
Наши эксперты продолжают отвечать на вопросы, приходящие от читателей. Сегодня коснемся обеспечения безопасности информации в новом мепдучреждении.
Вопрос: «Открываем стоматологию. Подскажите, пожалуйста, что стоит сделать в первую очередь в части защиты информации. Может есть какой-то чек лист?»
Ответ экспертов компании:
При запуске стоматологии ( и любого медицинского учреждения) одним из первых и ключевых шагов в обеспечении информационной безопасности должен стать комплексный аудит и инвентаризация планируемых бизнес-процессов.
Необходимо определить:
- перечень и количество оборудования, которое планируется закупить (включая серверы, рабочие компьютеры в регистратуре, а также специализированные медицинские устройства);
- какие персональные данные (ПДн) и с какой целью вы будете обрабатывать, в каком объёме.
Это даст понимание, какие данные и в каких системах у вас будут храниться и обрабатываться и станет ясно, какие именно требования на вас распространяются. В нашем материале про выбор средств защиты для систем персональных данных подробно рассказано о том, какому уровню защищенности какие средства соответствуют.
При этом, клиника может попасть в сферу регулирования ЗОКИИ (значимых объектов критической информационной инфраструктуры), если её информационные системы подпадают под критерии закона № 187-ФЗ.Поэтому стоит отдельно провести аудит ИТ-инфраструктуры: от этого зависит объём обязательных мер защиты.Здесь рекомендуем обратиться к материалу по категорированию ОКИИ.
Требования к оператору персональных данных, которые возникают у любой клиники, собирающая данные пациентов, независимо от статуса по КИИ. Часть мер здесь пересекается с защитой КИИ, но в целом это отдельный пласт обязанностей.
Чтобы не запутаться именно с защитой ПДн, предлагаем проверить себя по чек-листу для оператора персональных данных, который поможет последовательно закрыть и юридические, и технические моменты.