Утечки данных происходят каждый день, и медицинские организации находятся в зоне особого риска. Персональные данные пациентов, сведения о диагнозах, результаты анализов и платёжная информация представляют огромную ценность для злоумышленников. Реальные примеры утечки информации из российской и мировой практики показывают: ни один сектор не застрахован, а цена халатности измеряется миллионами рублей штрафов и полной потерей доверия пациентов.
Для частных клиник и медицинских центров угроза особенно актуальна. В отличие от банков или ритейла, медицинские учреждения нередко уступают в зрелости процессов информационной безопасности, при этом обрабатывают чувствительные данные, защищённые врачебной тайной и нормами ФЗ-323 «Об основах охраны здоровья граждан».
Утечка персональных данных пациентов влечёт административную и уголовную ответственность, репутационные потери и потерю пациентопотока.
В этой статье мы разберём, что такое утечка информации, виды утечек информации, основные причины и каналы утечки информации, а также приведём конкретные примеры крупнейших инцидентов в России и в здравоохранении. Также вы найдете практический чек-лист защиты данных для частной клиники и объяснение, как современная МИС с разграничением прав доступа помогает предотвратить разглашение данных.
Что такое утечка информации
Утечка информации — это несанкционированный выход конфиденциальных сведений за пределы контролируемой зоны:
- к третьим лицам
- конкурентам
- злоумышленникам
- или в открытый доступ.
Утечка данных может быть умышленной (кража, шпионаж) или случайной (ошибки сотрудников, неправильно настроенный сервер).
В контексте медицины под конфиденциальной информацией понимают:
- Персональные данные пациентов — ФИО, паспортные данные, адрес, контакты;
- Медицинские данные — диагнозы, история болезни, результаты обследований, записи в ЭМК;
- Биометрические данные — отпечатки пальцев, изображения сетчатки;
- Финансовые данные — информация о платежах, реквизиты карт;
- Коммерческая тайна клиники — ценовая политика, договоры с поставщиками, интеллектуальная собственность.
Разглашение данных, составляющих врачебную тайну, является нарушением ст. 13 ФЗ-323 и влечёт как административную ответственность, так и уголовную ответственность по ст. 137 УК РФ.
Виды утечек информации
Специалисты по информационной безопасности выделяют несколько классификаций. Понимание видов утечек информации помогает выстроить адекватную систему защиты.
По умыслу
- Преднамеренные — инсайдеры целенаправленно копируют и продают данные, хакерские атаки, промышленный шпионаж.
- Непреднамеренные — халатность сотрудников, ошибочная отправка данных не тому адресату, потеря носителя.
По источнику
- Внутренние — действия или бездействие персонала клиники.
- Внешние — кибератаки, фишинг, социальная инженерия со стороны злоумышленников.
По типу данных
- Утечка персональных данных пациентов;
- Утечка данных, составляющих государственную тайну (актуально для военных госпиталей);
- Утечка коммерческой тайны медицинской организации.
Основные причины утечки информации
Анализ российских и международных инцидентов позволяет выделить ключевые причины утечки информации.
1. Человеческий фактор
По данным аналитиков, человеческий фактор является причиной более 60% всех инцидентов. Сотрудник клиники отправляет выписку пациента на личную почту, забывает флешку с базой данных в общественном месте или открывает фишинговое письмо, и конфиденциальная информация оказывается за пределами контролируемой зоны.
2. Инсайдеры
Инсайдеры — сотрудники с легальным доступом к данным, которые действуют в корыстных целях. В медицине это может быть регистратор, продающий базу контактов конкурирующей клинике, или медработник, передающий сведения о VIP-пациенте журналистам.
3. Хакерские атаки и кибератаки
Злоумышленники используют уязвимости в программном обеспечении МИС, атакуют медицинское оборудование, подключённое к сети, применяют фишинг и социальную инженерию для получения учётных данных сотрудников.
4. Ошибки сотрудников при настройке систем
Неправильно настроенные облачные сервисы, открытые базы данных без пароля, отсутствие шифрования — частые причины массовых утечек.
5. Несанкционированный доступ через технические уязвимости
Устаревшее ПО без патчей безопасности, слабые пароли, отсутствие двухфакторной аутентификации — всё это создаёт уязвимости, которыми пользуются злоумышленники.
Каналы утечки информации: виды и классификация
Каналы утечки информации — это пути, по которым конфиденциальные сведения покидают защищённый периметр. Специалисты по ИБ выделяют четыре основные группы.
Технические каналы утечки информации
Технические каналы утечки информации связаны с физическими и электромагнитными явлениями:
- Акустические каналы — перехват звука: разговоры в кабинете врача, прослушивание переговоров по телефону.
- Визуально-оптические каналы — видеозапись экрана монитора через окно или скрытую камеру, «подглядывание» за работой сотрудника.
- Электромагнитные каналы — перехват побочных электромагнитных излучений и наводок (ПЭМИН) от компьютерного оборудования.
- Материально-вещественные каналы — хищение документов, съёмных носителей (флешки, внешние диски), распечатанных данных.
Программно-аппаратные каналы
- Несанкционированный доступ через сеть (взлом, эксплуатация уязвимостей);
- Вредоносное программное обеспечение (трояны, шпионские программы);
- Перехват данных в незашифрованных каналах передачи.
Организационные каналы
- Передача данных через корпоративную почту и личную электронную почту;
- Использование мессенджеров для обмена медицинскими документами;
- Загрузка данных в облачные сервисы и файлообменники без разрешения;
- Копирование данных на съёмные носители.
Каналы социальной инженерии
Злоумышленники звонят сотрудникам клиники, представляясь IT-специалистами или представителями Роскомнадзора, и под различными предлогами получают доступ к учётным данным или конфиденциальной информации.
Примеры крупнейших утечек данных в России
Реальные крупнейшие утечки данных в России демонстрируют масштаб угрозы. Разберём наиболее резонансные случаи.
Сбербанк (2019)
Одна из крупнейших утечек в российском банковском секторе: данные около 60 миллионов кредитных карт клиентов Сбербанка оказались в открытом доступе. Источником стал инсайдер — сотрудник банка.
Инцидент показал, что даже организации с развитой инфраструктурой информационной безопасности уязвимы перед угрозой изнутри.
Билайн
Билайн неоднократно попадал в скандалы, связанные с утечкой персональных данных абонентов. Базы данных с ФИО, номерами телефонов и адресами клиентов появлялись на теневых форумах. Случай иллюстрирует риск несанкционированного доступа к CRM-системам операторов связи.
Дримкас (ОФД)
В 2019 году произошла утечка данных клиентов Дримкас (ОФД): в открытый доступ попали сведения о предпринимателях, использующих онлайн-кассы. Инцидент затронул десятки тысяч субъектов МСП.
SkyEng
Онлайн-школа SkyEng столкнулась с утечкой персональных данных студентов и преподавателей. Данные появились в продаже на специализированных форумах. Разглашение данных нанесло серьёзный удар по репутации компании.
РЖД
Данные пассажиров РЖД, имена, паспортные данные, маршруты поездок, периодически утекают в открытый доступ. Масштаб инцидентов варьируется от нескольких тысяч до миллионов записей.
Примеры утечки информации в здравоохранении
Медицинская сфера занимает особое место в статистике утечек. Медицинские данные ценятся на чёрном рынке дороже, чем данные банковских карт, потому что они содержат диагнозы, историю лечения, рецепты, сведения о хронических заболеваниях.
Примеры инцидентов в российском здравоохранении
Московские поликлиники (2021–2022)
В период пандемии в Telegram-каналах появились данные пациентов московских поликлиник: ФИО, диагнозы COVID-19, результаты ПЦР-тестов. Источником стали сотрудники медицинских учреждений, передававшие данные через мессенджеры.
Онкологические центры
Несколько региональных онкологических центров зафиксировали случаи несанкционированного доступа к электронным медицинским картам пациентов. Данные о диагнозах впоследствии использовались страховыми мошенниками.
Частные лаборатории
Крупные сети частных лабораторий (не называем конкретные наименования в целях этики) неоднократно допускали утечки результатов анализов через незащищённые веб-порталы и API.
Почему медицинская утечка данных особенно опасна
- Врачебная тайна охраняется ст. 13 ФЗ-323; её нарушение — уголовно наказуемое деяние;
- Медицинские данные используются для шантажа пациентов;
- Утечка сведений о ВИЧ-статусе или психиатрических диагнозах наносит невосполнимый репутационный ущерб;
- Финансовый ущерб клиники включает штрафы за утечку данных от Роскомнадзора и судебные иски пациентов;
- Репутационные потери ведут к оттоку пациентов и снижению выручки.
Ответственность медицинских организаций за утечку данных
Российское законодательство предусматривает несколько видов ответственности за нарушение правил обработки и защиты медицинских данных.
- Административная ответственность. Основная норма — ст. 13.11 КоАП РФ. Размер штрафа зависит от характера нарушения и количества затронутых персональных данных. За неправомерную передачу, предоставление, распространение или доступ к персональным данным, относящимся к специальным категориям, для юридических лиц предусмотрен штраф от 10 до 15 млн рублей.
За крупные утечки действуют отдельные составы со штрафами от 3 до 15 млн рублей, а за повторные нарушения может применяться штраф в размере 1–3% совокупной выручки в установленных законом пределах. Существенное усиление ответственности было введено Федеральным законом № 420-ФЗ от 30 ноября 2024 года.
- Уголовная ответственность. В зависимости от обстоятельств нарушения могут применяться, в частности, ст. 137 УК РФ о нарушении неприкосновенности частной жизни и нормы об ответственности за неправомерный доступ к компьютерной информации. Максимальное наказание зависит от конкретного состава преступления и квалифицирующих обстоятельств, поэтому нельзя утверждать, что любая утечка медицинских данных автоматически влечет лишение свободы на срок до пяти лет.
- Ответственность в сфере медицинской деятельности. Сведения о факте обращения пациента за медицинской помощью, состоянии его здоровья и диагнозе относятся к врачебной тайне. Их разглашение без предусмотренного законом основания может повлечь ответственность. Нарушения также могут стать предметом контрольных мероприятий со стороны уполномоченных органов.
При нарушении лицензионных требований к медицинской деятельности возможно приостановление действия лицензии в установленном законом порядке, однако сама по себе утечка персональных данных не означает автоматического приостановления лицензии.
- Гражданско-правовая ответственность. Пациент может требовать защиты своих нарушенных прав, в том числе возмещения причиненных убытков и компенсации морального вреда. Медицинские сведения одновременно относятся к специальным категориям персональных данных по Федеральному закону № 152-ФЗ «О персональных данных» и охраняются как врачебная тайна законодательством об охране здоровья.
Роль МИС и ЕГИСЗ в защите персональных данных пациентов
Современная медицинская информационная система (МИС) является ключевым инструментом защиты медицинских данных. Интеграция с ЕГИСЗ (Единой государственной информационной системой в сфере здравоохранения) обязывает клиники соответствовать требованиям Минздрава по защите передаваемых данных.

Качественная МИС должна обеспечивать:
- Разграничение прав доступа — каждый сотрудник видит только те данные, которые необходимы для его работы;
- Аудит действий пользователей — журналирование всех операций с ЭМК позволяет выявить несанкционированный доступ;
- Шифрование данных при хранении и передаче;
- Двухфакторную аутентификацию для входа в систему;
- Защищённые каналы передачи данных при интеграции с ЕГИСЗ и лабораториями;
- Контроль копирования — ограничение экспорта данных на съёмные носители.
По данным исследований, внедрение МИС со встроенными инструментами информационной безопасности снижает риск внутренних утечек на 70–80%.
Узнайте, какие задачи решает клиника с помощью медицинской информационной системы, и оцените, насколько ваша система соответствует требованиям ИБ.
При выборе МИС важно оценить не только функциональность, но и уровень защиты данных. Анализируем преимущества и разбираемся, как выбрать лучшую МИС для клиники — подробное руководство для руководителей медицинских организаций.
Инструменты защиты от утечек: DLP и не только
Для предотвращения утечки информации организации используют комплекс технических и организационных мер.
DLP-системы
DLP-система (Data Loss Prevention) — программный комплекс, который контролирует все каналы передачи данных:
- электронную почту
- корпоративную почту
- мессенджеры
- облачные сервисы
- файлообменники
- съёмные носители.
DLP-система блокирует попытки несанкционированной передачи конфиденциальной информации и оповещает службу ИБ.
В России DLP-решения предлагают Solar Dozor (ГК «Солар»), «Стахановец» и ряд других вендоров. Решения Касперского (Kaspersky) также включают функции контроля утечек данных.
Политика информационной безопасности
Политика информационной безопасности — документально оформленный свод правил работы с данными в организации. Она должна включать:
- Классификацию данных по уровню конфиденциальности;
- Правила работы с электронной почтой и мессенджерами;
- Порядок предоставления и отзыва прав доступа;
- Процедуры действий при обнаружении утечки;
- Требования к паролям и аутентификации.
Обучение сотрудников
Обучение кибергигиене — один из наиболее эффективных инструментов снижения рисков, связанных с человеческим фактором. Сотрудники должны знать, как распознать фишинговое письмо, почему нельзя использовать личные мессенджеры для передачи медицинских данных и что делать при подозрении на инцидент.
Технические меры
- Регулярное обновление ПО и устранение уязвимостей;
- Сегментация сети клиники;
- Шифрование данных на съёмных носителях;
- Защита от акустических каналов утечки (звукоизоляция переговорных);
- Защита от визуально-оптических каналов (экранные фильтры, контроль расположения мониторов);
- Экранирование оборудования для снижения риска перехвата по каналам ПЭМИН.
Чек-лист защиты данных для частной клиники
Используйте этот чек-лист для оценки текущего уровня защиты информации в вашей клинике.
Организационные меры:
- Разработана и утверждена политика информационной безопасности;
- Назначен ответственный за защиту персональных данных;
- Проводится регулярное обучение сотрудников кибергигиене;
- Определены категории конфиденциальных данных и критичность каждой;
- Подписаны соглашения о конфиденциальности со всеми сотрудниками;
- Регламентированы действия при обнаружении утечки.
Технические меры:
- МИС обеспечивает разграничение прав доступа по ролям;
- Ведётся аудит-лог всех действий с ЭМК;
- Данные шифруются при хранении и передаче;
- Внедрена двухфакторная аутентификация;
- Установлена и настроена DLP-система;
- Использование мессенджеров и файлообменников для рабочих данных запрещено или контролируется;
- Регулярно проводится сканирование на уязвимости;
- Съёмные носители в клинике запрещены или применяется политика их шифрования.
Юридические меры:
- Клиника зарегистрирована как оператор персональных данных в Роскомнадзоре;
- Получено согласие пациентов на обработку персональных данных;
- Регламент уведомления Роскомнадзора об инцидентах разработан и согласован;
- Договоры с подрядчиками включают требования к защите данных.
Правильно выстроенная организационная структура частной клиники напрямую влияет на эффективность мер информационной безопасности, а разграничение зон ответственности снижает риск утечки через организационные каналы.
Признаки того, что ваша клиника уязвима
Обратите внимание на следующие тревожные сигналы:
- Сотрудники используют личные мессенджеры и электронную почту для передачи медицинских данных;
- В МИС нет разграничения прав доступа: все сотрудники видят все карты;
- Нет журнала действий пользователей в системе;
- Персональные данные хранятся в незащищённых таблицах Excel или бумажных архивах;
- Сотрудники не знают, что такое фишинг и социальная инженерия;
- Отсутствует политика информационной безопасности;
- Не проводились проверки безопасности IT-инфраструктуры.
Если вы отметили хотя бы 2–3 пункта — ваша клиника находится в зоне высокого риска утечки конфиденциальных данных.
Как выбрать МИС с надёжной защитой данных
При выборе медицинской информационной системы обязательно __уточните у поставщика:
- Как реализовано разграничение прав доступа?
- Ведётся ли аудит действий пользователей?
- Как осуществляется шифрование данных?
- Каков порядок интеграции с ЕГИСЗ и защита этого канала?
- Есть ли инструменты контроля экспорта данных?
- Какие сертификаты соответствия требованиям по защите персональных данных имеются?
МИС для частной клиники: 10 самых необходимых функций — практическое руководство, которое поможет не упустить ключевые параметры при выборе системы, включая требования к информационной безопасности.
Примеры из реальной практики по утечкам информации наглядно показывают: инциденты происходят в организациях любого масштаба. Медицинские данные требуют особого уровня защиты, а ответственность за их сохранность лежит на руководстве клиники.
Внедрение современной МИС со встроенными инструментами информационной безопасности, обучение персонала и чёткая политика информационной безопасности — это необходимость для любой медицинской организации, работающей с персональными данными пациентов в условиях действия ФЗ-323 и требований Роскомнадзора.

Зарегистрируйте бесплатный аккаунт с Medesk и обеспечьте защиту данных коллег и пациентов с первого дня.
Часто задаваемые вопросы
1. Что является утечкой информации?
Утечка информации — это несанкционированное распространение конфиденциальных данных за пределы контролируемого периметра. Она может быть преднамеренной (кража данных инсайдером, хакерская атака) или случайной (ошибки сотрудников, неправильная настройка системы). В медицине это включает любое разглашение врачебной тайны и персональных данных пациентов.
2. Какие виды утечек информации существуют?
Выделяют несколько видов утечек информации: по умыслу — преднамеренные и случайные; по источнику — внутренние (инсайдеры, халатность) и внешние (хакерские атаки, фишинг); по каналу — технические (акустические, электромагнитные, визуально-оптические, через ПЭМИН) и организационные (почта, мессенджеры, съёмные носители, облачные сервисы).
3. Какой самый частый источник утечек данных?
По статистике, человеческий фактор является причиной большинства инцидентов. Ошибки и халатность сотрудников приводят к более 60% всех утечек. На втором месте — инсайдеры, на третьем — внешние хакерские атаки и кибератаки.
4. Какая самая крупная утечка данных в России?
Одной из крупнейших утечек данных в России считается инцидент в Сбербанке в 2019 году, когда данные порядка 60 миллионов кредитных карт оказались в открытом доступе из-за действий инсайдера. Также в числе масштабных — утечки данных абонентов Билайн и пассажиров РЖД, затронувшие миллионы россиян.
5. Как медицинская организация может защититься от утечки данных?
Комплексная защита включает: внедрение МИС с разграничением прав доступа и аудит-логом, установку DLP-системы, разработку политики информационной безопасности, регулярное обучение сотрудников кибергигиене, запрет использования личных мессенджеров для передачи медицинских данных, а также регистрацию клиники как оператора персональных данных в Роскомнадзоре и соблюдение требований ФЗ-323.




