Niniejsza strona kierowana jest do producentów urządzeń medycznych (podmioty ważne wg Załącznika II NIS2) operujących w Polsce. Dowiedzie się Pan/Pani, jakie konkretne zobowiązania cyberbezpieczeństwa wynikają z ustawy o KSC oraz unijnego rozporządzenia MDR, jak je wdrożyć przed terminem wejścia w życie zmian w 2026 roku oraz jakie sankcje grożą za niedostosowanie się.
Producenci urządzeń medycznych (klasa I, IIa, IIb, III) zarejestrowanych w Unii Europejskiej podlegają NIS2 jako podmioty ważne, jeśli ich urządzenia zawierają komponenty lub oprogramowanie potencjalnie wpływające na bezpieczeństwo pacjenta lub dostępność usług zdrowotnych. Dotyczy to również dostawców komponentów oprogramowania, mikroprocesorów oraz łączności bezprzewodowej dla urządzeń medycznych. Niezależnie od wielkości przedsiębiorstwa, wszystkie podmioty spełniające powyższe kryteria muszą wykazać zgodność z wymogami KSC/NIS2 do terminu wejścia w życie zmian kodeksu.
Producent musi dokumentować wszystkie komponenty oprogramowania, biblioteki trzecie, zależności oraz ich wersje dla każdego urządzenia lub rodziny urządzeń medycznych. SBOM musi być aktualizowany przy każdej istotnej zmianie oprogramowania, w tym przy wydaniu łatek bezpieczeństwa. Wymóg ten obejmuje również urządzenia obecnie na rynku — dla produktów legacy konieczne jest retrospektywne ustalenie składu oprogramowania.
Producent zobowiązany jest do monitorowania i analizowania zagrożeń bezpieczeństwa dotyczących jego urządzeń przez cały okres ich użytkowania, zgodnie z wymogami MDR Artykuł 5(5). Program nadzoru musi obejmować gromadzenie informacji o podatnościach z baz danych (np. NVD, CVE), komunikacji od badaczy bezpieczeństwa oraz raportów od użytkowników. Wyniki nadzoru muszą być udokumentowane i przechowywane przez okres, w którym urządzenie pozostaje na rynku.
Procedura dostarczania aktualizacji firmware'u i oprogramowania musi zapewniać weryfikację autentyczności, integralności i pochodzenia każdej łatki. Producent musi udokumentować schemat podpisywania cyfrowego, kanały dystrybucji oraz mechanizmy potwierdzenia wdrożenia u użytkownika. Łatki dotyczące podatności wpływających na bezpieczeństwo pacjenta muszą być wdrażane w terminie ustalonym na podstawie oceny ryzyka, nie dłużej niż wymagane przez wymogi MDR.
Producent musi zgłaszać CERT Polska i UKNF każdy incydent cyberbezpieczeństwa, który ma wpływ lub potencjalny wpływ na bezpieczeństwo pacjenta, dostępność urządzenia lub integralność danych medycznych. Raportowanie obowiązuje w ciągu 72 godzin od wykrycia incydentu lub zagrożenia. Zgłoszenie musi zawierać opis podatności, liczby dotkniętych urządzeń, podjęte działania naprawcze oraz harmonogram udostępnienia łatki.
Producent musi przeprowadzić przegląd bezpieczeństwa dostawców komponentów elektronicznych, oprogramowania, bibliotek oraz usług chmurowych wykorzystywanych w urządzeniach medycznych. Wymóg obejmuje egzekwowanie zobowiązań bezpieczeństwa umownego, dostęp do informacji o podatnościach u dostawców oraz prawo do przeprowadzenia audytów bezpieczeństwa. Szczególnie istotne są dostawcy, których komponenty komunikują się z internetem lub mogą wpłynąć na funkcjonalność bezpieczeństwa urządzenia.
Nie każdy — NIS2 dotyczy producentów klasyfikowanych jako podmioty ważne (Załącznik II), czyli tych, których urządzenia mogą wpłynąć na bezpieczeństwo pacjenta lub dostępność systemów zdrowotnych. Dotyczy to zwłaszcza urządzeń zawierających oprogramowanie połączonego z siecią, zdolnych do przetwarzania danych pacjenta lub zarządzających leczeniem. Małe producenty urządzeń wyłącznie mechanicznych lub bez komponentów elektronicznych mogą być wyłączone, ale zalecamy skonsultowanie się z UKNF w celu ustalenia kategorii.
Termin główny to wejście w życie zmian ustawy o KSC (transpozycja NIS2), planowane na 2026 rok. Jednak producenci powinni już teraz przygotowywać się do wymogów, szczególnie do opracowania SBOM, weryfikacji dostawców i procedur raportowania incydentów, ponieważ MDR wymaga tego już w bieżącej praktyce. Dokładny termin ogłosi UKNF po opublikowaniu w Dzienniku Urzędowego RP.
Producenci urządzeń medycznych, klasyfikowani jako podmioty ważne (Załącznik II), mogą otrzymać kary do 7 milionów EUR lub do 1,4% rocznego światowego przychodu, w zależności od tego, która kwota jest wyższa. Kary mogą być nałożone przez UKNF za brak SBOM, nieprowadzenie nadzoru post-marketingowego, niedostarczenie łatek bezpieczeństwa lub nieraportowanie incydentów w wymaganym terminie. Dodatkowo brak zgodności z MDR może skutkować wznowieniem procedury oceny zgodności lub wycofaniem urządzenia z rynku.