Какой штраф грозит медицинской организации за утечку медицинских данных? C 2025 года в России действуют принципиально новые санкции, и суммы выросли в десятки раз. Любая клиника обязана соблюдать требования 152-ФЗ, поскольку хранит сведения о состоянии здоровья пациентов, диагнозы, результаты анализов. Нарушение режима защиты грозит не только административными штрафами, но и уголовной ответственностью.
Медицинская организация является оператором персональных данных и несёт полную ответственность за их обработку, хранение и передачу. Это означает, что утечка персональных данных из базы МИС, случайная пересылка выписки по незащищённому каналу или несанкционированный доступ сотрудника к картам пациентов влекут санкции по КоАП и УК РФ. Размер штрафа зависит от объёма утечки, категории нарушителя и того, было ли своевременно подано уведомление Роскомнадзора в течение 24 часов.
В этой статье мы подробно разберём все виды ответственности, приведём актуальные суммы штрафов в табличной форме, дадим пошаговую инструкцию реагирования на инцидент и чек-лист соответствия требованиям для медицинского учреждения с учётом роли медицинской информационной системы (МИС) в снижении рисков.
Что такое утечка медицинских данных и почему это особый случай
Медицинские данные относятся к специальным категориям персональных данных согласно ст. 10 Федерального закона №152-ФЗ «О персональных данных». Это означает повышенный уровень защиты и более строгую ответственность при их компрометации. Врачебная тайна, закреплённая в ст. 13 ФЗ-323 «Об основах охраны здоровья граждан», дополнительно охраняет сведения о состоянии здоровья, диагнозах и лечении.
Утечка медицинских данных — это любое несанкционированное раскрытие, передача, публикация или потеря информации, которая позволяет идентифицировать пациента и узнать о его заболевании. Под это определение подпадают:
- публикация SQL-дампа базы данных МИС в открытом доступе;
- пересылка медицинских карт через мессенджер без шифрования;
- несанкционированный доступ к компьютерной информации через открытый RDP-порт;
- хищение данных через фишинг сотрудников регистратуры;
- потеря физического носителя с данными пациентов;
- передача сведений третьим лицам без согласия на обработку персональных данных.
Особую опасность представляют биометрические персональные данные (фотографии, слепки пальцев в системах контроля доступа), которые также могут храниться в медучреждении. Мошенники используют похищенные медицинские данные для оформления льготных рецептов, страховых мошенничеств и шантажа пациентов.
Что изменилось в законодательстве за последние годы
Госдума приняла законопроекты, существенно ужесточившие ответственность за нарушения законодательства о персональных данных. Федеральные законы №420-ФЗ и №421-ФЗ были приняты 30 ноября 2024 года. При этом основные изменения в административной ответственности за утечки персональных данных, предусмотренные №420-ФЗ, начали действовать с 30 мая 2025 года.
Для медицинских организаций это особенно важно, поскольку сведения о состоянии здоровья относятся к специальным категориям персональных данных, а их неправомерная передача может повлечь повышенную административную ответственность.
Ключевые изменения:
- Оборотные штрафы за повторные нарушения, связанные с неправомерной передачей персональных данных, составляют от 1 до 3% совокупной выручки за предыдущий календарный год. При этом минимальный размер зависит от состава нарушения: в предусмотренных законом случаях он составляет 20 млн или 25 млн рублей, а максимальный размер — 500 млн рублей. Оборотный штраф применяется не просто за «крупную утечку», а при повторном совершении определённых правонарушений.
- При первичной утечке размеры штрафов зависят от количества затронутых субъектов и идентификаторов. Например, неправомерная передача данных от 1 000 до 10 000 субъектов может повлечь для юридического лица штраф от 3 до 5 млн рублей, от 10 000 до 100 000 субъектов — от 5 до 10 млн рублей, а при утечке данных более 100 000 субъектов — от 10 до 15 млн рублей.
При утечке специальных категорий персональных данных, к которым относятся, в частности, данные о здоровье, штраф для юридического лица составляет от 10 до 15 млн рублей.
- В УК РФ появилась новая статья 272.1, устанавливающая уголовную ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём. Ответственность зависит от обстоятельств и может достигать 10 лет лишения свободы при тяжких последствиях либо совершении деяния организованной группой.
- Сроки уведомления Роскомнадзора об инциденте составляют 24 и 72 часа. В течение первых 24 часов оператор должен сообщить об инциденте, предполагаемых причинах и вреде, а также о принятых мерах. В течение 72 часов необходимо направить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если они установлены.
- Неуведомление или несвоевременное уведомление Роскомнадзора об утечке стало самостоятельным составом административного правонарушения. По ч. 11 ст. 13.11 КоАП РФ для юридических лиц предусмотрен штраф от 1 до 3 млн рублей.
Размеры штрафов по категориям нарушителей
Действующая система административной ответственности за нарушение обработки персональных данных дифференцирована: размер санкции зависит от объёма утечки и статуса нарушителя.
Штрафы по ст. 13.11 КоАП РФ (административная ответственность)
| Нарушение | Должностное лицо | Индивидуальный предприниматель* | Юридическое лицо |
|---|---|---|---|
| Обработка ПД без законных оснований | 50 000–100 000 руб. | — | 150 000–300 000 руб. |
| Обработка без письменного согласия, когда оно обязательно | 100 000–300 000 руб. | — | 300 000–700 000 руб. |
| Утечка от 1 000 до 10 000 субъектов ПД | 200 000–400 000 руб. | 3–5 млн руб. | 3–5 млн руб. |
| Утечка от 10 000 до 100 000 субъектов ПД | 300 000–500 000 руб. | 5–10 млн руб. | 5–10 млн руб. |
| Утечка более 100 000 субъектов ПД | 400 000–600 000 руб. | 10–15 млн руб. | 10–15 млн руб. |
| Утечка специальных категорий ПД (например, данные о здоровье) | 1–1,3 млн руб. | 10–15 млн руб. | 10–15 млн руб. |
| Утечка биометрических ПД | 1,3–1,5 млн руб. | 15–20 млн руб. | 15–20 млн руб. |
| Повторная утечка по соответствующим составам | 800 000–1,2 млн руб. | 1–3% выручки, но не менее 20 млн и не более 500 млн руб. | 1–3% выручки, но не менее 20 млн и не более 500 млн руб. |
| Повторная утечка специальных или биометрических ПД | 1,5–2 млн руб. | 1–3% выручки, но не менее 25 млн и не более 500 млн руб. | 1–3% выручки, но не менее 25 млн и не более 500 млн руб. |
| Неуведомление или несвоевременное уведомление Роскомнадзора об утечке | 400 000–800 000 руб. | 1–3 млн руб. | 1–3 млн руб. |
*Для соответствующих составов ст. 13.11 КоАП РФ индивидуальные предприниматели несут ответственность как юридические лица.
Максимальный штраф для юридического лица по старой редакции КоАП составлял 500 000 рублей. Новые санкции превышают прежние в 30–1000 раз, а для крупных сетей клиник оборотные штрафы могут исчисляться сотнями миллионов рублей.
Уголовная ответственность за утечку медицинских данных
Помимо административных санкций, в определённых случаях за незаконные действия с персональными данными может наступить уголовная ответственность. Она применяется к конкретным физическим лицам, если в их действиях установлен состав преступления и вина. Само по себе нарушение правил обработки ПД руководителем или ответственным сотрудником автоматически не означает уголовной ответственности.
Ст. 272 УК РФ — неправомерный доступ к компьютерной информации
Статья может применяться, если утечка стала результатом неправомерного доступа к охраняемой законом компьютерной информации и такой доступ повлёк уничтожение, блокирование, модификацию или копирование данных.
- В базовом составе предусмотрен штраф до 200 000 рублей или лишение свободы до 2 лет.
- Если преступление совершено с использованием служебного положения, группой лиц или при других квалифицирующих обстоятельствах, наказание может достигать 5 лет лишения свободы.
- При тяжких последствиях или угрозе их наступления — до 7 лет.
Ст. 137 УК РФ — нарушение неприкосновенности частной жизни
Ответственность может наступить за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия. В базовом составе предусмотрены штраф до 200 000 рублей или лишение свободы до 2 лет. Если деяние совершено с использованием служебного положения, из корыстной заинтересованности либо группой лиц, лишение свободы может достигать 4 лет.
Для медицинских организаций эта статья может иметь значение, поскольку сведения о состоянии здоровья относятся к особо защищаемой информации о человеке. Однако не всякая утечка медицинских данных автоматически образует состав преступления по ст. 137 УК РФ: квалификация зависит от конкретных обстоятельств дела.
Ст. 272.1 УК РФ — незаконные действия с компьютерной информацией, содержащей персональные данные
Статья 272.1 УК РФ введена Федеральным законом №421-ФЗ от 30 ноября 2024 года. Она устанавливает ответственность за незаконное использование и/или передачу, сбор и/или хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём.
- В базовом составе наказание может достигать 4 лет лишения свободы.
- Если речь идёт о персональных данных несовершеннолетних, специальных категориях ПД или биометрических ПД, максимальный срок составляет 5 лет.
- При квалифицирующих обстоятельствах, в том числе при использовании служебного положения, наказание может достигать 6 лет.
- За деяния, связанные с трансграничной передачей данных, предусмотрено до 8 лет, а при тяжких последствиях или совершении организованной группой — до 10 лет лишения свободы.
Для медицинских организаций особенно важно, что данные о состоянии здоровья относятся к специальным категориям персональных данных. Поэтому незаконные действия с компьютерной информацией, содержащей такие данные, при наличии всех признаков состава могут подпадать под ч. 2 ст. 272.1 УК РФ.
Кто несёт ответственность в медицинской организации
Ответственность за нарушения законодательства о персональных данных в медицинской организации может распределяться между самой организацией, её должностными лицами и конкретными сотрудниками в зависимости от характера нарушения и обстоятельств дела.
Медицинская организация как оператор персональных данных может быть привлечена к административной ответственности по ст. 13.11 КоАП РФ, если установлено нарушение требований законодательства о персональных данных. При этом сам факт утечки не означает автоматического привлечения к ответственности: необходимо установить соответствующий состав правонарушения и обстоятельства его совершения.
Внешняя кибератака также не освобождает организацию автоматически от ответственности, если нарушение связано, например, с невыполнением установленных требований по защите персональных данных.
Должностные лица могут нести самостоятельную административную ответственность, если их действия или бездействие образуют соответствующий состав правонарушения. Однако штраф организации и штраф должностного лица нельзя считать автоматически «суммирующимися»: возможность привлечения каждого лица зависит от конкретной нормы КоАП РФ и обстоятельств дела.
Кроме того, в новых составах ч. 10–18 ст. 13.11 КоАП РФ термин «должностное лицо» имеет специальное определение и включает должностных лиц государственных и муниципальных органов, а также некоммерческих организаций.
Конкретный сотрудник, который незаконно получил доступ к персональным данным, собрал, использовал или распространил их, при наличии необходимых признаков состава преступления может нести уголовную ответственность. В зависимости от обстоятельств могут применяться, в частности, ст. 137 УК РФ о нарушении неприкосновенности частной жизни и ст. 272.1 УК РФ о незаконных действиях с компьютерной информацией, содержащей персональные данные. Ст. 272.1 имеет особое значение для случаев незаконного обращения с базами данных пациентов.
Индивидуальные предприниматели, включая частнопрактикующих врачей и стоматологов, не имеют отдельного «промежуточного» уровня ответственности. По ряду составов ст. 13.11 КоАП РФ, в том числе предусмотренных ч. 1.1 и ч. 8–18, ИП несут административную ответственность как юридические лица. Поэтому размер штрафа для ИП в таких случаях может совпадать с санкцией для медицинской организации.
Данные несовершеннолетних пациентов требуют особого внимания. Их незаконное использование, передача, сбор или хранение прямо выделены законодателем в ч. 2 ст. 272.1 УК РФ и относятся к квалифицированному составу преступления. Максимальное наказание по этой части составляет до 5 лет лишения свободы.
Подробнее о правовых основах работы с данными пациентов читайте в нашем материале о защите персональных медицинских данных.
Что делать при утечке: пошаговая инструкция для клиники
Правильные действия в первые часы после обнаружения инцидента напрямую влияют на размер ответственности. Своевременное уведомление и устранение нарушения рассматриваются как смягчающие обстоятельства.
Шаг 1: Немедленное реагирование (первые 2 часа)
- Изолируйте скомпрометированную систему или учётную запись.
- Зафиксируйте факт инцидента в журнале: время обнаружения, предполагаемый источник, объём утечки.
- Сообщите руководителю медучреждения и ответственному за обработку персональных данных.
- Не удаляйте логи и следы инцидента — они нужны для внутреннего расследования утечки.
Шаг 2: Уведомление Роскомнадзора в течение 24 часов
- Подайте первичное уведомление через портал gosuslugi.ru или через личный кабинет на сайте Роскомнадзора.
- Укажите: дату и время обнаружения, предположительный объём утечки, категории данных (сведения о состоянии здоровья, биометрия), принятые меры.
- Неуведомление Роскомнадзора об утечке в этот срок — отдельное правонарушение со штрафом до 3 млн рублей для юридического лица.
Шаг 3: Уведомление субъектов персональных данных
- Если утечка затронула конкретных пациентов, уведомите их в разумные сроки.
- Субъект персональных данных вправе требовать компенсации через суд.
- Своевременное уведомление снижает репутационные риски и демонстрирует добросовестность.
Шаг 4: Итоговый отчёт в Роскомнадзор (в течение 72 часов)
- Предоставьте полный отчёт: результаты внутреннего расследования, причины инцидента, перечень пострадавших субъектов, план устранения уязвимостей.
Шаг 5: Устранение уязвимостей
- Закройте выявленную брешь (смените пароли, закройте открытый RDP-порт, обновите ПО).
- Введите дополнительные меры: многофакторную аутентификацию, шифрование данных на уровне баз данных.
- Проведите внеплановый инструктаж персонала.
- Актуализируйте план реагирования на утечку.
Чек-лист соответствия требованиям 152-ФЗ для медицинской организации
Используйте этот чек-лист, чтобы оценить текущий уровень защиты персональных данных в вашей клинике.
Организационные меры
- Назначен ответственный за обработку персональных данных
- Все сотрудники подписали обязательство о неразглашении персональных данных
- Разработана и утверждена политика обработки персональных данных
- Форма согласия на обработку персональных данных соответствует требованиям 152-ФЗ
- Ведётся реестр операций обработки персональных данных
- Утверждён и протестирован план реагирования на утечку
- Проведена регистрация в Роскомнадзоре как оператора персональных данных
Технические меры
- Разграничение доступа к МИС: каждый сотрудник видит только те данные, которые нужны для работы
- Ведётся журнал действий пользователей (кто, когда и какие данные просматривал или выгружал)
- Настроено шифрование данных при передаче и хранении
- Установлены DLP-системы для предотвращения несанкционированных выгрузок
- Включена многофакторная аутентификация для доступа к базам данных
- Закрыты ненужные сетевые порты (RDP, FTP без шифрования)
- Регулярно проводится резервное копирование и тестирование восстановления
- Контролируется доступ к физическим носителям
Правовые меры
- Заключены договоры с контрагентами (лаборатории, страховые) с условием конфиденциальности
- Проведена оценка соответствия средств защиты информации требованиям ФСТЭК
- Организовано регулярное обучение персонала по информационной безопасности
Если вы не можете поставить галочку напротив 5 и более пунктов — риск штрафов существенно повышен.
Роль МИС в защите данных и снижении штрафных рисков
Медицинская информационная система — это не просто инструмент ведения электронных медицинских карт. Правильно настроенная МИС является первым рубежом защиты персональных данных пациентов и ключевым инструментом выполнения требований 152-ФЗ.
Функции МИС, снижающие риск утечки:
- Разграничение прав доступа. Каждый врач, медсестра и администратор видит только тот объём данных, который необходим для выполнения обязанностей. Регистратор не имеет доступа к лабораторным результатам, а лечащий врач — к финансовым данным других пациентов.

- Журналирование всех действий. МИС фиксирует, кто, когда и какую запись открывал, редактировал или экспортировал. Это критично при расследовании инцидента и доказывает добросовестность клиники перед Роскомнадзором.
- Контроль выгрузок. Современная медицинская информационная система позволяет ограничить или полностью заблокировать массовую выгрузку данных, что исключает один из наиболее частых сценариев утечки.
- Безопасное хранение ЭМК. Шифрование данных на уровне базы данных и защищённые каналы передачи информации в ЕГИСЗ снижают риск перехвата.
- Интеграция уведомлений об инцидентах. Ряд современных МИС предоставляет инструменты автоматического формирования отчётов об инцидентах, что ускоряет уведомление Роскомнадзора в установленные сроки.
Клиника, выстроившая корректную работу в МИС, автоматически закрывает большинство технических уязвимостей, которые приводят к утечкам.
Узнайте больше о том, как выбрать систему с нужным уровнем защиты, в нашем обзоре «МИС для частной клиники: 10 самых необходимых функций».
Различия ответственности: частная клиника, поликлиника и стоматология
Размер и характер ответственности зависят не только от того, что организация является оператором персональных данных, но и от её организационно-правовой формы, конкретного состава нарушения и обстоятельств утечки.
- Частная клиника (ООО, АО) — несёт административную ответственность как юридическое лицо, если установлено нарушение требований законодательства о персональных данных. При повторных нарушениях, подпадающих под соответствующие составы ст. 13.11 КоАП РФ, может применяться оборотный штраф в размере 1–3% совокупной выручки, но не менее установленного законом минимума и не более 500 млн рублей. Для клиники с большой выручкой такая санкция действительно может быть существенной.
- Государственная поликлиника, как правило, является государственным или муниципальным учреждением и также может быть оператором персональных данных. При наличии состава административного правонарушения к учреждению могут применяться предусмотренные КоАП РФ штрафы. Руководитель и другие ответственные лица также могут нести самостоятельную ответственность, если для этого имеются предусмотренные законом основания.
- Стоматология (малый бизнес, ИП). По ряду составов ст. 13.11 КоАП РФ, включая нормы об утечках персональных данных, ИП несёт ответственность как юридическое лицо. Поэтому при утечке, подпадающей под соответствующий состав, размер штрафа для ИП может быть таким же, как для организации.
Если стоматология обрабатывает данные несовершеннолетних пациентов, необходимо учитывать специальные положения законодательства. В частности, незаконные использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные несовершеннолетних, прямо выделены в ч. 2 ст. 272.1 УК РФ. Это не является универсальным «отягчающим обстоятельством» для любой утечки, но при наличии состава преступления влияет на квалификацию и санкцию.
Максимальное наказание по этой части составляет до 5 лет лишения свободы.
- Общее правило: размер потенциальных последствий зависит от конкретного состава нарушения, категории и объёма затронутых данных, количества субъектов, повторности нарушения и других обстоятельств. Большая пациентская база действительно может увеличить масштаб возможной утечки, однако финансовые последствия нельзя рассчитывать только исходя из количества пациентов: применимая норма КоАП РФ и обстоятельства конкретного дела имеют решающее значение.
Куда пациент может обратиться при утечке персональных данных
Пациент как субъект персональных данных имеет право защищать свои права и обращаться в государственные органы и суд. Выбор органа зависит от характера нарушения.
- В Роскомнадзор — основной федеральный регулятор в сфере защиты персональных данных. Пациент может сообщить о незаконной обработке, передаче или утечке персональных данных и попросить провести проверку соблюдения требований законодательства о ПД.
- В прокуратуру или правоохранительные органы, если в действиях сотрудников или других лиц усматриваются признаки административного правонарушения или преступления. Например, в зависимости от обстоятельств незаконное распространение сведений о частной жизни может иметь признаки нарушения ст. 137 УК РФ, а незаконные действия с компьютерной информацией, содержащей персональные данные, — ст. 272.1 УК РФ.
- В суд для защиты нарушенных прав и, при наличии предусмотренных законом оснований, взыскания убытков и компенсации морального вреда. Возможность и размер компенсации зависят от обстоятельств конкретного дела.
- В органы государственного контроля в сфере охраны здоровья, если нарушение связано с соблюдением законодательства в сфере охраны здоровья или прав пациента. Такие органы рассматривают заявления о нарушениях и при наличии оснований принимают меры в пределах своих полномочий, в том числе могут направлять материалы в правоохранительные органы.
- В Роспотребнадзор, если нарушение связано с защитой прав пациента как потребителя медицинских услуг. Роспотребнадзор рассматривает обращения граждан в пределах своей компетенции.
Особое значение для медицинских организаций имеет врачебная тайна. Сведения о факте обращения за медицинской помощью, состоянии здоровья, диагнозе и другие сведения, полученные при обследовании и лечении, относятся к врачебной тайне. Их разглашение не допускается, кроме случаев, прямо предусмотренных законом.
Отвечая на вопрос «Какой штраф грозит медицинской организации за утечку медицинских данных?», нужно помнить, что в 2026 году речь идёт о суммах от 3 до 15 млн рублей за первичную утечку и до 500 млн рублей при повторном нарушении — плюс уголовная ответственность для конкретных сотрудников.
Выстроенные процессы в МИС, обученный персонал и готовый план реагирования позволяют не только избежать штрафов, но и сохранить доверие пациентов.
Чтобы узнать, как Medesk помогает клиникам соответствовать требованиям информационной безопасности, свяжитесь с нашей командой или зарегистрируйте бесплатный аккаунт.
Часто задаваемые вопросы
1. Какой штраф грозит за утечку персональных данных в медицинской организации?
Для юридического лица штраф составляет 3–5 млн рублей при утечке данных 1 000–10 000 субъектов, 5–10 млн рублей при 10 000–100 000 субъектов и 10–15 млн рублей при утечке данных более 100 000 субъектов. За утечку специальных категорий ПД, включая данные о здоровье, штраф составляет 10–15 млн рублей. При повторных нарушениях возможен оборотный штраф 1–3% выручки, но не более 500 млн рублей.
2. Чем грозит утечка персональных данных руководителю клиники?
Руководитель не несёт ответственности автоматически только из-за своей должности. При наличии соответствующего состава он может быть привлечён к административной или уголовной ответственности. В зависимости от обстоятельств могут применяться ст. 137 УК РФ или ст. 272.1 УК РФ, предусматривающая в наиболее тяжёлых случаях до 10 лет лишения свободы.
3. Что грозит за нарушение 152-ФЗ без утечки?
За обработку ПД без законного основания для юридического лица предусмотрен штраф 150 000–300 000 рублей. Если обязательное письменное согласие отсутствует, штраф может составить 300 000–700 000 рублей. Например, ответственность возможна при использовании данных пациентов для маркетинговых рассылок без необходимого согласия.
4. Кому жаловаться на утечку персональных данных из медицинской организации?
В первую очередь — в Роскомнадзор. В зависимости от ситуации также можно обратиться в правоохранительные органы или прокуратуру, а для взыскания убытков или компенсации морального вреда — в суд. По вопросам прав пациента при оказании медицинских услуг можно обратиться в профильный орган контроля в сфере здравоохранения или Роспотребнадзор в пределах его компетенции.
5. Помогает ли МИС снизить риск штрафов за утечку?
Да. Разграничение доступа, аутентификация, журналирование действий, контроль операций и другие меры защиты помогают снизить риск утечки. Однако сама по себе МИС не освобождает клинику от ответственности: важны правильная настройка, использование защитных механизмов и соблюдение требований законодательства.




