Мы используем файлы cookie, чтобы обеспечить наилучшие впечатления от сайта.
Ok
Новости

Что должен сделать руководитель медицинской клиники в 2026 году, чтобы избежать штрафа в 500 000 рублей за нарушения информационной безопасности

Что должен сделать руководитель медицинской клиники в 2026 году, чтобы избежать штрафа в 500 000 рублей за нарушения информационной безопасности

В 2026 году медицинские организации оказались в особом фокусе внимания регуляторов: требования к эксплуатации объектов критической информационной инфраструктуры (КИИ) и защите персональных данных пациентов стали заметно жёстче.

Здравоохранение входит в перечень отраслей с обязательным категорированием объектов КИИ, а максимальный штраф для юридических лиц за нарушение правил их эксплуатации теперь достигает 500 000 рублей.

Информационные системы клиники — МИС, электронная регистратура, личный кабинет пациента, телемедицинские сервисы — нередко подпадают под признаки объектов КИИ: именно от их стабильной работы зависят ключевые медицинские процессы.

Параллельно выросли штрафы за нарушения при обработке персональных данных, особенно специальных категорий — сведений о здоровье, с которыми клиники работают каждый день.

Если руководитель игнорирует оба направления — КИИ и персональные данные, — совокупные санкции по итогам проверки легко перешагнут отметку в 500 000 рублей.

Реальные риски для руководителя медицинской клиники в 2026 году

Штраф до 500 000 рублей за нарушения правил эксплуатации объектов КИИ

Соответствующие поправки в КоАП уже работают: у регуляторов появился прямой инструмент воздействия на организации, которые не выполняют требования по безопасности КИИ.

Штрафы за нарушения при обработке персональных данных

За отсутствие уведомления в Роскомнадзор о деятельности оператора ПДн предусмотрены штрафы до 300 000 рублей, а за утечки специальных категорий данных суммы могут исчисляться сотнями тысяч и миллионами рублей.

Штрафы за несообщение об инцидентах и нарушение порядка реагирования

Для организаций санкции достигают сотен тысяч рублей — особенно если речь идёт об объектах КИИ или массовой утечке данных пациентов.

Шаг 1. Определить, есть ли у клиники объекты КИИ

Первое, с чего стоит начать руководителю, — понять, подпадает ли IT-инфраструктура клиники под критерии КИИ.
К потенциальным объектам КИИ в медицине относятся медицинские информационные системы, электронная регистратура, системы хранения результатов исследований и телемедицинские сервисы — если от их работы зависят ключевые процессы оказания медицинской помощи.

Что нужно сделать

• Провести инвентаризацию всех информационных систем, задействованных в процессах приёма, диагностики, стационара, лаборатории и телемедицины.
• Оценить критичность систем по критериям постановления Правительства РФ о КИИ и методическим материалам по категорированию.
• Зафиксировать результаты в перечне объектов и передать материалы в комиссию по категорированию или внешним экспертам.
Если по итогам категорирования объект признан значимым, на клинику распространяются специальные требования по его защите и более строгие меры ответственности.
Руководителям также рекомендуется пройти профильное обучение по направлению КИИ: https://mediator-dpo.ru/pk-upravlenie-personalom/kii

Шаг 2. Оформить документы субъекта КИИ и переписку с ФСТЭК

Для субъекта КИИ предусмотрен обязательный минимальный пакет документов. Его отсутствие или неполнота — одна из самых частых причин претензий со стороны регулятора.

Организационные документы

• Приказ о создании комиссии по категорированию объектов КИИ с утверждением её состава.
• Перечень (реестр) рассматриваемых объектов КИИ с описанием процессов клиники, которые они обеспечивают.

Документы по категорированию

• Материалы обоснования: описание критических процессов, границ объекта, зависимостей и оценка последствий.
• Акт категорирования каждого объекта КИИ по установленной форме.
• Сведения о результатах категорирования, направленные во ФСТЭК России, и подтверждение их отправки.

Документы для значимых объектов КИИ

Если объект признан значимым, дополнительно потребуются:
• Комплект документов по созданию и функционированию системы безопасности значимого объекта.
• Документы, подтверждающие выполнение требований приказов ФСТЭК: политики, регламенты, инструкции, эксплуатационная документация.
• План реагирования на компьютерные инциденты и порядок информирования уполномоченных органов.
При проверке отсутствие этих документов, ошибки в оформлении или отсутствие подтверждений взаимодействия с ФСТЭК квалифицируются как нарушение и влекут крупный штраф.
Заказать полный комплект обязательных документов по КИИ и подготовку писем во ФСТЭК России: https://mediator-pravo.ru/gotovie-dokumenti-po-vsem-napravleniyam/tproduct/441368178272-komplekt-dokumentov-subekta-kii

Шаг 3. Привести в порядок работу с персональными данными пациентов и сотрудников

Медицинские клиники обрабатывают специальные категории персональных данных — сведения о здоровье. А значит, требования здесь повышенные, а санкции за любое нарушение — серьёзные.

Уведомление Роскомнадзора

Убедитесь, что уведомление об обработке персональных данных подано, а сведения в реестре операторов актуальны. С 30 мая 2025 года штраф для организаций за отсутствие такого уведомления составляет от 100 000 до 300 000 рублей.

Локальные акты по персональным данным

В клинике должны быть оформлены:
• политика в отношении обработки персональных данных;
• положения и регламенты;
• журналы учёта;
• инструкции по реагированию на инциденты.

Согласия пациентов и сотрудников

Согласия должны соответствовать целям и объёму обработки. Формальное наличие шаблонов не защитит клинику от претензий при проверке.

Технические меры защиты

Необходимо обеспечить:
• разграничение прав доступа;
• защиту каналов связи;
• резервное копирование данных;
• журналирование действий пользователей;
• применение сертифицированных средств защиты информации.

Порядок реагирования на утечки

В клинике должны действовать внутренние инструкции по фиксации инцидента и уведомлению руководства и Роскомнадзора. Игнорирование этих требований в сочетании с утечкой данных пациентов грозит штрафами от сотен тысяч до десятков миллионов рублей.
Заказать полный комплект обязательных документов по персональным данным с учётом изменений 2026 года: https://mediator-pravo.ru/personal-dannie

Шаг 4. Назначить ответственных и обучить персонал

Информационная безопасность клиники невозможна без вовлечения сотрудников. Большинство инцидентов происходит именно из-за человеческого фактора, и регуляторы оценивают не только наличие документов, но и то, как они применяются на практике.

Назначение ответственных

Приказом назначьте ответственных за:
• информационную безопасность;
• защиту персональных данных;
• взаимодействие при инцидентах.

Обучение сотрудников

Персонал должен чётко понимать:
• правила работы в МИС;
• требования к обращению с персональными данными;
• алгоритм действий при подозрении на утечку;
• запрет передачи информации через несанкционированные мессенджеры.
Профильное обучение сотрудников по требованиям 152-ФЗ: https://mediator-pravo.ru/personal-dannie

Внутренний контроль

Рекомендуется регулярно проводить:
• выборочный анализ журналов доступа;
• проверку инструктажей;
• разбор инцидентов и нарушений.
Системная работа существенно снижает риск нарушений и крупных штрафов.

Шаг 5. Провести внутренний аудит информационной безопасности

Не ждите визита проверяющих — проведите внутренний аудит по требованиям КИИ и персональных данных заранее. Это позволяет выявить уязвимости и закрыть их ещё до проверки.

Документы по КИИ

• Наличие полного комплекта документов субъекта КИИ.
• Акты категорирования.
• Переписка с ФСТЭК.

Документы по персональным данным

• Актуальность локальных актов.
• Соответствие законодательству.
• Соответствие фактическим процессам клиники.

Технические меры защиты

Оцените, соответствуют ли заявленные меры защиты фактической IT-инфраструктуре и требованиям регуляторов.

План корректирующих мероприятий

Составьте план устранения нарушений с указанием сроков и ответственных лиц. Наличие внутреннего аудита показывает добросовестный подход руководства и заметно снижает риск максимальных санкций.

Что выгоднее делегировать специалистам, чтобы не рисковать штрафом 500 000 рублей

Самостоятельно подготовить весь комплект документов субъекта КИИ, наладить взаимодействие с ФСТЭК и одновременно систематизировать работу с персональными данными — задача, требующая серьёзных временных и экспертных ресурсов. Ошибки в документах, пропуск обязательных сведений или неверное оформление уведомлений могут обернуться крупными санкциями.

Какие задачи логично передать профильным специалистам

• Разработка и актуализация комплекта документов по КИИ.
• Подготовка писем и сведений во ФСТЭК России.
• Аудит процессов обработки персональных данных.
• Подготовка плана устранения нарушений.
Это позволяет руководителю сосредоточиться на управлении клиникой и не погружаться в сложные требования информационной безопасности.

Как получить готовый комплект документов по КИИ для медицинской клиники

Если ваша задача — надёжно защитить клинику и сэкономить время руководства, закажите готовый комплект документов у специалистов с реальным опытом прохождения проверок.
Готовый комплект включает:
• документы субъекта КИИ;
• образцы писем во ФСТЭК России;
• материалы, адаптированные под медицинскую организацию.
Заказать полный комплект обязательных документов по КИИ + подготовку писем во ФСТЭК России: https://mediator-pravo.ru/gotovie-dokumenti-po-vsem-napravleniyam/tproduct/441368178272-komplekt-dokumentov-subekta-kii
Внутренний контроль Юридическая безопасность Документы