Ta strona kierowana jest do kadr kierowniczych, specjalistów cyberbezpieczeństwa oraz administratorów IT w szpitalach, sieciach szpitalnych, klinikach prywatnych i ośrodkach opieki specjalistycznej zatrudniających 50 lub więcej pracowników. Dowiesz się, jakie konkretne obowiązki nakłada na Pana/Panią ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transpozycja dyrektywy NIS2 oraz jak przygotować placówkę medyczną do audytu zgodności do 2026 roku.
Szpitale publiczne i prywatne, sieci szpitalne, kliniki specjalistyczne oraz ośrodki opieki specjalistycznej z siedzibą na terenie Polski zatrudniające 50 lub więcej pracowników albo świadczące usługi medyczne dla populacji regionalnej podlegają obowiązkom podmiotu kluczowego (essential entity). Status ten dotyczy również centrów diagnostyki obrazowej, laboratoriów medycznych oraz ośrodków chirurgii ambulatoryjnej, jeśli działają w sieciach zintegrowanych z szpitalami.
Każdy incydent dotykający pacjentów, ich danych medycznych lub ciągłości świadczenia usług medycznych musi być zgłoszony CSIRT Polska w ramach wczesnego ostrzeżenia (24 godziny) oraz pełnego raportu (72 godziny). W szpitalach oznacza to formalną procedurę eskalacji od stanowisk klinicznych przez IT do kierownictwa i bezpośrednio do krajowego zespołu reagowania.
Urządzenia medyczne (EHR, PACS, respiratory, monitory pacjentów, pompy infuzyjne) oraz urządzenia SCADA obsługujące infrastrukturę (klimatyzacja medyczna, zasilanie zapasowe) muszą pracować w oddzielnych podsieci z kontrolowanym dostępem. Sieć biurowa (poczta, dokumenty, HR) nie może mieć bezpośredniego połączenia do sieci klinicznej bez firewall'a i autentykacji.
Szpital odpowiada za zabezpieczenie oprogramowania medycznego, poprawek systemowych oraz dostępu serwisowego wszystkich dostawców (producenci urządzeń, software'owe, firmy serwisowe). Wymagane są umowy SLA zawierające klauzule cyberbezpieczeństwa, regularne audyty bezpieczeństwa dostawców oraz protokoły kontroli dostępu zdalnego.
Szpital musi posiadać udokumentowany plan disaster recovery oraz business continuity dla wszystkich systemów obsługujących pacjentów — EHR, systemy laboratoryjne, anestezjologia, nadzór hemodynamiczny. Plan musi być testowany co najmniej raz w roku, a czas przywrócenia (RTO) nie może przekraczać 4 godzin dla systemów ratunkowych.
Wszyscy pracownicy szpitala — lekarze, pielęgniarki, administratorzy, recepcja — muszą przejść szkolenie w zakresie bezpieczeństwa danych pacjentów, phishingu i ochrony dostępu do systemów medycznych. Szkolenie obowiązkowe co najmniej raz w roku, z dokumentacją ukończenia wymagającą potwierdzenia.
Nie — próg obowiązkowy wynosi 50 pracowników dla podmiotów kluczowych. Jednak jeśli klinika prywatna świadczy specjalistyczne usługi medyczne (chirurgia, kardiologia) dla populacji regionalnej lub jest sieciowo zintegrowana z szpitalem, może zostać zaklasyfikowana jako podmiot kluczowy niezależnie od liczby pracowników; weryfikacja wymaga konsultacji z UKNF.
Wczesne ostrzeżenie (early warning) musi trafić do CSIRT Polska w ciągu 24 godzin od wykrycia incydentu. Pełny raport ze szczegółami, skala zagrożenia i plan remediation — w ciągu 72 godzin. Jeśli szpital nie zgłosi w terminie, grozi mu kara finansowa dla podmiotu kluczowego do 10 milionów euro lub 2% światowego przychodu rocznego.
Tak — segmentacja sieciowa wymaga kontroli dostępu na poziomie warstwy 3 (IP), realizowanej przez dedicated firewall lub zaawansowany przełącznik sieciowy z ACL. Brak segmentacji uniemożliwia compliance KSC; minimalne wymaganie to izolacja VLAN z regułami allow/deny między sieciami kliniczną i administracyjną.