Защита медицинской тайны строится на трех уровнях: организационном, техническом и документарном. Организационный - это доступ к картам пациентов только у сотрудников, которым он нужен по должности, и подписка о неразглашении с каждого, кто соприкасается с этими данными, включая администраторов и бухгалтерию, а не только врачей. Технический - защита самой информационной системы, где хранятся карты. Документарный - набор внутренних актов, которые фиксируют оба предыдущих уровня.
Приказ о неразглашении - только часть картины. Дополнительно нужны: разграничение прав доступа в медицинской информационной системе по ролям, журнал, кто и когда открывал карту конкретного пациента, и техническая защита самой ИСПДн - антивирус, парольная политика, шифрование при передаче данных за пределы локальной сети. Конкретный набор технических мер зависит от уровня защищенности системы, который определяется по постановлению Правительства N 1119 и для медицинских данных почти всегда получается высоким.
Из документов клинике обычно нужны сразу два: положение о врачебной тайне, которое описывает саму обязанность неразглашения и порядок доступа к сведениям, и отдельно положение об обработке персональных данных пациентов, которое закрывает требования 152-ФЗ - цели обработки, согласия, сроки хранения. Это разные по смыслу документы, хотя касаются одних и тех же данных.
За нарушение врачебной тайны сотруднику грозит дисциплинарная ответственность вплоть до увольнения, а клинике как оператору персональных данных - штраф по статье 13.11 КоАП РФ. Начинать выстраивать эти процессы стоит до первого пациента, а не после жалобы или проверки.