Что такое КИИ и почему это касается каждой клиники и её руководителя 💻

Критическая информационная инфраструктура, или КИИ, - это информационные системы и сети, от которых зависят важные процессы клиники

Представим реальную ситуацию: из-за компьютерной атаки или серьёзного сбоя система перестала работать - клиника не может открыть медицинские карты, получить результаты анализов или передать врачу снимки

❗️В этом случае один инцидент может повлечь ответственность для организации сразу по двум независимым правовым направлениям:

1️⃣ Нарушение требований к КИИ (Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации")

Остановка системы означает нарушение доступности и целостности критического бизнес-процесса

Если объекту присвоена категория значимости, за нарушение правил эксплуатации, несоблюдение требований ФСТЭК или непредставление сведений об инциденте применяются штрафы по статьям 13.12, 13.12.2 и 19.7.15 КоАП РФ: ✅ для юридических лиц – до 500 000 ₽

2️⃣ Нарушение защиты персональных данных (Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных" и Постановление Правительства от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных")

Компрометация МИС в ходе атаки часто приводит не только к сбою, но и к утечке сведений о состоянии здоровья пациентов - эти данные относятся к специальной категории персональных данных, требующей повышенной защиты

За их разглашение или ненадлежащую защиту наступает отдельная, гораздо более строгая ответственность по ч. 8 и 9 ст. 13.11 КоАП РФ: ✅ от 1 000 000 до 1 300 000 ₽ для должностных лиц ✅ от 10 000 000 до 15 000 000 ₽ для юридических лиц

⚠️ Таким образом, категорирование КИИ – это не только про «чтобы система работала», но и про документальное подтверждение того, что клиника предприняла все законные меры для защиты данных пациентов от подобных сценариев

Во время категорирования комиссия отвечает на простой вопрос: что произойдёт, если эта система перестанет работать?

Для этого клиника анализирует свои компьютерные системы, оборудование, МИС и бизнес-процессы, оценивает их роль в работе и возможные последствия сбоя или компрометации

❗️****Важно не сколько компьютеров в клинике, насколько она известна и какая у неё форма собственности, а какие процессы зависят от её систем

Результаты оформляются документально, сведения направляются в ФСТЭК, а документы хранятся в клинике

Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" распространяется не только на государственные медицинские учреждения, но и на частные медицинские организации

Поэтому утверждение Мы небольшая частная клиника, нас это не касается требует проверки, а не принимается как готовый вывод

📚Важно различать два понятия: категорирование - это сама процедура, а категория - один из возможных результатов этого процесса

По итогам категорирования объекту КИИ могут присвоить I, II или III категорию либо обоснованно решить, что категория ему не требуется - при этом наличие компьютеров и МИС не означает, что объекту обязательно присвоят категорию значимости

Сначала нужно определить, какие системы связаны с важными медицинскими и иными процессами, а затем оценить последствия их возможной остановки

✏️ Почему о категорировании КИИ важно задуматься каждому руководителю клиники? Потому что именно руководитель несёт личную ответственность, в том числе уголовную, в случае инцидента

🗂 Подробнее об ответственности руководителя мы разберем в следующем посте на тему КИИ

Информационный пост подготовлен партнёром Проекта "ОргЗдрав" - командой агентства медицинского маркетинга «Аленте»

Что такое КИИ и почему это касается каждой клиники и её руководителя 💻
Критическая информационная инфраструктура, или КИИ, - это информационные системы и сети, от которых зависят важные процессы клини... | Сетка — социальная сеть от hh.ru