VK Cloud

Хранение медицинских данных: сроки, уровни защищенности и архитектура на S3

13 августа 2026 г.
268267_007n7ek.jpg
Евгений Левашов
Автор статьи
_blog_head_102.png

В медицинской клинике сложно найти верный подход к хранению данных. Юрист клиники говорит о требованиях 152‑ФЗ, служба ИБ — об уровне защищённости, облачный провайдер — об аттестованном ЦОД. Все эти требования важны, но обычно их рассматривают по отдельности. При этом единого документа, который связывал бы их и помогал спроектировать систему хранения медицинских данных, часто нет.

Особенно заметна эта проблема при определении сроков хранения. По перечню Минздрава бумажную медицинскую карту хранят 25 лет, а карту в медицинской информационной системе (МИС) — 50 лет. Поэтому переход на электронный документооборот не просто меняет формат документов: он вдвое увеличивает срок жизни архива.

Это означает, что нужно заранее определить, где и как будут храниться данные десятилетиями, какой класс хранения выбрать и как подтвердить, что запись, созданная в 2026 году, не была изменена к 2076 году.

Ниже разберём, какие нормативные акты задают требования, как определяется уровень защищённости информационной системы персональных данных (ИСПДн), какие типы данных живут в МИС и как перевести сроки хранения в конфигурацию объектного хранилища с политиками жизненного цикла. Материал не заменяет юридическое заключение по конкретной организации: правовую рамку под свой набор процессов согласовывают с юристом и специалистом по информационной безопасности.

Регуляторная база: шесть документов с разными функциями

Требования к хранению медицинских данных складываются не из одного закона. Путаница между документами порождает большинство ошибок проектирования: клиника берёт требование из одного акта и обосновывает его ссылкой на другой, а потом обнаруживает несостыковку на проверке.

Документ Что определяет
Федеральный закон № 152-ФЗ Категории персональных данных, обязанности оператора, основания обработки, локализацию
Федеральный закон № 323-ФЗ, ст. 13 Режим врачебной тайны и условия разглашения сведений третьим лицам
Постановление Правительства РФ от 01.11.2012 № 1119 Уровни защищённости персональных данных и условия, при которых устанавливается каждый из них
Приказ ФСТЭК России от 18.02.2013 № 21 Состав и содержание организационных и технических мер для уже определённого уровня
Приказ Минздрава России от 03.08.2023 № 408 Перечень документов, образующихся в деятельности медорганизаций, с указанием сроков хранения
Приказ Минздрава России от 07.09.2020 № 947н Порядок ведения медицинской документации в форме электронных документов

Медицинские персональные данные по 152-ФЗ: специальная категория и основания обработки

Сведения о состоянии здоровья отнесены к специальным категориям персональных данных частью 1 статьи 10 152-ФЗ, и по общему правилу их обработка не допускается. Отсюда распространённый вывод: на каждую операцию с картой пациента нужно письменное согласие.

Но этот вывод неточный. Часть 2 той же статьи прямо разрешает обработку без согласия субъекта, если она нужна в медико-профилактических целях, для установления медицинского диагноза, оказания медицинских и медико-социальных услуг — при условии, что обработку ведёт лицо, профессионально занимающееся медицинской деятельностью и обязанное сохранять врачебную тайну. Лечебный процесс закрыт этим исключением. Всё, что не относится к лечению, под исключение не попадает и требует собственного основания: маркетинговые рассылки, передача партнёрам, исследовательские выборки, сервисы записи и лояльности.

Второе частое заблуждение касается срока. Универсального срока хранения персональных данных в 152-ФЗ нет: данные хранятся в форме, дающей определить субъекта, не дольше, чем этого требуют цели обработки, если срок не установлен федеральным законом или договором; по достижении цели данные подлежат уничтожению или обезличиванию. «Стандартных трёх лет» в законе о персональных данных не найти — отраслевые сроки берутся из перечня Минздрава, а не из 152-ФЗ.

Врачебная тайна: 323-ФЗ, статья 13

Сведения о факте обращения за медицинской помощью, состоянии здоровья, диагнозе и иные данные, полученные при обследовании и лечении, составляют врачебную тайну. Разглашение их третьим лицам возможно с письменного согласия гражданина либо в случаях, прямо перечисленных в части 4 статьи 13.

Для архитектуры хранилища это отдельный слой требований поверх 152-ФЗ. Защита персональных данных пациента закрывается техническими мерами, а режим врачебной тайны требует ещё и организационных: кто из сотрудников и на каком основании получает доступ к записи, как этот доступ журналируется, что происходит с выгрузками. Технически это разграничение ролей и полное журналирование операций, юридически — внутренние регламенты и обязательства персонала.

Приказ № 408: откуда берутся сроки хранения медицинской документации

Актуальный источник сроков — Приказ Минздрава России от 03.08.2023 № 408 «Об утверждении Перечня документов, образующихся в деятельности Министерства здравоохранения Российской Федерации и подведомственных ему организаций, с указанием сроков хранения». Перечень состоит из 23 разделов. Он обязателен для Минздрава и подведомственных ему организаций, а иные организации сферы здравоохранения любой формы собственности, включая частные клиники, вправе использовать его в своей деятельности — на это прямо указано в приказе.

Частая путаница возникает с номерами приказов. Приказ Минздрава № 530н существует, но это Приказ от 05.08.2022 № 530н об утверждении унифицированных форм медицинской документации для стационаров и дневных стационаров и порядков их ведения. Он про формы, а не про сроки, и на него сроки хранения не ссылаются.

Ключевая для архитектуры позиция перечня:

  • медицинская карта на бумажном носителе — 25 лет;
  • медицинская карта, которую ведут в медицинской информационной системе, — 50 лет.

Срок исчисляется с 1 января года, следующего за годом выписки пациента из стационара, или за годом передачи амбулаторной карты в архив медицинской организации, и не зависит от вида носителя и ограничений доступа.

Позиции перечня по остальным типам документов читаются там же. «Общеизвестные» сроки для снимков лучевой диагностики и ЭКГ, которые кочуют по отраслевым статьям, восходят к нормам начала девяностых и в действующем перечне открытыми источниками не подтверждаются. Прежде чем закладывать такое число в политику удаления, позицию нужно выписать из полного текста перечня № 408, а до этого опираться на сам перечень и номенклатуру дел организации.

Приказ № 947

Между бумажным и электронным режимом стоит не решение ИТ-отдела, а формальная процедура. Приказ Минздрава России от 07.09.2020 № 947н утвердил порядок ведения медицинской документации в форме электронных документов: медорганизация вправе сама принять решение о переходе, но электронный медицинский документ подписывается усиленной квалифицированной электронной подписью медработника, а при необходимости заверения печатью — ещё и УКЭП руководителя, и регистрируется в реестре электронных медицинских документов единой государственной информационной системы в сфере здравоохранения (ЕГИСЗ).

С 1 сентября 2026 года правила изменятся: приказ № 947н утратит силу, а вместо него начнёт действовать приказ Минздрава России от 25.03.2026 № 209н. Новый порядок ведения медицинской документации в электронной форме будет действовать до 1 сентября 2032 года.

Локализация: часть 5 статьи 18

Требование локализации сформулировано конкретнее, чем его обычно пересказывают. При сборе персональных данных граждан РФ, в том числе через интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации. Это закрытый перечень операций, а не общий принцип. С 1 июля 2025 года в норму внесены изменения; по разъяснениям Роскомнадзора и Минцифры ею не устанавливаются ограничения трансграничной передачи ранее собранных данных.

Практический вывод для облачного сценария: первичная база, в которую попадают данные пациента, должна находиться в российском дата-центре. Договор с провайдером оформляется как поручение на обработку персональных данных, а место размещения фиксируется документально.

Цена ошибки: что изменилось с 30 мая 2025 года

Раньше утечка медицинских данных обсуждалась как репутационный риск. С 30.05.2025 она измеряется в рублях. Федеральный закон от 30.11.2024 № 420-ФЗ ввёл в статью 13.11 КоАП фиксированные штрафы, размер которых зависит от числа пострадавших субъектов:

Число субъектов, чьи данные утекли Штраф для юридического лица или ИП
от 1 000 до 10 000 3–5 млн ₽
от 10 000 до 100 000 5–10 млн ₽
более 100 000 10–15 млн ₽

Отдельно КоАП наказывает утечку специальных категорий персональных данных, к которым относятся сведения о состоянии здоровья: здесь штраф не зависит от числа пострадавших и составляет для юридических лиц от 10 до 15 млн ₽, для должностных лиц — от 1 до 1,3 млн ₽. За повторное нарушение, связанное с неправомерной передачей персональных данных, предусмотрен уже оборотный штраф — от 1 до 3% совокупной выручки, но не менее 20 млн ₽, а для специальных категорий данных не менее 25 млн ₽, и не более 500 млн ₽. Закон обратной силы не имеет: санкции применяются к нарушениям, совершённым после вступления изменений в силу. Федеральный закон от 30.11.2024 № 421-ФЗ дополнил УК РФ статьёй 272.1. Она устанавливает уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученные незаконным путём, а также за создание и обеспечение работы ресурсов для их незаконного хранения и распространения. Статья действует с 11 декабря 2024 года

Отдельная санкция касается уведомления Роскомнадзора: подать его нужно до начала обработки, за неподачу с 30.05.2025 предусмотрен штраф 100 000–300 000 ₽ для организаций (кроме государственных, муниципальных органов и НКО) и индивидуальных предпринимателей, 30 000–50 000 ₽ для должностных лиц государственного или муниципального органа либо НКО и 5 000–10 000 ₽ для граждан.

Фон, на котором эти нормы работают: за январь–июнь 2025 года в российском здравоохранении зафиксировано 14 инцидентов утечки или кражи данных — на 12,5% меньше, чем в первом полугодии 2024-го, но на 16,7% больше, чем во втором. По числу утечек за полугодие Россия заняла второе место после США. Метрика считает публично зафиксированные инциденты, а не объём скомпрометированных записей.

Классификация ИСПДн: уровни защиты и кто их определяет

В отраслевых материалах чаще всего подменяют один документ другим. Уровни защищённости персональных данных и условия, при которых устанавливается каждый из них, задаёт постановление Правительства РФ от 01.11.2012 № 1119. Приказ ФСТЭК России от 18.02.2013 № 21 определяет другое: состав и содержание организационных и технических мер для уже определённого уровня.

Порядок действий получается такой:

  1. Оператор определяет актуальные угрозы безопасности персональных данных.
  2. На основании требований Постановления № 1119 он устанавливает необходимый уровень защищённости ИСПДн.
  3. Сучётом Приказа ФСТЭК России № 21 определяется состав организационных и технических мер для этого уровня.

Три переменные классификации

Уровень защищённости — не характеристика организации. Он собирается из трёх величин: категория обрабатываемых персональных данных, тип актуальных угроз и число субъектов, чьи данные обрабатываются. Сведения о состоянии здоровья относятся к специальной категории, поэтому таблица для медицинской организации выглядит так:

Уровень Условия для специальных категорий персональных данных
УЗ-1 Актуальны угрозы 1-го типа при обработке любых персональных данных; либо угрозы 2-го типа и специальные категории более чем 100 000 субъектов, не являющихся сотрудниками оператора
УЗ-2 Угрозы 2-го типа и специальные категории данных сотрудников оператора либо менее чем 100 000 субъектов не из числа сотрудников; либо угрозы 3-го типа и специальные категории более чем 100 000 таких субъектов
УЗ-3 Угрозы 3-го типа и специальные категории данных сотрудников оператора либо менее чем 100 000 субъектов не из числа сотрудников
УЗ-4 Для специальных категорий персональных данных не устанавливается

Из условий постановления следуют два вывода, которые редко проговаривают.

Первый: четвёртый уровень защищённости в медицинском контуре недостижим. Для ИСПДн, в которых обрабатываются сведения о состоянии здоровья как специальная категория персональных данных, УЗ-4 не устанавливается.

Второй вывод касается кадровых систем. Если в кадровом контуре медорганизации обрабатываются сведения о здоровье сотрудников, это тоже специальная категория, и типовой пример «кадровая система — УЗ-4» для неё неверен.

В целом то, что частной клинике достаточно УЗ-3, справедливо, но только при актуальных угрозах 3-го типа и базе менее 100 000 пациентов не из числа сотрудников. Обе величины берутся из модели угроз и учёта субъектов, а не из выручки или числа кабинетов. Типы угроз постановление различает по недокументированным (недекларированным) возможностям программного обеспечения: угрозы 1-го типа связаны с ними в системном ПО, 2-го типа — в прикладном, 3-го типа с такими возможностями не связаны.

В экспертной практике описан случай многопрофильной клиники, которая определила уровень защищённости как третий, а при внеплановой проверке Роскомнадзора выяснилось, что по условиям постановления требовался второй. Разбор такой ситуации всегда упирается в одно: уровень нужно обосновать документом, а не унаследовать из чужой статьи.

Что даёт размещение в аттестованном контуре

Часть мер приказа ФСТЭК № 21 закрывается инфраструктурой провайдера: физическая защита, доверенная загрузка, часть требований к среде виртуализации. Это сокращает объём работ и срок аттестации собственной информационной системы, но не снимает с оператора две обязанности: определить уровень защищённости своей системы и выстроить организационные меры внутри клиники. Ответственность за обработку персональных данных остаётся на медорганизации.

После определения требований к защищённости следующий вопрос — как организовать само хранение медицинских данных. В МИС одновременно работают разные типы данных: от структурированных записей до медицинских изображений и документов. Они различаются по объёму, частоте обращения и срокам хранения, поэтому использовать для них единый подход к хранению не всегда рационально.

Типы данных в МИС

Хранение медицинских данных внутри одной МИС распадается на несколько разных задач. Система держит неоднородный набор, и требования к его частям расходятся по трём осям: объём одного элемента, профиль обращений и срок хранения. Проектировать под них одно решение — прямой путь к переплате или к невыполнимой политике удаления.

Структурированные записи. Приёмы, назначения, результаты лабораторных исследований, справочники и расписания. Отдельная запись весит килобайты, обращения к ней постоянные, задержка критична. Это горячий слой, который обычно хранится в реляционной базе; объектное хранилище здесь может использоваться для резервных копий и архивных выгрузок, но не как основной рабочий слой.

Электронные медицинские документы. Выписки, протоколы, заключения, подписанные усиленной квалифицированной электронной подписью и зарегистрированные в реестре ЕГИСЗ. Единицы и десятки мегабайт, обращения падают через недели после создания, срок хранения — десятилетия. Естественный кандидат на объектное хранилище с версионированием.

Изображения лучевой диагностики. Исследования в формате DICOM: компьютерная томография, магнитно-резонансная томография, рентгенография, ультразвук. Объём одного исследования доходит до нескольких гигабайт и зависит от числа срезов, разрешения, модальности и наличия компрессии. Хранение снимков МРТ и КТ в облаке обычно и становится триггером всего проекта: локальный архив PACS (система хранения и передачи медицинских изображений) упирается в ёмкость раньше, чем клиника успевает спланировать бюджет.

Согласия и юридически значимые документы. Согласия на обработку персональных данных, на медицинское вмешательство, на разглашение сведений, составляющих врачебную тайну. Небольшие по объёму, но именно их придётся предъявлять при проверке, поэтому к ним предъявляют требование доказуемой целостности.

Журналы доступа и аудита. Записи о том, кто и когда открывал карту. Растут линейно, читаются редко, нужны при расследовании инцидента.

Резервные копии. Копии баз МИС и файловых хранилищ необходимо защищать от изменения и удаления вместе с основной системой. Для этого могут применяться изоляция резервных копий, разграничение доступа и механизмы неизменяемого хранения.

Разделение «горячий слой в базе, тяжёлые бинарные объекты и архив — в объектном хранилище» стало типовым паттерном далеко за пределами медицины. В пилоте связки SIEM Kaspersky KUMA и Object Storage в поставке on-premise горячие события остались в SIEM, а тёплые и архивные логи ушли на S3 с дисками HDD: снижение совокупной стоимости владения инфраструктурой хранения составило около 25% по данным тестирования. Для медицинского архива это архитектурная аналогия, а не обещание такой же экономии: отрасль, профиль нагрузки и структура данных другие.

Архитектура хранения на S3: из чего собирается контур

Объектное хранилище отличается от файлового и блочного плоской адресацией: у каждого объекта внутри бакета собственный идентификатор, и обращаются к нему по HTTP через S3 REST API. Бакет — выделенная часть хранилища с неповторимым именем, папки внутри него технически представляют собой префиксы ключей.

Разделение бакетов по назначению

Первое проектное решение — не складывать всё в один бакет. Разделение по типу данных даёт разные политики жизненного цикла, разные права доступа и разные режимы блокировки:

  • бакет электронных медицинских документов: версионирование включено, доступ только для сервисной учётной записи МИС;
  • бакет исследований DICOM: переходы между классами хранения по профилю обращений, отдельные префиксы по модальности и году;
  • бакет согласий и юридически значимых документов: неизменность на срок хранения;
  • бакет журналов доступа: запись из МИС, чтение только для службы информационной безопасности;
  • бакет резервных копий: изолированные учётные данные, блокировка от удаления.

Разделение бакетов заодно упрощает исполнение обязанности уничтожить данные по достижении цели обработки: удалять придётся не отдельные объекты внутри общего массива, а понятный набор префиксов.

Классы хранения и их роль

Object Storage поддерживает три класса: Hotbox для часто используемых данных, Icebox для редко используемых архивов и резервных копий, Glacier для глубокого архива от 100 ТБ с обращениями несколько раз в год и реже. Логика тарификации у них разная: у Hotbox дороже хранение и дешевле трафик, у Icebox наоборот, у Glacier (предоставляется по запросу) самое дешёвое хранение при нетарифицируемом трафике. По оценке VK Tech, правильный подбор класса даёт экономию от 50% на хранении.

Для медицинского архива это означает: свежее исследование, к которому врач обращается ежедневно, живёт в Hotbox; исследование двухлетней давности, поднимаемое при повторном обращении пациента, — в Icebox; многолетний хвост, который держат ради выполнения срока хранения, — в Glacier.

Механизмы, которые закрывают требования регулятора

Механизм Какую задачу закрывает
Версионирование Каждый PUT создаёт версию с собственным идентификатором и метаданными: время изменения, размер, автор. Это готовая хронология изменений без отдельной системы аудита и основание для отката
Object Lock (WORM) Режим Compliance запрещает изменение и удаление объекта до истечения срока даже пользователю с правами root; Governance допускает снятие блокировки уполномоченным сотрудником; Legal Hold замораживает объект бессрочно, независимо от retention-периода
IAM и ACL Разграничение прав по ролям и сервисным учётным записям: сервис МИС пишет, аналитический контур не видит бакет с документами
Bucket Access Logging Журналирование операций с бакетом — техническая опора режима врачебной тайны
Шифрование медицинских данных При передаче — HTTPS и TLS. Серверное шифрование объектов с алгоритмом AES-256 на уровне бакета в публичном облаке работает по feature flag и заявлено в дорожной карте на IV квартал 2026 года: на дату публикации это план, а не штатная функция
Георепликация Распределение копий по нескольким дата-центрам; в публичном облаке объектное хранилище размещено в 6 ЦОД

Object Lock требует включённого версионирования и не подключается к бакету задним числом: после активации бакета с блокировкой версионирование нельзя перевести в состояние Suspended. Это проектное решение, а не настройка, которую добавляют по ходу эксплуатации.

Object Lock стоит отделять от требований закона. Нормативного требования WORM для медицинских данных ни в 152-ФЗ, ни в 323-ФЗ, ни в приказе ФСТЭК № 21 нет. Юридическую неизменность электронного медицинского документа обеспечивает усиленная квалифицированная электронная подпись и порядок ведения по приказу № 947н. Object Lock решает смежную задачу: доказуемость целостности архива и его выживание при атаке шифровальщика, который получил административный доступ к хранилищу.

У режима Compliance есть встречное ограничение, о котором стоит знать до включения. Заблокированный объект нельзя удалить до истечения срока, а 152-ФЗ требует уничтожить или обезличить данные по достижении цели обработки. Конфликт снимается длиной retention-периода, согласованной со сроком из перечня № 408, и разделением бакетов по назначению данных, а не включением строгого режима на весь контур.

Lifecycle rules: как срок хранения превращается в политику

Именно политики переводят требования к хранению медицинских данных из юридической плоскости в конфигурацию сервиса. Проектируются они в три шага: определить опорный срок по перечню № 408 и номенклатуре дел, измерить фактический профиль обращений к типу данных, расставить точки перехода между классами.

Тип данных Опорный срок Профиль обращений Класс хранения и переходы Механизмы
Электронная медицинская карта в МИС 50 лет, отсчёт с 1 января следующего года Активные обращения в период наблюдения, дальше эпизодические Hotbox на период активного наблюдения → Icebox → Glacier Версионирование; Object Lock в режиме Governance
Медицинская карта на бумаге, переведённая в скан-образы 25 лет для бумажного оригинала Единичные обращения Icebox сразу после оцифровки → Glacier Версионирование
Исследования DICOM По перечню № 408 и номенклатуре дел организации Всплеск в первые недели после исследования, затем архивный хвост Hotbox → Icebox по факту падения обращений → Glacier для многолетнего хвоста Версионирование; отдельные префиксы по году и модальности
Согласия и юридически значимые документы По перечню № 408 и номенклатуре дел Обращения при проверках и спорах Icebox с первого дня Object Lock, режим и срок под конкретный тип документа
Журналы доступа и аудита По внутренней политике информационной безопасности и требованиям приказа ФСТЭК № 21 Чтение при расследовании инцидента Icebox → Glacier Object Lock в режиме Governance
Резервные копии баз МИС По регламенту резервного копирования Чтение при восстановлении Hotbox для последних копий → Icebox Object Lock в режиме Compliance на срок глубины восстановления; изолированные учётные данные

Две оговорки к таблице, без которых политика получится красивой на бумаге и болезненной в работе.

Первая: точки перехода ставятся по фактическому профилю обращений, а не по календарю. Холодный класс дешевле по хранению, но чтение из него дороже и медленнее, а врач ждать не готов. Прежде чем включать переход через 90 дней, стоит собрать статистику повторных обращений к исследованиям: если пациенты возвращаются с рецидивом через полгода и архив поднимают целиком, экономия на хранении съедается платой за извлечение.

Вторая: удаление по истечении срока не должно быть автоматическим для документов, по которым идёт спор или проверка. Для них применяется Legal Hold, который держит объект независимо от основного retention-периода и снимается вручную.

Контраргумент к самой идее планировать на 50 лет звучит убедительно: за полвека сменится оборудование, форматы, регуляторика и, возможно, сам провайдер. Он верен, и ответ на него в том, что планируется не носитель, а политика переходов между классами, проверяемость миграции и совместимость с S3 API как отраслевым стандартом: с ней архив переносится к другому провайдеру без переписывания интеграции с МИС.

Чек-лист соответствия при хранении медицинских данных

Список ниже — рабочая рамка для сверки, а не заключение о соответствии. Каждый пункт проверяется юристом и специалистом по информационной безопасности применительно к конкретному набору процессов клиники.

  • Основания обработки описаны по процессам: для лечебного процесса — исключение части 2 статьи 10 152-ФЗ, для остального (рассылки, аналитика, передача партнёрам) — собственное основание и согласие.
  • Уведомление в Роскомнадзор подано до начала обработки. За неподачу с 30.05.2025 предусмотрен штраф.
  • Модель угроз разработана, уровень защищённости определён по постановлению № 1119 и зафиксирован документом организации.
  • Состав мер набран по приказу ФСТЭК № 21 под определённый уровень, а не по чужому шаблону.
  • Локализация обеспечена: запись, систематизация, накопление, хранение, уточнение и извлечение идут через базы на территории РФ.
  • Сроки хранения выписаны из перечня № 408 в номенклатуру дел организации — по каждому типу документа отдельно.
  • Порядок ведения электронных документов соответствует действующей редакции (приказ № 947н, с 1 сентября 2026 года — приказ № 209н): УКЭП медработника, при необходимости УКЭП руководителя, регистрация в реестре ЕГИСЗ.
  • Доступ разграничен по ролям, сервисные учётные записи не пересекаются с пользовательскими, журналирование операций включено.
  • Политики жизненного цикла настроены и сверены со сроками из пункта о номенклатуре дел, удаление по истечении срока не затрагивает объекты под Legal Hold.
  • Уничтожение или обезличивание по достижении цели обработки процедурно описано и технически исполнимо на выбранной конфигурации хранилища.
  • Договор с провайдером оформлен как поручение на обработку персональных данных, место размещения и зона ответственности зафиксированы.

Где разворачивать архив

Мы в VK Tech развиваем объектное хранилище с 2013 года: Object Storage — собственная разработка без внешних Open Source-движков, метаданные хранятся в Tarantool. Публичное облако работает в 6 дата-центрах, инсталляция превышает 400 ПБ и 95 млрд объектов.

Медицинский архив на Object Storage собирается из штатных механизмов сервиса. Три класса хранения с переходами через Bucket Lifecycle Policy, версионирование, Object Lock в режимах Compliance и Governance с Legal Hold, IAM, журналирование операций, георепликация. Объектное хранилище в публичном облаке сертифицировано ФСТЭК России: сертификат № 4890 от 12.12.2024, уровень доверия 4. Он покрывает информационные системы персональных данных первого уровня защищённости.

Для нагрузок, которым нужен аттестованный контур, у нас есть отдельный вариант поставки — VK Secure Cloud. Его характеристики не переносятся на обычное публичное облако, поэтому вариант поставки выбирают под определённый уровень защищённости, а не по названию провайдера. Параметры сервиса — на странице Object Storage, отраслевые сценарии и варианты поставки — в разделе решений VK Cloud.

Что из этого следует

Хранение медицинских данных перестаёт быть задачей про терабайты в тот момент, когда клиника переходит на электронный документооборот. Дальше работают четыре связки, каждая со своим документом.

Срок задаёт перечень Минздрава № 408, а режим ведения документации — приказ № 947н. Бумажная карта живёт 25 лет, карта в медицинской информационной системе — 50. Проектировать архив под меньший горизонт значит закладывать ошибку в фундамент.

Уровень защищённости определяется постановлением № 1119 по трём переменным, а меры под него набираются по приказу ФСТЭК № 21. Для сведений о здоровье четвёртый уровень не устанавливается вообще, и это первое, что стоит проверить в собственной документации.

Основание обработки не сводится к письменному согласию: лечебный процесс закрыт исключением части 2 статьи 10 152-ФЗ, всё остальное требует собственного основания.

Неизменность архива законом не предписана, но с 30.05.2025 её отсутствие считается в деньгах — через оборотные штрафы и уголовную ответственность за незаконный оборот персональных данных.

Практический следующий шаг простой: выписать сроки хранения по каждому типу документов в номенклатуру дел, снять фактический профиль обращений к архиву исследований и только после этого настраивать политики жизненного цикла. Обратный порядок даёт красивую конфигурацию, которая не соответствует ни срокам, ни работе врачей.

Частые вопросы про хранение медицинских данных

Сколько лет нужно хранить медицинскую карту пациента?

Медицинская карта на бумажном носителе хранится 25 лет, а карта, которую ведут в медицинской информационной системе, — 50 лет. Срок отсчитывается с 1 января года, следующего за годом выписки из стационара или передачи амбулаторной карты в архив организации. Сроки по остальным типам документов берутся из перечня, утверждённого приказом Минздрава России от 03.08.2023 № 408.

Какой уровень защищённости ИСПДн нужен медицинской организации?

Уровень определяется по постановлению Правительства РФ № 1119 из трёх величин: категория данных, тип актуальных угроз и число субъектов. Сведения о состоянии здоровья — специальная категория, поэтому четвёртый уровень для них не устанавливается. Чаще всего клиники приходят к третьему уровню, но это результат модели угроз и учёта числа пациентов, а не размера организации.

Можно ли хранить медицинские данные в облаке?

Да, при соблюдении условий. Базы, в которых ведутся запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ, должны находиться на территории России.. Договор с провайдером оформляется как поручение на обработку, а уровень защищённости и состав мер определяет сама медорганизация. Облако для медицины снимает часть технических мер, но не переносит на провайдера ответственность оператора.

Нужно ли письменное согласие пациента на обработку его данных?

Письменное согласие — общее правило для специальных категорий персональных данных, но не единственное основание. Часть 2 статьи 10 152-ФЗ разрешает обработку без согласия в медико-профилактических целях, для установления диагноза и оказания медицинских услуг, если её ведёт лицо, обязанное сохранять врачебную тайну. За пределами лечебного процесса исключение не действует: рассылки, передача партнёрам и исследовательские выборки требуют собственного основания.

Оставьте заявку, чтобы получить консультацию

Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

section-subscribe_2x.png

            Узнавайте о выходе новых статей в блоге первыми!

            Будем держать в курсе новостей и облачных трендов

            section-subscribe_2x.png
              section-subscribe_2x.png
              Теги: S3, архитектура
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_172.png
              18 августа

              Как организовать хранение медицинских данных для ИИ с учетом требований российского законодательства

              _blog_head_131.png
              13 августа

              Объектное, файловое и блочное хранилище: в чём разница и что выбрать под задачу

              blog_head_39_69.png
              13 августа

              Горячее, холодное и архивное хранение в S3: классы и автоматизация lifecycle

              40+ готовых сервисов