Безопасность и соответствие 152-ФЗ — что нужно знать главврачу и ИТ-отделу
ActaMed спроектирован для работы в медицинской организации: открытые идентификаторы пациента обрабатываются локальным Vector в контуре МО, а в Auditor передаётся только согласованный состав данных. Серверы Auditor размещаются в РФ; для закрытого контура доступна отдельная схема развёртывания. Правовой режим и роли сторон фиксируются в документах пилота.

Что является архитектурным принципом, а не настройкой
Принцип 1 — открытые идентификаторы остаются в контуре МО
Vector обнаруживает и заменяет 19 категорий открытых идентификаторов пациента (ФИО, дата рождения, паспорт, ОМС, СНИЛС, телефон, e-mail, адрес, номер медкарты, номер направления и другие) на сервере в локальной сети больницы. Передача начинается только после локальной обработки. Конкретный перечень, методы обезличивания и правовой режим закрепляются в документации пилота.
Принцип 2 — серверы в РФ
Облачная инфраструктура Auditor размещена в дата-центре на территории РФ. Соответствие выбранной схемы требованиям 152-ФЗ, включая локализацию, подтверждается составом данных, ролями сторон и условиями договора.
Принцип 3 — мульти-тенантная изоляция
Каждая медицинская организация-клиент имеет уникальный organization_id на уровне базы данных Auditor. Все запросы автоматически фильтруются по этому идентификатору на уровне ORM. Запрос данных другой организации — невозможен на уровне архитектуры.
Принцип 4 — audit-логи доступа
Доступ сотрудников ActaMed к данным клиентов осуществляется только в режиме обоснованной необходимости (поддержка по запросу, расследование инцидента) и с явной фиксацией в audit-логе: кто, когда, к какой сущности, с какой целью. Audit-лог передаётся клиенту по запросу.
Два режима Vector в зависимости от политики безопасности больницы
Режим А — стандартный (обезличивание в Vector)
Стандартный режим. Vector локально заменяет открытые идентификаторы пациента; в Auditor уходит согласованный состав текста. Подходит для большинства больниц ОМС после утверждения схемы обработки.
Что в Auditor: обезличенный текст медкарты, статкарты, эпикриза и других документов. ФИО, ОМС, СНИЛС, паспорт, телефоны заменены на токены формата TOKEN_FIO_a3f2b8c1d4e5f6a7. Сопоставление токена с реальными ФИО — только в локальном SQLCipher Vault на сервере больницы.
Режим B — расширенный (обратная прослеживаемость)
Всё как в режиме А, плюс: уполномоченный сотрудник больницы может по токену восстановить исходный документ — локально, через Vault (SQLCipher AES-256), с фиксацией каждого обращения в журнале доступа. Нужен там, где по акту СМО требуется поднять конкретную медкарту по результатам аудита. Открытые идентификаторы пациента по-прежнему остаются в локальной сети больницы.
Self-hosted LLM для режимных и ведомственных больниц
Auditor использует только YandexGPT (Яндекс) и модели с открытым исходным кодом. YandexGPT работает на территории РФ; open-source модели разворачиваются в контролируемом контуре ActaMed или заказчика. Во всех режимах в модель передаются только обезличенные данные — без идентифицирующих ПДн пациентов.
Для клиентов с дополнительными требованиями к изоляции данных (военные госпитали, ведомственные больницы силовых структур, медицинские учреждения с особыми требованиями к гостайне) доступен self-hosted режим LLM: open-source модели разворачиваются на инфраструктуре ActaMed (изолированный VPC) или непосредственно на инфраструктуре клиента. Никаких внешних API-вызовов — все данные остаются в контуре.
Self-hosted режим — это отдельный тариф, согласовывается индивидуально. Связаться с командой ActaMed для расчёта стоимости и оценки технических требований.
19 категорий персональных данных, в которых Vector локально заменяет открытые идентификаторы
Прямые идентификаторы (152-ФЗ ст. 3)
Косвенные идентификаторы (152-ФЗ ст. 9)
Технические меры защиты
Шифрование данных при хранении
Vector Vault: SQLCipher AES-256 с ключом в системном хранилище ключей ОС (на Windows — DPAPI). На каждой установке — уникальная криптографическая соль. Даже при физическом изъятии диска без рабочей учётной записи Windows расшифровать Vault невозможно.
Auditor база данных: PostgreSQL с at-rest encryption на уровне диска (LUKS) + pgcrypto для отдельных колонок с чувствительной информацией.
Шифрование данных при передаче
TLS 1.3 для всех соединений: Vector ↔ Auditor (API-key + JWT), пользователь ↔ Auditor (web-интерфейс). Сертификаты — Let's Encrypt с автообновлением. HSTS включён.
Аутентификация и авторизация
JWT с временем жизни access-токена 15 минут и refresh-токена 7 дней. Bcrypt-хеширование паролей с salt rounds 12. Двухфакторная аутентификация (TOTP) — по запросу.
Логирование
Логи без открытых идентификаторов. Auditor использует технические UUID сущностей, а доступ к журналам ограничивается ролями и аудитом действий.
Crash dumps Windows на стороне Vector — отключены. ПДн не попадают в системные дампы операционной системы.
Соответствие законодательству
| Документ | Что обеспечивается |
|---|---|
| 152-ФЗ «О персональных данных» | Локализация, обезличивание, право субъекта на удаление, уведомление Роскомнадзора |
| ПП РФ от 01.11.2012 № 1119 | Технические меры защиты ПДн (УЗ-2 для медицинских данных) |
| Приказ ФСТЭК от 18.02.2013 № 21 | Защита ИСПДн от несанкционированного доступа |
| Приказ Минздрава от 03.06.2021 № 341н | Регламент информационного взаимодействия в ОМС |
| Приказ Роскомнадзора от 19.06.2025 № 140 | Действующие требования и методы обезличивания ПДн |
Юридический пакет: реквизиты оператора, сведения о записи в реестре Роскомнадзора и распределение ролей сторон предоставляются больнице вместе с договорными документами. Публичная ссылка на запись добавляется после подтверждения юридических реквизитов.
Что НЕ делает ActaMed с данными пациентов
- Не продаём ПДн или обезличенные данные третьим лицам
- Не передаём ПДн и обезличенные данные ни одной страховой медицинской организации — ни при каких условиях и ни в каком виде. СМО получает данные только напрямую от больницы через реестры ОМС
- Не используем данные одной больницы для обучения моделей, которые используются другой больницей (если только не получено явное обезличенное согласие)
- Не передаём данные за пределы РФ
- Не открываем доступ к данным больницы сотрудникам ActaMed без явного запроса от больницы и фиксации в audit-логе
- Не делаем «анонимные исследования» на данных клиентов без отдельного договора и согласия
Документы, которые мы готовы предоставить юристу больницы
- Шаблон договора оказания услуг
- Шаблон договора поручения на обработку ПДн (152-ФЗ ст. 6 ч. 3)
- Описание архитектуры безопасности (этот документ)
- Копия уведомления в Роскомнадзоре
- Политика обработки ПДн ActaMed (см. /legal/privacy-policy)
- Описание мер защиты по ИСПДн (по запросу)
- Свидетельство о включении в реестр отечественного ПО (если есть на момент запроса)
План сертификации и аттестации
| Сертификация / аттестация | Статус |
|---|---|
| Реестр отечественного ПО (Минцифры) | Подача документов — 2026 г. |
| ФСТЭК — оценка соответствия для ИСПДн | Запланировано на 2027 г. |
| ФСБ — лицензия на работу со средствами криптографической защиты | Запланировано на 2027 г. |
| Аттестация информационной системы по ПП РФ 1119 | Запланировано на 2027 г. |
| Astra Linux — установщик Vector | Реализовано |
Частые вопросы по безопасности
Что если СМО запросит у вас данные пациентов нашей больницы?
ActaMed не передаёт данные пациентов СМО ни при каких условиях. СМО получает данные только напрямую от медицинской организации в установленном порядке (через систему электронных реестров ОМС). Авторизованный канал передачи данных в СМО — не через ActaMed.
Что если ваш сервер взломают?
Архитектура снижает последствия компрометации внешнего сервиса: открытые идентификаторы пациента остаются в локальном хранилище больницы, а Auditor работает только с согласованным составом обработанного текста. Доступы, сроки хранения и журналирование фиксируются в схеме пилота.
Что если сотрудник ActaMed захочет посмотреть наши данные?
Доступ сотрудников ActaMed к данным клиентов — только по обоснованной необходимости и с фиксацией в audit-логе. Каждый факт доступа можно отследить. Логи передаются клиенту по запросу.
Как с Astra Linux?
Vector устанавливается на согласованный сервер в контуре МО. Совместимость с версией Windows Server или Astra Linux, сетевой схемой и политиками ИБ подтверждается на техническом обследовании до запуска пилота.
Что если 152-ФЗ изменится?
Команда ActaMed следит за изменениями в нормативной базе по ПДн. При выходе новых редакций — оперативное обновление продукта и документации. В договоре поручения — обязательство ActaMed по соблюдению актуальной редакции 152-ФЗ.