Niniejszy przewodnik dotyczy kierowników IT, dyrektorów medycznych i właścicieli sieci klinik dentystycznych oraz specjalistycznych z ponad 50 pracownikami, które zarządzają danymi pacjentów w systemach cyfrowych. Dowiedz się, jakie konkretne obowiązki bezpieczeństwa cybernetycznego nałożyła na Pani/Pana organizację ustawa o KSC, zgodnie z klasyfikacją jako podmiotu ważnego w Załączniku II.
W Polsce kliniki dentystyczne oraz specjalistyczne z co najmniej 50 pracownikami, które prowadzą cyfrowe systemy zarządzania pacjentami, są klasyfikowane jako podmioty ważne. Obowiązek dotyczy również całych sieci klinik, jeśli łączna liczba pracowników przekracza próg 50 osób lub jeśli przechowują one dane wrażliwe pacjentów w systemach informatycznych dostępnych online.
Klinika musi zabezpieczyć serwery przechowujące obrazy rentgenowskie, tomografy komputerowe i inne dane DICOM poprzez izolację sieciową (segmentacja VLAN), szyfrowanie w transit i at-rest, oraz kontrolę dostępu opartą na rolach. Urządzenia obrazowania nie mogą być podłączone bezpośrednio do sieci Wi-Fi pacjentów ani do publicznie dostępnych sieci. Konieczna jest regularna weryfikacja kopii zapasowych tych danych, zgodnie z wymogami NIS2.
Każdy pracownik recepcji, lekarza i administratora musi mieć indywidualne konto logowania z unikatowym hasłem; zakazane są loginy zbiorowe lub współdzielone. Klinika powinna wdrożyć uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do rejestrów pacjentów, szczególnie dla administratorów systemów. Dostęp powinien być logowany i monitorowany, z możliwością szybkiego wycofania uprawnień pracownika.
Klinika ma obowiązek zgłosić CERT Polska każdy incydent, który wpłynął na dostępność lub integralność danych pacjentów w ciągu 72 godzin od wykrycia. Równocześnie powinna poinformować Urząd Komisji Nadzoru Finansowego (UKNF) jako właściwy organ nadzorczy dla sektora zdrowotnego. Incydent musi być udokumentowany ze szczegółami dotyczącymi liczby dotkniętych pacjentów i podjętych działań naprawczych.
Każdy dostawca systemów zarządzania kliniką (np. oprogramowanie HIS, booking, billing) musi zostać poddany ocenie bezpieczeństwa cybernetycznego przed wdrożeniem i regularnie przeszkolony. Umowy z dostawcami muszą zawierać klauzule dotyczące bezpieczeństwa danych, uprawnień dostępu oraz obowiązków raportowania incydentów. Klinika powinna sprawdzać bezpieczeństwo aktualizacji i poprawek oprogramowania przed ich instalacją w systemach produkcyjnych.
Dane pacjentów są zarówno danymi osobowymi (GDPR) jak i danymi wrażliwymi (NIS2). Klinika musi zapewnić, że polityka bezpieczeństwa obejmuje zarówno ochronę przed wyciekami (GDPR) jak i przed zakłóceniami dostępności usług (NIS2). Oznacza to szyfrowanie, kontrolę dostępu, logi audytu i backup dla obu wymiarów. Plan ciągłości działania musi gwarantować, że pacjenci będą mieć dostęp do swoich danych nawet w razie cyberataku.
Tak. Jeśli cyberatak uniemożliwił dostęp pacjentów do systemu rezerwacji lub uniemożliwił lekarzom dostęp do dokumentacji pacjenta na dłużej niż kilka minut, jest to incydent wpływający na dostępność usługi zdrowotnej. Obowiązany Pan/Pani zgłosić to CERT Polska w ciągu 72 godzin od wykrycia, wraz z szacunkiem liczby dotkniętych pacjentów i czasem przywrócenia usługi.
Za naruszenie obowiązków wynikających z ustawy o KSC (implementacja NIS2), klinika ważna może zostać ukarana grzywną do 7 milionów euro lub do 1,4% rocznego przychodu światowego — w zależności od tego, która kwota jest wyższa. Kary nakładają UKNF i CERT Polska. Dodatkowo mogą być nałożone sankcje administracyjne za brak raportowania incydentów lub nieprzestrzeganie wymagań dotyczących bezpieczeństwa pacjentów.
Termin wdrożenia ustawy o KSC (implementacja NIS2) w Polsce przewidziany jest na 2026 rok. Od tego momentu kliniki ważne muszą demonstrować pełną zgodność z wymogami bezpieczeństwa cybernetycznego, w tym bezpieczeństwo danych DICOM, zarządzanie dostępem, monitorowanie incydentów i raportowanie do UKNF/CERT Polska. Zalecane jest rozpoczęcie przygotowań już w 2025 roku.