Оборотные штрафы за утечку персональных данных в 2026 году
- 4 мин
- 55
Медицинские информационные системы (МИС) с 2026 года официально признаны частью критической инфраструктуры страны (КИИ). Это означает, что теперь за нарушение правил хранения и передачи информации в МИС могут оштрафовать на полмиллиона рублей, а в серьезных случаях — возбудить уголовное дело.
Если данные, хранящиеся в МИС, уничтожены, модифицированы или скопированы, врачу грозит лишение свободы сроком до шести лет — в случае доказательства его вины. При этом под удар попадают и те сотрудники, кто не обеспечил должную безопасность систем.
Законодательные нововведения, по мнению медицинского адвоката Ирины Клоповой, в целом ожидаемы. Меры связаны с усилением работы с персональными данными — эта тенденция действует уже больше года. Речь идет об утечках персональных данных, в том числе сведений, составляющих врачебную тайну, в сеть.
«Например, в 2025 году по клиникам Сибири прокатилась волна намеренных, я считаю, вскрытий баз данных. В данной ситуации карты и информация из медицинской информационной системы не просто вылетали, но и нарочито публиковались на источниках Яндекс Дзена. В целом, лица, вскрывающие базы данных клиник, работали приблизительно одинаково, чтобы клиники не могли избавиться от штрафов».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
Факторы риска:
Хранение паролей в текстовых файлах на рабочем компьютере является массовым и, на первый взгляд, безобидным нарушением. Однако передача личного пароля для доступа в МИС даже коллеге-сменщику — это не только несоблюдение внутреннего регламента, но и основание для возбуждения уголовного дела.
«Историю с паролями чаще всего используют сами сотрудники, то есть речь идет не только о выходе информации за пределы медицинской организации, но и о возможности просмотра этой информации в своих частных целях. Здесь вопрос сохранения врачебной тайны стоит не менее остро, потому что в итоге это все может вылиться в статью 137 Уголовного кодекса РФ».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
Эксперт напомнила о том, что клиникам необходимо проводить инструктаж с персоналом, держать в порядке все документы по информационной безопасности и назначить ответственных за цифровую гигиену. Менеджеры паролей упрощают работу сотрудникам и помогают лучше защищать данные.
Чтобы не допустить утечек данных, с данными нужно работать, отмечает Ирина Клопова. Все начинается с безопасности и хранения данных внутри медицинской организации. Информационная безопасность — это программное обеспечение, антивирусная защита, регулярное обновление и тренировки персонала по чрезвычайным ситуациям, которые потенциально могут произойти.
На первом этапе медучреждению нужно решить, где будут храниться данные: на отдельном сервере или на облачном хранилище. Облачное хранилище должно быть защищено, находиться на территории РФ и иметь аккредитации ФСТЭК.
Второе — будет ли у клиники свой специалист по информационной безопасности. Не просто администратор сайта, приходящий раз в несколько месяцев для того, чтобы сменить прайс, но человек, который будет системно заниматься инфраструктурой и устранением уязвимостей.
Третья задача — сделать документальную обвязку по информационной безопасности. Сюда относятся все положения, правила, аудио- и видеозаписи, места хранения, места доступа, лица, ответственные за данную информацию, места, где хранятся серверы, пароли, ключи, коды, регулярное их обновление, в том числе их внутреннее содержание, невозможность вскрытия паролей в связи с объемом цифр и данных, то есть сложность самого пароля.
Сюда же входит работа с медицинской информационной системой, оператором передач персональных данных, облачным хранилищем, CRM-системой строго в распределительных зонах ответственности, говорит эксперт.
«На сегодняшний момент культуры работы с персональными данными нет. И, если честно, все сторонние организации-подрядчики, которые так и иначе касаются данных пациентов, к сожалению, зону ответственности перекладывают на саму клинику, а сама клиника для этого ничего не делает».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
По наблюдениям адвоката, медцентры примерно в 80% случаев упускают вопрос безопасности из виду. Редко какая клиника готова к четкой, правильной, выверенной работе по персональным данным. Но на самом деле вопрос защиты информации находится зачастую в зоне небольших решений и не всегда требует больших денежных затрат, отмечает Ирина Клопова.
«Еще отмечу такую массовую проблему: если частные клиники хотя бы как-то пытаются это сделать, то государственные учреждения здравоохранения вообще по этому поводу не заморачиваются. Справедливости ради скажу, что их тоже не особо-то проверяют, но ситуация с персональными данными в государственной медицине еще гораздо хуже. Просто громких ситуаций утечек на данный период времени мы с вами пока не знаем. Гораздо интереснее выцыганить базу конкретной клиники и потом ее перепродавать им же за деньги в даркнете, чем работать с госами. Но теоретически ситуация с госами будет еще более страшной и чувствительной».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
Основные неблагоприятные последствия для клиники — это, в первую очередь, штрафы от Роскомнадзора: они самые актуальные и чувствительные и иногда даже выше, чем штрафы за нарушения лицензионных требований. Но даже если руководство заплатит штраф и устранит последствия утечек, клиника все равно несет серьезные репутационные потери.
«Если коротко, по моему опыту (естественно, я не могу разглашать клиники, в которых это произошло), одна клиника закрылась, потому что получила очень большой репутационный ущерб — данными воспользовались мошенники. Другие клиники восстанавливали базы данных и просто платили оборотные штрафы, выстраивали заново всю структуру в клинике».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
Медработников предупреждают о том, что нельзя передавать данные пациентов через мессенджеры и открывать подозрительные ссылки, пришедшие на электронную почту, — это стандартные пути вскрытия баз данных. Адвокат также привела пример, когда на рабочий стол администратора устанавливают подменный мессенджер, из которого вытекает вся информация о номерах телефонов, переписке и данные пациентов.
Все это из-за отсутствия элементарной культуры работы с переходом по разного рода ссылкам в разных мессенджерах и электронной почте, отмечает эксперт. Это не только мессенджеры иностранных компаний, но и российских в том числе.
Чем вы рискуете — памятка для врача:
| Статья | Последствия |
| Ст. 272 УК РФ — неправомерный доступ к компьютерной информации | Штраф до 500 тыс. ₽, исправительные работы либо лишение свободы |
| Ст. 274.1 УК РФ — нарушение правил эксплуатации КИИ (если данные уничтожены/модифицированы/скопированы) | До 6 лет лишения свободы |
| Ст. 13.14 КоАП РФ — разглашение информации с ограниченным доступом |
Штраф на граждан до 1 000 ₽, на должностных лиц — до 5 000 ₽ |
| Ст. 13.12 КоАП РФ — нарушение правил защиты информации | Штраф до 2 500 ₽ |
Если утечка произошла, как правило, любая медицинская организация старается этот инцидент замять и не сделать его достоянием общественности, и это, по опыту адвоката, большая ошибка руководителей.
«Если инцидент все-таки произошел, первая, самая главная ошибка, которую допускаю клиники, — они пытаются замять эту историю. Я понимаю, что это страшно, что это большие штрафы, но на самом деле в течение суток вы должны известить Роскомнадзор о такой утечке, и они вам действительно помогут. Отрубить все от сети, по возможности выключить все программы, выходы в онлайн, потому что есть необходимость четко выверенной стратегии по этим инцидентам. У вас должно быть положение на такой случай и натренированные сотрудники».
Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник
О том как проводить инструктаж персонала «ДМЦ» писал здесь.
По сути, все нововведения — это отголоски «вскрытий» Яндекса, отголоски «вскрытий» Аэрофлота, — резюмирует Ирина Клопова. — К сожалению, мы приходим к тому, что медицина в работе медицинской организации становится далеко не самой важной, чувствительной и штрафной зоной с правовой точки зрения. И поэтому руководителям нужно быть более внимательными с этим.
Подписывайтесь на наши каналы:
Телеграм-канал — https://t.me/med_center
ВКонтакте — https://vk.com/dirmedcenter
MAX — https://max.ru/channel_directormed