Размер шрифта:
Цвета сайта:
Изображения:
 

Уголовная ответственность медработников за цифровую небрежность

Категории
Категории
Редакция
  • 8 мин
  • 334

Медицинские информационные системы (МИС) с 2026 года официально признаны частью критической инфраструктуры страны (КИИ). Это означает, что теперь за нарушение правил хранения и передачи информации в МИС могут оштрафовать на полмиллиона рублей, а в серьезных случаях — возбудить уголовное дело.

Если данные, хранящиеся в МИС, уничтожены, модифицированы или скопированы, врачу грозит лишение свободы сроком до шести лет — в случае доказательства его вины. При этом под удар попадают и те сотрудники, кто не обеспечил должную безопасность систем.

Законодательные нововведения, по мнению медицинского адвоката Ирины Клоповой, в целом ожидаемы. Меры связаны с усилением работы с персональными данными — эта тенденция действует уже больше года. Речь идет об утечках персональных данных, в том числе сведений, составляющих врачебную тайну, в сеть.

«Например, в 2025 году по клиникам Сибири прокатилась волна намеренных, я считаю, вскрытий баз данных. В данной ситуации карты и информация из медицинской информационной системы не просто вылетали, но и нарочито публиковались на источниках Яндекс Дзена. В целом, лица, вскрывающие базы данных клиник, работали приблизительно одинаково, чтобы клиники не могли избавиться от штрафов».

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

Факторы риска:

  1. Передача личного пароля для доступа в МИС другим людям, в том числе коллегам. 
  2. Хранение паролей в текстовых файлах на компьютере или на бумаге. 
  3. Отправка паролей через мессенджеры и электронную почту.
  4. Внесение медработниками ложных данных в модуль ЕГИСЗ. 
  5. Разглашение врачебной тайны.
  6. Установка на сайт медучреждения иностранных счетчиков для сбора ПДн и аналитики. 
  7. Использование ИИ-помощников, не принадлежащих медорганизации.
  8. Хранение персональных данных на иностранных серверах.

Хранение паролей в текстовых файлах на рабочем компьютере является массовым и, на первый взгляд, безобидным нарушением. Однако передача личного пароля для доступа в МИС даже коллеге-сменщику — это не только несоблюдение внутреннего регламента, но и основание для возбуждения уголовного дела.

«Историю с паролями чаще всего используют сами сотрудники, то есть речь идет не только о выходе информации за пределы медицинской организации, но и о возможности просмотра этой информации в своих частных целях. Здесь вопрос сохранения врачебной тайны стоит не менее остро, потому что в итоге это все может вылиться в статью 137 Уголовного кодекса РФ».

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

Эксперт напомнила о том, что клиникам необходимо проводить инструктаж с персоналом, держать в порядке все документы по информационной безопасности и назначить ответственных за цифровую гигиену. Менеджеры паролей упрощают работу сотрудникам и помогают лучше защищать данные.

Как клинике обеспечить информационную безопасность?

Чтобы не допустить утечек данных, с данными нужно работать, отмечает Ирина Клопова. Все начинается с безопасности и хранения данных внутри медицинской организации. Информационная безопасность — это программное обеспечение, антивирусная защита, регулярное обновление и тренировки персонала по чрезвычайным ситуациям, которые потенциально могут произойти.

На первом этапе медучреждению нужно решить, где будут храниться данные: на отдельном сервере или на облачном хранилище. Облачное хранилище должно быть защищено, находиться на территории РФ и иметь аккредитации ФСТЭК.

Второе — будет ли у клиники свой специалист по информационной безопасности. Не просто администратор сайта, приходящий раз в несколько месяцев для того, чтобы сменить прайс, но человек, который будет системно заниматься инфраструктурой и устранением уязвимостей.

Третья задача — сделать документальную обвязку по информационной безопасности. Сюда относятся все положения, правила, аудио- и видеозаписи, места хранения, места доступа, лица, ответственные за данную информацию, места, где хранятся серверы, пароли, ключи, коды, регулярное их обновление, в том числе их внутреннее содержание, невозможность вскрытия паролей в связи с объемом цифр и данных, то есть сложность самого пароля.  

Сюда же входит работа с медицинской информационной системой, оператором передач персональных данных, облачным хранилищем, CRM-системой строго в распределительных зонах ответственности, говорит эксперт.

«На сегодняшний момент культуры работы с персональными данными нет. И, если честно, все сторонние организации-подрядчики, которые так и иначе касаются данных пациентов, к сожалению, зону ответственности перекладывают на саму клинику, а сама клиника для этого ничего не делает». 

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

По наблюдениям адвоката, медцентры примерно в 80% случаев упускают вопрос безопасности из виду. Редко какая клиника готова к четкой, правильной, выверенной работе по персональным данным. Но на самом деле вопрос защиты информации находится зачастую в зоне небольших решений и не всегда требует больших денежных затрат, отмечает Ирина Клопова.

«Еще отмечу такую массовую проблему: если частные клиники хотя бы как-то пытаются это сделать, то государственные учреждения здравоохранения вообще по этому поводу не заморачиваются. Справедливости ради скажу, что их тоже не особо-то проверяют, но ситуация с персональными данными в государственной медицине еще гораздо хуже. Просто громких ситуаций утечек на данный период времени мы с вами пока не знаем. Гораздо интереснее выцыганить базу конкретной клиники и потом ее перепродавать им же за деньги в даркнете, чем работать с госами. Но теоретически ситуация с госами будет еще более страшной и чувствительной». 

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

Последствия утечек персональных данных для медучреждений

Основные неблагоприятные последствия для клиники — это, в первую очередь, штрафы от Роскомнадзора: они самые актуальные и чувствительные и иногда даже выше, чем штрафы за нарушения лицензионных требований. Но даже если руководство заплатит штраф и устранит последствия утечек, клиника все равно несет серьезные репутационные потери.

«Если коротко, по моему опыту (естественно, я не могу разглашать клиники, в которых это произошло), одна клиника закрылась, потому что получила очень большой репутационный ущерб — данными воспользовались мошенники. Другие клиники восстанавливали базы данных и просто платили оборотные штрафы, выстраивали заново всю структуру в клинике».

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

Медработников предупреждают о том, что нельзя передавать данные пациентов через мессенджеры и открывать подозрительные ссылки, пришедшие на электронную почту, — это стандартные пути вскрытия баз данных. Адвокат также привела пример, когда на рабочий стол администратора устанавливают подменный мессенджер, из которого вытекает вся информация о номерах телефонов, переписке и данные пациентов.

Все это из-за отсутствия элементарной культуры работы с переходом по разного рода ссылкам в разных мессенджерах и электронной почте, отмечает эксперт. Это не только мессенджеры иностранных компаний, но и российских в том числе.

Чем вы рискуете — памятка для врача:

Статья Последствия
Ст. 272 УК РФ — неправомерный доступ к компьютерной информации Штраф до 500 тыс. ₽, исправительные работы либо лишение свободы
Ст. 274.1 УК РФ — нарушение правил эксплуатации КИИ (если данные уничтожены/модифицированы/скопированы) До 6 лет лишения свободы
Ст. 13.14 КоАП РФ — разглашение информации с ограниченным доступом
Штраф на граждан до 1 000 ₽, на должностных лиц  — до 5 000 ₽
Ст. 13.12 КоАП РФ — нарушение правил защиты информации Штраф до 2 500 ₽

Как клинике реагировать на утечку данных, в том числе составляющих врачебную тайну?

Если утечка произошла, как правило, любая медицинская организация старается этот инцидент замять и не сделать его достоянием общественности, и это, по опыту адвоката, большая ошибка руководителей.

«Если инцидент все-таки произошел, первая, самая главная ошибка, которую допускаю клиники, — они пытаются замять эту историю. Я понимаю, что это страшно, что это большие штрафы, но на самом деле в течение суток вы должны известить Роскомнадзор о такой утечке, и они вам действительно помогут. Отрубить все от сети, по возможности выключить все программы, выходы в онлайн, потому что есть необходимость четко выверенной стратегии по этим инцидентам. У вас должно быть положение на такой случай и натренированные сотрудники».

Ирина Клопова,
медицинский адвокат, президент Ассоциации юристов медицинских клиник

О том как проводить инструктаж персонала «ДМЦ» писал здесь

По сути, все нововведения — это отголоски «вскрытий» Яндекса, отголоски «вскрытий» Аэрофлота, — резюмирует Ирина Клопова. — К сожалению, мы приходим к тому, что медицина в работе медицинской организации становится далеко не самой важной, чувствительной и штрафной зоной с правовой точки зрения. И поэтому руководителям нужно быть более внимательными с этим.


Подписывайтесь на наши каналы:

Телеграм-канал  — https://t.me/med_center
ВКонтакте — https://vk.com/dirmedcenter
MAX — https://max.ru/channel_directormed


Читайте также: