Для организаций → Безопасность
Безопасность и работа
с персональными данными
Раздел для службы информационной безопасности и юриста. Ниже принципы, технические и организационные меры и критерии, по которым ваша комиссия проверяет безопасность на приёмке.
Два принципа, из которых следует всё остальное
Локальность
Хранение и обработка персональных и медицинских данных — только в пределах объекта. Облачные сервисы для данных клиентов не используются. Внешние соединения допускаются исключительно для служебных обновлений программного обеспечения, без передачи данных.
Минимизация доступа
Каждый пользователь видит только те данные, которые нужны его роли. Доступ специалиста к профилю клиента открывается по согласию клиента, а не по умолчанию.
Облачные сервисы разбора медицинских документов псевдонимизируют данные и передают их внешнему поставщику анализа. Схема законная, но данные покидают периметр организации, а псевдонимизированные сведения остаются персональными. В локальном контуре внешнего обработчика нет, и на приёмке мы это показываем инструментально.
Технические меры
Локализация персональных данных — это требование хранить и обрабатывать данные граждан России в базах, размещённых на территории России. Для медицинских данных это означает, что обработка идёт на оборудовании организации, а оператором данных выступает она сама.
| Мера | Реализация |
|---|---|
| Сегментация сети | Серверный сегмент изолирован от пользовательского и гостевого, доступ к нему открыт только с рабочих мест персонала. Межсетевой экран запрещает входящие подключения извне. |
| Шифрование | Шифрование данных при передаче, шифрование резервных копий и дисков вычислительных узлов. |
| Ролевая модель | Роли «специалист», «администратор», «клиент». Индивидуальные учётные записи персонала, парольная политика, двухфакторная аутентификация для административного доступа. |
| Журналирование | Аудит-трейл доступа к персональным и медицинским данным: кто, когда, к чьим данным. Журналы защищены от изменения, хранятся не менее года. |
| Резервное копирование | Ежедневно, с шифрованием копий и периодической проверкой восстановимости на тестовом стенде. |
Организационные меры и роли сторон
- Оператор персональных данных — организация-заказчик. Подрядчик обрабатывает данные по поручению — только для внедрения и поддержки, по части 3 статьи 6 Федерального закона № 152-ФЗ.
- Согласия клиентов на обработку данных и на доступ специалиста к профилю обеспечивает заказчик. Шаблоны формулировок передаются в составе документации этапа внедрения.
- Доступ третьих лиц, включая вендора медицинской информационной системы, — только по согласованию сторон, по индивидуальным учётным записям и с журналированием.
- Инциденты безопасности — уведомление другой стороны в течение 24 часов с момента выявления, совместное расследование, устранение причин.
Критерии приёмки: что проверяется, а не декларируется
Эти пункты входят в акт. Ваши представители проверяют их на площадке.
- Из серверного сегмента отсутствуют исходящие соединения с данными клиентов во внешние сети — проверка инструментальная.
- Ролевая модель и согласия работают: доступ специалиста к профилю без согласия клиента невозможен.
- Аудит-трейл фиксирует доступ к данным; журнал предъявляем на приёмке.
- Резервная копия создаётся по расписанию, и мы восстанавливаем её на тестовом стенде при вас.
- Пароли и учётные записи по умолчанию изменены; административный доступ защищён вторым фактором.
Чего этот раздел не заменяет. Локальное развёртывание снимает канал утечки через внешний сервис, но не заменяет обязанности организации как оператора персональных данных: модель угроз, организационно-распорядительные документы и, при необходимости, аттестацию информационной системы остаются на стороне заказчика. Мы предоставляем сведения о системе, необходимые для этих работ.
Что спрашивает служба безопасности
Где физически находятся данные клиентов?
На оборудовании, установленном на объекте заказчика. Копии — на локальном хранилище в зашифрованном виде. Внешних хранилищ и облачных сервисов в схеме нет.
Нужна ли аттестация информационной системы?
Решает заказчик исходя из своей модели угроз и требований к системе. Локальное размещение упрощает картину, но обязанностей оператора персональных данных не отменяет. Мы передаём описание контура и перечень мер защиты в форме, пригодной для включения в ваши документы.
Что попадает в журнал и сколько хранится?
Каждое обращение к персональным и медицинским данным: кто, когда, к чьим данным. Журнал защищён от изменения, срок хранения — не менее года. На приёмке журнал предъявляем вашей комиссии.
Кто из ваших сотрудников получает доступ к данным?
Доступ выдаётся адресно и на время работ, по индивидуальным учётным записям, с журналированием. После ввода в эксплуатацию постоянный доступ в контур мы не запрашиваем.
Как вы уведомляете об инциденте?
В течение 24 часов с момента выявления, с описанием и совместным расследованием. Порядок закрепляется договором.
Что публично, а что передаём адресно
Открыто
Принципы работы контура, распределение ответственности, состав этапов, критерии приёмки и порядок цифр. Этого достаточно, чтобы понять применимость и подготовить внутреннее решение.
После соглашения о конфиденциальности
Спецификация оборудования, схема потоков данных, параметры кластера, состав моделей, результаты нагрузочных замеров, протоколы обмена и детальная смета по вашему объекту.
Мы работаем с медицинскими данными и собственными наработками, поэтому техническую документацию передаём заказчику, а не публикуем.
Передать материалы вашей службе ИБ
Готовы предоставить описание контура, перечень мер и критериев приёмки в форме, пригодной для включения в модель угроз и внутренние регламенты.
Запросить материалы
Longlivety для организаций