ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Специальные категории ПДн: что Роскомнадзор и ФСТЭК говорят медицине в 2014

Разъяснения регуляторов по специальным категориям персональных данных. Помогаем медицинскому клиенту выстроить реестр ИСПДн и документацию.

Контекст момента

Роскомнадзор и ФСТЭК выпускают разъяснения по специальным категориям ПДн и требованиям к ИСПДн для операторов персональных данных в 2014

На этой неделе мы заканчиваем первую итерацию работы с клиентом из медицинской отрасли - региональная сеть клиник, несколько сотен сотрудников, пара тысяч пациентов в системе. Задача звучала несложно: «помогите разобраться с персональными данными». Разобрались. Оказалось, что у них - специальные категории, и это совсем другой разговор.

Что такое специальные категории и почему это важно

152-ФЗ делит персональные данные на несколько уровней. Специальные категории - это данные о состоянии здоровья, расовой принадлежности, политических взглядах, вероисповедании, судимостях и ряд других. Для медицины самое очевидное - данные о здоровье пациентов. И вот тут всё становится строже.

Обработка специальных категорий без явного согласия субъекта или без специальных оснований - прямое нарушение. Требования к защите выше, чем для обычных ПДн. Приказ ФСТЭК № 21 от 2013 года, который определяет меры защиты для информационных систем персональных данных (ИСПДн), для специальных категорий предписывает усиленный набор - вплоть до сертифицированных средств криптографической защиты, если данные передаются по открытым каналам.

Роскомнадзор в своих разъяснениях 2014 года подчёркивает: для специальных категорий оператор обязан не только соблюдать технические меры, но и иметь полный комплект документов - политики, регламенты, журналы доступа.

Что мы нашли у клиента

Ситуация типичная для медицинских организаций, которые «выросли» из бумажного документооборота в электронный без осознанной работы с регуляторикой.

  • Медицинская информационная система - стоит, работает, содержит диагнозы, назначения, результаты анализов. ИСПДн по факту есть, в реестр не внесена, уровень защищённости не определён.
  • 1С Зарплата и управление персоналом - содержит данные о состоянии здоровья сотрудников (справки о нетрудоспособности, группы инвалидности). Тоже специальные категории, тоже не учтена как ИСПДн.
  • Электронная почта - пациенты иногда присылают результаты анализов, скрины направлений. Почтовый сервер оператора - значит, это тоже обработка. Никаких мер защиты канала, стандартный SMTP.
  • Бумажные карты - режим хранения условный: комнаты не всегда закрыты, доступ не разграничен, журнала нет.

Это не значит, что клиника жила в режиме злостного нарушителя. Просто никто не задавал правильных вопросов. Регулятор, впрочем, незнание обстоятельством не считает.

Как выстраивается реестр ИСПДн

Первое, что нужно сделать - инвентаризировать все системы, где есть хоть какие-то данные о пациентах или сотрудниках, которые подпадают под специальные категории. Реестр ИСПДн - это не просто таблица с названиями систем. По каждой нужно определить:

  • категорию данных (специальные или нет, биометрические, иные);
  • уровень защищённости - УЗ-1 через УЗ-4, согласно постановлению Правительства № 1119;
  • актуальные угрозы - нужна модель угроз, это отдельный документ;
  • применяемые меры защиты - технические и организационные;
  • ответственного - конкретного человека, не должность.

Для МИС (медицинской информационной системы) с диагнозами пациентов уровень защищённости у клиента вышел на УЗ-3. Это уже не самый мягкий режим: требуется разграничение доступа, регистрация событий безопасности, антивирус с актуальными базами, защита от несанкционированного доступа.

Если данные передаются по открытым каналам - например, между филиалами по интернету - добавляется требование криптозащиты. ФСБ в таком случае предписывает использование сертифицированных СКЗИ класса не ниже КС1. Это уже конкретный продуктовый вопрос.

Документы, которых не хватало

Технические меры без документарного оформления существуют только в голове у того, кто их настроил. Регулятор при проверке смотрит на бумагу.

У клиента не было: политики обработки персональных данных для публикации, приказа об определении перечня ПДн, назначении ответственного и лиц, имеющих доступ, инструкции администратора ИСПДн, регламента предоставления доступа и его отзыва, журналов доступа к специальным категориям.

Часть из этого - шаблонные документы, которые реально написать за день. Часть требует вдумчивой работы: модель угроз для МИС без понимания архитектуры системы не составишь.

Где мы сейчас

Реестр ИСПДн составлен, уровни защищённости определены, приоритеты расставлены. Следующий шаг - технические меры для МИС и почтового канала, параллельно - пакет организационных документов.

Это аудит персональных данных в его живом виде: не «проверьте что у нас всё хорошо», а «помогите понять что у нас есть и что с этим делать». Работа небыстрая, но без неё - только иллюзия compliance.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.