Управление

Утечка персональных данных пациентов по вине сотрудников клиники

Четверть утечек в России 2026 года — вина персонала. 7 сценариев, как сотрудники клиники сливают данные пациентов, штрафы до 15 млн ₽ и план защиты за неделю.

Утечка персональных данных пациентов по вине сотрудников — обложка

Главное:

  • Примерно четверть утечек персональных данных в России за январь–июнь 2026 года произошла по вине персонала, а не из-за хакеров (ЭАЦ InfoWatch)
  • Из российских медучреждений с 2023 по середину 2025 года утекло более 66 млн записей, свыше 20% — через внутреннего нарушителя
  • За утечку данных о здоровье клиника платит 10–15 млн ₽, за повторную — 1–3% выручки, минимум 25 млн ₽
  • Сотрудник, который слил базу пациентов, рискует сроком до 6 лет по ст. 272.1 УК РФ
  • Шесть организационных мер закрывают 7 типовых сценариев утечки и внедряются за неделю без ИБ-специалиста

Утечка персональных данных пациентов в частной клинике редко похожа на кино про хакеров. Гораздо чаще это администратор, который сфотографировал экран МИС, чтобы «быстро скинуть врачу», или ортодонт, унёсший при увольнении список пациентов в личный телефон. Клиника при этом отвечает как оператор данных, а размер штрафа с 2025 года считается в миллионах. Ниже — 7 сценариев утечки по вине сотрудников, актуальные санкции и план защиты, который управляющий может внедрить за неделю.

Почему утечка персональных данных пациентов начинается с сотрудника, а не с хакера

Примерно четверть утечек персональных данных в России за первое полугодие 2026 года произошла по вине персонала компаний, а не в результате кибератак — таковы данные экспертно-аналитического центра InfoWatch. В мире доля ещё выше: треть штрафов за утечки назначена из-за действий сотрудников, с умыслом или без.

Для медицины картина тяжелее, чем в среднем по рынку. По подсчётам InfoWatch, с 2023 года по первое полугодие 2025 года из российских медучреждений утекло более 66 млн записей, и более 20% этих сливов — результат действий внутреннего нарушителя. Ещё более 40% инцидентов в отрасли связаны с партнёрами и подрядчиками медорганизаций: МИС, колл-трекингом, лабораториями, рекламными агентствами с выгрузками базы.

Масштаб растёт. По данным «Перспективного мониторинга», в июле 2026 года в открытый доступ попало 88,37 млн записей из медицинской сферы против 1,7 млн в июне — утечка затронула крупную медицинскую информационную систему. Роскомнадзор за 2025 год зафиксировал 118 случаев компрометации баз и более 52 млн записей в сети.

Сотрудник опаснее хакера по трём причинам:

  • У него уже есть легальный доступ: не нужно взламывать, достаточно скопировать.
  • Его действия не выглядят подозрительно: выгрузка отчёта, фото экрана, пересылка снимка — рутина.
  • Он не считает это утечкой: «я же коллеге отправил», «это мои пациенты».

Зарубежные обзоры кибербезопасности сходятся в одном: около трёх четвертей инсайдерских инцидентов не имеют злого умысла — это спешка, неудобные процессы и привычка «делать как быстрее». Именно поэтому защита от утечек в клинике — задача управляющего, а не только системного администратора.

7 сценариев утечки данных пациентов по вине персонала клиники

Семь типовых сценариев покрывают большинство инцидентов, которые происходят в частных клиниках без участия внешних злоумышленников. Каждый из них — это обработка специальных категорий персональных данных вне защищённого контура, и каждый квалифицируется как утечка.

Сценарий Как выглядит на практике Риск для клиники Мера защиты
Личный мессенджер Ассистент пересылает КТ-снимок врачу в WhatsApp, врач — в чат с зуботехнической лабораторией Данные о здоровье в чужой инфраструктуре, нет контроля копий Запрет на передачу медданных через личные аккаунты, рабочий канал внутри МИС
Фото экрана МИС Администратор фотографирует расписание с ФИО и диагнозами, чтобы «свериться дома» Снимок в облаке телефона, автобэкап, случайная отправка Регламент: фото экрана запрещено, расписание доступно в мобильной версии МИС
Общий пароль на ресепшене Один логин «Администратор» на три смены Нельзя понять, кто выгрузил базу; уволенный знает пароль Персональные учётные записи, смена пароля при увольнении
Доступ уволенного Врач ушёл месяц назад, но его логин в МИС и CRM работает Слив базы «в новую клинику» без следов взлома Оффбординг в день увольнения по чек-листу
Фишинг «от проверяющих» Письмо «от Росздравнадзора» с вложением-«предписанием», администратор открывает файл Шифровальщик или кража паролей ко всем системам Обучение, правило «проверяем через официальный сайт», как при фейковых проверках
Выгрузка на флешку Маркетолог выгружает базу в Excel «для рассылки» и уносит на носителе Потеря носителя, копия у подрядчика Запрет выгрузок без письменного согласования, рассылки из CRM
Врач уносит базу Специалист копирует контакты пациентов перед уходом Потеря пациентов плюс утечка по 152-ФЗ Ролевой доступ, журнал выгрузок, договорные обязательства

Последний сценарий стоит клинике дважды: помимо штрафа она теряет выручку. Как выстроить защиту базы от уходящих врачей — отдельная большая тема, здесь важно понимать, что с точки зрения Роскомнадзора это такая же утечка, как и взлом.

Обратите внимание на сценарий с подрядчиками. За утечку через незащищённый канал подрядчика отвечает оператор, то есть клиника. Зарубежный кейс лета 2026 года показателен: у IT-подрядчика, который вёл биллинг для медорганизаций, утекло 3,8 млн записей пациентов, и ни одна клиника при этом не была взломана напрямую. Российская проекция очевидна: у типовой клиники к базе имеют доступ МИС, телефония, сервис рассылок и рекламное агентство. Как оформить договор с МИС и другими подрядчиками, чтобы не платить за их ошибки, мы разбирали ранее.

Штрафы за утечку персональных данных 2026: что грозит клинике и сотруднику

За утечку сведений о здоровье пациентов юрлицо платит от 10 до 15 млн ₽ по ч. 16 ст. 13.11 КоАП РФ, а должностное лицо — от 1 до 1,3 млн ₽. Это первый случай. За повторную утечку специальных категорий данных клинике грозит оборотный штраф от 1 до 3% годовой выручки, но не меньше 25 млн ₽ и не больше 500 млн ₽.

Полная шкала штрафов для юрлиц выглядит так:

Нарушение Норма Юрлицо Должностное лицо
Не уведомили Роскомнадзор об утечке ч. 11 ст. 13.11 КоАП 1–3 млн ₽ 400–800 тыс. ₽
Утечка данных 1–10 тыс. человек ч. 12 3–5 млн ₽ 200–400 тыс. ₽
Утечка данных 10–100 тыс. человек ч. 13 5–10 млн ₽ 300–500 тыс. ₽
Утечка данных свыше 100 тыс. человек ч. 14 10–15 млн ₽ 400–600 тыс. ₽
Утечка специальных категорий (здоровье) ч. 16 10–15 млн ₽ 1–1,3 млн ₽
Утечка биометрии (в т.ч. фото лица) ч. 17 15–20 млн ₽ 1,3–1,5 млн ₽
Повторная утечка спецкатегорий или биометрии ч. 18 1–3% выручки, от 25 млн ₽ 1,5–2 млн ₽

Важно: для клиники почти любая утечка — это утечка специальных категорий. Диагноз, план лечения, снимок, даже факт обращения к психиатру или венерологу — это сведения о здоровье. Поэтому «всего 200 пациентов» не переводит инцидент в лёгкую категорию: применяется ч. 16 с порогом 10 млн ₽.

Практика уже пошла. В 2025 году Роскомнадзор оштрафовал шесть организаций на общую сумму 570 тыс. ₽ по старым составам, и в этом списке была медицинская компания «Медквадрат». А в марте 2026 года арбитражные суды Москвы и Санкт-Петербурга вынесли первые решения по новым частям 13–15 ст. 13.11 — уже с миллионными суммами. За первое полугодие 2026 года в России назначено 35 штрафов за утечки на 2,2 млн ₽, и InfoWatch прогнозирует рост.

Сотрудник отвечает отдельно, и это стоит проговаривать на инструктаже. Статья 272.1 УК РФ наказывает за незаконные использование, передачу, сбор или хранение компьютерной информации с персональными данными:

  • Часть 1, базовый состав: штраф до 300 тыс. ₽ или лишение свободы до 4 лет.
  • Часть 2, данные о здоровье, несовершеннолетних или биометрия: штраф до 700 тыс. ₽ или до 5 лет.
  • Часть 3, корыстный мотив, группа или использование служебного положения: штраф до 1 млн ₽ или до 6 лет.

Администратор, продавший базу пациентов, попадает сразу под часть 3: данные о здоровье плюс служебное положение плюс корысть. Врач, унёсший контакты «для себя», — как минимум под часть 2. Это не отменяет штраф клинике: административная ответственность оператора и уголовная ответственность физлица применяются параллельно.

Отдельный штраф — за молчание. Если клиника узнала об утечке и не уведомила Роскомнадзор в течение 24 часов, добавляется от 1 до 3 млн ₽ по ч. 11. Это самый дорогой способ «не выносить сор из избы».

Штрафы за утечку данных пациентов в 2026 году

Защита персональных данных в медицинских организациях: 6 мер против человеческого фактора

Шесть организационных мер закрывают все семь сценариев утечки по вине персонала и не требуют покупки DLP-системы или штатного специалиста по безопасности. Они опираются на инструменты, которые в клинике уже есть: МИС, кадровые документы и еженедельную планёрку.

1. Ролевой доступ и журнал действий в МИС

Администратор видит расписание и контакты, но не диагнозы. Врач видит карты своих пациентов, но не выгружает базу целиком. Маркетолог получает только обезличенные сегменты для рассылок. В большинстве российских МИС ролевая модель есть, но включена «по умолчанию для всех». Настройка занимает один рабочий день и сразу отсекает сценарии с выгрузками. Обязательно включите журналирование: кто, когда и что выгрузил. Без журнала вы не сможете за 72 часа назвать Роскомнадзору виновного, а это обязательное поле уведомления. Ролевая матрица нужна и для склейки дублей карт: без неё врачебная тайна нарушается уже внутри клиники.

2. Персональные учётные записи и запрет общих паролей

Один логин на смену ресепшена — самая частая находка при аудите. Заведите учётную запись каждому сотруднику, включите обязательную смену пароля раз в 90 дней и двухфакторную аутентификацию там, где МИС её поддерживает. Стоимость — ноль рублей, эффект — вы всегда знаете, чьими руками совершено действие.

3. Приказ о допуске и обязательство о неразглашении

Каждый сотрудник с доступом к данным пациентов подписывает три документа: ознакомление с регламентом обработки персональных данных, обязательство о неразглашении и приказ о допуске к обработке. В обязательстве прямо перечисляются запреты: передача данных через личные мессенджеры, фото экрана, выгрузка на личные носители, использование данных после увольнения. Без этих документов вы не докажете Роскомнадзору, что «приняли меры», и не сможете уволить нарушителя по статье. Полный чек-лист документов по 152-ФЗ мы публиковали отдельно.

4. Инструктаж и учебный фишинг раз в квартал

Инструктаж сотрудников по персональным данным должен быть коротким и конкретным: 30 минут, семь сценариев из этой статьи, три правила. Правило первое: данные пациента ходят только внутри МИС и официальных каналов клиники. Правило второе: любое письмо «от проверяющих» сверяем через официальный сайт ведомства, вложения не открываем. Правило третье: увидел чужую утечку — сообщаешь управляющему в тот же час, наказания за сообщение нет. Раз в квартал отправляйте сотрудникам учебное фишинговое письмо: кто открыл вложение — проходит инструктаж заново. Это бесплатно и работает лучше любой лекции.

5. Оффбординг за один день

Увольнение сотрудника — самый рискованный день для базы пациентов. Чек-лист оффбординга: отключить учётные записи в МИС, CRM, телефонии и корпоративных мессенджерах; забрать токены и ключи; сменить общие пароли, которые сотрудник знал; проверить журнал выгрузок за последние 30 дней; напомнить под подпись об обязательстве о неразглашении. Всё это выполняется в день увольнения, а не «когда дойдут руки».

6. Официальные каналы связи с пациентами вместо личных телефонов

Пока администратор пишет пациентам с личного номера, вы не контролируете ни переписку, ни то, куда она уйдёт вместе с сотрудником. Переведите коммуникацию в канал, который принадлежит клинике: подтверждения, напоминания, ответы на вопросы, отправка рекомендаций. Тогда история переписки хранится у клиники, доступ выдаётся по роли и отзывается при увольнении.

План реагирования на утечку персональных данных пациентов по часам

Утечка обнаружена — у клиники есть 24 часа на первичное уведомление Роскомнадзора и 72 часа на результаты внутреннего расследования. Так требует ч. 3.1 ст. 21 152-ФЗ, и просрочка сама по себе стоит от 1 до 3 млн ₽.

Первые 2 часа. Остановить утечку: отключить учётную запись сотрудника, сменить пароли, отозвать доступ подрядчика. Зафиксировать доказательства: скриншоты, выгрузки журналов МИС, переписку. Назначить ответственного за инцидент — обычно это управляющий или главный врач.

До 24 часов. Подать первичное уведомление через форму Роскомнадзора на портале персональных данных. В нём: что произошло, предполагаемые причины, предполагаемый вред, принятые меры, контактное лицо. Не ждите полной картины — закон требует уведомить, а не отчитаться.

До 72 часов. Провести внутреннее расследование: кто, когда, какие данные и куда передал. Направить в Роскомнадзор результаты и сведения о лицах, чьи действия стали причиной инцидента. Параллельно — решить, уведомлять ли пациентов: при утечке данных о здоровье это почти всегда нужно, чтобы снизить иски о моральном вреде.

После. Оформить дисциплинарное взыскание или увольнение, при умысле — заявление в полицию по ст. 272.1 УК РФ. Пересмотреть меру, которая не сработала: если утечка ушла через личный мессенджер — ужесточить регламент и перевести коммуникацию в официальный канал.

План реагирования на утечку данных по часам

Чек-лист защиты данных пациентов на неделю: 15 пунктов

Пятнадцать пунктов ниже закрывают базовые требования 152-ФЗ к работе персонала и внедряются силами управляющего за пять рабочих дней.

День 1. Доступы

  1. Заведите персональную учётную запись каждому сотруднику, удалите общие логины.
  2. Настройте роли в МИС: администратор, врач, маркетолог, бухгалтер.
  3. Включите журнал выгрузок и экспорта данных.

День 2. Документы

  1. Утвердите регламент обработки персональных данных с перечнем запретов.
  2. Подпишите с каждым сотрудником обязательство о неразглашении.
  3. Оформите приказ о допуске к обработке персональных данных.

День 3. Подрядчики

  1. Составьте список всех, у кого есть доступ к базе: МИС, телефония, рассылки, агентство.
  2. Проверьте в каждом договоре поручение на обработку персональных данных.
  3. Отзовите доступы подрядчиков, с которыми работа завершена.

День 4. Люди

  1. Проведите 30-минутный инструктаж по семи сценариям.
  2. Введите правило: данные пациентов — только через МИС и официальные каналы.
  3. Запланируйте учебный фишинг на следующий месяц.

День 5. Процессы

  1. Утвердите чек-лист оффбординга и назначьте ответственного.
  2. Напишите план реагирования на инцидент с контактами и формой уведомления Роскомнадзора.
  3. Переведите переписку с пациентами с личных телефонов администраторов в канал клиники.

Как МедПуш Бот может помочь

МедПуш Бот переводит коммуникацию с пациентами из личных мессенджеров сотрудников в официальный канал клиники, закрывая самый частый сценарий утечки. Пациент пишет в бот клиники, а не администратору лично; подтверждения, напоминания и ответы уходят из единой системы, подключённой к МИС.

Что это даёт с точки зрения 152-ФЗ:

  • История переписки хранится у клиники, а не в телефоне сотрудника.
  • Доступ администраторов к диалогам выдаётся по роли и отзывается в день увольнения одним действием.
  • Администратору не нужен личный WhatsApp для работы с пациентами — запрет из регламента становится выполнимым, а не декларативным.
  • Данные не расходятся по десяткам личных устройств, поэтому при проверке вы можете показать один контур обработки.

Никакой бот не заменит ролевой доступ в МИС и подписанные обязательства. Но он убирает главную дыру — личные телефоны, через которые данные пациентов утекают каждый день, и обычно никто этого даже не замечает.

Источники и дополнительные материалы

Частые вопросы

Кто отвечает за утечку, если данные пациентов слил сотрудник клиники?
Перед Роскомнадзором и пациентами отвечает клиника как оператор персональных данных: административный штраф по ст. 13.11 КоАП РФ выписывают юрлицу. Сотрудник отвечает лично: дисциплинарно (вплоть до увольнения) и уголовно по ст. 272.1 УК РФ, где за данные о здоровье грозит до 5 лет лишения свободы, а при корыстном мотиве или использовании служебного положения — до 6 лет.
Какой штраф за утечку персональных данных пациентов в 2026 году?
Сведения о здоровье — специальная категория персональных данных. За их утечку юрлицо платит от 10 до 15 млн рублей (ч. 16 ст. 13.11 КоАП РФ), должностное лицо — от 1 до 1,3 млн рублей. За повторную утечку — оборотный штраф от 1 до 3% годовой выручки, минимум 25 млн рублей. Отдельно за неуведомление Роскомнадзора — от 1 до 3 млн рублей.
Нужно ли уведомлять Роскомнадзор, если администратор переслал карту одного пациента не тому человеку?
Да. По ч. 3.1 ст. 21 152-ФЗ оператор обязан уведомить Роскомнадзор о любом инциденте, повлёкшем неправомерную передачу данных, в течение 24 часов, а в течение 72 часов направить результаты внутреннего расследования. Число пострадавших влияет на размер штрафа, но не на обязанность уведомить.
Можно ли запретить сотрудникам пользоваться личным WhatsApp на работе?
Запретить личные мессенджеры полностью нельзя, но можно и нужно запретить передавать через них данные пациентов: снимки, выписки, номера телефонов, планы лечения. Запрет фиксируется в регламенте обработки персональных данных и в обязательстве о неразглашении, которое сотрудник подписывает при допуске к данным.
Что делать с доступами врача, который увольняется?
Отключить учётные записи в МИС, CRM, телефонии и мессенджерах клиники в день увольнения, забрать токены и ключи, сменить общие пароли, к которым сотрудник имел доступ, и проверить журнал выгрузок за последние 30 дней. Список действий должен быть закреплён в чек-листе оффбординга, а не держаться в памяти управляющего.

Возможно, вас заинтересует

МедПуш Бот

Запись и подтверждение визитов в чате, каскадные уведомления через Telegram, Max, WhatsApp и SMS, перехват негатива в отзывах.

Узнать подробнее

Автоматизация для клиник