Специальные категории ПДн: что Роскомнадзор и ФСТЭК говорят медицине в 2014
Разъяснения регуляторов по специальным категориям персональных данных. Помогаем медицинскому клиенту выстроить реестр ИСПДн и документацию.
Роскомнадзор и ФСТЭК выпускают разъяснения по специальным категориям ПДн и требованиям к ИСПДн для операторов персональных данных в 2014
На этой неделе мы заканчиваем первую итерацию работы с клиентом из медицинской отрасли - региональная сеть клиник, несколько сотен сотрудников, пара тысяч пациентов в системе. Задача звучала несложно: «помогите разобраться с персональными данными». Разобрались. Оказалось, что у них - специальные категории, и это совсем другой разговор.
Что такое специальные категории и почему это важно
152-ФЗ делит персональные данные на несколько уровней. Специальные категории - это данные о состоянии здоровья, расовой принадлежности, политических взглядах, вероисповедании, судимостях и ряд других. Для медицины самое очевидное - данные о здоровье пациентов. И вот тут всё становится строже.
Обработка специальных категорий без явного согласия субъекта или без специальных оснований - прямое нарушение. Требования к защите выше, чем для обычных ПДн. Приказ ФСТЭК № 21 от 2013 года, который определяет меры защиты для информационных систем персональных данных (ИСПДн), для специальных категорий предписывает усиленный набор - вплоть до сертифицированных средств криптографической защиты, если данные передаются по открытым каналам.
Роскомнадзор в своих разъяснениях 2014 года подчёркивает: для специальных категорий оператор обязан не только соблюдать технические меры, но и иметь полный комплект документов - политики, регламенты, журналы доступа.
Что мы нашли у клиента
Ситуация типичная для медицинских организаций, которые «выросли» из бумажного документооборота в электронный без осознанной работы с регуляторикой.
- Медицинская информационная система - стоит, работает, содержит диагнозы, назначения, результаты анализов. ИСПДн по факту есть, в реестр не внесена, уровень защищённости не определён.
- 1С Зарплата и управление персоналом - содержит данные о состоянии здоровья сотрудников (справки о нетрудоспособности, группы инвалидности). Тоже специальные категории, тоже не учтена как ИСПДн.
- Электронная почта - пациенты иногда присылают результаты анализов, скрины направлений. Почтовый сервер оператора - значит, это тоже обработка. Никаких мер защиты канала, стандартный SMTP.
- Бумажные карты - режим хранения условный: комнаты не всегда закрыты, доступ не разграничен, журнала нет.
Это не значит, что клиника жила в режиме злостного нарушителя. Просто никто не задавал правильных вопросов. Регулятор, впрочем, незнание обстоятельством не считает.
Как выстраивается реестр ИСПДн
Первое, что нужно сделать - инвентаризировать все системы, где есть хоть какие-то данные о пациентах или сотрудниках, которые подпадают под специальные категории. Реестр ИСПДн - это не просто таблица с названиями систем. По каждой нужно определить:
- категорию данных (специальные или нет, биометрические, иные);
- уровень защищённости - УЗ-1 через УЗ-4, согласно постановлению Правительства № 1119;
- актуальные угрозы - нужна модель угроз, это отдельный документ;
- применяемые меры защиты - технические и организационные;
- ответственного - конкретного человека, не должность.
Для МИС (медицинской информационной системы) с диагнозами пациентов уровень защищённости у клиента вышел на УЗ-3. Это уже не самый мягкий режим: требуется разграничение доступа, регистрация событий безопасности, антивирус с актуальными базами, защита от несанкционированного доступа.
Если данные передаются по открытым каналам - например, между филиалами по интернету - добавляется требование криптозащиты. ФСБ в таком случае предписывает использование сертифицированных СКЗИ класса не ниже КС1. Это уже конкретный продуктовый вопрос.
Документы, которых не хватало
Технические меры без документарного оформления существуют только в голове у того, кто их настроил. Регулятор при проверке смотрит на бумагу.
У клиента не было: политики обработки персональных данных для публикации, приказа об определении перечня ПДн, назначении ответственного и лиц, имеющих доступ, инструкции администратора ИСПДн, регламента предоставления доступа и его отзыва, журналов доступа к специальным категориям.
Часть из этого - шаблонные документы, которые реально написать за день. Часть требует вдумчивой работы: модель угроз для МИС без понимания архитектуры системы не составишь.
Где мы сейчас
Реестр ИСПДн составлен, уровни защищённости определены, приоритеты расставлены. Следующий шаг - технические меры для МИС и почтового канала, параллельно - пакет организационных документов.
Это аудит персональных данных в его живом виде: не «проверьте что у нас всё хорошо», а «помогите понять что у нас есть и что с этим делать». Работа небыстрая, но без неё - только иллюзия compliance.
- 152-ФЗ и локализация: первые вопросы от клиентов про облако за рубежом · 28 января 2014
- Санкции и ИТ-инфраструктура: считаем критические зависимости · 4 марта 2014