187-ФЗ прямо называет здравоохранение одной из сфер критической информационной инфраструктуры. Больница, лаборатория, региональный минздрав, частная клиника — субъекты КИИ. Со всеми вытекающими: категорирование, реестр объектов, ФСТЭК, ГосСОПКА. Разбираем, кого это касается, что становится объектом КИИ и с чего начинать.

Какие требования по информационной безопасности предъявляются к медицинской организации?

Медицинская организация выполняет требования четырёх режимов одновременно: защита персональных данных пациентов по 152-ФЗ и приказу ФСТЭК № 21, безопасность объектов КИИ по 187-ФЗ и приказам ФСТЭК № 235 и № 239, защита информации в системах государственного учреждения по приказу ФСТЭК № 117, а с 1 сентября 2026 года ещё и информирование ГосСОПКА о компьютерных инцидентах по 568-ФЗ.

Что регулируетсяНормаКого касается
Персональные данные пациентов152-ФЗ, ПП РФ № 1119, приказ ФСТЭК № 21все медорганизации, включая частные; сведения о здоровье относятся к специальной категории ПДн (152-ФЗ ст. 10)
Объекты КИИ187-ФЗ, ПП РФ № 127, приказы ФСТЭК № 235 и № 239все медорганизации: здравоохранение прямо названо сферой КИИ (187-ФЗ ст. 2 п. 8)
Информационные системы государственного учрежденияприказ ФСТЭК от 11.04.2025 № 117ГБУЗ, ГУЗ, ФГБУ и другие государственные учреждения; с 1 марта 2026 года приказ заменил № 17
Информирование о компьютерных инцидентах568-ФЗ от 29.12.2025 (новая ч. 7 ст. 16 149-ФЗ)операторы информационных систем государственных учреждений, с 1 сентября 2026 года

Государственная медорганизация закрывает все четыре режима, частная — два. Приказ № 117 и обязанность по 568-ФЗ адресованы государственным учреждениям и предприятиям, поэтому частная клиника под них не подпадает. Требования 152-ФЗ и 187-ФЗ от формы собственности не зависят: частный медцентр — такой же субъект КИИ, как районная больница.

Норма 568-ФЗ шире, чем кажется. Она обращена к оператору информационной системы, а не к субъекту КИИ и не к владельцу государственной системы. Государственное учреждение попадает под неё само по себе, без категорирования и без признания системы государственной. Для региона это означает, что сотня медорганизаций получает обязанность одновременно, 1 сентября 2026 года.

Здравоохранение в 187-ФЗ: кто является субъектом КИИ

Субъектами КИИ признаются организации, которым принадлежат информационные системы, сети или АСУ, функционирующие в сфере здравоохранения (187-ФЗ ст. 2 п. 8). Сфера трактуется широко: в неё попадают организации, оказывающие медицинскую помощь, органы управления здравоохранением, организации, обеспечивающие обращение лекарственных средств.

На практике субъектами КИИ в здравоохранении являются:

  • больницы, клиники, поликлиники, медицинские центры — государственные и частные;
  • службы скорой медицинской помощи с диспетчерскими системами;
  • клинико-диагностические лаборатории;
  • региональные министерства и департаменты здравоохранения;
  • организации, обеспечивающие лекарственное обеспечение населения.

Размер организации не освобождает от требований. Районная больница с медицинской информационной системой — тот же субъект КИИ, что и федеральный медицинский центр. Форма собственности тоже не имеет значения: частная клиника попадает под те же нормы, что государственная.

Клиника, лаборатория, медцентр — вы субъект КИИ?

Опишите профиль медицинской деятельности и какие системы ведут запись, приём и исследования. Ответим, попадает ли организация под 187-ФЗ и какие из систем подлежат категорированию.

Задать вопрос

Какие системы являются объектами КИИ в здравоохранении

Объекты КИИ — те ИС, сети и АСУ, которые обеспечивают критические процессы субъекта. В здравоохранении критический процесс — оказание медицинской помощи. Объектами КИИ могут стать:

  • Медицинские информационные системы (МИС) — ведение электронных медицинских карт, регистратура, запись к врачу, истории болезней. Остановка МИС во многих медорганизациях означает невозможность оказания плановой помощи и переход на бумажные процессы, который занимает часы.
  • Лабораторные информационные системы (ЛИС) — управление анализаторами, передача результатов врачам. Нарушение ЛИС задерживает диагностику и лечение.
  • Системы диспетчеризации скорой помощи — программно-аппаратные комплексы приёма вызовов и маршрутизации бригад. Остановка — прямой риск для жизни.
  • Региональные медицинские информационные системы (РМИС) — компоненты ЕГИСЗ, которые ведут органы управления здравоохранением.
  • Системы управления медицинским оборудованием — аппараты ИВЛ с цифровым управлением, системы хранения и передачи медицинских изображений (PACS/RIS), мониторинга пациентов в реанимации.
  • Инфраструктурные системы в критических зонах — управление электроснабжением операционных и реанимационных отделений, системы кислородоснабжения с цифровыми контроллерами.

Частая ошибка — включить в перечень только МИС и забыть про ЛИС, диспетчерские системы и инфраструктурные объекты. ФСТЭК при проверке сравнивает перечень с реальной архитектурой.

Категорирование КИИ в здравоохранении

«Кредо-С» проводит категорирование объектов КИИ для медицинских организаций. Инвентаризация систем, работа комиссии, оформление актов, направление сведений во ФСТЭК. Лицензиат ФСТЭК.

Узнать подробнее

Является ли больница объектом КИИ?

Больница выступает субъектом критической информационной инфраструктуры, а объектами КИИ становятся её информационные системы, сети и АСУ: медицинская информационная система, лабораторная, диспетчерская скорой помощи, системы управления медицинским оборудованием. Категория значимости присваивается каждой такой системе отдельно, а обязанности по 187-ФЗ несёт организация целиком.

Различие не формальное. Из него следует, что перечень объектов КИИ — это список систем, а не одна строка «больница». Сведения во ФСТЭК направляются по каждому объекту, и незначимые объекты в перечень тоже входят. Организация, которая записала себя одним объектом, перечень составила неверно.

Категорирование КИИ в здравоохранении: отраслевая специфика

Категорирование в здравоохранении проводится по общим правилам ПП РФ от 08.02.2018 № 127 (ред. от 07.11.2025 № 1762). Но отраслевая специфика влияет на оценку значимости.

Социальный критерий — основной. Нарушение работы МИС или диспетчерской системы скорой помощи затрагивает жизни людей напрямую. Комиссия должна ответить на конкретные вопросы: сколько пациентов окажутся без медицинской помощи при остановке системы? Сколько времени займёт переход на бумажный режим — и есть ли он вообще? Пострадает ли экстренная или только плановая помощь?

Показатели значимости для здравоохранения (ПП-127, перечень показателей). Для медицинских систем решает первая позиция перечня: причинение ущерба жизни и здоровью людей. III категория соответствует диапазону от 1 до 50 человек, II — свыше 50 до 500, I — более 500. Вторая позиция, нарушение функционирования объектов обеспечения жизнедеятельности населения, оценивается ещё и территориально: в пределах одного муниципального образования это III категория, выход за пределы субъекта Российской Федерации — I. Районная больница чаще всего попадает в III категорию, региональные системы управления здравоохранением — выше.

Незначимые объекты тоже фиксируются. Если по итогам категорирования МИС признана незначимым объектом КИИ — во ФСТЭК всё равно направляют сведения с обоснованием. Отсутствие категории не означает отсутствия обязанностей.

К какой категории КИИ относятся аппараты ИВЛ и медицинское оборудование?

Категория присваивается не самому аппарату, а системе, в которую он включён. Отдельный аппарат ИВЛ без сетевого управления объектом КИИ не является. Объект — система централизованного мониторинга реанимации, PACS или АСУ, которая управляет оборудованием и передаёт данные. Категорию определяет масштаб последствий, а не тип прибора.

Для медицинского оборудования решает первая позиция перечня показателей ПП-127: причинение ущерба жизни и здоровью людей. Значения по ней такие:

КатегорияУщерб жизни и здоровью, человек
IIIот 1 до 50 включительно
IIсвыше 50 до 500 включительно
Iболее 500

Нижний порог — один человек. Это меняет привычную логику «мы небольшая больница, значимых объектов у нас нет»: система, отказ которой способен причинить вред здоровью хотя бы одного пациента, показатель первой позиции проходит. Дальше комиссия оценивает, реален ли такой сценарий и через какое время он наступает.

Первым делом комиссия сверяется с перечнем типовых отраслевых объектов КИИ. С ноября 2025 года ПП-127 прямо обязывает её выявлять объекты, соответствующие типовым (п. 14 «а» в редакции ПП от 07.11.2025 № 1762). Единый перечень утверждён распоряжением Правительства от 26.02.2026 № 360-р и охватывает все 14 сфер КИИ, включая здравоохранение. Если ваша система там есть, спорить о её принадлежности к объектам КИИ уже не приходится.

Отраслевых особенностей категорирования для здравоохранения на сегодня не утверждено. Правительство приняло такие акты для семи сфер: атомной энергии, финансового рынка, науки, государственной регистрации прав на недвижимость, ракетно-космической промышленности, связи и оборонной промышленности. Медицинские организации категорируются по общим правилам ПП-127.

Кто проверяет медицинские организации как субъектов КИИ

Проверки субъектов КИИ проводит ФСТЭК России: категорирование, выполнение требований приказов №235 и №239 (187-ФЗ ст. 13). ФСБ России проверок по 187-ФЗ не проводит, но рассматривает дела о нарушении порядка информирования об инцидентах и реагирования на них (ч. 2–3 ст. 13.12.1 КоАП, ст. 23.91). Сроки информирования НКЦКИ: об инциденте на значимом объекте — не позднее 3 часов с момента обнаружения, на иных объектах КИИ — не позднее 24 часов (п. 3 Порядка, утверждённого приказом ФСБ № 547), о результатах реагирования по значимым объектам — не позднее 48 часов после их завершения (п. 14).

Периодичность плановых проверок ФСТЭК: раз в 3 года для всех значимых объектов КИИ независимо от категории (187-ФЗ ст. 13 ч. 2). Внеплановые — только по трём основаниям (187-ФЗ ст. 13 ч. 3): истёк срок предписания, произошёл инцидент с негативными последствиями на значимом объекте либо издан приказ руководителя ФСТЭК по поручению Президента или Правительства или по требованию прокурора.

При инциденте, затронувшем данные пациентов или нарушившем оказание медицинской помощи, медорганизации могут одновременно грозить внеплановая проверка ФСТЭК, дело в ФСБ о нарушении порядка информирования и проверка Роскомнадзора. Отсутствие системы безопасности значимых объектов КИИ в этот момент означает нарушения сразу по нескольким составам.

Персональные данные и КИИ: два регулятора одновременно

Медицинские организации работают на пересечении двух режимов регулирования.

187-ФЗ и требования ФСТЭК — обязанности субъекта КИИ: категорирование, создание системы безопасности значимых объектов (приказ ФСТЭК №235, ред. от 20.04.2023), реализация мер защиты (приказ ФСТЭК №239, ред. от 28.08.2024), подключение к ГосСОПКА.

152-ФЗ и требования Роскомнадзора — защита персональных данных пациентов. Медицинские данные — особая категория ПДн (152-ФЗ ст. 10), для которой установлены повышенные требования к обработке и защите.

Закон от 30.11.2024 № 420-ФЗ ввёл оборотные штрафы за нарушения в сфере персональных данных: за первую утечку — до 15 млн руб. (сведения о здоровье — специальная категория, ч. 16 ст. 13.11 КоАП: 10–15 млн), для биометрии — до 20 млн; за повторную — 1–3 % выручки. Это не требование 187-ФЗ, но при инциденте с утечкой данных пациентов медорганизации грозят одновременно проверка ФСТЭК, дело в ФСБ и проверка Роскомнадзора.

Если значимый объект КИИ является одновременно информационной системой персональных данных — при создании системы безопасности применяются и приказ ФСТЭК №239, и требования к защите ПДн (ПП РФ № 1119). Приказ №239 прямо это предусматривает.

Типичные ошибки медицинских организаций при выполнении 187-ФЗ

  • «Мы небольшая больница, на нас это не распространяется». Распространяется. 187-ФЗ не устанавливает пороговых значений по коечному фонду, численности персонала или объёму обслуживаемых пациентов.
  • Перечень составлен только из «основных» ИС. МИС включена, ЛИС — нет. Система диспетчеризации скорой — нет. Инфраструктурные системы операционного блока — нет. ФСТЭК при проверке запрашивает схему архитектуры и сравнивает.
  • В комиссию включён только айтишник. ПП-127 п. 11 Правил требует специалистов по информационной безопасности, по профилю деятельности субъекта и по эксплуатации оборудования. Для медорганизации — специалист, понимающий организацию медицинской деятельности, а не только ИТ-инфраструктуру.
  • Категория присвоена заниженная. Последствия остановки МИС для пациентов недооцениваются. «Перейдём на бумагу» — не аргумент для ФСТЭК, если «бумажный» режим реально нарушает непрерывность медицинской помощи.
  • После категорирования ничего не делается. Сведения направлены во ФСТЭК, объект вошёл в реестр значимых — и на этом работа прекращается. Но для значимых объектов дальше нужны система безопасности (приказ №235) и меры защиты (приказ №239). Это отдельная работа, не входящая в категорирование.

Что делать медицинской организации после категорирования?

Направить сведения во ФСТЭК и дождаться проверки. Если хотя бы один объект признан значимым, нужно создать систему безопасности по приказу № 235, реализовать меры защиты по приказу № 239 и обеспечить взаимодействие с ГосСОПКА. Категории пересматриваются не реже одного раза в пять лет. Категорирование — начало работы, а не её завершение.

  • Сведения во ФСТЭК. ПП-127 п. 17 Правил даёт 10 рабочих дней со дня утверждения акта категорирования. 187-ФЗ ст. 7 ч. 5 говорит о десятидневном сроке со дня принятия решения. Обе нормы действуют, и отсчёт удобнее вести по более раннему из сроков.
  • Проверка ФСТЭК: 30 дней. Ведомство проверяет соблюдение порядка категорирования и правильность присвоенной категории (187-ФЗ ст. 7 ч. 6). При правильной категории объект вносится в реестр значимых.
  • Система безопасности значимых объектов. Приказ ФСТЭК № 235: руководитель создаёт или определяет структурное подразделение по безопасности либо назначает ответственных работников, разрабатывается план мероприятий со сроками и ответственными.
  • Меры защиты. Приказ ФСТЭК № 239: базовый набор зависит от категории, недостающие меры адаптируются и дополняются компенсирующими. Для значимого объекта, который одновременно является государственной информационной системой, требования применяются вместе с приказом № 117.
  • ГосСОПКА. Подключение и порядок информирования об инцидентах. Государственные медорганизации получают вторую линию той же обязанности с 1 сентября 2026 года, уже по 568-ФЗ и независимо от категорирования.
  • Пересмотр категории. ПП-127 п. 21 Правил в редакции от 07.11.2025: не реже одного раза в пять лет, а также при изменении показателей критериев значимости или отраслевых особенностей категорирования.

Цена остановки на полпути измерима. Непредставление сведений о категорировании во ФСТЭК стоит юридическому лицу от 50 до 100 тыс. рублей (КоАП ст. 19.7.15 ч. 1). Столько же берут за нарушение требований к обеспечению безопасности значимых объектов (ст. 13.12.1 ч. 1). Нарушение порядка информирования об инцидентах дороже: от 100 до 500 тыс. рублей (ст. 13.12.1 ч. 2).

С чего начать: практические шаги

  • Составить реестр всех информационных систем: МИС, ЛИС, диспетчерские комплексы, PACS/RIS, системы управления инфраструктурой критических зон.
  • Для каждой системы задать вопрос: что произойдёт с пациентами, если она выйдет из строя на сутки? На неделю? Ответ на этот вопрос — основа оценки значимости.
  • Сформировать комиссию по категорированию с участием специалиста по ИБ и специалиста по медицинской деятельности.
  • Провести категорирование честно — не занижать последствия ради снижения объёма требований.
  • Направить сведения во ФСТЭК в течение 10 рабочих дней после утверждения актов (ПП-127 п. 17 Правил; 187-ФЗ ст. 7 ч. 5).

Подробный порядок категорирования — в статье «Как провести категорирование объектов КИИ». О составе перечня объектов КИИ — в материале «Перечень объектов КИИ: как составить и направить во ФСТЭК». Об ответственности за нарушения 187-ФЗ — в статье «Ответственность за нарушение требований 187-ФЗ».

Медицинские организации среди заказчиков «Кредо-С»

Отраслевой опыт проверяется проектами. В здравоохранении и фармацевтике их шесть: территориальный центр медицины катастроф с той самой диспетчерской системой, отказ которой бьёт по экстренной помощи; федеральная государственная ИС «Нозологические регистры», где защищали две инсталляции; стоматологическая клиника из частного сегмента. Остальные три — фармацевтические производства и управляющая компания.

Помощь в категорировании КИИ для медицинских организаций

В штате медорганизации нет специалиста по 187-ФЗ. Есть сисадмин и специалист по ИБ. Ни у кого из них, как правило, нет опыта категорирования и работы с ФСТЭК — это другая дисциплина. Категорирование МИС с нуля — это 2–4 месяца работы, даже если всё идёт гладко.

«Кредо-С» проводит категорирование объектов КИИ для медицинских организаций: инвентаризация систем, формирование перечня, работа комиссии, оформление актов, направление сведений во ФСТЭК. Обзор требований 187-ФЗ и системы КИИ в целом — в материале «Критическая информационная инфраструктура».

КИИ и персональные данные: две параллельные ответственности

Большинство субъектов КИИ обрабатывают персональные данные — медицинские записи, данные сотрудников, сведения о клиентах. Выполнение 187-ФЗ не освобождает от 152-ФЗ: это два независимых набора обязательств с разными регуляторами.

Как разграничить требования

КИИ (187-ФЗ)Персональные данные (152-ФЗ)
РегуляторФСТЭК, ФСБ, отраслевые органыРоскомнадзор + ФСТЭК (технические меры)
Основной приказ№ 239 — меры защиты, № 235 — организация№ 21 — меры для ИСПДн
Ответственность ЮЛКоАП ст. 13.12.1: 50–100 тыс. (нарушение требований), 100–500 тыс. (нарушение информирования об инцидентах)КоАП ст. 13.11: до 15 млн руб. за первичную утечку ПДн (ч. 14); оборотный штраф 1-3% выручки (20-500 млн руб.) — только за повторную (ч. 15)

Приказ № 239 частично перекрывает технические меры для ИСПДн. Но правовая часть — основания обработки, согласия субъектов, уведомление Роскомнадзора — остаётся отдельной обязанностью по 152-ФЗ.

С 30 мая 2025 года действуют оборотные штрафы за повторную утечку персональных данных: от 1% до 3% годовой выручки (не менее 20 млн и не более 500 млн рублей, ч. 15 ст. 13.11 КоАП РФ); за первичную утечку — фиксированный штраф для юрлиц до 15 млн руб. (ч. 14). Субъект КИИ при инциденте может получить одновременно административный штраф по ст. 13.12.1 и оборотный по ст. 13.11.

Кредо-С совмещает оба направления: аудит КИИ и ИСПДн проводится параллельно, меры выбираются с учётом требований обоих регуляторов. Защита персональных данных →

Часто задаваемые вопросы

Обязана ли частная клиника выполнять требования 187-ФЗ?
Да. Здравоохранение прямо названо сферой КИИ в статье 2 пункте 8 187-ФЗ, а форма собственности в определении субъекта не упоминается. Частный медцентр с медицинской информационной системой несёт те же обязанности, что районная больница: категорирование, перечень объектов, сведения во ФСТЭК. От приказа ФСТЭК № 117 и обязанности по 568-ФЗ частная клиника свободна, поскольку они адресованы государственным учреждениям.
Нужно ли направлять сведения во ФСТЭК, если объекты признаны незначимыми?
Да. Решение об отсутствии необходимости присваивать категорию направляется во ФСТЭК так же, как решение о присвоении: этого требует статья 7 часть 5 187-ФЗ. Отсутствие категории освобождает от требований приказов № 235 и № 239, но не от самого категорирования и не от отчётности. Молчание регулятор трактует как невыполненное категорирование.
В какой срок медорганизация направляет сведения о категорировании во ФСТЭК?
ПП-127 пункт 17 Правил даёт 10 рабочих дней со дня утверждения акта категорирования. 187-ФЗ статья 7 часть 5 говорит о десятидневном сроке со дня принятия решения. Формулировки различаются, обе нормы действуют, поэтому безопаснее отсчитывать по более раннему сроку. При изменении ранее направленных сведений на обновление даётся 20 рабочих дней.
Кто должен входить в комиссию по категорированию в медицинской организации?
ПП-127 пункт 11 Правил требует включить руководителя или уполномоченное им лицо, специалистов по выполняемым функциям и видам деятельности организации, специалистов по информационным технологиям и связи, работников по эксплуатации основного технологического оборудования и работников, отвечающих за безопасность объектов КИИ. Возглавляет комиссию руководитель. Для больницы это означает, что одним системным администратором состав не закрывается.
Какой штраф грозит медорганизации за невыполнение требований по КИИ?
Непредставление сведений о категорировании во ФСТЭК обойдётся юридическому лицу в 50–100 тыс. рублей по статье 19.7.15 части 1 КоАП. Нарушение требований к обеспечению безопасности значимых объектов стоит столько же по статье 13.12.1 части 1. Нарушение порядка информирования об инцидентах дороже: от 100 до 500 тыс. рублей по части 2 той же статьи.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных