Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деяте…
Приказ Министерства здравоохранения Российской Федерации от 03.07.2023 № 340н "Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством здравоохранения Российской Федерации"
Текст — по данным ИПС «Законодательство России». Проверено 22.09.2026 19:00. Скачать .doc · Печать
- Приложения
- Приложение
МИНИСТЕРСТВО ЗДРАВООХРАНЕНИЯ РОССИЙСКОЙ ФЕДЕРАЦИИ
ПРИКАЗ
Москва
3 июля 2023 г. № 340н
Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством здравоохранения Российской Федерации
Зарегистрирован Минюстом России 7 августа 2023 г.
Регистрационный № 74650
В соответствии с частью 5 статьи 19 Федерального закона от 27 июля 2006 г. № 152-ФЗ "О персональных данных", пунктом 1 Положения о Министерстве здравоохранения Российской Федерации, утвержденного постановлением Правительства Российской Федерации от 19 июня 2012 г. № 608, приказываю: Определить угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством здравоохранения Российской Федерации, согласно приложению к настоящему приказу.
Министр М.А.Мурашко
Приложение
к приказу Министерства здравоохранения
Российской Федерации
от 3 июля 2023 г. № 340н#❝
Угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством здравоохранения Российской Федерации#❝
1. Угрозами безопасности персональных данных, актуальными при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством здравоохранения Российской Федерации, являются:#❝
2. Для персональных данных, защищаемых без использования СКЗИ, актуальными являются угрозы, связанные с:#❝
1) особенностями функционирования технических, программно-технических и программных средств, обеспечивающих хранение, обработку и передачу информации;#❝
2) несанкционированным доступом к персональным данным лицами, обладающими пользовательскими правами доступа к государственным информационным системам, автоматизированным и информационным системам (далее - информационные системы), правами доступа к администрированию программных, программно-аппаратных средств, средств защиты информации, входящих в состав информационных систем, в ходе создания, эксплуатации, технического обслуживания и (или) ремонта, модернизации, вывода из эксплуатации информационных систем;#❝
4) использованием социального и психологического воздействия на лиц, обладающих правами доступа к информационным системам, правами доступа к администрированию программных, программно-аппаратных средств, средств защиты информации, входящих в состав информационных систем;#❝
5) несанкционированным доступом к отчуждаемым носителям персональных данных, включая переносные персональные компьютеры пользователей информационных систем;#❝
6) воздействием на отчуждаемые носители персональных данных, включая переносные персональные компьютеры пользователей информационных систем;#❝
7) несанкционированным доступом к персональным данным лицами, не обладающими правами доступа к информационным системам, правами доступа к администрированию программных, программно-аппаратных средств, средств защиты информации, входящих в состав информационных систем, с использованием уязвимостей:#❝
3. Для реализации целенаправленных действий с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемых с использованием СКЗИ персональных данных или создания условий для этого актуальными являются угрозы:#❝
1) создания способов, подготовки и проведения атак без привлечения специалистов в области разработки и анализа СКЗИ;#❝
3) проведения атак нарушителями, находящимися вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);#❝
4) проведения на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в эксплуатацию СКЗИ (пусконаладочные работы) атак:#❝
направленных на внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ и в совокупности представляющие среду функционирования СКЗИ (далее - СФ), которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;#❝
5) проведения на этапе эксплуатации СКЗИ атак на:#❝
иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак с учетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО);#❝
6) получения из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ, такой как:#❝
общие сведения об информационных системах, в которых используются СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);#❝
сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационных системах совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;#❝
все возможные данные, передаваемые в открытом виде по КС, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;#❝
сведения обо всех проявляющихся в КС, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;#❝
8) использования на этапе эксплуатации в качестве среды переноса действий, осуществляемых при подготовке и (или) проведении атаки:#❝
9) проведения на этапе эксплуатации атаки из информационно-телекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, в том числе из информационно-телекоммуникационной сети "Интернет", если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;#❝
10) использования на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства);#❝
12) получения на этапе эксплуатации СКЗИ несанкционированного доступа к следующим объектам:#❝
помещения, где размещены используемые СКЗИ, хранятся СКЗИ и (или) носители ключевой, аутентифицирующей и парольной информации СКЗИ, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем (далее - СВТ), на которых реализованы СКЗИ и СФ;#❝
13) получения в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:#❝
Документы того же органа рядом по дате
- Об утверждении описания и образца удостоверения к нагрудному знаку "Почетный донор России" — Приказ Минздрава России от 26.06.2023 № 317н
- О внесении изменений в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) — Приказ Минздрава России от 26.06.2023 № 322н
- О возможности подачи в лицензирующие органы заявлений о предоставлении лицензий и заявлений о внесении изменений в реестр лицензий на бумажном носител — Приказ Минздрава России от 27.06.2023 № 324н
- Об утверждении стандарта медицинской помощи взрослым при повреждении мениска коленного сустава (диагностика и лечение) — Приказ Минздрава России от 29.06.2023 № 331н
- О внесении изменения в порядок проведения профилактического медицинского осмотра и диспансеризации определенных групп взрослого населения, утвержденны — Приказ Минздрава России от 07.07.2023 № 352н
- О внесении изменений в классификатор работ (услуг), составляющих медицинскую деятельность, утвержденный приказом Министерства здравоохранения Российск — Приказ Минздрава России от 11.07.2023 № 356н
- О внесении изменений в некоторые приказы Министерства здравоохранения Российской Федерации по вопросам противодействия коррупции — Приказ Минздрава России от 12.07.2023 № 360н
- Об утверждении стандарта медицинской помощи взрослым при хроническом вирусном гепатите С (диагностика, лечение и диспансерное наблюдение) — Приказ Минздрава России от 25.07.2023 № 381н