Лаборатория ИИ для больниц HOSPITAL AI LAB — практическая информация о медицинском ИИ

Обновлено:

Медицинские системы с ИИ и режим КИИ по 187-ФЗ

Больница, использующая медицинские информационные системы, может быть субъектом КИИ. Разбираем, что это значит для проектов с ИИ.

Когда больница внедряет инструмент искусственного интеллекта (ИИ) — помощник в описании исследований, систему поддержки решений, ИИ-консультанта в ЕГИСЗ, — обсуждение обычно идёт о регистрации медицинского изделия и о защите персональных данных. Но есть ещё один пласт требований, который относится не к самому ИИ, а к инфраструктуре, на которой он работает. Это режим безопасности критической информационной инфраструктуры (КИИ). Ниже — что это за режим и почему он касается больниц.

Кто такой субъект КИИ и что такое объект КИИ

Основной документ — Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017 № 187-ФЗ. В статье 2 сказано, что субъекты КИИ — это государственные органы, учреждения и российские юридические лица, которым принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в том числе «в сфере здравоохранения». Сфера здравоохранения названа в законе прямо, наравне с наукой, транспортом, связью, энергетикой и финансовым рынком.

Объекты КИИ по тому же закону — это сами информационные системы, сети и автоматизированные системы управления такого субъекта. То есть медицинская информационная система больницы, лабораторная система, архив изображений — это потенциальные объекты КИИ, а сама больница при их наличии — субъект КИИ.

Чем это отличается от приказа ФСТЭК №117

Ранее мы разбирали приказ ФСТЭК №117, который распространил требования к защите информации на информационные системы государственных учреждений. Это близкая, но отдельная тема. Приказ №117 — про то, как защищать информацию в информационной системе. Режим КИИ по 187-ФЗ — про другое: субъект обязан провести категорирование своих объектов, уведомить о результатах ФСТЭК России и обеспечить взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Больница может одновременно подпадать и под приказ №117, и под режим КИИ.

Как проходит категорирование

Порядок задан постановлением Правительства РФ от 08.02.2018 № 127, которым утверждены Правила категорирования объектов КИИ. Ключевые шаги по этим Правилам:

  • субъект создаёт постоянно действующую комиссию по категорированию;
  • комиссия готовит перечень объектов, подлежащих категорированию; утверждённый перечень направляется во ФСТЭК России в течение 5 рабочих дней;
  • по каждому объекту определяется одна из трёх категорий значимости (первая, вторая или третья) либо фиксируется, что категория не присваивается;
  • максимальный срок категорирования не может превышать один год со дня утверждения перечня;
  • сведения о результатах категорирования направляются во ФСТЭК России в течение 10 рабочих дней.

Для здравоохранения есть отраслевой ориентир — «Методические рекомендации по категорированию объектов КИИ сферы здравоохранения», утверждённые в Минздраве России 5 апреля 2021 года (заместитель министра П. С. Пугачёв). К типовым объектам КИИ в отрасли в них отнесены медицинские информационные системы, ЕГИСЗ, лабораторные информационные системы, архивы медицинских изображений (PACS), кадровые и биллинговые системы.

Что это значит при внедрении ИИ

Если ИИ-инструмент встраивается в медицинскую информационную систему, которая является объектом КИИ, требования режима распространяются и на эту систему в целом. Практический вывод для администрации больницы: вопрос о том, отнесена ли конкретная система к объектам КИИ и какая у неё категория значимости, стоит задать штатному специалисту по информационной безопасности или юристу больницы до заключения договора с поставщиком ИИ, а не считать его решённым по аналогии. От ответа зависит и объём мер защиты, и сроки, и то, какие пункты должны быть в договоре с поставщиком.

Коротко

  • По 187-ФЗ сфера здравоохранения прямо отнесена к сферам КИИ; больница, владеющая медицинскими информационными системами, — субъект КИИ, а сами системы — потенциальные объекты КИИ.
  • Режим КИИ — это не то же самое, что приказ ФСТЭК №117: он требует категорирования объектов, уведомления ФСТЭК и взаимодействия с ГосСОПКА.
  • Категорирование по постановлению № 127: комиссия, перечень объектов во ФСТЭК за 5 рабочих дней, срок не более одного года, три категории значимости, результаты во ФСТЭК за 10 рабочих дней.
  • ИИ-модуль в составе медицинской информационной системы наследует требования режима КИИ; статус и категорию системы стоит уточнить у специалиста по ИБ до внедрения.

Источники: Федеральный закон от 26.07.2017 № 187-ФЗ, статья 2 — КонсультантПлюс · Постановление Правительства РФ от 08.02.2018 № 127 — ГАРАНТ · Методические рекомендации по категорированию объектов КИИ сферы здравоохранения (Минздрав России, 05.04.2021) — Минздрав · тот же документ на ГАРАНТ

Эта статья входит в серию

Все серии

← Блог