Программа ЦЗ - это специальная ИСПДн, требования к которой предъявляются как К1 (данные о состоянии здоровья). Мы обязаны, прежде чем начнем работать в ней, уведомить Роскомнадзор о начале обработки персональных данных. Минздрав, конечно, сейчас опомнился и выложил пакет документов, которые должны быть разработаны, но это не выход из положения. По защищенным каналам связи мы только передаем информацию, а сбор, хранение, обработка? Это тянет за собой страшно сказать сколько проблем и на какую сумму. А иначе - штрафы по административному кодексу вплоть до изъятия ПК, на которых эти системы установлены.
А у нас получается, что каждый аппарат свою базу имеет. Кроме того, мы с ФОМС обмениваемся, но там хоть Vipnet, а внутри сети... Если делать все так, как надо, то мы никогда работать не начнем. Защита персональных данных, в том числе и на бумажных носителях - это очень больная проблема. А ФЗ 152 никто не отменял, его просто перенесли на год. Обезличить данные в этой программе ЦЗ мы тоже не можем
А это для справки
КОДЕКС РОССИЙСКОЙ ФЕДЕРАЦИИ ОБ АДМИНИСТРАТИВНЫХ
ПРАВОНАРУШЕНИЯХ
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.
(в ред. Федерального закона от 22.06.2007 N 116-ФЗ)
Статья 13.12. Нарушение правил защиты информации
2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну), -
влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей с конфискацией несертифицированных средств защиты информации или без таковой; на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до двадцати тысяч рублей с конфискацией несертифицированных средств защиты информации или без таковой.