Дело № 2-310/2025
64RS0018-01-2025-000505-54
Решение
Именем Российской Федерации
07 июля 2025 года г. Саратов
Краснокутский районный суд Саратовской области в составе:
председательствующего судьи Бивол Е.А.,
при ведении протокола помощником судьи Будылиной Ю.А.,
с участием помощника прокурора Краснокутского района Олейник А.М.,
рассмотрев в открытом судебном заседании гражданское дело по иску прокурора Краснокутского района Саратовской области в интересах неопределенного круга лиц к государственному учреждению здравоохранения Саратовской области (далее ГУЗ СО) «Краснокутская районная больница» о понуждении провести мероприятия по категорированию объектов критической информационной инфраструктуры,
установил:
Прокурор Краснокутского района Саратовской области в интересах неопределенного круга лиц обратился в суд с настоящим иском, в обосновании которого указал следующее.
Так, в ходе проведения прокурорской проверки было установлено, что в рамках реализации проекта «Модернизация первичного звена здравоохранения» национального проекта «Здравоохранение» ГУЗ СО «Краснокутская РБ» осуществлена закупка медицинского изделия «Аппарат рентгеновский диагностический цифровой, для рентгенографии на 2 рабочих места», по ТУ 9442-022-54839165-2004 (контракт № 0860200000820002319 от 20.05.2020). Помимо этого, осуществлена закупка медицинского изделия «Аппарат рентгенографический, палатный передвижной (Мобий Рэн)» по ТУ 9442-054-47245915-2016 (контракт № 0860200000821002466 от 13.05.2021).
Вместе с тем, с момента ввода в эксплуатацию данных медицинских изделий по настоящее время ГУЗ СО «Краснокутская РБ» процедура категорирования объектов КИИ не проведена, а именно:
- не утвержден перечень объектов КИИ и не направлен в течение 10 рабочих дней в печатном и электронном виде в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры,
- не оформлен акт, который должен содержать сведения об объекте КИИ, а также сведения о присвоенной объекту КИИ категории значимости либо об отсутствии необходимости присвоения ему одной из таких категорий и в течение 10 рабочих дней со дня утверждения указанного акта не направлен в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры согласно форме утвержденной приказом ФСТЭК России от 22.12.2017 № 236.
Однако, в случае возникновения нарушений функционирования вышеуказанных медицинских объектов в рамках проведения лучевых диагностических процедур они могут привести к дополнительному риску вреда жизни и здоровью для пациентов.
Таким образом, ГУЗ СО «Краснокутская РБ» нарушило требования действующего законодательства, что, в свою очередь, может повлечь за собой такие негативные последствия, как причинение вреда жизни и здоровью граждан.
По данному факту прокуратурой района в истекшем 2024 году в адрес и.о. главного врача ГУЗ СО «Краснокутская РБ» внесено представление, которое рассмотрено и удовлетворено, однако до настоящего времени выявленные нарушения не устранены.
В соответствии со ст. 45 ГПК РФ, прокурор вправе обратиться в суд с заявлением в защиту, в том числе, прав, свобод и законных интересов граждан, неопределенного круга лиц или интересов Российской Федерации.
На основании изложенного, истец просит суд, обязать ГУЗ СО «Краснокутская РБ» провести мероприятия по категорированию объектов КИИ:
- создать постоянно действующую комиссию по категорированию КИИ,
- утвердить перечень объектов КИИ,- направить перечень объектов КИИ в течение 10 рабочих дней после утверждения в печатном и электронном виде в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры,
- оформить акт, который должен содержать сведения об объекте КИИ, а также сведения о присвоенной объекту критической информационной инфраструктуры категории значимости либо об отсутствии необходимости присвоения ему одной из таких категорий,
- в течение 10 рабочих дней со дня утверждения указанного акта направить его в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры согласно форме утвержденной приказом ФСТЭК России от 22.12.2017 № 236.
Представитель ответчика ГУЗ СО «Краснокутская РБ» в судебное заседание не явился, извещен надлежащим образом, просил рассмотреть дело в свое отсутствие.
На основании ст. 167 ГПК РФ суд определил рассмотреть дело в отсутствие представителя ответчика.
Помощник прокурора Олейник А.М. в судебном заседании исковые требования поддержала в полном объеме, просила их удовлетворить, дав объяснения, аналогичные описательной части решения.
Заслушав участников процесса, исследовав материалы дела, суд приходит к следующим выводам.
Согласно положениям Конституции РФ человек, его права и свободы являются высшей ценностью. Признание, соблюдение и защита прав и свобод человека и гражданина - обязанность государства (статья 2); каждый имеет право на жизнь (пункт 1 статьи 20); право на жизнь и охрану здоровья относится к числу общепризнанных, основных, неотчуждаемых прав и свобод человека, подлежащих государственной защите; Российская Федерация является социальным государством, политика которого направлена на создание условий, обеспечивающих достойную жизнь человека (пункт 1 статьи 41).
В силу статей 7, 41 Конституции РФ в Российской Федерации охраняется здоровье людей. Каждый имеет право на охрану здоровья и медицинскую помощь.
В соответствии со ст. 4 Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в РФ» к основным принципам охраны здоровья относится соблюдение прав граждан в сфере охраны здоровья и обеспечение связанных с этими правами государственных гарантий, доступность и качество медицинской помощи.
Согласно ч. 1 ст. 91 Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в РФ» информационное обеспечение в сфере здравоохранения осуществляется посредством создания, развития и эксплуатации федеральных государственных информационных систем в сфере здравоохранения.
В соответствии с п. 8 ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» субъектами критической информационной инфраструктуры являются: государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения.
В соответствии с требованиями законодательства Российской Федерации, организации сферы здравоохранения как субъекты критической информационной инфраструктуры должны установить соответствие принадлежащих им объектов критической информационной инфраструктуры критериям значимости и показателям их значений.
В рамках реализации положений Федерального закона от 26.07.2017 № 187 «О безопасности критической информационной инфраструктуры РФ» субъектам критической информационной инфраструктуры необходимо принять меры по определению объектов критической информационной инфраструктуры (далее - КИИ) автоматизированных систем управления высокотехнологичного медицинского оборудования (далее - АСУ ВМО).
В соответствии с ч. 1 ст. 7 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» категорирование объекта критической информационной инфраструктуры представляет собой установление соответствия объекта критической информационной инфраструктуры критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения.
Согласно ч. 2 п. 1 Закона категорирование осуществляется, исходя из социальной значимости, выражающейся в оценке возможного ущерба, причиняемого жизни или здоровью людей, возможности прекращения или нарушения функционирования объектов обеспечения жизнедеятельности населения.
В соответствии с ч. 3, 4, 5 Закона устанавливаются три категории значимости объектов критической информационной инфраструктуры - первая, вторая и третья.
Субъекты критической информационной инфраструктуры в соответствии с критериями значимости и показателями их значений, а также порядком осуществления категорирования присваивают одну из категорий значимости принадлежащим им на праве собственности, аренды или ином законном основании объектам критической информационной инфраструктуры. Если объект критической информационной инфраструктуры не соответствует критериям значимости, показателям этих критериев и их значениям, ему не присваивается ни одна из таких категорий.
Сведения о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий субъекты критической информационной инфраструктуры в письменном виде в десятидневный срок со дня принятия ими соответствующего решения направляют в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры РФ, по утвержденной им форме.
Пунктами 3 и 4 Постановления Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры РФ, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры РФ и их значений» (далее – Правила) предусмотрено, что категорирование осуществляется субъектами критической информационной инфраструктуры в отношении принадлежащих им на праве собственности, аренды или ином законном основании объектов критической информационной инфраструктуры.
Категорированию подлежат объекты критической информационной инфраструктуры, которые обеспечивают управленческие, технологические, производственные, финансово-экономические и (или) иные процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъектов критической информационной инфраструктуры в областях (сферах), установленных пунктом 8 статьи 2 Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации».
Согласно пункту 5 Правил категорирование включает в себя: определение объектов критической информационной инфраструктуры, которые обрабатывают информацию, необходимую для обеспечения критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов; формирование перечня объектов критической информационной инфраструктуры, подлежащих категорированию (далее - перечень объектов); оценку в соответствии с перечнем показателей критериев значимости масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах критической информационной инфраструктуры; присвоение каждому из объектов критической информационной инфраструктуры одной из категорий значимости либо принятие решения об отсутствии необходимости присвоения им одной из категорий значимости.
Пунктом 11 Правил установлено, что для проведения категорирования решением руководителя субъекта критической информационной инфраструктуры создается постоянно действующая комиссия по категорированию.
Согласно пунктам 13, 14 Правил категорирования комиссию по категорированию возглавляет руководитель субъекта критической информационной инфраструктуры или уполномоченное им лицо.
Комиссия по категорированию в ходе своей работы:
а) определяет процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъекта критической информационной инфраструктуры;
б) выявляет наличие критических процессов у субъекта критической информационной инфраструктуры;
в) выявляет объекты критической информационной инфраструктуры, которые обрабатывают информацию, необходимую для обеспечения выполнения критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов, готовит предложения
для включения в перечень объектов, а также оценивает необходимость категорирования вновь создаваемых информационных систем, автоматизированных систем управления, информационно-телекоммуникационных сетей;
г) рассматривает возможные действия нарушителей в отношении объектов критической информационной инфраструктуры, а также иные источники угроз безопасности информации;
д) анализирует угрозы безопасности информации, которые могут привести к возникновению компьютерных инцидентов на объектах критической информационной инфраструктуры;
е) оценивает в соответствии с перечнем показателей критериев значимости масштаб возможных последствий в случае возникновения компьютерных инцидентов на объектах критической информационной инфраструктуры, определяет значения каждого из показателей критериев значимости или обосновывает их неприменимость;
ж) устанавливает каждому из объектов критической информационной инфраструктуры одну из категорий значимости либо принимает решение
об отсутствии необходимости присвоения им категорий значимости.
Пунктом 15 Правил закреплено, что перечень объектов утверждается субъектом критической информационной инфраструктуры. Перечень объектов подлежит согласованию с государственным органом или российским юридическим лицом, выполняющим функции по разработке, проведению или реализации государственной политики и (или) нормативно-правовому регулированию в установленной сфере в части подведомственных им субъектов критической информационной инфраструктуры.
По мере необходимости указанный перечень может быть изменен в порядке, предусмотренном для его разработки и утверждения.
Максимальный срок категорирования не должен превышать одного года со дня утверждения субъектом критической информационной инфраструктуры перечня объектов (внесения изменений в перечень объектов).
Перечень объектов в течение 10 рабочих дней после утверждения направляется в печатном и электронном виде в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры.
В перечень объектов, в том числе включаются объекты критической информационной инфраструктуры филиалов, представительств субъекта критической информационной инфраструктуры.
Согласно пункту 16 Правил решение комиссии по категорированию оформляется актом, который должен содержать сведения об объекте критической информационной инфраструктуры, сведения о присвоенной объекту критической информационной инфраструктуры категории значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.
Акт подписывается членами комиссии по категорированию и утверждается руководителем субъекта критической информационной инфраструктуры.
Согласно пункту 17 Правил субъект критической информационной инфраструктуры в течение 10 рабочих дней со дня утверждения акта, указанного в пункте 16 настоящих Правил, направляет в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры, сведения о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий. Форма сведений утверждена приказом ФСТЭК России от 22.12.2017 № 236.
Кроме того, подробный порядок проведения мероприятий по категорированию объектов КИИ регламентирован Методическими рекомендациями по категорированию объектов критической информационной структуры сферы здравоохранения («Национальный проект «Здравоохранение». Федеральный проект «Создание единого цифрового контура в здравоохранении на основе единой государственной информационной системы в сфере здравоохранения (ЕГИСЗ)». Методические рекомендации по категорированию объектов критической информационной инфраструктуры сферы здравоохранения (Версия 1.0)» (утв. Минздрав России 05.04.2021).
В рамках реализации национального проекта «Здравоохранение» в регионе постановлением Правительства Саратовской области от 20.12.2021 № 1121-П утверждена региональная программа «Модернизация первичного звена здравоохранения Саратовской области на 2021-2025 годы».
Задачами программы является в том числе: оснащение медицинских организаций, на базе которых оказывается первичная медико-санитарная помощь, а также центральных районных и районных больниц оборудованием для оказания медицинской помощи.
Проведенной проверкой установлено, что в рамках реализации проекта «Модернизация первичного звена здравоохранения» национального проекта «Здравоохранение» ГУЗ СО «Краснокутская РБ» осуществлена закупка медицинского изделия «Аппарат рентгеновский диагностический цифровой, для рентгенографии на 2 рабочих места», по ТУ 9442-022-54839165-2004 (контракт № 0860200000820002319 от 20.05.2020).
Помимо этого, осуществлена закупка медицинского изделия «Аппарат рентгенографический, палатный передвижной (Мобий Рэн)» по ТУ 9442-054-47245915-2016 (контракт № 0860200000821002466 от 13.05.2021).
Ответчик относится к юридическим лицам, являющимися в соответствии с данным законом субъектом информационной инфраструктуры согласно сведениям ЕГРЮЛ о видах деятельности.
Вместе с тем, с момента ввода в эксплуатацию данных медицинских изделий по настоящее время ГУЗ СО «Краснокутская РБ» процедура категорирования объектов КИИ не проведена, а именно:
- не утвержден перечень объектов КИИ и не направлен в течение 10 рабочих дней в печатном и электронном виде в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры,
- не оформлен акт, который должен содержать сведения об объекте КИИ, а также сведения о присвоенной объекту КИИ категории значимости либо об отсутствии необходимости присвоения ему одной из таких категорий и в течение 10 рабочих дней со дня утверждения указанного акта не направлен в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры согласно форме утвержденной приказом ФСТЭК России от 22.12.2017 № 236.
По результатам проведенной проверки в адрес и.о. главного врача ГУЗ СО «Краснокутская РБ» прокурором района внесено представление, которое было рассмотрено, возражений по факту вменяемых нарушений ответчиком не заявлено.
Указанные факты подтверждены актами проверки от 16 и 18 июня 2025 года, составленным помощником прокурора Краснокутского района Олейник А.М. Доказательств устранения вменяемых недостатков в ходе судебного разбирательства также не представлено.
Принимая во внимание установленные по делу обстоятельства, учитывая, что в результате нарушения требований действующего законодательства, влечет нарушение интересов Российской Федерации и прав неопределенного круга лиц в области охраны здоровья, гарантированные ст.ст. 41, 42 Конституции РФ, что может повлечь за собой причинение вреда жизни, здоровью граждан, окружающей среде, суд приходит к выводу о наличии оснований для удовлетворения исковых требований в полном объеме.
На основании изложенного и руководствуясь ст. ст. 194-198 ГПК РФ, суд
решил:
исковые требования прокурора Краснокутского района Саратовской области в интересах неопределенного круга лиц к государственному учреждению здравоохранения Саратовской области «Краснокутская районная больница» о понуждении провести мероприятия по категорированию объектов критической информационной инфраструктуры, удовлетворить.
Обязать государственное учреждение здравоохранения Саратовской области «Краснокутская РБ» провести мероприятия по категорированию объектов КИИ:
- создать постоянно действующую комиссию по категорированию КИИ,
- утвердить перечень объектов КИИ,
- направить перечень объектов КИИ в течение 10 рабочих дней после утверждения в печатном и электронном виде в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры,
- оформить акт, который должен содержать сведения об объекте КИИ, а также сведения о присвоенной объекту критической информационной инфраструктуры категории значимости либо об отсутствии необходимости присвоения ему одной из таких категорий,
- в течение 10 рабочих дней со дня утверждения указанного акта направить его в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры согласно форме утвержденной приказом ФСТЭК России от 22.12.2017 № 236.
Решение может быть обжаловано сторонами в Саратовский областной суд в апелляционном порядке в течение месяца со дня принятия решения в окончательной форме через Краснокутский районный суд Саратовской области.
Судья: Е.А. Бивол