Что такое КИИ и почему это касается каждой клиники и её руководителя 💻
Критическая информационная инфраструктура, или КИИ, - это информационные системы и сети, от которых зависят важные процессы клиники
Представим реальную ситуацию: из-за компьютерной атаки или серьёзного сбоя система перестала работать - клиника не может открыть медицинские карты, получить результаты анализов или передать врачу снимки
❗️В этом случае один инцидент может повлечь ответственность для организации сразу по двум независимым правовым направлениям:
1️⃣ Нарушение требований к КИИ (Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации")
Остановка системы означает нарушение доступности и целостности критического бизнес-процесса
Если объекту присвоена категория значимости, за нарушение правил эксплуатации, несоблюдение требований ФСТЭК или непредставление сведений об инциденте применяются штрафы по статьям 13.12, 13.12.2 и 19.7.15 КоАП РФ: ✅ для юридических лиц – до 500 000 ₽
2️⃣ Нарушение защиты персональных данных (Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных" и Постановление Правительства от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных")
Компрометация МИС в ходе атаки часто приводит не только к сбою, но и к утечке сведений о состоянии здоровья пациентов - эти данные относятся к специальной категории персональных данных, требующей повышенной защиты
За их разглашение или ненадлежащую защиту наступает отдельная, гораздо более строгая ответственность по ч. 8 и 9 ст. 13.11 КоАП РФ: ✅ от 1 000 000 до 1 300 000 ₽ для должностных лиц ✅ от 10 000 000 до 15 000 000 ₽ для юридических лиц
⚠️ Таким образом, категорирование КИИ – это не только про «чтобы система работала», но и про документальное подтверждение того, что клиника предприняла все законные меры для защиты данных пациентов от подобных сценариев
Во время категорирования комиссия отвечает на простой вопрос: что произойдёт, если эта система перестанет работать?
Для этого клиника анализирует свои компьютерные системы, оборудование, МИС и бизнес-процессы, оценивает их роль в работе и возможные последствия сбоя или компрометации
❗️****Важно не сколько компьютеров в клинике, насколько она известна и какая у неё форма собственности, а какие процессы зависят от её систем
Результаты оформляются документально, сведения направляются в ФСТЭК, а документы хранятся в клинике
Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" распространяется не только на государственные медицинские учреждения, но и на частные медицинские организации
Поэтому утверждение Мы небольшая частная клиника, нас это не касается требует проверки, а не принимается как готовый вывод
📚Важно различать два понятия: категорирование - это сама процедура, а категория - один из возможных результатов этого процесса
По итогам категорирования объекту КИИ могут присвоить I, II или III категорию либо обоснованно решить, что категория ему не требуется - при этом наличие компьютеров и МИС не означает, что объекту обязательно присвоят категорию значимости
Сначала нужно определить, какие системы связаны с важными медицинскими и иными процессами, а затем оценить последствия их возможной остановки
✏️ Почему о категорировании КИИ важно задуматься каждому руководителю клиники? Потому что именно руководитель несёт личную ответственность, в том числе уголовную, в случае инцидента
🗂 Подробнее об ответственности руководителя мы разберем в следующем посте на тему КИИ
Информационный пост подготовлен партнёром Проекта "ОргЗдрав" - командой агентства медицинского маркетинга «Аленте»