О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Спрос-2027 · Здравоохранение

ИБ-бюджет больницы на 2027: приоритеты и закупки

Больница — организация, где цена ошибки в защите данных измеряется миллионами рублей штрафов и репутацией учреждения, а закупки ограничены лимитами бюджетного учреждения. Собрали рабочий подход к ИБ-бюджету больницы на 2027 год: приоритеты, суммы, процедуры и календарь. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

ИБ-бюджет больницы на 2027 год строится вокруг трёх приоритетов: защита спецкатегорий персональных данных (аттестация ИСПДн, штрафы за утечку до 20 млн ₽ по ч. 13–14 ст. 13.11 КоАП), дедлайн ЗО КИИ 01.01.2028 — последний полный год на замену зарубежных ПАК, и режим приказа ФСТЭК № 117 с отчётностью не позднее 5 рабочих дней. Механика закупок: малые — до 600 тыс. ₽ через электронные магазины, комплексные — позицией плана-графика с КТРУ 71.20.19.115.

Откуда берутся статьи расходов

ИБ-бюджет больницы не начинается с прайса вендора — он начинается с перечня обязательств и рисков. Четыре источника статей 2027 года:

  1. 152-ФЗ: персональные данные пациентов — спецкатегория; аттестация ИСПДн, согласия, локализация, реагирование на инциденты (уведомление Роскомнадзора в течение 24 часов).
  2. 187-ФЗ/КИИ: если системы больницы отнесены к значимым объектам критической информационной инфраструктуры — своя линейка требований и дедлайн 01.01.2028 по зарубежным ПАК.
  3. Приказ ФСТЭК № 117 (с 01.03.2026): процессная защита информации в системах госорганов и ГИС — мониторинг, документация, отчётность не позднее 5 рабочих дней.
  4. Операционные риски: фишинг персонала, вымогатели на медицинском оборудовании, теневые ИИ-сервисы с данными пациентов.

Структура бюджета: раскладка статей

СтатьяЧто входитОриентир долиОбоснование перед главврачом
Аттестация и документация ИСПДнОбследование, модель угроз, испытания, документы20–25%Штраф за утечку спецкатегорий — до 20 млн ₽
Сопровождение защитыМониторинг, актуализация, реагирование25–30%Приказ № 117: процессы и отчётность
Средства защитыСЗИ, антивирусная защита, резервное копирование20–25%Требования приказа № 21 для ИСПДн
Обучение персоналаФишинг, работа с данными, регламенты5–10%Человеческий фактор — причина большинства инцидентов
Миграция/ЗО КИИЗамена зарубежных компонентов, испытания15–20%Дедлайн 01.01.2028
ЗапасИнциденты, внеплановые работы10%Утечка требует затрат на расследование и уведомления

Доли — экспертная раскладка для планирования, не норма; корректируются под состав систем больницы.

Что закупает больница: типовая корзина 2027

По опыту работ с бюджетным здравоохранением, в корзину года входят:

  • аттестация ИСПДн (распределённая система поликлинического звена — от 350 тыс. ₽ по рыночным данным на сентябрь 2026);
  • годовое сопровождение защиты информации;
  • поставка/продление средств защиты (СЗИ от несанкционированного доступа, антивирус);
  • обследование и актуализация документации после изменений в системах;
  • обучение персонала;
  • точечные работы: защита сайта с записью к врачу, настройка журналирования, проверка интеграций.

Рыночные ориентиры для обоснования: госзакупки информационной безопасности в 2025 году — 191,7 млрд ₽ по 44-ФЗ и 223-ФЗ (+9,3% к 2024, по оценке Контур/Ъ); кибербезопасность органов власти — около 20,8 млрд ₽ за 2025 год. Эти оценки ставят заявки больницы в контекст: расходы учреждения — часть растущего, но ограниченного пирога.

Лимиты и процедуры: как закупать без боли

Больница — бюджетное учреждение здравоохранения: малые закупки у единственного поставщика — до 600 тыс. ₽ за контракт (п. 4 ч. 1 ст. 93 44-ФЗ), годовой лимит — 2 млн ₽ или 10% СГОЗ, но не более 50 млн ₽. Повышенный лимит до 3 млн ₽ действует для учреждений образования, культуры и науки — к базовой медицине он не применяется. С 01.10.2025 электронные магазины работают по единым правилам, цикл до контракта — 2–3 дня.

Для комплексных работ (аттестация распределённой ИСПДн, миграция) — конкурентная процедура через план-график: позиция КТРУ 71.20.19.115 (неприменение — штраф 50 тыс. ₽ по ч. 1.2 ст. 7.30 КоАП), НМЦК — три коммерческих предложения, нацрежим по ПП № 1875.

Годовой ритм закупок больницы:

  1. Сентябрь–октябрь 2026 — заявки на лимиты следующего года.
  2. Ноябрь–декабрь — план-график (ориентир публикации — середина декабря 2026, механика ст. 16–17 44-ФЗ).
  3. Январь–февраль 2027 — годовые контракты на сопровождение.
  4. Март–сентябрь — плановые работы: аттестации, обучение, точечные закупки.
  5. Октябрь–декабрь — закрытие года, заявки на следующий цикл.

ЗО КИИ для больницы: проверить свою принадлежность

Здравоохранение — сфера, где объекты критической информационной инфраструктуры встречаются регулярно: если системы больницы отнесены к значимым объектам КИИ, с 01.01.2028 на них запрещено внедрять новые зарубежные ПАК, а 2027 год — последний полный год миграции. Инициативы о продлении сроков до 2031/2036 годов не приняты — считать нужно от действующего дедлайна.

Что проверить до конца 2026 года: проведено ли категорирование объектов; какие системы попали в значимые; есть ли план замещения иностранного ПО; заложены ли миграционные работы в бюджет 2027. Практика 2025 года показала, что более 1700 объектов нарушили сроки категорирования — больницы в их числе; штрафные риски по КИИ — до 500 тыс. ₽ для юрлиц по ст. 13.12.1 КоАП, а с 20.04.2026 действуют составы за нарушение правил эксплуатации объектов КИИ (76-ФЗ/77-ФЗ: юрлица 100–500 тыс. ₽).

Быстрые победы: три покупки до 100 тыс. ₽

Не всё измеряется миллионами. Три работы с быстрым эффектом:

  1. Аудит теневых ИИ-сервисов — какие сервисы реально используют сотрудники с данными пациентов; закрывает самый вероятный канал утечки 2027 года.
  2. Памятка и обучение регистратуры — фишинг остаётся главным входом в медицинские сети.
  3. Настройка журналирования выгрузок — если инцидент случится, расследование без журналов невозможно, а штраф за неуведомление добавляется к штрафу за утечку.

Чем помочь

Мы работаем с бюджетным здравоохранением: экспресс-аудит ИБ (12 вопросов — карта разрывов и приоритетов), аттестация ИСПДн, сопровождение в режиме приказа № 117, подготовка позиций плана-графика (формулировки по КТРУ, сбор ценовой информации), работы по ЗО КИИ. Первый шаг для больницы — бесплатный экспресс-аудит и короткий звонок по его результатам.

Коротко о главном

ПараметрЗначение
Малые закупки больницыдо 600 тыс. ₽/контракт; годовой лимит 2 млн ₽ или 10% СГОЗ (п. 4 ч. 1 ст. 93)
Повышенный лимит 3 млн ₽только для образования/культуры/науки — медицина по базовому лимиту
КТРУ71.20.19.115; неприменение — 50 тыс. ₽ (ч. 1.2 ст. 7.30 КоАП)
Штраф за утечку спецкатегорий10–20 млн ₽ (ч. 13–14 ст. 13.11 КоАП; нормы 2024 года)
Дедлайн ЗО КИИ01.01.2028 — запрет новых зарубежных ПАК; продления не приняты
Ответственность по КИИст. 13.12.1 КоАП — до 500 тыс. ₽; 76-ФЗ/77-ФЗ — 100–500 тыс. ₽ с 20.04.2026
Отчётность приказ № 117не позднее 5 рабочих дней (с 01.03.2026)
Госзакупки ИБ 2025191,7 млрд ₽, +9,3% (по оценке Контур/Ъ)

Читать дальше

Частые вопросы об ИБ-бюджете больницы

До 600 тыс. ₽ за контракт у единственного поставщика (п. 4 ч. 1 ст. 93 44-ФЗ) через электронный магазин; годовой лимит — 2 млн ₽ или 10% СГОЗ, но не более 50 млн ₽. Повышенный лимит 3 млн ₽ действует для учреждений образования, культуры и науки — к больницам он не применяется. Комплексные работы идут конкурентной процедурой через план-график.

Стартовая раскладка: аттестация и документация — 20–25% бюджета, сопровождение — 25–30%, средства защиты — 20–25%, обучение — 5–10%, миграция под ЗО КИИ — 15–20%, запас — 10%. Конкретные суммы зависят от состава систем. Для обоснования перед учредителем полезны рыночные ориентиры: аттестация распределённой мед-ИСПДн — от 350 тыс. ₽, госзакупки ИБ растут (+9,3% в 2025 году).

Если системы больницы отнесены к значимым объектам КИИ — да: с 01.01.2028 на них запрещено внедрять новые зарубежные ПАК. Проверьте: проведено ли категорирование, какие системы признаны значимыми, есть ли план замещения. За нарушение сроков категорирования уже штрафуют (практика 2025 года — 1700+ объектов), а с 20.04.2026 действуют составы за нарушение правил эксплуатации объектов КИИ.

Базовый уровень — да: короткие внутренние инструктажи по фишингу и обращению с данными пациентов, памятки в регистратуре, правило «не открывать вложения от незнакомых отправителей». Системное обучение (тренажёры, контроль знаний) стоит недорого и обычно входит в договор сопровождения — закладывайте его туда при закупке.

Это связанные статьи: аттестация подтверждает соответствие, в том числе наличию и настройке средств защиты. Закупать защиту без проекта аттестации — риск купить не то; аттестироваться без средств защиты — провалить испытания. Рабочий порядок: обследование и модель угроз → закупка и настройка недостающего → испытания и аттестат → сопровождение.

Тремя типами аргументов: нормативные (приказы № 21/117/77, дедлайн ЗО КИИ, требования к ИСПДн со спецкатегориями); рисковые (штрафы за утечку до 20 млн ₽, неуведомление 1–3 млн ₽, нарушение правил эксплуатации КИИ 100–500 тыс. ₽); рыночные (цены конкурентов, рост госзакупок ИБ). Каждый аргумент — с датой и источником. Поможем собрать такое обоснование и подготовить позиции плана-графика.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Штрафные нормы — ст. 13.11, 13.12.1 КоАП РФ (включая закон от 30.11.2024 № 420-ФЗ и 76-ФЗ/77-ФЗ от 09.04.2026); практика — статус на 08.2026. Цены и рыночные оценки — на 06.09.2026, помечены «по оценке». Нормы сверяйте с актуальными редакциями. Актуально на 18.09.2026.