Załącznik II — podmiot ważny

NIS2 dla aptek sieciowych, producentów i dystrybutorów leków w Polsce — wymagania do 2026 roku

Niniejszy przewodnik zaadresowany jest do kierownictwa IT, compliance'u i bezpieczeństwa w aptekach sieciowych, producentach i dystrybutorach farmaceutycznych zatrudniających co najmniej 50 pracowników. Dowiesz się Pani/Pan, jakie konkretne obligacje wynikają z klasyfikacji podmiotu ważnego w ustawie o KSC i jak przygotować się do wdrożenia wymogów przed wejściem w życie KSC 2026.

Apteki sieciowe, producenci leków, dystrybutorzy farmaceutyczni oraz hurtownie lekowe zatrudniające 50 lub więcej pracowników podlegają klasyfikacji podmiotu ważnego selon KSC. W tę grupę wchodzą również operatorzy systemów teleinformatycznych obsługujących receptarium, zarządzanie zapasami oraz łańcuch dostaw leków. Spółki zależne zagranicznych producentów zlokalizowane w Polsce z personelem ≥50 osób są równorzędnie zobowiązane.

Kluczowe obowiązki NIS2 dla tego sektora

Weryfikacja integralności łańcucha dostaw systemów teleinformatycznych

Pani/Pan zobowiązana jest do zaimplementowania procedur weryfikacji dostawców systemów recepuralno-magazynowych i platform zamawiania leków u hurtowni. Należy udokumentować ocenę ryzyka cyberbezpieczeństwa każdego dostawcy, monitorować aktualizacje zabezpieczeń oraz ustalić SLA dotyczące raportowania incydentów bezpieczeństwa. Weryfikacja musi obejmować audyty źródłowego kodu oprogramowania i ocenę procedur zarządzania lukami w zabezpieczeniach.

Kontrola dostępu do platform zarządzania receptami i dystrybucją

Wymagane jest wdrożenie wielopoziomowego systemu uprawnień dla personelu aptek, magazynów i centrali. Każdy pracownik powinien otrzymać dostęp ograniczony wyłącznie do niezbędnych funkcji (zasada najmniejszych uprawnień). Login i hasło muszą być spersonalizowane; logowanie wspólne na terminalach wydawniczych stanowi poważną lukę. Dozwolone jest używanie biometryki lub tokenów fizycznych jako warstwa dodatkowa.

Raportowanie incydentów dotyczących ciągłości dostaw leków

W przypadku ataku cybernetetycznego lub awarii skutkującej przerwą w dostępie do systemów recepturowych, zamówień lub magazynowania, Pani/Pan zobowiązana jest zawiadomić CERT Polska w ciągu 24 godzin od wykrycia. Raport musi zawierać oszacowanie liczby pacjentów dotkniętych brakiem dostępu do leków, okres niedostępności oraz podjęte działania naprawcze. Dokumentacja musi być przechowywana przez 3 lata.

Ochrona danych pacjentów w receptarium i systemach dystrybucji

Dane wrażliwe pacjentów (historia stosowanych leków, dolegliwości, dane osobowe) przechowywane w systemach aptecznych podlegają zarówno KSC jak i GDPR. Należy zaszyfrować dane przesyłane między aptekami, hurtowniami i producentami (TLS 1.2 minimum). Kopie zapasowe danych pacjentów muszą być przechowywane w bezpiecznym środowisku z ograniczonym dostępem i testowane regularnie pod kątem możliwości odzyskania w ciągu maksymalnie 4 godzin.

Plan ciągłości biznesu i przywracania po awarii dla systemów krytycznych

Pani/Pan musi opracować i regularnie testować plan odtwarzania systemów recepuralno-magazynowych w przypadku cyberataku, awarii sprzętu lub utraty dostępu do chmury. Plan musi wskazywać maksymalny czas niedostępności (RTO) — dla systemów dystrybucji leków zalecane jest ≤2 godziny — oraz gwarancję odtworzenia pełnych danych (RPO) bez strat. Testy planu przeprowadzać co najmniej dwa razy rocznie, z dokumentacją wyników.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja apteka sieciowa z 45 pracownikami w Polsce musi przestrzegać NIS2?

Nie — próg klasyfikacji dla sektora aptecznego i farmaceutycznego wynosi 50 pracowników. Jednak jeśli Pani/Pan działa w strukturze grupy kapitałowej gdzie suma pracowników przekracza 50, lub jeśli świadczy Pani/Pan usługi informatyczne dla aptek o łącznej liczbie pacjentów >100 tys., możliwa jest klasyfikacja jako operator usług istotnych. Rekomendujemy zaplanować wdrożenie wymogów zanim liczba pracowników przekroczy próg.

Jaki jest termin na wdrożenie wszystkich obligacji KSC dla podmiotów ważnych?

Ustawa o KSC wchodząca w życie w 2026 roku ustanawia okres przejściowy. Pani/Pan powinna opracować plan działania (asset inventory, ocena ryzyka, mapa dostawców) do końca 2025 roku i wdrożyć kluczowe kontrole dostępu oraz raportowanie incydentów do końca 2026 roku. Kompleksowe systemy zarządzania bezpieczeństwem (ISMS) powinny być w pełni operacyjne do 2027 roku.

Jakie są kary za niezgodność z KSC dla moich aptek lub wytwórni leków?

Dla podmiotów ważnych (w tym aptek sieciowych, producentów i dystrybutorów leków ≥50 pracowników) maksymalne kary wynoszą do 7 milionów EUR lub 1,4% światowego obrotu rocznego — w zależności od tego, która wielkość jest wyższa. Kary mogą dotyczyć każdej apteki lub podmiotu w grupie z osobna. Dodatkowo UKNF lub CERT Polska mogą nałożyć sankcje administracyjne i nakazy poprawy przed wszczęciem postępowania karnego.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →