187-ФЗ прямо называет здравоохранение одной из сфер критической информационной инфраструктуры. Больница, лаборатория, региональный минздрав, частная клиника — субъекты КИИ. Со всеми вытекающими: категорирование, реестр объектов, ФСТЭК, ГосСОПКА. Разбираем, кого это касается, что становится объектом КИИ и с чего начинать.
Медицинская организация выполняет требования четырёх режимов одновременно: защита персональных данных пациентов по 152-ФЗ и приказу ФСТЭК № 21, безопасность объектов КИИ по 187-ФЗ и приказам ФСТЭК № 235 и № 239, защита информации в системах государственного учреждения по приказу ФСТЭК № 117, а с 1 сентября 2026 года ещё и информирование ГосСОПКА о компьютерных инцидентах по 568-ФЗ.
| Что регулируется | Норма | Кого касается |
|---|---|---|
| Персональные данные пациентов | 152-ФЗ, ПП РФ № 1119, приказ ФСТЭК № 21 | все медорганизации, включая частные; сведения о здоровье относятся к специальной категории ПДн (152-ФЗ ст. 10) |
| Объекты КИИ | 187-ФЗ, ПП РФ № 127, приказы ФСТЭК № 235 и № 239 | все медорганизации: здравоохранение прямо названо сферой КИИ (187-ФЗ ст. 2 п. 8) |
| Информационные системы государственного учреждения | приказ ФСТЭК от 11.04.2025 № 117 | ГБУЗ, ГУЗ, ФГБУ и другие государственные учреждения; с 1 марта 2026 года приказ заменил № 17 |
| Информирование о компьютерных инцидентах | 568-ФЗ от 29.12.2025 (новая ч. 7 ст. 16 149-ФЗ) | операторы информационных систем государственных учреждений, с 1 сентября 2026 года |
Государственная медорганизация закрывает все четыре режима, частная — два. Приказ № 117 и обязанность по 568-ФЗ адресованы государственным учреждениям и предприятиям, поэтому частная клиника под них не подпадает. Требования 152-ФЗ и 187-ФЗ от формы собственности не зависят: частный медцентр — такой же субъект КИИ, как районная больница.
Норма 568-ФЗ шире, чем кажется. Она обращена к оператору информационной системы, а не к субъекту КИИ и не к владельцу государственной системы. Государственное учреждение попадает под неё само по себе, без категорирования и без признания системы государственной. Для региона это означает, что сотня медорганизаций получает обязанность одновременно, 1 сентября 2026 года.
Субъектами КИИ признаются организации, которым принадлежат информационные системы, сети или АСУ, функционирующие в сфере здравоохранения (187-ФЗ ст. 2 п. 8). Сфера трактуется широко: в неё попадают организации, оказывающие медицинскую помощь, органы управления здравоохранением, организации, обеспечивающие обращение лекарственных средств.
На практике субъектами КИИ в здравоохранении являются:
Размер организации не освобождает от требований. Районная больница с медицинской информационной системой — тот же субъект КИИ, что и федеральный медицинский центр. Форма собственности тоже не имеет значения: частная клиника попадает под те же нормы, что государственная.
Клиника, лаборатория, медцентр — вы субъект КИИ?
Опишите профиль медицинской деятельности и какие системы ведут запись, приём и исследования. Ответим, попадает ли организация под 187-ФЗ и какие из систем подлежат категорированию.
Объекты КИИ — те ИС, сети и АСУ, которые обеспечивают критические процессы субъекта. В здравоохранении критический процесс — оказание медицинской помощи. Объектами КИИ могут стать:
Частая ошибка — включить в перечень только МИС и забыть про ЛИС, диспетчерские системы и инфраструктурные объекты. ФСТЭК при проверке сравнивает перечень с реальной архитектурой.
Категорирование КИИ в здравоохранении
«Кредо-С» проводит категорирование объектов КИИ для медицинских организаций. Инвентаризация систем, работа комиссии, оформление актов, направление сведений во ФСТЭК. Лицензиат ФСТЭК.
Больница выступает субъектом критической информационной инфраструктуры, а объектами КИИ становятся её информационные системы, сети и АСУ: медицинская информационная система, лабораторная, диспетчерская скорой помощи, системы управления медицинским оборудованием. Категория значимости присваивается каждой такой системе отдельно, а обязанности по 187-ФЗ несёт организация целиком.
Различие не формальное. Из него следует, что перечень объектов КИИ — это список систем, а не одна строка «больница». Сведения во ФСТЭК направляются по каждому объекту, и незначимые объекты в перечень тоже входят. Организация, которая записала себя одним объектом, перечень составила неверно.
Категорирование в здравоохранении проводится по общим правилам ПП РФ от 08.02.2018 № 127 (ред. от 07.11.2025 № 1762). Но отраслевая специфика влияет на оценку значимости.
Социальный критерий — основной. Нарушение работы МИС или диспетчерской системы скорой помощи затрагивает жизни людей напрямую. Комиссия должна ответить на конкретные вопросы: сколько пациентов окажутся без медицинской помощи при остановке системы? Сколько времени займёт переход на бумажный режим — и есть ли он вообще? Пострадает ли экстренная или только плановая помощь?
Показатели значимости для здравоохранения (ПП-127, перечень показателей). Для медицинских систем решает первая позиция перечня: причинение ущерба жизни и здоровью людей. III категория соответствует диапазону от 1 до 50 человек, II — свыше 50 до 500, I — более 500. Вторая позиция, нарушение функционирования объектов обеспечения жизнедеятельности населения, оценивается ещё и территориально: в пределах одного муниципального образования это III категория, выход за пределы субъекта Российской Федерации — I. Районная больница чаще всего попадает в III категорию, региональные системы управления здравоохранением — выше.
Незначимые объекты тоже фиксируются. Если по итогам категорирования МИС признана незначимым объектом КИИ — во ФСТЭК всё равно направляют сведения с обоснованием. Отсутствие категории не означает отсутствия обязанностей.
Категория присваивается не самому аппарату, а системе, в которую он включён. Отдельный аппарат ИВЛ без сетевого управления объектом КИИ не является. Объект — система централизованного мониторинга реанимации, PACS или АСУ, которая управляет оборудованием и передаёт данные. Категорию определяет масштаб последствий, а не тип прибора.
Для медицинского оборудования решает первая позиция перечня показателей ПП-127: причинение ущерба жизни и здоровью людей. Значения по ней такие:
| Категория | Ущерб жизни и здоровью, человек |
|---|---|
| III | от 1 до 50 включительно |
| II | свыше 50 до 500 включительно |
| I | более 500 |
Нижний порог — один человек. Это меняет привычную логику «мы небольшая больница, значимых объектов у нас нет»: система, отказ которой способен причинить вред здоровью хотя бы одного пациента, показатель первой позиции проходит. Дальше комиссия оценивает, реален ли такой сценарий и через какое время он наступает.
Первым делом комиссия сверяется с перечнем типовых отраслевых объектов КИИ. С ноября 2025 года ПП-127 прямо обязывает её выявлять объекты, соответствующие типовым (п. 14 «а» в редакции ПП от 07.11.2025 № 1762). Единый перечень утверждён распоряжением Правительства от 26.02.2026 № 360-р и охватывает все 14 сфер КИИ, включая здравоохранение. Если ваша система там есть, спорить о её принадлежности к объектам КИИ уже не приходится.
Отраслевых особенностей категорирования для здравоохранения на сегодня не утверждено. Правительство приняло такие акты для семи сфер: атомной энергии, финансового рынка, науки, государственной регистрации прав на недвижимость, ракетно-космической промышленности, связи и оборонной промышленности. Медицинские организации категорируются по общим правилам ПП-127.
Проверки субъектов КИИ проводит ФСТЭК России: категорирование, выполнение требований приказов №235 и №239 (187-ФЗ ст. 13). ФСБ России проверок по 187-ФЗ не проводит, но рассматривает дела о нарушении порядка информирования об инцидентах и реагирования на них (ч. 2–3 ст. 13.12.1 КоАП, ст. 23.91). Сроки информирования НКЦКИ: об инциденте на значимом объекте — не позднее 3 часов с момента обнаружения, на иных объектах КИИ — не позднее 24 часов (п. 3 Порядка, утверждённого приказом ФСБ № 547), о результатах реагирования по значимым объектам — не позднее 48 часов после их завершения (п. 14).
Периодичность плановых проверок ФСТЭК: раз в 3 года для всех значимых объектов КИИ независимо от категории (187-ФЗ ст. 13 ч. 2). Внеплановые — только по трём основаниям (187-ФЗ ст. 13 ч. 3): истёк срок предписания, произошёл инцидент с негативными последствиями на значимом объекте либо издан приказ руководителя ФСТЭК по поручению Президента или Правительства или по требованию прокурора.
При инциденте, затронувшем данные пациентов или нарушившем оказание медицинской помощи, медорганизации могут одновременно грозить внеплановая проверка ФСТЭК, дело в ФСБ о нарушении порядка информирования и проверка Роскомнадзора. Отсутствие системы безопасности значимых объектов КИИ в этот момент означает нарушения сразу по нескольким составам.
Медицинские организации работают на пересечении двух режимов регулирования.
187-ФЗ и требования ФСТЭК — обязанности субъекта КИИ: категорирование, создание системы безопасности значимых объектов (приказ ФСТЭК №235, ред. от 20.04.2023), реализация мер защиты (приказ ФСТЭК №239, ред. от 28.08.2024), подключение к ГосСОПКА.
152-ФЗ и требования Роскомнадзора — защита персональных данных пациентов. Медицинские данные — особая категория ПДн (152-ФЗ ст. 10), для которой установлены повышенные требования к обработке и защите.
Закон от 30.11.2024 № 420-ФЗ ввёл оборотные штрафы за нарушения в сфере персональных данных: за первую утечку — до 15 млн руб. (сведения о здоровье — специальная категория, ч. 16 ст. 13.11 КоАП: 10–15 млн), для биометрии — до 20 млн; за повторную — 1–3 % выручки. Это не требование 187-ФЗ, но при инциденте с утечкой данных пациентов медорганизации грозят одновременно проверка ФСТЭК, дело в ФСБ и проверка Роскомнадзора.
Если значимый объект КИИ является одновременно информационной системой персональных данных — при создании системы безопасности применяются и приказ ФСТЭК №239, и требования к защите ПДн (ПП РФ № 1119). Приказ №239 прямо это предусматривает.
Направить сведения во ФСТЭК и дождаться проверки. Если хотя бы один объект признан значимым, нужно создать систему безопасности по приказу № 235, реализовать меры защиты по приказу № 239 и обеспечить взаимодействие с ГосСОПКА. Категории пересматриваются не реже одного раза в пять лет. Категорирование — начало работы, а не её завершение.
Цена остановки на полпути измерима. Непредставление сведений о категорировании во ФСТЭК стоит юридическому лицу от 50 до 100 тыс. рублей (КоАП ст. 19.7.15 ч. 1). Столько же берут за нарушение требований к обеспечению безопасности значимых объектов (ст. 13.12.1 ч. 1). Нарушение порядка информирования об инцидентах дороже: от 100 до 500 тыс. рублей (ст. 13.12.1 ч. 2).
Подробный порядок категорирования — в статье «Как провести категорирование объектов КИИ». О составе перечня объектов КИИ — в материале «Перечень объектов КИИ: как составить и направить во ФСТЭК». Об ответственности за нарушения 187-ФЗ — в статье «Ответственность за нарушение требований 187-ФЗ».
Отраслевой опыт проверяется проектами. В здравоохранении и фармацевтике их шесть: территориальный центр медицины катастроф с той самой диспетчерской системой, отказ которой бьёт по экстренной помощи; федеральная государственная ИС «Нозологические регистры», где защищали две инсталляции; стоматологическая клиника из частного сегмента. Остальные три — фармацевтические производства и управляющая компания.
В штате медорганизации нет специалиста по 187-ФЗ. Есть сисадмин и специалист по ИБ. Ни у кого из них, как правило, нет опыта категорирования и работы с ФСТЭК — это другая дисциплина. Категорирование МИС с нуля — это 2–4 месяца работы, даже если всё идёт гладко.
«Кредо-С» проводит категорирование объектов КИИ для медицинских организаций: инвентаризация систем, формирование перечня, работа комиссии, оформление актов, направление сведений во ФСТЭК. Обзор требований 187-ФЗ и системы КИИ в целом — в материале «Критическая информационная инфраструктура».
Большинство субъектов КИИ обрабатывают персональные данные — медицинские записи, данные сотрудников, сведения о клиентах. Выполнение 187-ФЗ не освобождает от 152-ФЗ: это два независимых набора обязательств с разными регуляторами.
| КИИ (187-ФЗ) | Персональные данные (152-ФЗ) | |
|---|---|---|
| Регулятор | ФСТЭК, ФСБ, отраслевые органы | Роскомнадзор + ФСТЭК (технические меры) |
| Основной приказ | № 239 — меры защиты, № 235 — организация | № 21 — меры для ИСПДн |
| Ответственность ЮЛ | КоАП ст. 13.12.1: 50–100 тыс. (нарушение требований), 100–500 тыс. (нарушение информирования об инцидентах) | КоАП ст. 13.11: до 15 млн руб. за первичную утечку ПДн (ч. 14); оборотный штраф 1-3% выручки (20-500 млн руб.) — только за повторную (ч. 15) |
Приказ № 239 частично перекрывает технические меры для ИСПДн. Но правовая часть — основания обработки, согласия субъектов, уведомление Роскомнадзора — остаётся отдельной обязанностью по 152-ФЗ.
С 30 мая 2025 года действуют оборотные штрафы за повторную утечку персональных данных: от 1% до 3% годовой выручки (не менее 20 млн и не более 500 млн рублей, ч. 15 ст. 13.11 КоАП РФ); за первичную утечку — фиксированный штраф для юрлиц до 15 млн руб. (ч. 14). Субъект КИИ при инциденте может получить одновременно административный штраф по ст. 13.12.1 и оборотный по ст. 13.11.
Кредо-С совмещает оба направления: аудит КИИ и ИСПДн проводится параллельно, меры выбираются с учётом требований обоих регуляторов. Защита персональных данных →
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года