КиберосноваSGRC

SGRC для здравоохранения

Единая платформа ИБ для медицинских организаций: категорирование КИИ, защита ПДн пациентов и учёт СКЗИ — 152-ФЗ, 187-ФЗ и ФСТЭК без ручного документооборота

Как это выглядит сегодня

  • Реестр активов МИС и ЛИС — разрозненные Excel-файлы по каждому подразделению, версия годовой давности
  • Учёт СКЗИ — бумажный журнал или shared-документ без версионирования и напоминаний
  • Связь между активом, ПО и средством защиты не прослеживается ни в одной системе
  • Подготовка к проверке ФСТЭК — 2–3 недели ручного сбора данных из 5–15 подразделений

КиберОснова решает это

  • Единый реестр активов: МИС, ЛИС, ПАКС, рабочие станции — автоматическая инвентаризация
  • Электронный журнал учёта СКЗИ по Инструкции ФАПСИ №152 с напоминаниями и актами
  • Каждый актив связан с ПО, СЗИ, уязвимостями и документами — одна карточка
  • Отчёт для проверки ФСТЭК формируется за 1 клик вместо недель ручной сборки
Боли отрасли

МИС, ЛИС, ПАКС и медоборудование — в разных системах без единого ИБ-контура

Типичная картина медицинской организации до внедрения единой системы управления ИБ

01
01

МИС и ЛИС есть, а в реестре безопасности их нет

ИТ ведёт инвентарь оборудования, ИБ не знает что из этого обрабатывает персональные данные пациентов.

02
02

МИС, ЛИС, телемедицина, мобильное приложение — и ни одной карты ПДн пациентов

Данные разбросаны по 5–7 системам. Никто не знает полную картину обработки персональных данных.

Распределённые сети
03
03

Уровень защищённости ИСПДн рассчитывается вручную — и часто оказывается неверным

Ошибка в расчёте УЗ = либо лишние затраты на меры, либо нарушение требований при проверке.

04
04

Частная клиника с МИС — субъект КИИ. Но категорирование не проводилось

Форма собственности не освобождает от 187-ФЗ. Риск предписания ФСТЭК нарастает с каждым годом без статуса.

05
05

Каждый врач управляет своим токеном сам — никаких журналов, никаких актов

Ключи электронных подписей не учтены централизованно. Где чей токен, когда истекает срок — никто не знает.

Распределённые сети
06
06

МРТ, инфузоматы, УЗИ-аппараты — в сети, но вне ИБ-контура

Медоборудование с сетевым интерфейсом существует вне периметра безопасности. Никто не отвечает за его защиту.

Крупные организации

Узнайте, как КиберОснова закрывает эти задачи — покажем на вашем профиле за 30 минут

Нормативные требования для здравоохранения

Медицинские организации обязаны соответствовать комплексу требований по ИБ

152-ФЗ

ПДн

Данные пациентов — специальная категория по ст. 10 152-ФЗ. Требуется явное согласие субъекта. УЗ-3 для большинства медорганизаций; УЗ-2 при угрозах 2-го типа или расширенном составе субъектов.

187-ФЗ

КИИ

Здравоохранение — одна из 13 сфер КИИ. МИС, ЛИС, ПАКС/RIS подлежат категорированию. Форма собственности не влияет на обязанность категорировать.

Приказ ФСТЭК №239

ЗОКИИ

Меры обеспечения безопасности значимых объектов КИИ. Применяется для объектов 1-й и 2-й категории. КиберОснова формирует план выполнения мер автоматически.

Приказ ФСТЭК №21

ИСПДн

Определяет меры защиты ИСПДн с данными пациентов (УЗ-1/2/3). КиберОснова автоматически определяет уровень защищённости и формирует чек-лист мер.

Приказ ФСБ №378

СКЗИ

Требования к классу СКЗИ при защите ПДн пациентов. Определяет класс криптосредств для МИС и систем электронного документооборота медицинских организаций.

Ваша задача — модуль КиберОснова

01

МИС, ЛИС, ПАКС и медоборудование не в едином реестре ИБ

02

Данные пациентов в разных системах без единой карты ПДн

03

Категорирование МИС по 187-ФЗ не проведено

04

Ключи ЭП врачей и СКЗИ не учтены централизованно

05

Уязвимости в МИС и медоборудовании не отслеживаются

3 500+
медорганизаций России
обязаны категорировать МИС по 187-ФЗ
до 500 млн ₽
штраф за утечку
ПДн пациентов по 420-ФЗ (повторное нарушение)
15–20 ч
вместо 80–120 ч
на категорирование МИС с КиберОснова
УЗ-3 / УЗ-2
уровни защищённости
определяются автоматически по Приказу №21

Результаты для медицинской организации

−80%времени на категорирование МИС

Инвентаризация активов

Единый реестр МИС, ЛИС, ПАКС, медоборудования с IP-интерфейсами

Каждый актив связан с уровнем защищённости ИСПДн и мерами по Приказу №21

Категорирование МИС: с 80–120 часов до 15–20 часов.

Сократите подготовку к проверке ФСТЭК с 80–120 часов до 15–20 — как это работает на практике

Как КиберОснова помогает медицинским организациям

Автоматизация ключевых задач ИБ — от инвентаризации до генерации документов для проверки

Категорирование МИС, ЛИС, ПАКС по 187-ФЗ

Автоматизированное категорирование медицинских систем: шаблоны актов, состав комиссии, взаимодействие с ФСТЭК, реестр объектов КИИ.

Защита ПДн пациентов

Реестр ИСПДн, управление согласиями, меры по Приказу №21, модель угроз. Готовая доказательная база для проверок Роскомнадзора.

Учёт СКЗИ в медорганизации

Электронный журнал по Инструкции ФАПСИ №152: поэкземплярный учёт, акты установки и уничтожения, напоминания о смене ключей.

Инвентаризация ИТ-активов

Единый реестр: медицинские рабочие станции, серверы МИС/ЛИС, медоборудование с сетевыми интерфейсами, ПО и лицензии.

Генерация документов ИБ

Политики ИБ, акт классификации ИСПДн, технический паспорт, модель угроз — автоматически из шаблонов под специфику медицины.

Управление рисками и уязвимостями

Оценка рисков по методике ФСТЭК 2021, интеграция с БДУ ФСТЭК. Контроль уязвимостей в МИС и медоборудовании с IP-подключением.

Риски при несоответствии требованиям

Штрафы, предписания и уголовная ответственность для руководства медицинской организации

420-ФЗ: оборотные штрафы

До 3% от выручки за первичную утечку ПДн пациентов, до 500 млн ₽ за повторную. Медицинские данные — специальная категория.

Роскомнадзор: проверки и предписания

Плановые проверки операторов ПДн. Штраф по ст. 13.11 КоАП до 60 000 ₽, публикация в реестре нарушителей.

ФСТЭК: предписания по КИИ

При проверке объектов КИИ — предписание с конкретными сроками. Административная ответственность по ст. 13.12 КоАП.

Ст. 274.1 УК РФ

До 8 лет лишения свободы при ненадлежащей защите значимого объекта КИИ. Применяется при наступлении тяжких последствий.

Проверка ФСТЭК или РКН может прийти без предупреждения — подготовьтесь до, а не после предписания

Запросите демо для медицинской организации

Покажем, как КиберОснова автоматизирует категорирование КИИ, защиту ПДн пациентов, учёт СКЗИ и генерацию документов для проверок ФСТЭК.