Załącznik II — podmiot ważny

NIS2 dla klinik stomatologicznych i specjalistycznych w Polsce — wymogi i wdrożenie do 2026 roku

Niniejszy przewodnik dotyczy kierowników IT, dyrektorów medycznych i właścicieli sieci klinik dentystycznych oraz specjalistycznych z ponad 50 pracownikami, które zarządzają danymi pacjentów w systemach cyfrowych. Dowiedz się, jakie konkretne obowiązki bezpieczeństwa cybernetycznego nałożyła na Pani/Pana organizację ustawa o KSC, zgodnie z klasyfikacją jako podmiotu ważnego w Załączniku II.

W Polsce kliniki dentystyczne oraz specjalistyczne z co najmniej 50 pracownikami, które prowadzą cyfrowe systemy zarządzania pacjentami, są klasyfikowane jako podmioty ważne. Obowiązek dotyczy również całych sieci klinik, jeśli łączna liczba pracowników przekracza próg 50 osób lub jeśli przechowują one dane wrażliwe pacjentów w systemach informatycznych dostępnych online.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo serwerów DICOM i systemów obrazowania

Klinika musi zabezpieczyć serwery przechowujące obrazy rentgenowskie, tomografy komputerowe i inne dane DICOM poprzez izolację sieciową (segmentacja VLAN), szyfrowanie w transit i at-rest, oraz kontrolę dostępu opartą na rolach. Urządzenia obrazowania nie mogą być podłączone bezpośrednio do sieci Wi-Fi pacjentów ani do publicznie dostępnych sieci. Konieczna jest regularna weryfikacja kopii zapasowych tych danych, zgodnie z wymogami NIS2.

Zarządzanie dostępem do systemów zarządzania pacjentami (HIS/PMS)

Każdy pracownik recepcji, lekarza i administratora musi mieć indywidualne konto logowania z unikatowym hasłem; zakazane są loginy zbiorowe lub współdzielone. Klinika powinna wdrożyć uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do rejestrów pacjentów, szczególnie dla administratorów systemów. Dostęp powinien być logowany i monitorowany, z możliwością szybkiego wycofania uprawnień pracownika.

Raportowanie incydentów cyberbezpieczeństwa do UKNF i CERT Polska

Klinika ma obowiązek zgłosić CERT Polska każdy incydent, który wpłynął na dostępność lub integralność danych pacjentów w ciągu 72 godzin od wykrycia. Równocześnie powinna poinformować Urząd Komisji Nadzoru Finansowego (UKNF) jako właściwy organ nadzorczy dla sektora zdrowotnego. Incydent musi być udokumentowany ze szczegółami dotyczącymi liczby dotkniętych pacjentów i podjętych działań naprawczych.

Bezpieczeństwo łańcucha dostaw — weryfikacja dostawców oprogramowania

Każdy dostawca systemów zarządzania kliniką (np. oprogramowanie HIS, booking, billing) musi zostać poddany ocenie bezpieczeństwa cybernetycznego przed wdrożeniem i regularnie przeszkolony. Umowy z dostawcami muszą zawierać klauzule dotyczące bezpieczeństwa danych, uprawnień dostępu oraz obowiązków raportowania incydentów. Klinika powinna sprawdzać bezpieczeństwo aktualizacji i poprawek oprogramowania przed ich instalacją w systemach produkcyjnych.

Podwójna zgodność GDPR i NIS2 dla danych zdrowotnych

Dane pacjentów są zarówno danymi osobowymi (GDPR) jak i danymi wrażliwymi (NIS2). Klinika musi zapewnić, że polityka bezpieczeństwa obejmuje zarówno ochronę przed wyciekami (GDPR) jak i przed zakłóceniami dostępności usług (NIS2). Oznacza to szyfrowanie, kontrolę dostępu, logi audytu i backup dla obu wymiarów. Plan ciągłości działania musi gwarantować, że pacjenci będą mieć dostęp do swoich danych nawet w razie cyberataku.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Często zadawane pytania

Czy moja klinika stomatologiczna musi zgłaszać incydent, jeśli pacjent tymczasowo nie mógł zarezerwować wizytę z powodu cyberataku?

Tak. Jeśli cyberatak uniemożliwił dostęp pacjentów do systemu rezerwacji lub uniemożliwił lekarzom dostęp do dokumentacji pacjenta na dłużej niż kilka minut, jest to incydent wpływający na dostępność usługi zdrowotnej. Obowiązany Pan/Pani zgłosić to CERT Polska w ciągu 72 godzin od wykrycia, wraz z szacunkiem liczby dotkniętych pacjentów i czasem przywrócenia usługi.

Jakie są kary za niedotrzymanie wymogów NIS2 dla mojej kliniki klasyfikowanej jako podmiot ważny?

Za naruszenie obowiązków wynikających z ustawy o KSC (implementacja NIS2), klinika ważna może zostać ukarana grzywną do 7 milionów euro lub do 1,4% rocznego przychodu światowego — w zależności od tego, która kwota jest wyższa. Kary nakładają UKNF i CERT Polska. Dodatkowo mogą być nałożone sankcje administracyjne za brak raportowania incydentów lub nieprzestrzeganie wymagań dotyczących bezpieczeństwa pacjentów.

Kiedy moja klinika musi w pełni wdrożyć wymogi NIS2/KSC?

Termin wdrożenia ustawy o KSC (implementacja NIS2) w Polsce przewidziany jest na 2026 rok. Od tego momentu kliniki ważne muszą demonstrować pełną zgodność z wymogami bezpieczeństwa cybernetycznego, w tym bezpieczeństwo danych DICOM, zarządzanie dostępem, monitorowanie incydentów i raportowanie do UKNF/CERT Polska. Zalecane jest rozpoczęcie przygotowań już w 2025 roku.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →