Новости

Штраф 500 000 рублей за информационную безопасность: что руководителю медицинской клиники нужно сделать в 2026 году

Штраф 500 000 рублей за информационную безопасность: что руководителю медицинской клиники нужно сделать в 2026 году

2026 год стал для медицинских организаций по-настоящему поворотным: регуляторы фактически перевели здравоохранение в зону особого внимания. Требования к эксплуатации объектов критической информационной инфраструктуры (КИИ) ужесточились, а спрос за обработку персональных данных пациентов вырос буквально в разы. И если раньше значительная часть клиник жила по принципу «пока не проверяют — можно», то теперь этот подход стоит очень дорого.

Здравоохранение официально включено в перечень отраслей, для которых категорирование объектов КИИ обязательно, а верхняя планка штрафа для юридических лиц за нарушение правил эксплуатации таких объектов достигает 500 000 рублей. И это только по одной статье — без учёта санкций за персональные данные и инциденты информационной безопасности.

Что важно понимать: практически любая современная клиника — это набор информационных систем, которые прекрасно подпадают под признаки объектов КИИ. Медицинская информационная система (МИС), электронная регистратура, личный кабинет пациента, телемедицинские сервисы, лабораторные модули — всё это критично для основных медицинских процессов. Если что-то из перечисленного «упадёт», клиника не сможет нормально принимать пациентов. А значит, с высокой вероятностью такие системы будут признаны значимыми объектами КИИ со всеми вытекающими требованиями.

Параллельно с КИИ ужесточилась ответственность за нарушения при обработке персональных данных, особенно специальных категорий — то есть данных о здоровье, диагнозах, лечении. А ведь именно с ними медицинская организация работает каждый день. Если клиника одновременно не выполняет требования по КИИ и по персональным данным, при первой же проверке сумма санкций легко перешагивает за 500 000 рублей и уходит выше.

Ниже — то, что руководителю клиники действительно важно сделать в 2026 году, если цель не «закрыть глаза и надеяться», а системно закрыть риски.

Какие риски реально несёт руководитель медицинской клиники в 2026 году

Штраф до 500 000 рублей за нарушения правил эксплуатации объектов КИИ

Соответствующие изменения в КоАП уже вступили в силу. У регуляторов теперь есть прямой и понятный инструмент воздействия: не оформили документы субъекта КИИ, не провели категорирование, не наладили взаимодействие с ФСТЭК России — получите штраф. И это не «страшилка на будущее», а действующая норма.

Штрафы за нарушения при обработке персональных данных

Одно только отсутствие уведомления оператора персональных данных в Роскомнадзор — это до 300 000 рублей штрафа. За утечки специальных категорий данных (а данные о здоровье относятся именно к ним) суммы измеряются сотнями тысяч, а при массовых утечках — миллионами. И тут очень важно понимать: клиника отвечает не только за собственные действия, но и за действия своих подрядчиков, если правильно не оформила отношения с ними.

Штрафы за несообщение об инцидентах и нарушение порядка реагирования

Если инцидент произошёл, а клиника не уведомила уполномоченные органы в установленные сроки или сделала это некорректно, санкции для организаций доходят до сотен тысяч рублей. Особенно жёстко это работает, когда речь идёт о значимых объектах КИИ или о массовой утечке персональных данных пациентов.

Шаг 1. Понять, есть ли у клиники объекты КИИ

Первое, что нужно сделать руководителю — честно ответить на вопрос: подпадает ли IT-инфраструктура клиники под критерии КИИ. И не «на глаз», а по методологии. Как правило, ответ — да, подпадает.
К потенциальным объектам КИИ в медицине относятся медицинские информационные системы, электронная регистратура, системы хранения результатов исследований, лабораторные информационные системы, телемедицинские сервисы и любые другие системы, от работы которых напрямую зависят ключевые процессы оказания медицинской помощи.

Что нужно сделать на этом шаге

●Провести инвентаризацию всех информационных систем и сервисов, которые поддерживают процессы приёма, диагностики, стационара, лаборатории, телемедицины и любых иных клинических процессов.
●Оценить критичность этих систем по критериям постановления Правительства РФ о КИИ и по методическим документам ФСТЭК по категорированию.
●Зафиксировать результаты в отдельном перечне объектов, а материалы передать на комиссию по категорированию — либо собрать её внутри организации, либо привлечь внешних экспертов, если своих компетенций не хватает.
Если по результатам категорирования хотя бы один объект признан значимым, на клинику начинают распространяться специальные требования по его защите — и, соответственно, повышенная ответственность за их несоблюдение.
Руководителям и ответственным специалистам дополнительно рекомендуется пройти профильное обучение по направлению КИИ: https://mediator-dpo.ru/pk-upravlenie-personalom/kii

Шаг 2. Оформить документы субъекта КИИ и наладить переписку с ФСТЭК

У субъекта КИИ есть минимальный обязательный набор документов, и именно его отсутствие или неполнота — одна из самых частых причин претензий регулятора. При проверке инспекторы смотрят не «в целом», а по конкретному чек-листу: есть документ — нет документа, оформлен корректно — не оформлен.

Организационные документы

●Приказ о создании комиссии по категорированию объектов КИИ с утверждённым составом.
●Перечень (реестр) рассматриваемых объектов КИИ с описанием процессов клиники, которые они обеспечивают.

Документы по категорированию

●Материалы обоснования: описание критических процессов, границ объекта, зависимостей и оценка возможных последствий.
●Акт категорирования по каждому объекту КИИ по установленной форме.
●Сведения о результатах категорирования, направленные в ФСТЭК России, и подтверждение их отправки — почтовые квитанции, отметки о принятии и т.д.

Документы для значимых объектов КИИ

Если объект признан значимым, к базовому набору добавляется отдельный, гораздо более серьёзный блок:
●Полный комплект документов по созданию и функционированию системы безопасности значимого объекта.
●Документы, подтверждающие выполнение требований приказов ФСТЭК: политики, регламенты, инструкции, эксплуатационная документация.
●План реагирования на компьютерные инциденты и утверждённый порядок информирования уполномоченных органов.
На проверке отсутствие любого из этих документов, ошибки в оформлении или пробелы в переписке с ФСТЭК рассматриваются как нарушение — со всеми последствиями в виде штрафа.
Заказать полный комплект обязательных документов по КИИ и подготовку писем во ФСТЭК России можно здесь: https://mediator-pravo.ru/gotovie-dokumenti-po-vsem-napravleniyam/tproduct/441368178272-komplekt-dokumentov-subekta-kii

Шаг 3. Навести порядок с персональными данными пациентов и сотрудников

Медицинские клиники по определению обрабатывают специальные категории персональных данных — данные о здоровье. Это значит, что к ним автоматически применяются повышенные требования и повышенные санкции. То, что «прокатывает» у обычного интернет-магазина, здесь считается серьёзным нарушением.

Уведомление Роскомнадзора

Первое, что нужно проверить — есть ли уведомление об обработке персональных данных и актуальны ли сведения в реестре операторов. С 30 мая 2025 года штраф для организаций за отсутствие уведомления составляет от 100 000 до 300 000 рублей. Причём не имеет значения, что клиника «работает давно» и «все и так знают».

Локальные акты по персональным данным

В клинике обязательно должны быть:
●политика в отношении обработки персональных данных;
●положения и регламенты, описывающие внутренние процессы;
●журналы учёта — доступа, передачи, инцидентов;
●инструкции по реагированию на инциденты информационной безопасности.

Согласия пациентов и сотрудников

Согласия должны соответствовать реальным целям и объёму обработки данных. Формальное наличие шаблонов «взяли из интернета» от претензий не защищает — при проверке легко видно, что согласия не привязаны к тому, что клиника реально делает с данными.

Технические меры защиты

●разграничение прав доступа между сотрудниками;
●защита каналов связи, особенно при передаче данных между филиалами и подрядчиками;
●резервное копирование;
●журналирование действий пользователей в МИС и других системах;
●использование сертифицированных средств защиты информации там, где это требуется.

Порядок реагирования на утечки

Внутри клиники должны быть чёткие инструкции: что делать, если утечка обнаружена, кто и в какой срок фиксирует инцидент, как уведомляется руководство и Роскомнадзор. Без этих инструкций даже добросовестная попытка «разобраться на месте» превращается в дополнительное нарушение.
Игнорирование этих требований в сочетании с любой утечкой данных пациентов легко приводит к штрафам от сотен тысяч до десятков миллионов рублей.
Заказать полный комплект обязательных документов по персональным данным с изменениями 2026 года можно здесь: https://mediator-pravo.ru/personal-dannie

Шаг 4. Назначить ответственных и обучить персонал

Информационная безопасность в клинике — это не проект «купили железо и защитились». Абсолютное большинство инцидентов происходит из-за человеческого фактора: сотрудник отправил документ не туда, кто-то оставил пароль на стикере, администратор поделился доступом с коллегой «на минутку». Регуляторы это прекрасно понимают и оценивают не только бумаги, но и то, как они применяются на практике.

Назначение ответственных

Приказом руководителя должны быть назначены ответственные за:
●информационную безопасность в целом;
●защиту персональных данных;
●взаимодействие с уполномоченными органами по инцидентам.

Обучение сотрудников

Персонал клиники должен понимать:
●правила работы в МИС и других информационных системах;
●требования к обращению с персональными данными пациентов;
●порядок действий при подозрении на утечку или инцидент;
●запрет на передачу медицинской информации через несанкционированные мессенджеры и личные аккаунты.
Профильное обучение сотрудников по требованиям 152-ФЗ можно пройти здесь: https://mediator-pravo.ru/personal-dannie

Внутренний контроль

●выборочный анализ журналов доступа к системам;
●проверку того, действительно ли проведены инструктажи;
●разбор реальных инцидентов и нарушений, а не «на бумаге».
Такая системная работа реально снижает вероятность инцидента и, что не менее важно, снижает размер санкций, если инцидент всё-таки случится — регулятор видит, что клиника делала всё возможное.

Шаг 5. Провести внутренний аудит информационной безопасности

Пока проверяющие ещё не пришли, у клиники есть возможность самой посмотреть на себя со стороны — и найти слабые места до того, как их найдёт кто-то другой. Внутренний аудит по требованиям КИИ и персональных данных — это, по сути, репетиция настоящей проверки.

Что имеет смысл проверить

●Документы по КИИ: наличие комплекта документов субъекта КИИ, акты категорирования, переписку с ФСТЭК.
●Документы по персональным данным: актуальность локальных актов, соответствие законодательству, соответствие фактическим процессам клиники.
●Технические меры защиты: реально ли реализовано то, что заявлено в документах.
●План корректирующих мероприятий с конкретными сроками и ответственными лицами.
Само наличие внутреннего контроля и аудита демонстрирует добросовестный подход руководства и в ряде случаев позволяет уйти от максимальных санкций даже при выявленных нарушениях.

Что имеет смысл делегировать, чтобы не рисковать штрафом 500 000 рублей

Честно: собрать полный комплект документов субъекта КИИ, выстроить переписку с ФСТЭК и параллельно навести порядок с персональными данными силами штатного юриста или заместителя главного врача практически невозможно. Слишком много нюансов, слишком часто меняется практика и слишком высока цена ошибки. Одна неверная формулировка в уведомлении — и претензии обеспечены.

Что логично передать профильным специалистам

●Разработку и актуализацию комплекта документов по КИИ.
●Подготовку писем и сведений во ФСТЭК России.
●Аудит процессов обработки персональных данных.
●Подготовку плана устранения нарушений.
Это позволяет руководителю не превращаться в специалиста по информационной безопасности, а спокойно управлять клиникой, зная, что чувствительные зоны закрыты людьми, которые занимаются этим ежедневно.

Как заказать готовый комплект документов по КИИ для медицинской клиники

Если задача — минимизировать риск штрафов и не тратить месяцы на самостоятельное погружение в тему, оптимальный путь — заказать готовый комплект документов у специалистов, которые работают именно с медицинскими организациями и знают актуальную практику проверок.
Готовый комплект, как правило, включает:
●документы субъекта КИИ, адаптированные под медицинскую организацию;
●образцы писем во ФСТЭК России;
●материалы с учётом специфики клиник и профильных требований.
Заказать полный комплект обязательных документов по КИИ и подготовку писем во ФСТЭК России можно здесь: https://mediator-pravo.ru/gotovie-dokumenti-po-vsem-napravleniyam/tproduct/441368178272-komplekt-dokumentov-subekta-kii
2026-08-18 12:00 Юридическая безопасность Новости