Załącznik I — podmiot kluczowy

NIS2 dla szpitali i ośrodków medycznych w Polsce — wymagania 2026

Ta strona kierowana jest do kadr kierowniczych, specjalistów cyberbezpieczeństwa oraz administratorów IT w szpitalach, sieciach szpitalnych, klinikach prywatnych i ośrodkach opieki specjalistycznej zatrudniających 50 lub więcej pracowników. Dowiesz się, jakie konkretne obowiązki nakłada na Pana/Panią ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transpozycja dyrektywy NIS2 oraz jak przygotować placówkę medyczną do audytu zgodności do 2026 roku.

Szpitale publiczne i prywatne, sieci szpitalne, kliniki specjalistyczne oraz ośrodki opieki specjalistycznej z siedzibą na terenie Polski zatrudniające 50 lub więcej pracowników albo świadczące usługi medyczne dla populacji regionalnej podlegają obowiązkom podmiotu kluczowego (essential entity). Status ten dotyczy również centrów diagnostyki obrazowej, laboratoriów medycznych oraz ośrodków chirurgii ambulatoryjnej, jeśli działają w sieciach zintegrowanych z szpitalami.

Kluczowe obowiązki NIS2 dla tego sektora

Raportowanie incydentów cyberbezpieczeństwa w terminie 24h i 72h

Każdy incydent dotykający pacjentów, ich danych medycznych lub ciągłości świadczenia usług medycznych musi być zgłoszony CSIRT Polska w ramach wczesnego ostrzeżenia (24 godziny) oraz pełnego raportu (72 godziny). W szpitalach oznacza to formalną procedurę eskalacji od stanowisk klinicznych przez IT do kierownictwa i bezpośrednio do krajowego zespołu reagowania.

Segmentacja sieci — izolacja urządzeń medycznych od sieci biurowej

Urządzenia medyczne (EHR, PACS, respiratory, monitory pacjentów, pompy infuzyjne) oraz urządzenia SCADA obsługujące infrastrukturę (klimatyzacja medyczna, zasilanie zapasowe) muszą pracować w oddzielnych podsieci z kontrolowanym dostępem. Sieć biurowa (poczta, dokumenty, HR) nie może mieć bezpośredniego połączenia do sieci klinicznej bez firewall'a i autentykacji.

Zarządzanie bezpieczeństwem łańcucha dostaw — audyt dostawców

Szpital odpowiada za zabezpieczenie oprogramowania medycznego, poprawek systemowych oraz dostępu serwisowego wszystkich dostawców (producenci urządzeń, software'owe, firmy serwisowe). Wymagane są umowy SLA zawierające klauzule cyberbezpieczeństwa, regularne audyty bezpieczeństwa dostawców oraz protokoły kontroli dostępu zdalnego.

Ciągłość działania i plany odbudowy po katastrofie dla systemów krytycznych

Szpital musi posiadać udokumentowany plan disaster recovery oraz business continuity dla wszystkich systemów obsługujących pacjentów — EHR, systemy laboratoryjne, anestezjologia, nadzór hemodynamiczny. Plan musi być testowany co najmniej raz w roku, a czas przywrócenia (RTO) nie może przekraczać 4 godzin dla systemów ratunkowych.

Szkolenia cyberbezpieczeństwa dla personelu klinicznego i administracyjnego

Wszyscy pracownicy szpitala — lekarze, pielęgniarki, administratorzy, recepcja — muszą przejść szkolenie w zakresie bezpieczeństwa danych pacjentów, phishingu i ochrony dostępu do systemów medycznych. Szkolenie obowiązkowe co najmniej raz w roku, z dokumentacją ukończenia wymagającą potwierdzenia.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Często zadawane pytania

Czy szpital prywatny ze 40 pracownikami musi być zgodny z KSC/NIS2?

Nie — próg obowiązkowy wynosi 50 pracowników dla podmiotów kluczowych. Jednak jeśli klinika prywatna świadczy specjalistyczne usługi medyczne (chirurgia, kardiologia) dla populacji regionalnej lub jest sieciowo zintegrowana z szpitalem, może zostać zaklasyfikowana jako podmiot kluczowy niezależnie od liczby pracowników; weryfikacja wymaga konsultacji z UKNF.

Jaki jest konkretny termin raportowania incydentu dotyczącego dostępu do danych pacjentów?

Wczesne ostrzeżenie (early warning) musi trafić do CSIRT Polska w ciągu 24 godzin od wykrycia incydentu. Pełny raport ze szczegółami, skala zagrożenia i plan remediation — w ciągu 72 godzin. Jeśli szpital nie zgłosi w terminie, grozi mu kara finansowa dla podmiotu kluczowego do 10 milionów euro lub 2% światowego przychodu rocznego.

Czy szpital musi posiadać fizyczne urządzenie firewalla oddzielające sieć medyczną od biurowej?

Tak — segmentacja sieciowa wymaga kontroli dostępu na poziomie warstwy 3 (IP), realizowanej przez dedicated firewall lub zaawansowany przełącznik sieciowy z ACL. Brak segmentacji uniemożliwia compliance KSC; minimalne wymaganie to izolacja VLAN z regułami allow/deny między sieciami kliniczną i administracyjną.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →