Утечка персональных данных пациентов по вине сотрудников клиники
Четверть утечек в России 2026 года — вина персонала. 7 сценариев, как сотрудники клиники сливают данные пациентов, штрафы до 15 млн ₽ и план защиты за неделю.
Главное:
- Примерно четверть утечек персональных данных в России за январь–июнь 2026 года произошла по вине персонала, а не из-за хакеров (ЭАЦ InfoWatch)
- Из российских медучреждений с 2023 по середину 2025 года утекло более 66 млн записей, свыше 20% — через внутреннего нарушителя
- За утечку данных о здоровье клиника платит 10–15 млн ₽, за повторную — 1–3% выручки, минимум 25 млн ₽
- Сотрудник, который слил базу пациентов, рискует сроком до 6 лет по ст. 272.1 УК РФ
- Шесть организационных мер закрывают 7 типовых сценариев утечки и внедряются за неделю без ИБ-специалиста
Утечка персональных данных пациентов в частной клинике редко похожа на кино про хакеров. Гораздо чаще это администратор, который сфотографировал экран МИС, чтобы «быстро скинуть врачу», или ортодонт, унёсший при увольнении список пациентов в личный телефон. Клиника при этом отвечает как оператор данных, а размер штрафа с 2025 года считается в миллионах. Ниже — 7 сценариев утечки по вине сотрудников, актуальные санкции и план защиты, который управляющий может внедрить за неделю.
Почему утечка персональных данных пациентов начинается с сотрудника, а не с хакера
Примерно четверть утечек персональных данных в России за первое полугодие 2026 года произошла по вине персонала компаний, а не в результате кибератак — таковы данные экспертно-аналитического центра InfoWatch. В мире доля ещё выше: треть штрафов за утечки назначена из-за действий сотрудников, с умыслом или без.
Для медицины картина тяжелее, чем в среднем по рынку. По подсчётам InfoWatch, с 2023 года по первое полугодие 2025 года из российских медучреждений утекло более 66 млн записей, и более 20% этих сливов — результат действий внутреннего нарушителя. Ещё более 40% инцидентов в отрасли связаны с партнёрами и подрядчиками медорганизаций: МИС, колл-трекингом, лабораториями, рекламными агентствами с выгрузками базы.
Масштаб растёт. По данным «Перспективного мониторинга», в июле 2026 года в открытый доступ попало 88,37 млн записей из медицинской сферы против 1,7 млн в июне — утечка затронула крупную медицинскую информационную систему. Роскомнадзор за 2025 год зафиксировал 118 случаев компрометации баз и более 52 млн записей в сети.
Сотрудник опаснее хакера по трём причинам:
- У него уже есть легальный доступ: не нужно взламывать, достаточно скопировать.
- Его действия не выглядят подозрительно: выгрузка отчёта, фото экрана, пересылка снимка — рутина.
- Он не считает это утечкой: «я же коллеге отправил», «это мои пациенты».
Зарубежные обзоры кибербезопасности сходятся в одном: около трёх четвертей инсайдерских инцидентов не имеют злого умысла — это спешка, неудобные процессы и привычка «делать как быстрее». Именно поэтому защита от утечек в клинике — задача управляющего, а не только системного администратора.
7 сценариев утечки данных пациентов по вине персонала клиники
Семь типовых сценариев покрывают большинство инцидентов, которые происходят в частных клиниках без участия внешних злоумышленников. Каждый из них — это обработка специальных категорий персональных данных вне защищённого контура, и каждый квалифицируется как утечка.
| Сценарий | Как выглядит на практике | Риск для клиники | Мера защиты |
|---|---|---|---|
| Личный мессенджер | Ассистент пересылает КТ-снимок врачу в WhatsApp, врач — в чат с зуботехнической лабораторией | Данные о здоровье в чужой инфраструктуре, нет контроля копий | Запрет на передачу медданных через личные аккаунты, рабочий канал внутри МИС |
| Фото экрана МИС | Администратор фотографирует расписание с ФИО и диагнозами, чтобы «свериться дома» | Снимок в облаке телефона, автобэкап, случайная отправка | Регламент: фото экрана запрещено, расписание доступно в мобильной версии МИС |
| Общий пароль на ресепшене | Один логин «Администратор» на три смены | Нельзя понять, кто выгрузил базу; уволенный знает пароль | Персональные учётные записи, смена пароля при увольнении |
| Доступ уволенного | Врач ушёл месяц назад, но его логин в МИС и CRM работает | Слив базы «в новую клинику» без следов взлома | Оффбординг в день увольнения по чек-листу |
| Фишинг «от проверяющих» | Письмо «от Росздравнадзора» с вложением-«предписанием», администратор открывает файл | Шифровальщик или кража паролей ко всем системам | Обучение, правило «проверяем через официальный сайт», как при фейковых проверках |
| Выгрузка на флешку | Маркетолог выгружает базу в Excel «для рассылки» и уносит на носителе | Потеря носителя, копия у подрядчика | Запрет выгрузок без письменного согласования, рассылки из CRM |
| Врач уносит базу | Специалист копирует контакты пациентов перед уходом | Потеря пациентов плюс утечка по 152-ФЗ | Ролевой доступ, журнал выгрузок, договорные обязательства |
Последний сценарий стоит клинике дважды: помимо штрафа она теряет выручку. Как выстроить защиту базы от уходящих врачей — отдельная большая тема, здесь важно понимать, что с точки зрения Роскомнадзора это такая же утечка, как и взлом.
Обратите внимание на сценарий с подрядчиками. За утечку через незащищённый канал подрядчика отвечает оператор, то есть клиника. Зарубежный кейс лета 2026 года показателен: у IT-подрядчика, который вёл биллинг для медорганизаций, утекло 3,8 млн записей пациентов, и ни одна клиника при этом не была взломана напрямую. Российская проекция очевидна: у типовой клиники к базе имеют доступ МИС, телефония, сервис рассылок и рекламное агентство. Как оформить договор с МИС и другими подрядчиками, чтобы не платить за их ошибки, мы разбирали ранее.
Штрафы за утечку персональных данных 2026: что грозит клинике и сотруднику
За утечку сведений о здоровье пациентов юрлицо платит от 10 до 15 млн ₽ по ч. 16 ст. 13.11 КоАП РФ, а должностное лицо — от 1 до 1,3 млн ₽. Это первый случай. За повторную утечку специальных категорий данных клинике грозит оборотный штраф от 1 до 3% годовой выручки, но не меньше 25 млн ₽ и не больше 500 млн ₽.
Полная шкала штрафов для юрлиц выглядит так:
| Нарушение | Норма | Юрлицо | Должностное лицо |
|---|---|---|---|
| Не уведомили Роскомнадзор об утечке | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ | 400–800 тыс. ₽ |
| Утечка данных 1–10 тыс. человек | ч. 12 | 3–5 млн ₽ | 200–400 тыс. ₽ |
| Утечка данных 10–100 тыс. человек | ч. 13 | 5–10 млн ₽ | 300–500 тыс. ₽ |
| Утечка данных свыше 100 тыс. человек | ч. 14 | 10–15 млн ₽ | 400–600 тыс. ₽ |
| Утечка специальных категорий (здоровье) | ч. 16 | 10–15 млн ₽ | 1–1,3 млн ₽ |
| Утечка биометрии (в т.ч. фото лица) | ч. 17 | 15–20 млн ₽ | 1,3–1,5 млн ₽ |
| Повторная утечка спецкатегорий или биометрии | ч. 18 | 1–3% выручки, от 25 млн ₽ | 1,5–2 млн ₽ |
Важно: для клиники почти любая утечка — это утечка специальных категорий. Диагноз, план лечения, снимок, даже факт обращения к психиатру или венерологу — это сведения о здоровье. Поэтому «всего 200 пациентов» не переводит инцидент в лёгкую категорию: применяется ч. 16 с порогом 10 млн ₽.
Практика уже пошла. В 2025 году Роскомнадзор оштрафовал шесть организаций на общую сумму 570 тыс. ₽ по старым составам, и в этом списке была медицинская компания «Медквадрат». А в марте 2026 года арбитражные суды Москвы и Санкт-Петербурга вынесли первые решения по новым частям 13–15 ст. 13.11 — уже с миллионными суммами. За первое полугодие 2026 года в России назначено 35 штрафов за утечки на 2,2 млн ₽, и InfoWatch прогнозирует рост.
Сотрудник отвечает отдельно, и это стоит проговаривать на инструктаже. Статья 272.1 УК РФ наказывает за незаконные использование, передачу, сбор или хранение компьютерной информации с персональными данными:
- Часть 1, базовый состав: штраф до 300 тыс. ₽ или лишение свободы до 4 лет.
- Часть 2, данные о здоровье, несовершеннолетних или биометрия: штраф до 700 тыс. ₽ или до 5 лет.
- Часть 3, корыстный мотив, группа или использование служебного положения: штраф до 1 млн ₽ или до 6 лет.
Администратор, продавший базу пациентов, попадает сразу под часть 3: данные о здоровье плюс служебное положение плюс корысть. Врач, унёсший контакты «для себя», — как минимум под часть 2. Это не отменяет штраф клинике: административная ответственность оператора и уголовная ответственность физлица применяются параллельно.
Отдельный штраф — за молчание. Если клиника узнала об утечке и не уведомила Роскомнадзор в течение 24 часов, добавляется от 1 до 3 млн ₽ по ч. 11. Это самый дорогой способ «не выносить сор из избы».

Защита персональных данных в медицинских организациях: 6 мер против человеческого фактора
Шесть организационных мер закрывают все семь сценариев утечки по вине персонала и не требуют покупки DLP-системы или штатного специалиста по безопасности. Они опираются на инструменты, которые в клинике уже есть: МИС, кадровые документы и еженедельную планёрку.
1. Ролевой доступ и журнал действий в МИС
Администратор видит расписание и контакты, но не диагнозы. Врач видит карты своих пациентов, но не выгружает базу целиком. Маркетолог получает только обезличенные сегменты для рассылок. В большинстве российских МИС ролевая модель есть, но включена «по умолчанию для всех». Настройка занимает один рабочий день и сразу отсекает сценарии с выгрузками. Обязательно включите журналирование: кто, когда и что выгрузил. Без журнала вы не сможете за 72 часа назвать Роскомнадзору виновного, а это обязательное поле уведомления. Ролевая матрица нужна и для склейки дублей карт: без неё врачебная тайна нарушается уже внутри клиники.
2. Персональные учётные записи и запрет общих паролей
Один логин на смену ресепшена — самая частая находка при аудите. Заведите учётную запись каждому сотруднику, включите обязательную смену пароля раз в 90 дней и двухфакторную аутентификацию там, где МИС её поддерживает. Стоимость — ноль рублей, эффект — вы всегда знаете, чьими руками совершено действие.
3. Приказ о допуске и обязательство о неразглашении
Каждый сотрудник с доступом к данным пациентов подписывает три документа: ознакомление с регламентом обработки персональных данных, обязательство о неразглашении и приказ о допуске к обработке. В обязательстве прямо перечисляются запреты: передача данных через личные мессенджеры, фото экрана, выгрузка на личные носители, использование данных после увольнения. Без этих документов вы не докажете Роскомнадзору, что «приняли меры», и не сможете уволить нарушителя по статье. Полный чек-лист документов по 152-ФЗ мы публиковали отдельно.
4. Инструктаж и учебный фишинг раз в квартал
Инструктаж сотрудников по персональным данным должен быть коротким и конкретным: 30 минут, семь сценариев из этой статьи, три правила. Правило первое: данные пациента ходят только внутри МИС и официальных каналов клиники. Правило второе: любое письмо «от проверяющих» сверяем через официальный сайт ведомства, вложения не открываем. Правило третье: увидел чужую утечку — сообщаешь управляющему в тот же час, наказания за сообщение нет. Раз в квартал отправляйте сотрудникам учебное фишинговое письмо: кто открыл вложение — проходит инструктаж заново. Это бесплатно и работает лучше любой лекции.
5. Оффбординг за один день
Увольнение сотрудника — самый рискованный день для базы пациентов. Чек-лист оффбординга: отключить учётные записи в МИС, CRM, телефонии и корпоративных мессенджерах; забрать токены и ключи; сменить общие пароли, которые сотрудник знал; проверить журнал выгрузок за последние 30 дней; напомнить под подпись об обязательстве о неразглашении. Всё это выполняется в день увольнения, а не «когда дойдут руки».
6. Официальные каналы связи с пациентами вместо личных телефонов
Пока администратор пишет пациентам с личного номера, вы не контролируете ни переписку, ни то, куда она уйдёт вместе с сотрудником. Переведите коммуникацию в канал, который принадлежит клинике: подтверждения, напоминания, ответы на вопросы, отправка рекомендаций. Тогда история переписки хранится у клиники, доступ выдаётся по роли и отзывается при увольнении.
План реагирования на утечку персональных данных пациентов по часам
Утечка обнаружена — у клиники есть 24 часа на первичное уведомление Роскомнадзора и 72 часа на результаты внутреннего расследования. Так требует ч. 3.1 ст. 21 152-ФЗ, и просрочка сама по себе стоит от 1 до 3 млн ₽.
Первые 2 часа. Остановить утечку: отключить учётную запись сотрудника, сменить пароли, отозвать доступ подрядчика. Зафиксировать доказательства: скриншоты, выгрузки журналов МИС, переписку. Назначить ответственного за инцидент — обычно это управляющий или главный врач.
До 24 часов. Подать первичное уведомление через форму Роскомнадзора на портале персональных данных. В нём: что произошло, предполагаемые причины, предполагаемый вред, принятые меры, контактное лицо. Не ждите полной картины — закон требует уведомить, а не отчитаться.
До 72 часов. Провести внутреннее расследование: кто, когда, какие данные и куда передал. Направить в Роскомнадзор результаты и сведения о лицах, чьи действия стали причиной инцидента. Параллельно — решить, уведомлять ли пациентов: при утечке данных о здоровье это почти всегда нужно, чтобы снизить иски о моральном вреде.
После. Оформить дисциплинарное взыскание или увольнение, при умысле — заявление в полицию по ст. 272.1 УК РФ. Пересмотреть меру, которая не сработала: если утечка ушла через личный мессенджер — ужесточить регламент и перевести коммуникацию в официальный канал.

Чек-лист защиты данных пациентов на неделю: 15 пунктов
Пятнадцать пунктов ниже закрывают базовые требования 152-ФЗ к работе персонала и внедряются силами управляющего за пять рабочих дней.
День 1. Доступы
- Заведите персональную учётную запись каждому сотруднику, удалите общие логины.
- Настройте роли в МИС: администратор, врач, маркетолог, бухгалтер.
- Включите журнал выгрузок и экспорта данных.
День 2. Документы
- Утвердите регламент обработки персональных данных с перечнем запретов.
- Подпишите с каждым сотрудником обязательство о неразглашении.
- Оформите приказ о допуске к обработке персональных данных.
День 3. Подрядчики
- Составьте список всех, у кого есть доступ к базе: МИС, телефония, рассылки, агентство.
- Проверьте в каждом договоре поручение на обработку персональных данных.
- Отзовите доступы подрядчиков, с которыми работа завершена.
День 4. Люди
- Проведите 30-минутный инструктаж по семи сценариям.
- Введите правило: данные пациентов — только через МИС и официальные каналы.
- Запланируйте учебный фишинг на следующий месяц.
День 5. Процессы
- Утвердите чек-лист оффбординга и назначьте ответственного.
- Напишите план реагирования на инцидент с контактами и формой уведомления Роскомнадзора.
- Переведите переписку с пациентами с личных телефонов администраторов в канал клиники.
Как МедПуш Бот может помочь
МедПуш Бот переводит коммуникацию с пациентами из личных мессенджеров сотрудников в официальный канал клиники, закрывая самый частый сценарий утечки. Пациент пишет в бот клиники, а не администратору лично; подтверждения, напоминания и ответы уходят из единой системы, подключённой к МИС.
Что это даёт с точки зрения 152-ФЗ:
- История переписки хранится у клиники, а не в телефоне сотрудника.
- Доступ администраторов к диалогам выдаётся по роли и отзывается в день увольнения одним действием.
- Администратору не нужен личный WhatsApp для работы с пациентами — запрет из регламента становится выполнимым, а не декларативным.
- Данные не расходятся по десяткам личных устройств, поэтому при проверке вы можете показать один контур обработки.
Никакой бот не заменит ролевой доступ в МИС и подписанные обязательства. Но он убирает главную дыру — личные телефоны, через которые данные пациентов утекают каждый день, и обычно никто этого даже не замечает.
Источники и дополнительные материалы
- ComNews: в 2025 г. шесть компаний получили штрафы за утечки
- ЭАЦ InfoWatch: суммы штрафов за утечки в России выросли в 10 раз
- InfoWatch: безопасность данных в здравоохранении
- vc.ru: утечка медицинских данных в России — антирекорд июля 2026
- Статья 13.11 КоАП РФ
- Статья 272.1 УК РФ
- 152-ФЗ, статья 21 — уведомление об инциденте
- ГАРАНТ: первые судебные штрафы за крупные утечки
- Healthcare Success: Why Even Your Smartest Employees Can Trigger a Breach (адаптировано для РФ)
Частые вопросы
Кто отвечает за утечку, если данные пациентов слил сотрудник клиники?
Какой штраф за утечку персональных данных пациентов в 2026 году?
Нужно ли уведомлять Роскомнадзор, если администратор переслал карту одного пациента не тому человеку?
Можно ли запретить сотрудникам пользоваться личным WhatsApp на работе?
Что делать с доступами врача, который увольняется?
Возможно, вас заинтересует
МедПуш Бот
Запись и подтверждение визитов в чате, каскадные уведомления через Telegram, Max, WhatsApp и SMS, перехват негатива в отзывах.
Узнать подробнееАвтоматизация для клиник
МедПуш Бот — автоматизация для клиник
Запись, каскадные уведомления и перехват негатива в отзывах