Подключение частной клиники к ЕГИСЗ: какие документы нужны и кто их делает
Канал в MAXРазбор для частной клиники: почему она поставщик информации, а не оператор государственной системы; какой класс средств криптографической защиты нужен на канале и на рабочих местах; из каких четырёх частей состоит комплект документов и что из него делает регион, что подрядчик, а что сама клиника.
Передавать сведения в единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ) обязаны все медицинские организации: они прямо названы поставщиками информации в пункте 6 части 6 статьи 91.1 Федерального закона от 21.11.2011 № 323-ФЗ. Деления на государственные и частные там нет. Состав сведений, порядок и сроки передачи установлены Положением о единой системе, утверждённым постановлением Правительства Российской Федерации от 09.02.2022 № 140. Дальше начинается то, что ни закон, ни положение не описывают: чем защищать канал, что подписывать и кого нанимать.
Ответ собирается из трёх источников. Классы средств криптографической защиты названы в Методических рекомендациях медицинским организациям по организации криптографической защиты каналов при взаимодействии в рамках ЕГИСЗ, утверждённых заместителем Министра здравоохранения Российской Федерации 31.08.2023. Это рекомендации, а не нормативный правовой акт: обязательными названные в них классы становятся через регламент подключения и договор с оператором системы, к которой вы подключаетесь. Правила обращения с этими средствами — в приказе ФАПСИ от 13.06.2001 № 152 и приказе ФСБ России от 10.07.2014 № 378. Формы заявки и порядок подключения — в регламенте региона.
Кто вы в этой схеме
Главный вопрос, от которого зависят деньги: нужно ли аттестовать свою медицинскую информационную систему. Нет, не нужно.
Государственная информационная система здесь — это федеральный центр обработки данных ЕГИСЗ и региональная система в сфере здравоохранения. Их создаёт и аттестует государство. Клиника к ним подключается: на схемах методических рекомендаций зона ответственности Минздрава России заканчивается на шлюзе безопасности, а за шлюзом начинается ваша сеть, ваши рабочие места и ваша медицинская система.
Отсюда простое правило: вы отвечаете за свой шлюз, свои рабочие места и свои документы. От подключения ваша медицинская система государственной не становится: приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117 (применяется с 01.03.2026 вместо приказа от 11.02.2013 № 17) адресован государственным системам и системам государственных органов и учреждений, а не частной клинике. Сами рекомендации 2023 года ещё ссылаются на приказ № 17 — при чтении эту ссылку нужно переводить на новую.
Вторая половина ответа: ваша медицинская система остаётся информационной системой персональных данных, и требования Федерального закона от 27.07.2006 № 152-ФЗ с неё никто не снимал. Подключение к ЕГИСЗ ничего в них не меняет — оно добавляет к ним защиту канала.
Чем защищается канал: КВ, КС3 и КС2
В методических рекомендациях три класса средств, и их постоянно путают.
КВ — не ваш класс. На средствах класса не ниже КВ построена защищённая сеть передачи данных Минздрава России: по ней федеральный центр обменивается данными с регионами и федеральными органами. Клиника в этой сети не участвует и оборудование такого класса не покупает.
КС3 — канал клиники. Подключение медицинской организации к региональной системе через арендованный канал или через интернет строится на средствах, сертифицированных ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России по классу не ниже КС3. То же и для прямого подключения к сети федерального центра.
КС2 — технические средства при подключении через посредника. Частная клиника может подключиться не напрямую, а через иную информационную систему — например, через сервис, который уже подключён к ЕГИСЗ и работает по своему регламенту. В этом случае технические средства самой клиники должны быть сертифицированы по классу не ниже КС2.
Класс средства и класс защиты информационной системы — разные вещи; как класс выводится из уровня защищённости ваших персональных данных, разобрано в статье о приказе ФСБ России № 378, а подобрать средство нужного класса можно в калькуляторе класса СКЗИ и в реестре сертифицированных средств защиты. Практическое следствие: требование «не ниже КС3» — это не про вашу систему целиком, а про шлюз и клиентские компоненты на канале.
Пакет 1. Заявка: то, что даёт регион
Подключение идёт по регламенту: у сети Минздрава России свой, у региональной системы свой, у сервиса-посредника — свой. Состав заявки в регионах различается, поэтому сочинять его бессмысленно — запросите форму у оператора региональной системы или у медицинского информационно-аналитического центра.
Что просят почти везде: заявку на подключение, сведения об организации и её лицензии на медицинскую деятельность, список подключаемых рабочих мест и ответственных лиц с контактами, реквизиты приобретённого средства криптографической защиты, схему подключения. Иногда — гарантийное письмо о соблюдении правил работы в защищённой сети.
Эти документы никакой сервис за вас не напечатает: у каждой формы свой региональный бланк. Зато всё, что в них подставляется — ответственные, рабочие места, реквизиты средств, — берётся из документов, которые у вас и так должны быть. О них дальше.
Пакет 2. Документы по средствам криптографической защиты
Это основная часть работы, и она начинается не после подключения, а до него: средство нужно принять на учёт, назначить ответственного и допустить людей. Порядок задан приказом ФАПСИ от 13.06.2001 № 152 и Положением ПКЗ-2005, утверждённым приказом ФСБ России от 09.02.2005 № 66.
- Приказ о назначении ответственного пользователя средств криптографической защиты. Отвечает за учёт, хранение, ключи и допуск. В небольшой клинике это обычно системный администратор или руководитель — важно, чтобы человек был назначен, а не подразумевался.
- Должностная инструкция ответственного. Что он делает при получении и установке средства, при смене ключей, при увольнении допущенного работника, при компрометации ключа.
- Регламент обеспечения безопасности при использовании средств криптографической защиты. Правила работы: где стоит шлюз, кто имеет доступ, как хранятся ключевые носители, что делать нельзя.
- Приказ о допуске работников к самостоятельной работе. Поимённо. Допуску предшествует обучение правилам работы — это и есть то, под чем работник расписывается.
- Разрешительная система доступа в помещения, где размещаются средства и хранятся ключевые документы. Кто входит, как опечатывается, где хранятся ключи от помещения.
- Журнал поэкземплярного учёта. Клинике нужна форма из приложения 2 к приказу ФАПСИ № 152 — она для обладателя конфиденциальной информации; приложение 1 заполняет орган криптографической защиты. В журнале каждое средство и каждый ключевой носитель: кому выдан и когда возвращён. Как его вести — отдельный разбор.
- Инструкция по обращению со средствами для пользователей. Короткая, для тех, кто просто работает за защищённым рабочим местом.
- Приказ о комиссии по уничтожению и акт уничтожения. Ключевые документы с истёкшим сроком уничтожаются с оформлением акта, а не просто стираются.
Отдельно — то, что вы не пишете, а получаете и храните: формуляр и эксплуатационная документация на средство, копия сертификата ФСБ России, ключевые документы от удостоверяющего центра или оператора сети.
Пакет 3. Документы по персональным данным
Медицинская система клиники обрабатывает сведения о состоянии здоровья — это специальные категории персональных данных, и уровень защищённости у неё, как правило, третий. Комплект стандартный: политика обработки, положение, приказ о назначении ответственного за организацию обработки, перечень обрабатываемых данных, акт определения уровня защищённости с приказом о комиссии, модель угроз, документ выбора и адаптации мер по приказу ФСТЭК России от 18.02.2013 № 21, инструкции для пользователей и администратора безопасности, журнал ознакомления.
Под подключение к ЕГИСЗ в нём меняются три вещи.
Появляется новая цель обработки. Передача сведений в ЕГИСЗ вносится в политику, положение и перечень персональных данных отдельной строкой — с составом передаваемых сведений и сроком.
Основание — закон, а не согласие. Передача выполняет обязанность, возложенную статьями 91.1 и 92 Федерального закона № 323-ФЗ, поэтому основанием служит пункт 2 части 1 статьи 6 Федерального закона № 152-ФЗ, а для сведений о здоровье — пункт 4 части 2 статьи 10 того же закона: обработка в медико-профилактических целях лицом, обязанным сохранять врачебную тайну. Отдельное согласие пациента на обязательную передачу брать не нужно, и оно не заменяет основание. Но правило не сплошное: часть сведений попадает в единую систему именно с согласия гражданина — например, медицинские документы, которые он сам предоставил или разместил (пункт 5.1 части 3 статьи 91.1 Федерального закона № 323-ФЗ). Проверьте по своему составу передачи, что из этого про вас.
Модель угроз получает новый интерфейс. У системы появился внешний канал и шлюз на границе — значит появились и сценарии, связанные с ними. Уровень защищённости от этого не меняется, а вот перечень актуальных угроз и мер — да.
Пакет 4. То, что ведётся после подключения
Проверка смотрит не только на подписанные приказы, но и на записи. После подключения появляются: записи в журнале поэкземплярного учёта по каждому носителю, листы ознакомления допущенных работников, акты установки и настройки средства от подрядчика, записи о смене ключей, акты внутреннего контроля.
Здесь чаще всего и рассыпается комплект: документы подписаны в день подключения, а журнал пустой. Документ, который никто не ведёт, приходит к проверке в редакции дня подписания — и это видно сразу.
Кого нанимать и что спросить у подрядчика
Методические рекомендации прямо говорят: для построения собственной защищённой сети привлекаются организации с лицензией ФСБ России на техническое обслуживание шифровальных средств, на их распространение и на предоставление услуг в области шифрования. Это не формальность: без лицензии подрядчик не вправе ни поставить вам средство, ни обслуживать его. Самой клинике лицензия не нужна: обслуживание собственных средств для собственных нужд лицензированию не подлежит — но и выходить за эти рамки нельзя, то есть настраивать шлюзы соседней организации «по-соседски» уже нарушение.
Что запросить до оплаты: копии лицензий с приложениями, копию сертификата соответствия на само средство (класс не ниже КС3 для канала), эксплуатационную документацию и формуляр, а после работ — акт установки и настройки с указанием серийных номеров. Эти же номера потом попадут в журнал поэкземплярного учёта.
Пять ошибок, которые видно сразу
- Заказывать аттестацию своей системы. Аттестуется государственная система — региональная. Клиника подключается к ней и отвечает за свою часть.
- Брать согласие на передачу в ЕГИСЗ. Основание — закон. Согласие в этом месте не нужно и создаёт ложное впечатление, что пациент может его отозвать и остановить передачу.
- Покупать средство класса КВ. Это класс сети Минздрава России. Клинике нужен канал не ниже КС3, а при подключении через посредника — технические средства не ниже КС2.
- Считать, что подрядчик закрыл документы. Подрядчик ставит и настраивает средство. Приказы, журнал учёта, допуск и помещения — обязанность обладателя информации, то есть клиники.
- Заводить журнал задним числом. Поэкземплярный учёт ведётся с момента получения средства, а не с момента проверки.
Короткий чек-лист
- Уточнить у оператора региональной системы схему подключения и получить форму заявки.
- Выбрать средство нужного класса и подрядчика с лицензиями ФСБ России.
- До установки: приказ об ответственном, регламент, разрешительная система доступа, журнал учёта.
- После установки: принять средство на учёт, допустить работников приказом и под роспись, получить акт установки.
- Внести передачу в ЕГИСЗ в политику, положение и перечень персональных данных; обновить модель угроз с новым каналом.
- Подать заявку и подключиться, а дальше — вести журналы и раз в год проверять себя внутренним контролем.
Порядок именно такой: сначала документы и учёт, потом установка, потом заявка. Обратный порядок — сначала подключились, потом оформили — оставляет в журнале пробел, который уже не закрыть.