Откуда берутся статьи расходов
ИБ-бюджет больницы не начинается с прайса вендора — он начинается с перечня обязательств и рисков. Четыре источника статей 2027 года:
- 152-ФЗ: персональные данные пациентов — спецкатегория; аттестация ИСПДн, согласия, локализация, реагирование на инциденты (уведомление Роскомнадзора в течение 24 часов).
- 187-ФЗ/КИИ: если системы больницы отнесены к значимым объектам критической информационной инфраструктуры — своя линейка требований и дедлайн 01.01.2028 по зарубежным ПАК.
- Приказ ФСТЭК № 117 (с 01.03.2026): процессная защита информации в системах госорганов и ГИС — мониторинг, документация, отчётность не позднее 5 рабочих дней.
- Операционные риски: фишинг персонала, вымогатели на медицинском оборудовании, теневые ИИ-сервисы с данными пациентов.
Структура бюджета: раскладка статей
| Статья | Что входит | Ориентир доли | Обоснование перед главврачом |
|---|---|---|---|
| Аттестация и документация ИСПДн | Обследование, модель угроз, испытания, документы | 20–25% | Штраф за утечку спецкатегорий — до 20 млн ₽ |
| Сопровождение защиты | Мониторинг, актуализация, реагирование | 25–30% | Приказ № 117: процессы и отчётность |
| Средства защиты | СЗИ, антивирусная защита, резервное копирование | 20–25% | Требования приказа № 21 для ИСПДн |
| Обучение персонала | Фишинг, работа с данными, регламенты | 5–10% | Человеческий фактор — причина большинства инцидентов |
| Миграция/ЗО КИИ | Замена зарубежных компонентов, испытания | 15–20% | Дедлайн 01.01.2028 |
| Запас | Инциденты, внеплановые работы | 10% | Утечка требует затрат на расследование и уведомления |
Доли — экспертная раскладка для планирования, не норма; корректируются под состав систем больницы.
Что закупает больница: типовая корзина 2027
По опыту работ с бюджетным здравоохранением, в корзину года входят:
- аттестация ИСПДн (распределённая система поликлинического звена — от 350 тыс. ₽ по рыночным данным на сентябрь 2026);
- годовое сопровождение защиты информации;
- поставка/продление средств защиты (СЗИ от несанкционированного доступа, антивирус);
- обследование и актуализация документации после изменений в системах;
- обучение персонала;
- точечные работы: защита сайта с записью к врачу, настройка журналирования, проверка интеграций.
Рыночные ориентиры для обоснования: госзакупки информационной безопасности в 2025 году — 191,7 млрд ₽ по 44-ФЗ и 223-ФЗ (+9,3% к 2024, по оценке Контур/Ъ); кибербезопасность органов власти — около 20,8 млрд ₽ за 2025 год. Эти оценки ставят заявки больницы в контекст: расходы учреждения — часть растущего, но ограниченного пирога.
Лимиты и процедуры: как закупать без боли
Больница — бюджетное учреждение здравоохранения: малые закупки у единственного поставщика — до 600 тыс. ₽ за контракт (п. 4 ч. 1 ст. 93 44-ФЗ), годовой лимит — 2 млн ₽ или 10% СГОЗ, но не более 50 млн ₽. Повышенный лимит до 3 млн ₽ действует для учреждений образования, культуры и науки — к базовой медицине он не применяется. С 01.10.2025 электронные магазины работают по единым правилам, цикл до контракта — 2–3 дня.
Для комплексных работ (аттестация распределённой ИСПДн, миграция) — конкурентная процедура через план-график: позиция КТРУ 71.20.19.115 (неприменение — штраф 50 тыс. ₽ по ч. 1.2 ст. 7.30 КоАП), НМЦК — три коммерческих предложения, нацрежим по ПП № 1875.
Годовой ритм закупок больницы:
- Сентябрь–октябрь 2026 — заявки на лимиты следующего года.
- Ноябрь–декабрь — план-график (ориентир публикации — середина декабря 2026, механика ст. 16–17 44-ФЗ).
- Январь–февраль 2027 — годовые контракты на сопровождение.
- Март–сентябрь — плановые работы: аттестации, обучение, точечные закупки.
- Октябрь–декабрь — закрытие года, заявки на следующий цикл.
ЗО КИИ для больницы: проверить свою принадлежность
Здравоохранение — сфера, где объекты критической информационной инфраструктуры встречаются регулярно: если системы больницы отнесены к значимым объектам КИИ, с 01.01.2028 на них запрещено внедрять новые зарубежные ПАК, а 2027 год — последний полный год миграции. Инициативы о продлении сроков до 2031/2036 годов не приняты — считать нужно от действующего дедлайна.
Что проверить до конца 2026 года: проведено ли категорирование объектов; какие системы попали в значимые; есть ли план замещения иностранного ПО; заложены ли миграционные работы в бюджет 2027. Практика 2025 года показала, что более 1700 объектов нарушили сроки категорирования — больницы в их числе; штрафные риски по КИИ — до 500 тыс. ₽ для юрлиц по ст. 13.12.1 КоАП, а с 20.04.2026 действуют составы за нарушение правил эксплуатации объектов КИИ (76-ФЗ/77-ФЗ: юрлица 100–500 тыс. ₽).
Быстрые победы: три покупки до 100 тыс. ₽
Не всё измеряется миллионами. Три работы с быстрым эффектом:
- Аудит теневых ИИ-сервисов — какие сервисы реально используют сотрудники с данными пациентов; закрывает самый вероятный канал утечки 2027 года.
- Памятка и обучение регистратуры — фишинг остаётся главным входом в медицинские сети.
- Настройка журналирования выгрузок — если инцидент случится, расследование без журналов невозможно, а штраф за неуведомление добавляется к штрафу за утечку.
Чем помочь
Мы работаем с бюджетным здравоохранением: экспресс-аудит ИБ (12 вопросов — карта разрывов и приоритетов), аттестация ИСПДн, сопровождение в режиме приказа № 117, подготовка позиций плана-графика (формулировки по КТРУ, сбор ценовой информации), работы по ЗО КИИ. Первый шаг для больницы — бесплатный экспресс-аудит и короткий звонок по его результатам.