Niniejszy przewodnik zaadresowany jest do kierownictwa IT, compliance'u i bezpieczeństwa w aptekach sieciowych, producentach i dystrybutorach farmaceutycznych zatrudniających co najmniej 50 pracowników. Dowiesz się Pani/Pan, jakie konkretne obligacje wynikają z klasyfikacji podmiotu ważnego w ustawie o KSC i jak przygotować się do wdrożenia wymogów przed wejściem w życie KSC 2026.
Apteki sieciowe, producenci leków, dystrybutorzy farmaceutyczni oraz hurtownie lekowe zatrudniające 50 lub więcej pracowników podlegają klasyfikacji podmiotu ważnego selon KSC. W tę grupę wchodzą również operatorzy systemów teleinformatycznych obsługujących receptarium, zarządzanie zapasami oraz łańcuch dostaw leków. Spółki zależne zagranicznych producentów zlokalizowane w Polsce z personelem ≥50 osób są równorzędnie zobowiązane.
Pani/Pan zobowiązana jest do zaimplementowania procedur weryfikacji dostawców systemów recepuralno-magazynowych i platform zamawiania leków u hurtowni. Należy udokumentować ocenę ryzyka cyberbezpieczeństwa każdego dostawcy, monitorować aktualizacje zabezpieczeń oraz ustalić SLA dotyczące raportowania incydentów bezpieczeństwa. Weryfikacja musi obejmować audyty źródłowego kodu oprogramowania i ocenę procedur zarządzania lukami w zabezpieczeniach.
Wymagane jest wdrożenie wielopoziomowego systemu uprawnień dla personelu aptek, magazynów i centrali. Każdy pracownik powinien otrzymać dostęp ograniczony wyłącznie do niezbędnych funkcji (zasada najmniejszych uprawnień). Login i hasło muszą być spersonalizowane; logowanie wspólne na terminalach wydawniczych stanowi poważną lukę. Dozwolone jest używanie biometryki lub tokenów fizycznych jako warstwa dodatkowa.
W przypadku ataku cybernetetycznego lub awarii skutkującej przerwą w dostępie do systemów recepturowych, zamówień lub magazynowania, Pani/Pan zobowiązana jest zawiadomić CERT Polska w ciągu 24 godzin od wykrycia. Raport musi zawierać oszacowanie liczby pacjentów dotkniętych brakiem dostępu do leków, okres niedostępności oraz podjęte działania naprawcze. Dokumentacja musi być przechowywana przez 3 lata.
Dane wrażliwe pacjentów (historia stosowanych leków, dolegliwości, dane osobowe) przechowywane w systemach aptecznych podlegają zarówno KSC jak i GDPR. Należy zaszyfrować dane przesyłane między aptekami, hurtowniami i producentami (TLS 1.2 minimum). Kopie zapasowe danych pacjentów muszą być przechowywane w bezpiecznym środowisku z ograniczonym dostępem i testowane regularnie pod kątem możliwości odzyskania w ciągu maksymalnie 4 godzin.
Pani/Pan musi opracować i regularnie testować plan odtwarzania systemów recepuralno-magazynowych w przypadku cyberataku, awarii sprzętu lub utraty dostępu do chmury. Plan musi wskazywać maksymalny czas niedostępności (RTO) — dla systemów dystrybucji leków zalecane jest ≤2 godziny — oraz gwarancję odtworzenia pełnych danych (RPO) bez strat. Testy planu przeprowadzać co najmniej dwa razy rocznie, z dokumentacją wyników.
Nie — próg klasyfikacji dla sektora aptecznego i farmaceutycznego wynosi 50 pracowników. Jednak jeśli Pani/Pan działa w strukturze grupy kapitałowej gdzie suma pracowników przekracza 50, lub jeśli świadczy Pani/Pan usługi informatyczne dla aptek o łącznej liczbie pacjentów >100 tys., możliwa jest klasyfikacja jako operator usług istotnych. Rekomendujemy zaplanować wdrożenie wymogów zanim liczba pracowników przekroczy próg.
Ustawa o KSC wchodząca w życie w 2026 roku ustanawia okres przejściowy. Pani/Pan powinna opracować plan działania (asset inventory, ocena ryzyka, mapa dostawców) do końca 2025 roku i wdrożyć kluczowe kontrole dostępu oraz raportowanie incydentów do końca 2026 roku. Kompleksowe systemy zarządzania bezpieczeństwem (ISMS) powinny być w pełni operacyjne do 2027 roku.
Dla podmiotów ważnych (w tym aptek sieciowych, producentów i dystrybutorów leków ≥50 pracowników) maksymalne kary wynoszą do 7 milionów EUR lub 1,4% światowego obrotu rocznego — w zależności od tego, która wielkość jest wyższa. Kary mogą dotyczyć każdej apteki lub podmiotu w grupie z osobna. Dodatkowo UKNF lub CERT Polska mogą nałożyć sankcje administracyjne i nakazy poprawy przed wszczęciem postępowania karnego.