ФЗ-152 в медицине

ФЗ-152 в медицинском IT: специальная категория данных и УЗ-3 архитектура

Гайд для медицинского директора и CIO: специальная категория ПДн по ст. 10 ФЗ-152, классификация ИСПДн, модель угроз ФСТЭК, СЗИ из реестра, ответственность по КоАП и УК РФ.

Обновлено: 15 апреля 2026 г.

ФЗ-152 в медицинском IT — это не «общая защита данных с дополнительными буквами». Это отдельная регуляторная вертикаль, где медицинские данные относятся к специальной категории ПДн (ст. 10), к которой добавляется институт врачебной тайны (ст. 13 ФЗ-323) и контроль Росздравнадзора в дополнение к Роскомнадзору и ФСТЭК. Игнорировать этот слой нельзя: штрафы до 700 тысяч ₽ за нарушение порядка обработки специальной категории и уголовная ответственность руководителя по ст. 137 УК РФ.

Эта статья — для медицинского директора, CIO частной сети или специалиста по информационной безопасности, который только начинает разбираться с регуляторкой медицинского IT. К концу гайда у вас будет ясная картина: что такое специальная категория ПДн, какой уровень защищённости нужен клинике, какие документы должны быть, какие СЗИ обязательны, и где обычно нарушают.

Специальная категория ПДн и врачебная тайна

По ст. 10 ФЗ-152 «О персональных данных» к специальной категории относятся данные, касающиеся:

  • Расовой и национальной принадлежности
  • Политических взглядов
  • Религиозных и философских убеждений
  • Состояния здоровья (диагнозы, результаты обследований, анамнез)
  • Интимной жизни
  • Биометрических характеристик

Медицинские данные — все, что относится к состоянию здоровья — попадают сюда автоматически. Это самый строгий режим обработки в ФЗ-152.

Дополнительно действует врачебная тайна (ст. 13 ФЗ-323 «Об основах охраны здоровья граждан»): сведения о факте обращения за медицинской помощью, состоянии здоровья, диагнозе и иные сведения, полученные при обследовании и лечении гражданина. Разглашение врачебной тайны — это уже не «административка», а уголовная ответственность по ст. 137 УК РФ (до 4 лет лишения свободы).

Это два независимых режима, которые работают параллельно. Клиника обязана соблюдать оба: ФЗ-152 (требования к защите ИСПДн) и ФЗ-323 (врачебная тайна). За нарушение каждого — отдельная ответственность.

Классификация ИСПДн: УЗ-1, УЗ-2, УЗ-3, УЗ-4

Уровень защищённости (УЗ) ИСПДн определяется по приказу ФСТЭК № 17 и зависит от двух параметров:

  1. Категория обрабатываемых данных (специальная, биометрическая, иная или общедоступная)
  2. Количество субъектов (более 100 тысяч, до 100 тысяч)

Для медицинских данных (специальная категория):

  • УЗ-1 — более 100 тысяч субъектов, специальная категория с угрозами 1-го типа (используются недекларированные возможности системного ПО). Применяется к крупным федеральным сетям, госцентрам.
  • УЗ-2 — более 100 тысяч субъектов специальной категории, или меньше с угрозами 1-2 типа. Применяется к крупным сетям клиник, региональным операторам.
  • УЗ-3 — до 100 тысяч субъектов специальной категории. Стандарт для большинства частных сетей.
  • УЗ-4 — общедоступные данные, минимум защиты.

Большинство частных клиник попадает в УЗ-3: специальная категория, до 100 тысяч пациентов, угрозы 3-го типа (внешние нарушители без специальных средств). Сеть с базой 100+ тысяч пациентов — это уже УЗ-2.

Уровень определяется на этапе проектирования системы (или аудита существующей) и фиксируется в Акте классификации ИСПДн — отдельном документе, подписанном руководителем клиники и ответственным за защиту ПДн. Без этого акта система формально не соответствует ФЗ-152.

От уровня зависит состав требований из приказа ФСТЭК № 21 (для ПДн) или № 17 (для государственных ИС). Чем выше уровень — тем больше сертифицированных СЗИ, журналов, организационных мер.

Обязательная документация по ФЗ-152

Минимальный пакет документов для медицинской клиники.

1. Положение об обработке персональных данных. Описывает, какие данные собираются, для каких целей, на каких основаниях, как защищаются, кто имеет доступ. Публикуется на сайте клиники.

2. Акт классификации ИСПДн. Определение уровня защищённости (УЗ-1/2/3/4) с обоснованием.

3. Модель угроз безопасности информации. Документ по методике ФСТЭК «Методический документ по моделированию угроз безопасности информации» (2021). Описывает потенциальные угрозы и меры противодействия. 40-80 страниц.

4. Перечень мер по защите ИСПДн. Технические и организационные меры из приказа № 21 ФСТЭК (для негосударственных ИСПДн).

5. Согласия пациентов на обработку ПДн. Отдельное согласие на обработку медицинских данных как специальной категории. По ст. 9 ФЗ-152 — письменное, с подписью. Электронная подпись через ЕСИА или простая электронная подпись после идентификации тоже подходит.

6. Регламент реагирования на инциденты с ПДн. Что делать при утечке, потере, несанкционированном доступе. По 152-ФЗ с 1 сентября 2022 года — обязательное уведомление Роскомнадзора в течение 24 часов о факте инцидента и в течение 72 часов о последствиях.

7. Журналы регистрации действий с ПДн. Кто, когда, к какой записи обращался, какие изменения вносил. Хранение — не менее 3 лет.

Дополнительно: приказ о назначении ответственного за обработку ПДн, должностные инструкции сотрудников, политика сроков хранения и уничтожения, согласия работников клиники.

Полный пакет — 30-50 страниц документации. Готовится юристом с опытом в медицинском праве и специалистом по ИБ. Стоимость подготовки с нуля — 300-800 тысяч ₽.

Сертифицированные СЗИ для медицинской ИСПДн

Состав СЗИ определяется приказом ФСТЭК № 21. Для УЗ-3 и выше требуются средства, сертифицированные ФСТЭК (входящие в государственный реестр сертифицированных СЗИ).

Обязательный минимум для УЗ-3:

Класс СЗИНазначениеПримеры из реестра ФСТЭК
Межсетевой экранЗащита периметра, фильтрация трафикаViPNet Coordinator, Континент, UserGate, ИКС
Антивирусная защитаЗащита рабочих станций и серверовKaspersky Endpoint Security, Dr.Web
Средство защиты от НСДРазграничение доступа, идентификацияDallas Lock, Secret Net Studio, Аккорд
КриптопровайдерШифрование, ЭПКриптоПро CSP, ViPNet CSP
Защищённый каналПередача в ЕГИСЗ, ЕМИАС, между филиаламиViPNet, Континент
Система резервного копированияБэкап с шифрованиемVeeam (с криптомодулем), Кибер Бэкап

Для УЗ-2 дополнительно:

  • Система обнаружения вторжений (СОВ) — например, Континент IPS, ViPNet IDS
  • Система контроля целостности (СКЦ) — например, Аккорд-Win64
  • Средства защиты виртуализации (если используется) — vGate

Бюджет на лицензии и аппаратные средства для УЗ-3 в типичной частной сети — 0,8-2,5 млн ₽ + ежегодная поддержка 20-30% от стоимости лицензий. Плюс настройка и сопровождение — 30-60 тысяч ₽ в месяц от подрядчика по ИБ.

Развёртывание СЗИ часто параллельно с разработкой МИС и подключением к ЕГИСЗ/ЕМИАС — без них работа с медицинскими данными в системе технически невозможна.

Архитектура УЗ-3 для медицинской клиники

Что должно быть в инфраструктуре частной сети, чтобы соответствовать УЗ-3.

Сетевая архитектура. Чёткое разделение на сегменты: пользовательский (рабочие станции врачей), серверный (МИС, БД), сегмент ИБ (СЗИ, мониторинг), DMZ (если есть публичный сайт или приложение). Между сегментами — межсетевой экран с правилами «всё запрещено, кроме разрешённого».

Защищённый канал для обмена. ViPNet или Континент для подключения к ЕГИСЗ, ЕМИАС, региональным МИС, страховым компаниям. Между филиалами одной сети — тоже защищённый канал.

Криптозащита данных. Шифрование БД (Transparent Data Encryption в PostgreSQL или MS SQL), шифрование архивов и резервных копий, шифрование на дисках серверов (BitLocker с TPM или аналог).

Журналирование. Все действия пользователей с медицинскими данными — в журнал: вход в систему, открытие карты пациента, изменение данных, выписка документов, экспорт. Хранение журналов 3 года. Для УЗ-2 — централизованный SIEM с корреляцией событий.

Резервное копирование. Полные бэкапы раз в неделю, инкрементальные — каждую ночь. Бэкапы — в шифрованном виде, отдельная физическая копия off-site (другой ЦОД или офис).

Контроль рабочих мест врачей. Антивирус, средство защиты от НСД, отключение USB-носителей (или белый список), идентификация по смарт-картам или ЕСИА.

Облако или on-premise. Для частных сетей до 5-7 филиалов обычно дешевле облако с УЗ-3-подпиской (Yandex Cloud, VK Cloud). Для сетей 10+ филиалов или с особо чувствительными данными — собственный ЦОД с аттестацией.

Хранение и трансграничная передача

Серверы с медицинскими данными должны находиться на территории РФ (ст. 18.3 ФЗ-152). Это касается:

  • Серверов МИС
  • Серверов приложения пациента
  • Серверов телемед-платформы
  • Облачных провайдеров
  • Резервных копий
  • Логов и журналов

Что нельзя:

  • Хранить данные на AWS, Google Cloud, Azure (серверы за пределами РФ)
  • Использовать SaaS-сервисы с серверами за рубежом (MongoDB Atlas, Salesforce Health Cloud, Slack для медицинской переписки)
  • Делать бэкапы в зарубежные облака

Что можно:

  • Yandex Cloud, VK Cloud, Selectel, Servionica — все с серверами в РФ и медицинской подпиской
  • Собственный ЦОД на территории РФ
  • Аттестованный аккредитованный облачный провайдер

Трансграничная передача. Передача медицинских данных за пределы РФ возможна только при наличии письменного согласия пациента, в которое включена страна-получатель. На практике — почти не делается, так как страны типа ЕС признаются с «адекватной защитой», а США, Китай, ОАЭ — нет, и для них требуется отдельное обоснование, разрешение Роскомнадзора (с июля 2023 года — уведомление).

Что делать при инциденте

С 1 сентября 2022 года ФЗ-152 ввёл обязательное уведомление об инцидентах:

В течение 24 часов с момента обнаружения инцидента — уведомить Роскомнадзор о факте инцидента (через личный кабинет или письменно).

В течение 72 часов — уведомить Роскомнадзор о причинах инцидента, мерах реагирования и последствиях.

Пациентов — уведомить незамедлительно (если инцидент создаёт высокий риск нарушения прав субъекта ПДн).

Что считается инцидентом:

  • Утечка данных (неправомерный доступ внешних лиц)
  • Случайная утрата данных (сгорел диск без бэкапа)
  • Несанкционированное изменение или удаление
  • Несоблюдение порядка обработки сотрудником клиники

Регламент реагирования должен включать: схему уведомления (кто, кому, в какие сроки), форму уведомления, ответственных, шаги по локализации, протокол расследования. Без регламента в случае инцидента клиника не сможет уложиться в 24/72 часа.

Ответственность и штрафы

Административная (для клиники):

  • Ст. 13.11 ч. 1 — нарушение порядка обработки ПДн: до 100 тыс ₽
  • Ст. 13.11 ч. 2 — обработка без согласия: до 300 тыс ₽
  • Ст. 13.11 ч. 3 — обработка специальной категории (медицинские) без надлежащего согласия: до 700 тыс ₽
  • Ст. 13.11 ч. 4 — повторное нарушение: до 1,5 млн ₽
  • Ст. 13.11 ч. 5 (с 30.05.2025) — оборотный штраф за утечку: до 3% годового оборота

Уголовная (для руководителя):

  • Ст. 137 УК РФ — нарушение неприкосновенности частной жизни (разглашение медицинской тайны): до 4 лет
  • Ст. 138 УК РФ — нарушение тайны переписки: до 4 лет
  • Ст. 272 УК РФ — неправомерный доступ к компьютерной информации: до 4 лет

Дополнительно от Росздравнадзора:

  • Приостановление действия лицензии до 90 дней
  • Аннулирование лицензии при систематических нарушениях

На практике клиники с серьёзными нарушениями получают штрафы на 1-3 млн ₽ + предписания + потерю клиентов из-за репутационного риска. Один новостной заголовок «утечка данных пациентов в клинике X» обходится в 3-6 месяцев недополученной выручки.

С чего начать соответствие

Сценарий для клиники, которая только начинает приводить в порядок ФЗ-152.

  1. Аудит текущего состояния. Где хранятся данные, кто имеет доступ, какие СЗИ есть, что записано в журналы. Аудит делает специалист по ИБ или внешний подрядчик. Срок — 2-4 недели, бюджет 200-500 тыс ₽.
  2. Классификация ИСПДн. Определение уровня защищённости. Акт классификации.
  3. Модель угроз и план мер. По методике ФСТЭК. Список требуемых СЗИ и организационных мер.
  4. Закупка и развёртывание СЗИ. Лицензии, аппаратное обеспечение, настройка. 2-4 месяца, 0,8-2,5 млн ₽.
  5. Документация и согласия. Положение, регламент, согласия пациентов. 1-2 месяца, 300-800 тыс ₽.
  6. Обучение сотрудников. Инструктажи врачей и администраторов по работе с ПДн.
  7. Регулярный аудит. Раз в 6-12 месяцев — проверка соответствия, обновление документов, реакция на изменения законодательства.

ФЗ-152 в медицинском IT — это базовый регуляторный слой, без которого любой медицинский IT-продукт (МИС, телемед, приложение пациента, healthtech-MVP) не имеет права работать с реальными данными. Соответствие УЗ-3 требует 3-6 месяцев на первичное внедрение и 1-2 млн ₽ в год на поддержку. Главная экономия — заложить требования в архитектуру с самого начала: переделка готовой системы под ФЗ-152 стоит в 2-3 раза дороже.

FAQ о 152-ФЗ

Почему медицинские данные требуют особой защиты?

По ст. 10 ФЗ-152 медицинские данные относятся к специальной категории персональных данных — самый строгий режим обработки. К той же категории относятся данные о расовой принадлежности, политических взглядах, религиозных убеждениях, интимной жизни, биометрия. Дополнительно действует институт врачебной тайны по ст. 13 ФЗ-323 «Об основах охраны здоровья граждан». За нарушение — административный штраф для клиники до 700 тысяч ₽ по ст. 13.11 КоАП РФ и уголовная ответственность руководителя по ст. 137 УК РФ (до 4 лет лишения свободы за разглашение медицинской тайны).

Что такое ИСПДн и какой класс защищённости нужен медицинской клинике?

ИСПДн — информационная система персональных данных. Класс защищённости определяется по приказу ФСТЭК № 17 и зависит от категории данных и числа субъектов. Для медицинских данных (специальная категория) действуют уровни защищённости УЗ-1, УЗ-2, УЗ-3, УЗ-4. Большинство частных клиник попадают в УЗ-3 (специальная категория, до 100 тысяч пациентов) или УЗ-2 (больше 100 тысяч). Уровень определяется на этапе проектирования системы и фиксируется в Акте классификации ИСПДн. От уровня зависит состав технических и организационных мер защиты, требуемых для соответствия требованиям ФСТЭК.

Какие документы должны быть у клиники по ФЗ-152?

Минимум семь документов: 1) Положение об обработке персональных данных; 2) Акт классификации ИСПДн с определением уровня защищённости; 3) Модель угроз безопасности информации (по методике ФСТЭК); 4) Перечень мер по защите ИСПДн; 5) Согласия пациентов на обработку ПДн (включая медицинские данные специальной категории); 6) Регламент реагирования на инциденты с ПДн; 7) Журналы регистрации действий с ПДн. Дополнительно — приказы о назначении ответственного за обработку ПДн, должностные инструкции, политики хранения и уничтожения. Полный комплект — 30-50 страниц документации. Без неё клиника не проходит проверки Роскомнадзора и ФСТЭК.

Какие СЗИ обязательны для медицинской клиники?

Состав СЗИ определяется приказом ФСТЭК № 21 (для УЗ-3 и выше требуются сертифицированные средства). Минимальный комплект: 1) Межсетевой экран сертифицированный ФСТЭК (ViPNet, Континент, UserGate); 2) Антивирус из реестра (Kaspersky Endpoint Security, Dr.Web); 3) Средство защиты от несанкционированного доступа (Dallas Lock, Secret Net); 4) Криптопровайдер (КриптоПро, ViPNet CSP); 5) Система контроля целостности (для УЗ-2 и выше); 6) Система обнаружения вторжений (для УЗ-1 и УЗ-2); 7) Защищённый канал передачи данных (ViPNet или Континент для обмена с ЕГИСЗ/ЕМИАС). Бюджет на лицензии и аппаратные средства — 0,8-2,5 млн ₽ для типичной сети, плюс настройка и поддержка.

Можно ли хранить медицинские данные в облаке?

Только в облаке на территории РФ и при соблюдении ряда условий. Серверы должны находиться в России (ст. 18.3 ФЗ-152). Облачный провайдер должен иметь договор обработчика данных и аттестованный ЦОД с уровнем защищённости не ниже вашего ИСПДн. В РФ это: Yandex Cloud (есть медицинская подписка с УЗ-3), VK Cloud, Selectel, Servionica. AWS, Google Cloud, Azure, MongoDB Atlas — нельзя для медицинских данных пациентов РФ. Альтернатива — собственная серверная в защищённом контуре (on-premise), которая аттестуется самостоятельно. Для большинства частных клиник подходит облако с УЗ-3-подпиской.

Кто отвечает за защиту ПДн в клинике лично?

Главный руководитель клиники несёт уголовную ответственность по ст. 137 УК РФ за разглашение медицинской тайны и по ст. 13.11 КоАП РФ за нарушение порядка обработки ПДн. Дополнительно назначается ответственный за организацию обработки ПДн (приказом по клинике) — это может быть юрист, специалист по ИБ, или совмещение с другой ролью. Этот ответственный отвечает за документы, обучение персонала, реакцию на инциденты. Технические меры реализует IT-служба или внешний подрядчик. При утечке данных от 100 пациентов или больше — обязательное уведомление Роскомнадзора в течение 24 часов и пациентов в течение 72 часов.

Какие штрафы за нарушения ФЗ-152 в медицине?

По ст. 13.11 КоАП РФ (действующая с 1 сентября 2022 года в новой редакции с повышенными штрафами): нарушение порядка обработки ПДн — до 300 тысяч ₽ за каждый эпизод; обработка специальной категории (медицинские) без надлежащего согласия — до 700 тысяч ₽; повторное нарушение — до 1,5 млн ₽; утечка данных — оборотный штраф до 3% годового оборота. По ст. 137 УК РФ для руководителя — до 4 лет лишения свободы. По ст. 138 УК РФ — до 4 лет за нарушение тайны переписки. На практике клиники с серьёзными нарушениями получают штрафы на 1-3 млн ₽ + предписания, что эквивалентно остановке работы на 2-4 месяца.