Модель угроз для медицинской организации в Перми: МИС, ЕГИСЗ, медоборудование
Клиника в Перми подключается к региональной МИС или начинает обмениваться данными с ЕГИСЗ. Параллельно от ИТ-директора требуют «модель угроз», «определение актуальных угроз» и «уровень защищённости ПДн». Если всё это кажется отдельным бюрократическим квестом — вы не одиноки: практически каждая медицинская организация рано или поздно сталкивается с необходимостью оформить оценку угроз безопасности информации.
В этой статье разберём, обязательна ли модель угроз для частной и государственной клиники, какие системы и сценарии атак учитывать, как правильно разработать документ по Методике ФСТЭК 2021 и сколько это стоит. Без воды, с опорой на действующие нормы 152-ФЗ, ПП № 1119, приказа ФСТЭК № 117 и отраслевые акты Минздрава.
Коротко
- Обязательна ли. Для коммерческой клиники, обрабатывающей ПДн пациентов, нужно определение угроз (ст. 19 152-ФЗ, ПП № 1119). Модель угроз — документ, которым это оформляется. Для государственной ГИС здравоохранения модель обязательна (ПП № 676, приказ ФСТЭК № 117). Для значимых объектов КИИ — обязательна (приказ ФСТЭК № 239).
- По какой методике. Методический документ ФСТЭК от 05.02.2021 (Методика оценки угроз безопасности информации). Старые методики 2008 года больше не применяются для новых моделей.
- Кто утверждает. Для коммерческой ИСПДн — руководитель оператора. Для ГИС — должностное лицо госоргана. Модель угроз значимого объекта КИИ утверждает руководитель субъекта КИИ.
- Согласование. Только для ГИС: модель угроз согласуется с ФСТЭК и ФСБ (п. 3 ПП № 676), криптографическая часть — с ФСБ. Для коммерческих ИСПДн и КИИ согласование не требуется.
- Что изменилось в 2025–2026. С 01.03.2026 приказ ФСТЭК № 17 утратил силу, действует приказ ФСТЭК № 117. Вступил в силу приказ ФСБ № 321 по СКЗИ. Опубликован методдокумент ФСТЭК от 12.04.2026 о мерах защиты, усиливающий требования к выявлению угроз в эксплуатации.
Нужна ли модель угроз: медицинская организация
Ответ зависит от статуса системы и формы собственности. Ключевые нормы, которые применяются к медицинским организациям:
- 152-ФЗ «О персональных данных» — ч. 2 ст. 19 требует определения угроз безопасности ПДн при их обработке в ИСПДн. Медицинские сведения — спецкатегория ПДн, поэтому уровень защищённости определяется по ПП № 1119.
- ПП № 1119 — уровни защищённости (УЗ-1…УЗ-4) и типы угроз. Оператор обязан определить тип угроз и уровень защищённости.
- Приказ ФСТЭК № 21 — состав мер защиты для ИСПДн, направленных на нейтрализацию актуальных угроз.
- Приказ Минздрава № 340н от 03.07.2023 — перечень актуальных угроз ПДн для медицинских ИСПДн, обязательный к учёту при определении угроз (ч. 5 ст. 19 152-ФЗ).
- Приказ ФСТЭК № 117 — для ГИС и иных ИС госорганов, ГУП, госучреждений. Для ГИС модель обязательна по ПП № 676.
- Приказ ФСТЭК № 239 — для значимых объектов КИИ (здравоохранение входит в сферы КИИ по 187-ФЗ).
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Частная клиника с автоматизированной МИС (ИСПДн) | Обязательно определение угроз. Оформление в виде модели угроз — по решению руководителя, на практике — да. | ч. 2 ст. 19 152-ФЗ; п. 2 ПП № 1119; приказ Минздрава № 340н |
| Государственная/муниципальная клиника, чья ИС является ГИС (региональная МИС, ЕГИСЗ-шлюз в составе ГИС субъекта) | Да, обязательна. Модель включается в ТЗ на создание/развитие, согласуется с ФСТЭК и ФСБ. | пп. «г» п. 1(2), п. 3 ПП № 676; п. 36 приказа ФСТЭК № 117 |
| Медицинская организация — субъект КИИ, имеет значимый объект (например, ИС медицинской организации по распоряжению 360-р) | Да, обязательна при создании или модернизации системы безопасности значимого объекта. | п. 11, 11.1 приказа ФСТЭК № 239 |
| Клиника подключается к ЕГИСЗ как пользователь, но не эксплуатирует свою ГИС | Модель на ЕГИСЗ делает оператор ГИС. Клинике нужно обеспечить защиту своего сегмента и оформить угрозы взаимодействия. | п. 2 Требований приказа ФСТЭК № 117; практика |
| Медицинская организация обрабатывает ПДн только на бумаге (без автоматизации) | Определение угроз в ИСПДн не требуется, так как нет ИСПДн. | ст. 3 152-ФЗ; п. 1 ПП № 1119 |
Для частной клиники прямой нормы «обязательно иметь документ с названием “модель угроз”» нет, но без письменного определения угроз невозможно обосновать выбор мер защиты и уровень защищённости. Отсутствие такой оценки при проверке или утечке — существенный минус.
Какие системы и объекты воздействия учитывать
Медицинская организация — это не только «сервер с МИС». В модель угроз включают все информационные и технологические активы, которые обрабатывают защищаемую информацию или влияют на её доступность и целостность.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| МИС (медицинская информационная система) | ПДн пациентов, врачебная тайна, истории болезни, назначения, расписания | Утечка спецкатегорий ПДн, искажение истории болезни, отказ в оказании медпомощи, репутационный ущерб, штрафы |
| ЛИС (лабораторная информационная система) | Результаты анализов, направления, штрих-коды образцов | Подмена результатов, неверный диагноз, вред здоровью пациента |
| PACS (система хранения и передачи медицинских изображений) | Снимки КТ, МРТ, рентген, УЗИ, диагностические данные | Потеря или искажение изображений, нарушение преемственности лечения |
| Шлюз / интеграция с ЕГИСЗ | Передаваемые ЭМК, направления, сведения о медпомощи | Перехват, подмена данных при обмене, отказ передачи, нарушение требований к ГИС |
| Телемедицинская платформа | Видеоконсультации, чаты, пересылаемые документы | НСД к видеопотоку, утечка врачебной тайны, нарушение конфиденциальности |
| Медоборудование с ПО (МРТ, КТ, ИВЛ, мониторы пациента, инфузоматы) | Управляющие функции, параметры работы, данные мониторинга | Нарушение работы оборудования, сбой терапии, риск для жизни и здоровья (У1) |
Нарушители и сценарии атак
Методика ФСТЭК 2021 определяет четыре уровня возможностей нарушителей: Н1 (базовые), Н2 (базовые повышенные), Н3 (средние), Н4 (высокие, например спецслужбы иностранных государств). Для медицинской организации, как правило, актуальны первые три уровня, но состав зависит от ценности данных и статуса учреждения.
Типовые категории нарушителей для клиники:
- Внешний злоумышленник без специальных знаний (Н1–Н2);
- Инсайдер — сотрудник клиники с легальным доступом к МИС (Н1–Н2);
- Привилегированный пользователь / администратор МИС (Н2–Н3);
- Представитель подрядчика техобслуживания или ИТ-аутсорсинга с удалённым доступом (Н2);
- Для крупных госучреждений, работающих с ЕГИСЗ и значимыми объектами, может рассматриваться Н4.
Сценарии атак в модели описываются через тактики и техники (по БДУ ФСТЭК: Т1 — сбор информации, Т2 — первоначальный доступ, Т3 — внедрение, Т6 — повышение привилегий, Т9 — сбор и вывод информации и др.). Для медорганизации типичны:
- Фишинг на врачей или администраторов для получения учётных данных МИС (Т1 → Т2).
- Эксплуатация уязвимостей веб-интерфейса МИС или ЛИС для внедрения и исполнения кода (Т2 → Т3).
- Заражение через USB-накопитель на рабочей станции врача, дальнейшее распространение по сети (Т2 → Т8).
- Инсайдер выгружает базу пациентов на внешний ресурс для продажи (Т9).
- Атака на медоборудование с ПО через незащищённый сетевой интерфейс: подмена параметров, отказ в работе (Т10).
- Перехват или подмена данных при обмене с ЕГИСЗ из-за недоверенного канала связи (Т9, Т10).
Как разработать модель угроз: этапы по Методике
Порядок разработки определён п. 2.15 Методики ФСТЭК 2021. Оператор вправе вести оценку своими силами (п. 2.7): специалисты по защите информации совместно с ИТ-подразделением. Наша услуга — методическое сопровождение этого процесса: мы даём адаптированный шаблон, указания по каждому разделу, консультации и проверку готового документа.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Собирает перечень видов ущерба (У1–У3) для каждой системы: вред пациенту, репутационный ущерб, штрафы | Готовим таблицу негативных последствий под тип медорганизации |
| 2. Определение объектов воздействия | Инвентаризирует МИС, ЛИС, PACS, медоборудование, каналы связи, серверы, АРМ | Даём опросный лист и схему описания архитектуры |
| 3. Оценка источников угроз и нарушителей | Определяет категории нарушителей и их уровни Н1–Н4, исходя из ценности информации | На консультации разбираем, какие уровни обоснованы для вашей клиники |
| 4. Способы реализации угроз | Описывает доступные интерфейсы: веб, VPN, съёмные носители, удалённый доступ, каналы ЕГИСЗ | Указываем, как учесть облачную МИС и подключение к ЕГИСЗ |
| 5. Сценарии и оценка актуальности | Формирует сценарии тактик/техник и определяет актуальные угрозы (УБИ) | Проверяем, чтобы сценарии не были скопированы целиком из БДУ без отбора |
| 6. Оформление и утверждение | Готовит документ по структуре прил. 3 Методики, утверждает приказом руководителя | Даём шаблон структуры и проект приказа об утверждении |
Особенности, о которых забывают
- ✓ Спецкатегории ПДн и приказ Минздрава № 340н. Медицинские данные — спецкатегория. Уровень защищённости часто УЗ-1 или УЗ-2 (зависит от типа угроз и количества субъектов). Не забудьте учесть перечень угроз, утверждённый приказом Минздрава от 03.07.2023 № 340н — он обязателен как исходные данные.
- ✓ Взаимодействие с ЕГИСЗ. Модель угроз на ЕГИСЗ делает оператор этой ГИС. Ваша задача — описать свой сегмент обмена, интерфейсы и каналы связи. Если вы передаёте данные в ЕГИСЗ, угрозы перехвата и подмены на этом участке тоже включаются в модель.
- ✓ Медоборудование — не периферия. Аппараты с ПО, подключённые к сети, могут быть объектом атаки. Негативные последствия для них — это вред жизни и здоровью (У1), что резко повышает критичность модели.
- ✓ Статус КИИ. Здравоохранение — сфера КИИ. Если у клиники есть система, соответствующая типовым объектам по распоряжению Правительства № 360-р, необходимо провести категорирование. Для значимого объекта модель угроз обязательна. Подробнее — на странице категорирования объектов КИИ.
- ✓ Облачная МИС. По п. 2.11 Методики угрозы оцениваются вместе с поставщиком. Если поставщик не передал результаты оценки, его инфраструктура считается скомпрометированной нарушителем с максимальным уровнем возможностей. Это нужно зафиксировать в модели.
Разбор на примере: частная многопрофильная клиника с подключением к региональной МИС
Условный пример для наглядности — не реальный заказчик
| Система | МИС (собственный сервер), ЛИС, PACS, шлюз к региональной МИС, телемедицинский модуль |
| Применимые требования | 152-ФЗ, ПП № 1119 (УЗ-2), приказ ФСТЭК № 21, приказ Минздрава № 340н, при отсутствии статуса значимого объекта КИИ модель делается как для ИСПДн |
| Негативные последствия | Утечка спецкатегорий ПДн, искажение результатов анализов, нарушение работы клиники, репутационные потери, штрафы |
| Нарушители (уровни) | Внешний злоумышленник — Н2; инсайдер-сотрудник — Н2; администратор МИС — Н3 |
| Актуальных угроз (число) | 34 угрозы из БДУ ФСТЭК, отобранные по сценариям (не весь список из 227) |
| Срок | 5 рабочих дней на подготовку модели при нашем методическом сопровождении |
Как это выглядело на практике:
- ИТ-служба заполнила опросный лист: состав систем, схема сети, группы пользователей, подключения, договоры с облачным провайдером (МИС развёрнута на собственном сервере, но телемедицина — в облаке).
- На консультации разобрали архитектуру: выделили сегмент МИС, канал к региональной МИС, интеграцию с ЛИС и PACS, доступ к медоборудованию. Определили, что телемедицинский модуль работает через сторонний сервис, и по п. 2.11 Методики зафиксировали допущение о его компрометации, так как оценка угроз поставщика не была передана.
- Специалист заказчика заполнил наш шаблон модели угроз: негативные последствия, объекты воздействия, нарушители, сценарии. Мы дали методические указания по каждой части: как отбирать угрозы из БДУ, как описать тактики Т1–Т10, как обосновать уровень Н3 для администратора.
- Проверили готовый документ и направили письменные замечания: дополнить описание канала до региональной МИС, убрать копирование всего перечня БДУ, уточнить уровень защищённости (получился УЗ-2, а не УЗ-1, так как тип угроз — 2-й, спецкатегории менее 100 тыс. субъектов).
- После доработки модель утверждена приказом руководителя клиники. Документ включён в комплект организационных документов по защите ПДн.
Что будет без модели угроз
Прямого штрафа «за отсутствие документа “модель угроз”» в КоАП нет. Для коммерческой ИСПДн ответственность наступает за нарушение требований о защите информации или за последствия утечки. Однако отсутствие оценки угроз — это пробел, который ухудшает позицию оператора.
- Утечка ПДн пациентов. С 30.05.2025 действуют оборотные штрафы по ст. 13.11 ч. 12–18 КоАП. Для спецкатегорий — 10–15 млн ₽ (ч. 16), при повторной утечке — 1–3% выручки (ч. 15). Если нет документального определения угроз и обоснованных мер, доказать принятие всех необходимых мер будет сложно.
- Нарушение требований к ГИС. Для госучреждений, чья ИС попадает под действие приказа ФСТЭК № 117 и ПП № 676, отсутствие модели угроз — прямое нарушение. Ответственность по ст. 13.12 ч. 6: для юрлиц 50–100 тыс. ₽.
- Нарушение требований к значимому объекту КИИ. Если клиника имеет значимый объект, отсутствие модели при построении системы безопасности — нарушение приказа ФСТЭК № 239, что может повлечь санкции по ст. 13.12.1 КоАП.
- Проверки. Коммерческие операторы ПДн подконтрольны Роскомнадзору, который может запросить документы по организации обработки ПДн. ФСТЭК проверяет ГИС и значимые объекты КИИ, ФСБ — ГИС с криптографией и госорганы.
Чем поможем и сколько это стоит
Мы не берём на себя функции подрядчика-разработчика модели угроз: по законодательству сторонняя организация, выполняющая такие работы по договору, должна иметь лицензию ФСТЭК на ТЗКИ. Наша услуга — методическое сопровождение: вы разрабатываете модель угроз сами, а мы предоставляем адаптированный шаблон, пошаговые указания, консультации с вашей ИТ-службой и проверку готового документа с замечаниями. Для ГИС, значимых объектов КИИ и если нужна договорная разработка — работаем через партнёра-лицензиата ФСТЭК.
Что входит в методическое сопровождение:
- Опросный лист (DOCX) и разбор описания системы: архитектура, схема сети, состав информации, пользователи, внешние подключения;
- Разбор применимых требований и ответ, обязательна ли модель для вашего случая;
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под тип системы и отрасль;
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам и техникам БДУ, обоснование актуальности;
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119;
- 2 консультации со специалистом по защите информации;
- Проверка готового документа с письменными замечаниями;
- Проект приказа об утверждении модели угроз.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы (методическое сопровождение) | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Для ГИС (приказ ФСТЭК № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели (переход со старых методик) | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Почему у нас дешевле: мы используем отработанные типовые решения и работаем дистанционно. Документ готовит ваш специалист по нашему шаблону и указаниям — это исключает затраты на выезд инженера и лицензионные работы. Если требуется разработка по договору или модель для ГИС с согласованием, привлекаем партнёра-лицензиата ФСТЭК.
✓ Срок — 5–7 рабочих дней
✓ Цена — от 12 900 ₽
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Какой уровень защищённости ПДн у медицинской организации?
Кто разрабатывает модель угроз для ЕГИСЗ?
Можно ли использовать облачную МИС?
Нужна ли модель угроз при категорировании КИИ?
Обязательна ли аттестация для медицинской ИСПДн?
Модель угроз для медицинской организации в Перми — это не формальность, а рабочий инструмент для выбора мер защиты и обоснования безопасности ПДн пациентов. Если вы только начинаете, изучите наши документы по информационной безопасности и страницу услуги. Понадобится помощь — свяжитесь с нами.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
