Кібербезпека в лікарні: 5 практичних кроків для захисту даних та інфраструктури від ДП «Електронне здоров’я»

Кібербезпека в лікарні: 5 практичних кроків для захисту даних та інфраструктури від ДП «Електронне здоров’я»

Масштаби Електронної системи охорони здоров’я (ЕСОЗ) вражають: понад 34 мільйони пацієнтів, більше 394 тисяч медиків та понад 5 мільярдів записів. Проте навіть найдосконаліша цифрова система вимагає надійного захисту безпосередньо на місцях — на кожному робочому столі лікаря та керівника ЗОЗ.

Під час свого виступу у рамках вебінару “Як захистити персональні дані пацієнтів у сучасному цифровому світіІван Селівестров, начальник Управління інформаційної безпеки ДП «Електронне здоров’я», підкреслив,

«Захист інформації пацієнтів та операційна стійкість лікарні — це не тільки про складні цифрові технології чи дорогі програми. Це насамперед про налагоджені процеси, дисципліну персоналу та ваш внутрішній менеджмент. Пам'ятайте: скомпроментована мережа чи втрачена база даних — це зупинений прийом пацієнтів. Зробіть кібербезпеку частиною щоденної культури вашого закладу», — зазначає Іван Селівестров.

Ключові ризики та практичні рішення для керівника ЗОЗ

👉Організаційний фундамент та персональна відповідальність

Неможливо вимагати дотримання правил, якщо вони не зафіксовані. Першим кроком керівника має бути затвердження локальної Політики інформаційної безпеки (ІБ) та план Кіберзахисту..

👉Захист робочого місця медика

Більшість кібератак починаються з фішингу, коли працівник випадково передає свої дані зловмисникам.

  • Двофакторна автентифікація (2FA): Впровадьте 2FA як обов'язковий стандарт доступу.
  • Парольна політика: Встановити вимоги до складних паролів (від 10–12 символів із цифрами та спецсимволами) і використовувати менеджери паролів замість стікерів на моніторах.
  • Кібергігієна та тренувальний фішинг: Зобов'яжіть персонал пройти безкоштовні курси з кібергігієни (наприклад, на платформі Дія.Освіта з отриманням балів БПР). Для перевірки практичного здобуття знань можна провести тестові емуляції фішингових атак.

👉Нова загроза: Штучний Інтелект та персональні дані

Медики все частіше використовують ШІ для перекладу виписок чи формування висновків. Проте копіювання ПІБ, діагнозів та ІПН у відкриті чат-боти призводить до витоку даних на зовнішні сервери.

  • Рішення: Затвердьте Правила використання ШІ у закладі. Забороніть передачу ідентифікованих даних. Будь-який текст для ШІ має бути на 100% знеособленим ще до відправки.

📋 Чек-лист для директора ЗОЗ: 9 кроків до захищеного закладу

  • Затвердити локальні регламенти: Впровадити Політику ІБ закладу та Правила використання інструментів ШІ.
  • Налагодити резервне копіювання (бекапи): Налаштувати копіювання за правилом «3-2-1» (щонайменше одна копія зберігається Offline).
  • Захистити пристрої та дані: Увімкнути обов'язкове шифрування дисків (BitLocker) на всіх ПК та ноутбуках.
  • Забезпечити базовий захист ПК: Використовувати виключно ліцензійне ПЗ та працюючий, оновлюваний антивірус на кожному комп'ютері.
  • Впровадити суворий контроль доступу: Налаштувати складні паролі, впровадити 2FA та прибрати стікери з паролями.
  • Налагодити кадровий контроль: Анульовувати КЕП та акаунти звільнених працівників «день-у-день».
  • Провести аудит мережі: Доручити IT-фахівцю проводити регулярне сканування зовнішнього та внутрішнього периметрів закладу безкоштовними інструментами аналізу вразливостей (наприклад, Nmap, nuclei чи аналоги) та усувати виявлені ризики.
  • Навчати персонал: Направляти лікарів на курси з кібергігієни (Дія.Освіта) та проводити тестовий тренувальний фішинг.
  • Підключити обмін інформацією про загрози: Подати заявку на отримання доступу до платформи індикаторів загроз MISP від CERT-UA.

Захист інформації пацієнтів та операційна стійкість лікарні — це не тільки про складні цифрові технології чи дорогі програми. Це насамперед про налагоджені процеси, дисципліну персоналу та внутрішній менеджмент.

Нагадаємо, ДП “Електронне здоров'я” надає консалтингові послуги з кібербезпеки, проводить аудит інфраструктури підприємств, надає рекомендації з усунення кіберзагроз і розробляє політики інформаційної безпеки. Підприємство проводить тести на проникнення, а також розробляє документацію у сфері кіберзахисту відповідно до чинного законодавства.