
SGRC для здравоохранения
Как это выглядит сегодня
- Реестр активов МИС и ЛИС — разрозненные Excel-файлы по каждому подразделению, версия годовой давности
- Учёт СКЗИ — бумажный журнал или shared-документ без версионирования и напоминаний
- Связь между активом, ПО и средством защиты не прослеживается ни в одной системе
- Подготовка к проверке ФСТЭК — 2–3 недели ручного сбора данных из 5–15 подразделений
КиберОснова решает это
- Единый реестр активов: МИС, ЛИС, ПАКС, рабочие станции — автоматическая инвентаризация
- Электронный журнал учёта СКЗИ по Инструкции ФАПСИ №152 с напоминаниями и актами
- Каждый актив связан с ПО, СЗИ, уязвимостями и документами — одна карточка
- Отчёт для проверки ФСТЭК формируется за 1 клик вместо недель ручной сборки

МИС, ЛИС, ПАКС и медоборудование — в разных системах без единого ИБ-контура
Типичная картина медицинской организации до внедрения единой системы управления ИБ
МИС и ЛИС есть, а в реестре безопасности их нет
ИТ ведёт инвентарь оборудования, ИБ не знает что из этого обрабатывает персональные данные пациентов.
МИС, ЛИС, телемедицина, мобильное приложение — и ни одной карты ПДн пациентов
Данные разбросаны по 5–7 системам. Никто не знает полную картину обработки персональных данных.
Распределённые сетиУровень защищённости ИСПДн рассчитывается вручную — и часто оказывается неверным
Ошибка в расчёте УЗ = либо лишние затраты на меры, либо нарушение требований при проверке.
Частная клиника с МИС — субъект КИИ. Но категорирование не проводилось
Форма собственности не освобождает от 187-ФЗ. Риск предписания ФСТЭК нарастает с каждым годом без статуса.
Каждый врач управляет своим токеном сам — никаких журналов, никаких актов
Ключи электронных подписей не учтены централизованно. Где чей токен, когда истекает срок — никто не знает.
Распределённые сетиМРТ, инфузоматы, УЗИ-аппараты — в сети, но вне ИБ-контура
Медоборудование с сетевым интерфейсом существует вне периметра безопасности. Никто не отвечает за его защиту.
Крупные организацииУзнайте, как КиберОснова закрывает эти задачи — покажем на вашем профиле за 30 минут
Нормативные требования для здравоохранения
Медицинские организации обязаны соответствовать комплексу требований по ИБ
152-ФЗ
ПДнДанные пациентов — специальная категория по ст. 10 152-ФЗ. Требуется явное согласие субъекта. УЗ-3 для большинства медорганизаций; УЗ-2 при угрозах 2-го типа или расширенном составе субъектов.
187-ФЗ
КИИЗдравоохранение — одна из 13 сфер КИИ. МИС, ЛИС, ПАКС/RIS подлежат категорированию. Форма собственности не влияет на обязанность категорировать.
Приказ ФСТЭК №239
ЗОКИИМеры обеспечения безопасности значимых объектов КИИ. Применяется для объектов 1-й и 2-й категории. КиберОснова формирует план выполнения мер автоматически.
Приказ ФСТЭК №21
ИСПДнОпределяет меры защиты ИСПДн с данными пациентов (УЗ-1/2/3). КиберОснова автоматически определяет уровень защищённости и формирует чек-лист мер.
Приказ ФСБ №378
СКЗИТребования к классу СКЗИ при защите ПДн пациентов. Определяет класс криптосредств для МИС и систем электронного документооборота медицинских организаций.
Ваша задача — модуль КиберОснова


Результаты для медицинской организации
Инвентаризация активов
Единый реестр МИС, ЛИС, ПАКС, медоборудования с IP-интерфейсами
Каждый актив связан с уровнем защищённости ИСПДн и мерами по Приказу №21
Категорирование МИС: с 80–120 часов до 15–20 часов.
Сократите подготовку к проверке ФСТЭК с 80–120 часов до 15–20 — как это работает на практике

Как КиберОснова помогает медицинским организациям
Автоматизация ключевых задач ИБ — от инвентаризации до генерации документов для проверки
Категорирование МИС, ЛИС, ПАКС по 187-ФЗ
Автоматизированное категорирование медицинских систем: шаблоны актов, состав комиссии, взаимодействие с ФСТЭК, реестр объектов КИИ.
Защита ПДн пациентов
Реестр ИСПДн, управление согласиями, меры по Приказу №21, модель угроз. Готовая доказательная база для проверок Роскомнадзора.
Учёт СКЗИ в медорганизации
Электронный журнал по Инструкции ФАПСИ №152: поэкземплярный учёт, акты установки и уничтожения, напоминания о смене ключей.
Инвентаризация ИТ-активов
Единый реестр: медицинские рабочие станции, серверы МИС/ЛИС, медоборудование с сетевыми интерфейсами, ПО и лицензии.
Генерация документов ИБ
Политики ИБ, акт классификации ИСПДн, технический паспорт, модель угроз — автоматически из шаблонов под специфику медицины.
Управление рисками и уязвимостями
Оценка рисков по методике ФСТЭК 2021, интеграция с БДУ ФСТЭК. Контроль уязвимостей в МИС и медоборудовании с IP-подключением.
Риски при несоответствии требованиям
Штрафы, предписания и уголовная ответственность для руководства медицинской организации
420-ФЗ: оборотные штрафы
До 3% от выручки за первичную утечку ПДн пациентов, до 500 млн ₽ за повторную. Медицинские данные — специальная категория.
Роскомнадзор: проверки и предписания
Плановые проверки операторов ПДн. Штраф по ст. 13.11 КоАП до 60 000 ₽, публикация в реестре нарушителей.
ФСТЭК: предписания по КИИ
При проверке объектов КИИ — предписание с конкретными сроками. Административная ответственность по ст. 13.12 КоАП.
Ст. 274.1 УК РФ
До 8 лет лишения свободы при ненадлежащей защите значимого объекта КИИ. Применяется при наступлении тяжких последствий.
Проверка ФСТЭК или РКН может прийти без предупреждения — подготовьтесь до, а не после предписания
КиберОснова закрывает все задачи ИБ медицинской организации
Связанные разделы
Запросите демо для медицинской организации
Покажем, как КиберОснова автоматизирует категорирование КИИ, защиту ПДн пациентов, учёт СКЗИ и генерацию документов для проверок ФСТЭК.