Аудит МИС сети клиник: −48% облака и p95 0,6 с за 6 недель
Подрядчик около полутора лет пилил веб-МИС — запись, электронная медкарта, лаборатории, 1С. Команда распалась, исходники передали «как есть». По понедельникам карточка пациента открывалась дольше 8 секунд, раз в месяц база ложилась по locks, облако в Yandex Cloud съедало ≈320 тыс. ₽/мес, а внутренний аудит указал на риски 152-ФЗ.
Ниже — что нашли за аудит, какой план на 6 недель сработал и какие цифры получились. Полная карточка проекта — в кейсе аудита и стабилизации МИС. Пакеты и вилки цен — в прайс-листе и статье технический аудит сайта и приложения.
Главное. Сначала безопасность и бэкапы (иначе чинить скорость бессмысленно). Потом — event loop, ORM, PgBouncer и асинхронная 1С. Right-sizing облака — только после месяца метрик. Rewrite «с нуля» не понадобился.

MedTech-контур: сначала риски и бэкапы, потом скорость и облачный бюджет
Боль сети клиник до аудита
Ответ сразу: система «работала», но в пик регистратуры врачи ждали спиннер, а бизнес платил за железо с запасом «на вырост» и рисковал персональными данными в логах.
- Облако: ≈320 тыс. ₽/мес при ожидании ≈180 тыс. ₽.
- Пик записи: p95 открытия карточки и расписания > 8 с по утрам в понедельник.
- Надёжность: раз в месяц Postgres упирался в блокировки — регистраторы не проводили пациента.
- Риски: двойные записи на слот, замечания по 152-ФЗ и врачебной тайне, дубли платежей при синхронизации с 1С:Бухгалтерия.
Стек на момент входа: FastAPI + Django REST, Angular 16, PostgreSQL, ClickHouse, RabbitMQ, Yandex Cloud (Managed K8s / Postgres), GitLab CE, VictoriaMetrics + EFK. Типичный российский enterprise-контур — не «сайт на Tilda».
Что показал технический аудит МИС
Ответ сразу: три класса проблем — производительность API, безопасность ПДн и DevOps без алертов. Ниже — то, что чаще всего встречается и в кабинетах B2B, не только в медицине.
| Зона | Находка | Эффект для бизнеса |
|---|---|---|
| API / 1С | Синхронный requests.post() блокировал event loop FastAPI |
Задумчивость 1С валила ответы всего сервиса |
| БД | N+1 в Django ORM, нет PgBouncer, full scan в ClickHouse | Медленные списки, Too many clients, отчёты по 40 с |
| 152-ФЗ | ФИО, полисы и диагнозы в Kibana; RBAC только на фронте; JWT в localStorage | Риск утечки и горизонтального доступа чужих карт |
| Инфра | Ноды 16 vCPU / 64 GB при утилизации ≤20%; бэкапы cron без алертов | Переплата за облако + 3 недели без актуальных копий |
Методика аудита производительности (воронка браузер → API → БД) — на странице аудита производительности. Как выбрать пакет и что входит — в гайде по техаудиту.
План на 6 недель: от рисков к цифрам
Ответ сразу: не «переписать Angular». Три этапа по две недели с жёстким приоритетом: compliance → скорость интеграций → деньги на инфре.
- Недели 1–2. Маскирование ПДн в логах, серверный RBAC, JWT в HttpOnly cookies, Managed PostgreSQL backups + алерт в Telegram.
- Недели 3–4. Асинхронная 1С через RabbitMQ/Celery,
select_related/prefetch_related, PgBouncer, materialized views в ClickHouse (отчёт 40 с → 0,8 с). - Недели 5–6. Right-sizing нод (8 vCPU / 32 GB), esbuild и кэш CI (18 → 4 мин), алерты на длину очередей RabbitMQ.
Подробные буллеты по этапам — в кейсе МИС. Стоимость усиления живого контура после аудита смотрите в блоке «Инфра и нагрузка» на странице цен.
Итоги: метрики «до» и «после»
Ответ сразу: облако −48%, карточка в пик 0,6 с, повторный аудит 152-ФЗ пройден, дубли платежей в 1С — ноль.
| Метрика | Было | Стало |
|---|---|---|
| Yandex Cloud | ≈320 тыс. ₽/мес | ≈165 тыс. ₽/мес (−48%) |
| p95 карточки в утренний пик | 8,2 с | 0,6 с |
| Падения БД по locks | ≈1 раз / мес | исчезли |
| CI (Angular + e2e) | ≈18 мин | ≈4 мин (×4,5) |
| 152-ФЗ / XSS / RBAC | замечания аудита | повторный аудит пройден |
Схожий принцип «сначала кэш и изоляция, потом железо» — в кейсе Judo Battle на 15 000 соединений. Стоимость простоя регистратуры в ₽ — в статье про downtime.
Сколько стоит такой аудит у NineLab
Ответ сразу: вход — фиксированные пакеты; внедрение правок, как в этом кейсе, — отдельный договор после отчёта.
- Экспресс-аудит инфраструктуры — от 35 000 ₽, 2–3 дня: CI/CD, мониторинг, бэкапы, базовая безопасность.
- Аудит производительности (код + БД) — от 80 000 ₽, 5–7 дней: воронка задержек, N+1, пулы, roadmap.
- Discovery / техаудит приложения — от 80 000 ₽, 1–2 недели: legacy, кабинет/1С, «чинить vs переписать», вилка бюджета.
Актуальные карточки — в разделе «Инфра и нагрузка» на ninelab.ru/prices. Услуга с фокусом на LCP/API/БД: аудит производительности. Разбор пакетов для CEO/CTO: технический аудит сайта и приложения.
Чеклист: ваш контур похож на этот кейс?
- Подрядчик ушёл, код без сопровождения — нужен аудит, не сразу rewrite.
- Пик утра / рекламы: UI «тупит», БД иногда ложится — смотреть event loop, пулы, N+1.
- В логах ПДн или медданные в открытом виде — сначала маскирование и RBAC на API.
- Синхронные вызовы 1С/CRM в UI-потоке — очередь + retry, иначе UI ждёт бухгалтерию.
- Облако «с запасом», утилизация <25% — right-sizing после месяца метрик.
- Бэкапы самописные без алертов — managed backup + Telegram/Slack на fail.
- Нет baseline p95 «до» — любой «мы ускорили» без цифр — маркетинг, не инженерия.
Что сделать на этой неделе
Зафиксируйте одну фразу: «в пик мы теряем ___ ₽ / рискуем ___ (152-ФЗ, простой регистратуры, дубли оплат)». С этой формулировкой на 15-минутном созвоне выбирается пакет аудита — не «проверьте всё подряд».
Разобрать ваш контур: заказать аудит производительности, сравнить пакеты в прайсе, посмотреть цифры проекта в кейсе МИС. Telegram @MozziDev.
Сервисы и материалы по теме
Вопросы руководителя про аудит МИС и legacy
Не начинать с rewrite. Сначала технический аудит: безопасность и бэкапы, узкие места API/БД, интеграции с 1С. Потом — короткий план внедрения с метриками «до/после». Так вы не платите за переписывание того, что можно стабилизировать за недели.
Ориентиры NineLab: инфра/DevOps-аудит от 35 000 ₽, аудит производительности от 80 000 ₽, Discovery / техаудит приложения от 80 000 ₽. Внедрение правок — отдельный этап. Актуальные пакеты — на странице цен и в статье про технический аудит.
В этом кейсе критичные риски 152-ФЗ и бэкапы закрыли за 1–2 недели, производительность и 1С — к 4-й, right-sizing облака и CI — к 6-й. Срок зависит от доступов и размера контура; «PDF без цифр» не считаем результатом.
SEO смотрит на выдачу и контент. Аудит МИС — на запись, ЭМК, права врачей, логи с ПДн, блокировки Postgres, синхронные вызовы 1С и стоимость Kubernetes. Это инженерный контур под 152-ФЗ и пик регистратуры.
Да: метрики, логи, read-only к БД или стенд с похожей нагрузкой, репозиторий и CI. Без этого нельзя подтвердить locks, N+1 и утечки ПДн в ELK — только поверхностный обзор UI.
Хотите применить это на практике?
Расскажите про вашу систему — предложим план работ и метрики, которые имеет смысл зафиксировать в SLA/SLO.
Статьи по теме
Все материалы: Аудит и тестирование
Аудит сайта для ИИ: что проверять кроме текста
Аудит сайта для ИИ (GEO): не переписывать статьи, а проверить robots, llms.txt, FAQ, факты о бренде и технику. Чеклист для CEO и маркетолога.
Читать статьюТехнический аудит сайта и приложения: что входит и сколько стоит
Технический аудит сайта и приложения: пакеты NineLab, сроки и вилки цен. Не SEO — узкие места, нагрузка, код. Чеклист для CEO и CTO.
Читать статьюПовторные заказы по почте: когда опту нужен личный кабинет
Повторные заказы по почте на info@: когда опту нужен личный кабинет B2B, а не «сайт красивее». Чеклист собственника, вилки бюджета, когда хватит Excel.
Читать статьюСайт + 1С в брифе агентства: что зафиксировать до субподряда
Бриф «сайт + интеграция 1С» для SI и digital-агентств: сценарий, master data, поток релиза 1, критерий приёмки и кто перед клиентом. Чеклист до white-label субподряда — без «1С потом».
Читать статью