современной клиники: интервью с медицинским юристом
- 11 мин
- 334
Соблюдение нормативных требований к медицинским информационным системам (МИС) необходимо для защиты врачебной тайны, персональных данных и клиники в целом. С 2026 года МИС считаются объектом критической инфраструктуры страны (КИИ). Это означает то, что за нарушение правил внесения, хранения и использования информации в системе теперь предусмотрена уголовная ответственность.
Современные медицинские информационные системы обязаны соответствовать ряду требований:
защита персональных данных (ФЗ-152),
бесшовная интеграция с ЕГИСЗ,
использование усиленной квалифицированной электронной подписи (УКЭП),
наличие сертификатов ФСТЭК, ФСБ.
Приоритет отдается программному обеспечению, включенному в Реестр российского ПО, для безопасности и стабильности клиники и соблюдения законов.
Главный документ — приказ Минздрава № 911н от 24.12.2018. Он устанавливает для государственных и частных клиник обязательные параметры МИС: подключение к ЕГИСЗ, ведение электронной карты, понятный интерфейс для врача и администратора. Эти требования действуют с 1 января 2020 года.
Также важно Постановление Правительства № 140 от 09.02.2022 (в редакции от 30.04.2025), которое утверждает порядок работы с единой государственной системой в сфере здравоохранения. Там прописаны правила обмена данными, сроки и формы подачи сведений, условия доступа к информации и технические требования.
Помимо этого, МИС регулируются серией ГОСТов по кибербезопасности и цифровым технологиям — например, стандартами из групп ИСО/МЭК 27000–27017 и ИСО/МЭК 20000‑1. Они касаются надежности и отказоустойчивости.
Минздрав также выпустил методические рекомендации по функционалу МИС, где перечислено, что система обязана уметь: от обмена с ЕГИСЗ до унификации внутренних процессов.
Чтобы проверить МИС на соответствие законодательству запросите документацию у разработчика и проверьте ПО по основным госстандартам:
1. Программа обязательно должна быть в Реестре отечественного ПО. Убедитесь, что у поставщика есть лицензии ФСБ на шифрование (СКЗИ), так как это необходимо для работы с электронной подписью (ЭЦП).
2. Персональные данные (ПДн) должны храниться на территории РФ, поэтому уточните, где физически расположены серверы.
3. МИС должна корректно передавать структурированные медицинские документы (СЭМД) в подсистемы ЕГИСЗ: РЭМД, ИЭМК, ФРМР, ФРМО. Система должна поддерживать работу с усиленной квалифицированной электронной подписью (УКЭП) для врачей.
4. Система должна позволять вести медицинские карты в электронном виде и фиксировать все действия пользователя: время создания, авторов, правки в записях.
5. В договоре должен быть пункт об ответственности разработчика за утечки данных и штрафы при сбоях в интеграции ЕГИСЗ. Убедитесь, что клиника передает данные в ЕГИСЗ в соответствии с актуальными методическими рекомендациями.
Уточните, как часто разработчик выпускает обновления при изменении стандартов, так как законодательство в сфере медицины регулярно меняется.
Подписывайтесь на наши каналы:
Телеграм-канал — https://t.me/med_center
ВКонтакте — https://vk.com/dirmedcenter