Оформить — от 590 ₽
152-ФЗ · Спецкатегории

Документы по 152-ФЗ для медицинского центра: спецкатегории и ISO 27001

26 июня 2026· Повышенный уровень защищённости· 4 мин. чтения

Данные о состоянии здоровья — не обычные персональные данные. Закон относит их к специальной категории, требующей более строгих правил обработки, отдельного согласия и повышенного уровня защищённости информационной системы. Медицинский центр, который использует общий шаблон политики конфиденциальности «для любого сайта», почти наверняка не закрывает эти требования.

Почему данные о здоровье — особая категория

По ст. 10 152-ФЗ данные о состоянии здоровья отнесены к специальным категориям персональных данных — наряду с расовой и национальной принадлежностью, политическими взглядами, религиозными убеждениями. Обработка таких данных по умолчанию запрещена и допускается только при наличии прямо предусмотренных законом оснований — одно из главных это явное письменное согласие субъекта (ст. 10 ч. 2 п. 1 152-ФЗ). Биометрические данные (если клиника, например, использует пропуск пациентов по отпечатку пальца) регулируются отдельно — ст. 11 152-ФЗ — и требуют отдельного согласия.

Для медицинского центра это означает: общая форма согласия «согласен на обработку персональных данных» не подходит. Нужна отдельная, более подробная форма, прямо указывающая, что речь идёт о данных о здоровье, и формулирующая цели именно медицинской деятельности.

Повышенный уровень защищённости

Наличие специальных категорий данных напрямую повышает требуемый уровень защищённости информационной системы персональных данных (УЗ) по требованиям ФСТЭК и приказам Роскомнадзора. Для медицинского центра типично — УЗ-1 или УЗ-2, в зависимости от объёма обрабатываемых данных и их актуальности (масштаб клиники, количество пациентов).

  • Что это значит практически Более строгие технические и организационные меры Шифрование данных, журналирование доступа, изолированное хранение медицинских карт, ограничение круга сотрудников с доступом к данным о здоровье.
  • Что это значит для документов Документы должны отражать реальные меры защиты Положение о защите персональных данных, описывающее конкретно применяемые меры, а не общие формулировки — иначе документ не соответствует фактическому уровню риска.
Частая ошибка медицинских центров

Используется один и тот же шаблон политики конфиденциальности для сайта-визитки и для системы, где хранятся медицинские карты пациентов. Раздел о специальных категориях данных либо отсутствует, либо формальный — без конкретных мер защиты, которые фактически применяются в клинике.

Какой пакет документов нужен медицинскому центру

Из-за специальной категории данных и обычно значительного числа пациентов медицинскому центру, как правило, недостаточно базового пакета. Рекомендован расширенный пакет:

  1. Политика конфиденциальности — с явным указанием обработки данных о здоровье и повышенных мер защиты
  2. Отдельное согласие на специальные категории персональных данных — отдельно от общего согласия на обработку контактных данных
  3. Положение о защите персональных данных — описывает конкретные организационные и технические меры
  4. Приказ о назначении ответственного за обработку ПДн — для клиники практически всегда обязателен из-за объёма данных
  5. Уведомление в Роскомнадзор — с указанием обработки специальных категорий данных

Зачем медицинскому центру ISO 27001

ISO 27001 не заменяет требования 152-ФЗ, но даёт системную основу управления информационной безопасностью — политику управления доступом, резервного копирования, классификации информации, управления инцидентами. Для клиники это не формальность: те же меры, которые требуются для соответствия повышенному уровню защищённости по 152-ФЗ, входят в стандартный набор политик ISO 27001. Подробнее — в статье «Что такое ISO 27001».

Пакет документов «Про» для медицинского центра

Политика конфиденциальности, отдельное согласие на специальные категории данных, положение о защите ПДн, приказ об ответственном, а также акт определения уровня защищённости ИСПДн и журнал учета обращений субъектов — с учётом повышенного уровня защищённости для данных о здоровье. От 990 руб., максимальный комплект «Про» — 1 990 руб.

Получить документы

Системный подход к защите данных о здоровье — ISO 27001

8 или 13 политик информационной безопасности, готовых к внедрению: управление доступом, резервное копирование, управление инцидентами, классификация информации.

Узнать про ISO 27001

Часто задаваемые вопросы

Данные о состоянии здоровья относятся к специальным категориям персональных данных по ст. 10 152-ФЗ. Их обработка требует отдельного, более подробного согласия и повышенного уровня защищённости информационной системы.

Не обязателен по закону, но даёт системную основу управления информационной безопасностью — то, что фактически требуется для соответствия повышенному уровню защищённости по 152-ФЗ.

Как правило нет. Из-за специальной категории данных клиникам рекомендован расширенный пакет — с положением о защите персональных данных, приказом об ответственном и отдельной формой согласия на спецкатегории.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc