Обновлено:
Приказ ФСТЭК №117 и медицинские информационные системы
С 1 марта 2026 года требования к защите информации распространяются и на информационные системы государственных учреждений. Что это значит для больниц.
Государственные больницы всё активнее используют медицинские информационные системы, в которые встраиваются и инструменты искусственного интеллекта (ИИ) — от помощников в постановке диагноза до систем поддержки решений. До сих пор требования ФСТЭК к защите информации были прежде всего адресованы государственным информационным системам (ГИС) в узком смысле. С 1 марта 2026 года вступил в силу приказ, который расширяет эту зону ответственности. Разбираемся, что изменилось.
Что за документ
Приказ ФСТЭК России от 11 апреля 2025 года №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» зарегистрирован Минюстом России 16 июня 2025 года (регистрационный №82619) и вступил в силу 1 марта 2026 года.
Кого теперь касаются требования
Само название документа указывает на главное изменение: требования больше не ограничены государственными информационными системами в узком смысле, а распространяются также на «иные информационные системы» государственных органов, государственных унитарных предприятий и государственных учреждений. Государственные больницы в России в большинстве своём организованы именно как государственные (бюджетные) учреждения здравоохранения. По оценке нескольких профильных разборов документа (юридических и ИБ-изданий), это означает, что их информационные системы — в том числе медицинские информационные системы — тоже подпадают под новые требования. Применимость требований к конкретной информационной системе зависит от её статуса и класса защищённости, поэтому этот вопрос стоит адресовать штатному специалисту по информационной безопасности или юристу больницы, а не считать его решённым по аналогии.
Общий принцип защиты остаётся прежним
Требование, которое действовало и раньше для систем классов защищённости К1 и К2, сохраняется: большинство применяемых средств защиты информации должно быть сертифицировано ФСТЭК России. Использование несертифицированных средств не позволяет получить аттестат соответствия на информационную систему.
Что стоит сделать сейчас
Если больница подпадает под новые требования, откладывать разбирательство до проверки не стоит: подготовка внутренних политик, оценка класса защищённости системы и приведение средств защиты в соответствие — это работа не одного дня. Первый шаг — не технический, а организационный: выяснить у ответственного за информационную безопасность или у ИТ-подрядчика больницы, распространяется ли приказ №117 на конкретные системы, с которыми вы работаете, включая те, что содержат ИИ-компоненты.
Коротко
- Приказ ФСТЭК России №117 подписан 11 апреля 2025 года, зарегистрирован Минюстом 16 июня 2025 года и вступил в силу 1 марта 2026 года.
- Название документа расширяет сферу действия требований с государственных информационных систем на «иные информационные системы» государственных органов, унитарных предприятий и государственных учреждений — к последним обычно относят государственные больницы.
- Применимость к конкретной больнице и её медицинской информационной системе стоит уточнить у специалиста по информационной безопасности, а не считать вопрос закрытым по умолчанию.
- Общее требование о сертифицированных ФСТЭК средствах защиты для систем классов К1 и К2 не изменилось.
Источники: Приказ ФСТЭК России от 11.04.2025 №117 — КонсультантПлюс · Приказ ФСТЭК РФ от 11.04.2025 N 117 — Контур.Норматив · Новые требования ФСТЭК №117: что изменится с 1 марта 2026 года — ec-rs.ru