Документы по 152-ФЗ для медицинского центра: спецкатегории и ISO 27001
Данные о состоянии здоровья — не обычные персональные данные. Закон относит их к специальной категории, требующей более строгих правил обработки, отдельного согласия и повышенного уровня защищённости информационной системы. Медицинский центр, который использует общий шаблон политики конфиденциальности «для любого сайта», почти наверняка не закрывает эти требования.
Почему данные о здоровье — особая категория
По ст. 10 152-ФЗ данные о состоянии здоровья отнесены к специальным категориям персональных данных — наряду с расовой и национальной принадлежностью, политическими взглядами, религиозными убеждениями. Обработка таких данных по умолчанию запрещена и допускается только при наличии прямо предусмотренных законом оснований — одно из главных это явное письменное согласие субъекта (ст. 10 ч. 2 п. 1 152-ФЗ). Биометрические данные (если клиника, например, использует пропуск пациентов по отпечатку пальца) регулируются отдельно — ст. 11 152-ФЗ — и требуют отдельного согласия.
Для медицинского центра это означает: общая форма согласия «согласен на обработку персональных данных» не подходит. Нужна отдельная, более подробная форма, прямо указывающая, что речь идёт о данных о здоровье, и формулирующая цели именно медицинской деятельности.
Повышенный уровень защищённости
Наличие специальных категорий данных напрямую повышает требуемый уровень защищённости информационной системы персональных данных (УЗ) по требованиям ФСТЭК и приказам Роскомнадзора. Для медицинского центра типично — УЗ-1 или УЗ-2, в зависимости от объёма обрабатываемых данных и их актуальности (масштаб клиники, количество пациентов).
- Что это значит практически Более строгие технические и организационные меры Шифрование данных, журналирование доступа, изолированное хранение медицинских карт, ограничение круга сотрудников с доступом к данным о здоровье.
- Что это значит для документов Документы должны отражать реальные меры защиты Положение о защите персональных данных, описывающее конкретно применяемые меры, а не общие формулировки — иначе документ не соответствует фактическому уровню риска.
Используется один и тот же шаблон политики конфиденциальности для сайта-визитки и для системы, где хранятся медицинские карты пациентов. Раздел о специальных категориях данных либо отсутствует, либо формальный — без конкретных мер защиты, которые фактически применяются в клинике.
Какой пакет документов нужен медицинскому центру
Из-за специальной категории данных и обычно значительного числа пациентов медицинскому центру, как правило, недостаточно базового пакета. Рекомендован расширенный пакет:
- Политика конфиденциальности — с явным указанием обработки данных о здоровье и повышенных мер защиты
- Отдельное согласие на специальные категории персональных данных — отдельно от общего согласия на обработку контактных данных
- Положение о защите персональных данных — описывает конкретные организационные и технические меры
- Приказ о назначении ответственного за обработку ПДн — для клиники практически всегда обязателен из-за объёма данных
- Уведомление в Роскомнадзор — с указанием обработки специальных категорий данных
Зачем медицинскому центру ISO 27001
ISO 27001 не заменяет требования 152-ФЗ, но даёт системную основу управления информационной безопасностью — политику управления доступом, резервного копирования, классификации информации, управления инцидентами. Для клиники это не формальность: те же меры, которые требуются для соответствия повышенному уровню защищённости по 152-ФЗ, входят в стандартный набор политик ISO 27001. Подробнее — в статье «Что такое ISO 27001».
Пакет документов «Про» для медицинского центра
Политика конфиденциальности, отдельное согласие на специальные категории данных, положение о защите ПДн, приказ об ответственном, а также акт определения уровня защищённости ИСПДн и журнал учета обращений субъектов — с учётом повышенного уровня защищённости для данных о здоровье. От 990 руб., максимальный комплект «Про» — 1 990 руб.
Получить документыСистемный подход к защите данных о здоровье — ISO 27001
8 или 13 политик информационной безопасности, готовых к внедрению: управление доступом, резервное копирование, управление инцидентами, классификация информации.
Узнать про ISO 27001Часто задаваемые вопросы
Данные о состоянии здоровья относятся к специальным категориям персональных данных по ст. 10 152-ФЗ. Их обработка требует отдельного, более подробного согласия и повышенного уровня защищённости информационной системы.
Не обязателен по закону, но даёт системную основу управления информационной безопасностью — то, что фактически требуется для соответствия повышенному уровню защищённости по 152-ФЗ.
Как правило нет. Из-за специальной категории данных клиникам рекомендован расширенный пакет — с положением о защите персональных данных, приказом об ответственном и отдельной формой согласия на спецкатегории.