Załącznik II — podmiot ważny

NIS2 dla producentów urządzeń medycznych w Polsce — kompleksowy przewodnik zgodności

Niniejsza strona kierowana jest do producentów urządzeń medycznych (podmioty ważne wg Załącznika II NIS2) operujących w Polsce. Dowiedzie się Pan/Pani, jakie konkretne zobowiązania cyberbezpieczeństwa wynikają z ustawy o KSC oraz unijnego rozporządzenia MDR, jak je wdrożyć przed terminem wejścia w życie zmian w 2026 roku oraz jakie sankcje grożą za niedostosowanie się.

Producenci urządzeń medycznych (klasa I, IIa, IIb, III) zarejestrowanych w Unii Europejskiej podlegają NIS2 jako podmioty ważne, jeśli ich urządzenia zawierają komponenty lub oprogramowanie potencjalnie wpływające na bezpieczeństwo pacjenta lub dostępność usług zdrowotnych. Dotyczy to również dostawców komponentów oprogramowania, mikroprocesorów oraz łączności bezprzewodowej dla urządzeń medycznych. Niezależnie od wielkości przedsiębiorstwa, wszystkie podmioty spełniające powyższe kryteria muszą wykazać zgodność z wymogami KSC/NIS2 do terminu wejścia w życie zmian kodeksu.

Kluczowe obowiązki NIS2 dla tego sektora

Opracowanie i utrzymanie Bill of Materials (SBOM) dla oprogramowania urządzeń

Producent musi dokumentować wszystkie komponenty oprogramowania, biblioteki trzecie, zależności oraz ich wersje dla każdego urządzenia lub rodziny urządzeń medycznych. SBOM musi być aktualizowany przy każdej istotnej zmianie oprogramowania, w tym przy wydaniu łatek bezpieczeństwa. Wymóg ten obejmuje również urządzenia obecnie na rynku — dla produktów legacy konieczne jest retrospektywne ustalenie składu oprogramowania.

Wdrożenie procesu nadzoru post-marketingowego nad podatnościami cyberbezpieczeństwa

Producent zobowiązany jest do monitorowania i analizowania zagrożeń bezpieczeństwa dotyczących jego urządzeń przez cały okres ich użytkowania, zgodnie z wymogami MDR Artykuł 5(5). Program nadzoru musi obejmować gromadzenie informacji o podatnościach z baz danych (np. NVD, CVE), komunikacji od badaczy bezpieczeństwa oraz raportów od użytkowników. Wyniki nadzoru muszą być udokumentowane i przechowywane przez okres, w którym urządzenie pozostaje na rynku.

Bezpieczny proces wdrażania aktualizacji i łatek dla urządzeń w terenie

Procedura dostarczania aktualizacji firmware'u i oprogramowania musi zapewniać weryfikację autentyczności, integralności i pochodzenia każdej łatki. Producent musi udokumentować schemat podpisywania cyfrowego, kanały dystrybucji oraz mechanizmy potwierdzenia wdrożenia u użytkownika. Łatki dotyczące podatności wpływających na bezpieczeństwo pacjenta muszą być wdrażane w terminie ustalonym na podstawie oceny ryzyka, nie dłużej niż wymagane przez wymogi MDR.

Raportowanie incydentów cyberbezpieczeństwa do UKNF/CERT Polska w wyznaczonym terminie

Producent musi zgłaszać CERT Polska i UKNF każdy incydent cyberbezpieczeństwa, który ma wpływ lub potencjalny wpływ na bezpieczeństwo pacjenta, dostępność urządzenia lub integralność danych medycznych. Raportowanie obowiązuje w ciągu 72 godzin od wykrycia incydentu lub zagrożenia. Zgłoszenie musi zawierać opis podatności, liczby dotkniętych urządzeń, podjęte działania naprawcze oraz harmonogram udostępnienia łatki.

Weryfikacja bezpieczeństwa łańcucha dostaw — dostawcy komponentów i oprogramowania

Producent musi przeprowadzić przegląd bezpieczeństwa dostawców komponentów elektronicznych, oprogramowania, bibliotek oraz usług chmurowych wykorzystywanych w urządzeniach medycznych. Wymóg obejmuje egzekwowanie zobowiązań bezpieczeństwa umownego, dostęp do informacji o podatnościach u dostawców oraz prawo do przeprowadzenia audytów bezpieczeństwa. Szczególnie istotne są dostawcy, których komponenty komunikują się z internetem lub mogą wpłynąć na funkcjonalność bezpieczeństwa urządzenia.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Często zadawane pytania

Czy każdy producent urządzenia medycznego w Polsce musi się dostosować do wymogów NIS2/KSC?

Nie każdy — NIS2 dotyczy producentów klasyfikowanych jako podmioty ważne (Załącznik II), czyli tych, których urządzenia mogą wpłynąć na bezpieczeństwo pacjenta lub dostępność systemów zdrowotnych. Dotyczy to zwłaszcza urządzeń zawierających oprogramowanie połączonego z siecią, zdolnych do przetwarzania danych pacjenta lub zarządzających leczeniem. Małe producenty urządzeń wyłącznie mechanicznych lub bez komponentów elektronicznych mogą być wyłączone, ale zalecamy skonsultowanie się z UKNF w celu ustalenia kategorii.

Jaki jest konkretny termin do wdrożenia wymogów NIS2 dla producentów urządzeń medycznych w Polsce?

Termin główny to wejście w życie zmian ustawy o KSC (transpozycja NIS2), planowane na 2026 rok. Jednak producenci powinni już teraz przygotowywać się do wymogów, szczególnie do opracowania SBOM, weryfikacji dostawców i procedur raportowania incydentów, ponieważ MDR wymaga tego już w bieżącej praktyce. Dokładny termin ogłosi UKNF po opublikowaniu w Dzienniku Urzędowego RP.

Jakie kary grożą za niedostosowanie się do wymogów KSC/NIS2 jako producent urządzenia medycznego?

Producenci urządzeń medycznych, klasyfikowani jako podmioty ważne (Załącznik II), mogą otrzymać kary do 7 milionów EUR lub do 1,4% rocznego światowego przychodu, w zależności od tego, która kwota jest wyższa. Kary mogą być nałożone przez UKNF za brak SBOM, nieprowadzenie nadzoru post-marketingowego, niedostarczenie łatek bezpieczeństwa lub nieraportowanie incydentów w wymaganym terminie. Dodatkowo brak zgodności z MDR może skutkować wznowieniem procedury oceny zgodności lub wycofaniem urządzenia z rynku.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →