Załącznik II — podmiot ważny

NIS2 dla platform telemedycznych i usług monitorowania pacjentów w Polsce — wymagania 2026

Niniejsza strona kierowana jest do operatorów platform telemedycznych, usług zdalnego monitorowania pacjentów i twórców aplikacji zdrowotnych, którzy muszą spełnić wymogi ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2. Poznają Państwo konkretne obowiązki bezpieczeństwa, typowe luki w compliance oraz praktyczne narzędzia do wdrożenia.

Jako operator platform telehealth, usług monitorowania pacjentów lub twórca aplikacji zdrowotnej będący podmiotem ważnym poddany jest wymogom KSC, jeśli Pana/Pani organizacja świadczy usługi w Unii Europejskiej i przetwarzanie danych pacjentów stanowi istotny element działalności. Dotyczy to zwłaszcza platform integrujących się z szpitalnymi systemami EHR, obsługujących konsultacje wideo i przesyłających dane medyczne.

Kluczowe obowiązki NIS2 dla tego sektora

Szyfrowanie transmisji danych pacjentów — wideokonsultacje i wiadomości

Musi Pan/Pani zapewnić szyfrowanie end-to-end (E2E) dla wszystkich kanałów komunikacji zawierających dane pacjentów, w szczególności dla konsultacji wideo i systemów wymiany wiadomości. Każda transmisja musi być chroniona zarówno w trakcie przesyłania, jak i przechowywania. Należy udokumentować architekturę szyfrowania oraz zarządzanie kluczami kryptograficznymi zgodnie ze standardami NIST lub europejskimi.

Testy bezpieczeństwa i penetracyjne dla aplikacji zdrowotnych

Wdrożenie regularnych testów penetracyjnych (co najmniej rocznie) oraz testów podatności dla wszystkich interfejsów użytkownika, API i modułów integracyjnych. Wyniki testów muszą być dokumentowane, a zagrożenia skorygowane przed wdrożeniem w produkcji. Dla aplikacji mobiles i webowych wymagane są testy na zgodność z OWASP Top 10 oraz standardami bezpieczeństwa medycznego.

Umowy przetwarzania danych ze wszystkimi podprocesowymi (sub-procesowymi)

Musi Pan/Pani podpisać formalne umowy przetwarzania danych (ang. Data Processing Agreements) z każdym usługodawcą, który ma dostęp do danych pacjentów — dotyczy to dostawców serwerów, analityków danych, firm zajmujących się kopią zapasową czy inżynierii AI. Umowy muszą zawierać klauzule o bezpieczeństwie, poufności i odpowiedzialności zgodnie z GDPR oraz wymogami KSC.

Bezpieczeństwo łańcucha dostaw — integracja z szpitalnymi systemami EHR

Należy przeprowadzić ocenę bezpieczeństwa dostawców systemów integracyjnych i platformy EHR, z którymi Pana/Pani platforma się łączy. Wymagane jest udokumentowanie procedur bezpiecznej transmisji danych między systemami, kontroli dostępu do API oraz monitorowania zmian w interfejsach integracyjnych. Dostawcy muszą dostarczyć certyfikaty bezpieczeństwa lub audyty SOC 2.

Zgłaszanie incydentów bezpieczeństwa wpływających na ciągłość opieki pacjenta

W przypadku awarii platformy, utraty dostępu do danych pacjenta lub braku możliwości przeprowadzenia konsultacji telemedy musi Pan/Pani zgłosić incydent do CERT Polska w ciągu 24 godzin od jego wykrycia, jeśli wpływa na bezpieczeństwo pacjentów. Równolegle należy powiadomić Inspektora Ochrony Danych (IOD) jeśli doszło do naruszenia ochrony danych osobowych pacjentów.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Często zadawane pytania

Jaka jest najważniejsza luka w compliance dla platform telemedy?

Najczęstszą luką jest brak end-to-end encryption dla wideokonsultacji i przesyłu danych pacjenta — wiele platform opiera się tylko na szyfracji w tranzycie (HTTPS), podczas gdy wymogi KSC i GDPR wymagają szyfrowania E2E. Ponadto wielu operatorów nie posiada formalnych umów przetwarzania danych ze wszystkimi podprocesowymi, co stanowi naruszenie GDPR i KSC.

Kiedy muszę być w pełni compliant z KSC/NIS2?

Ustawa o KSC w obecnej formie obowiązuje, natomiast wyrównanie z wymogami dyrektywy NIS2 będzie realizowane poprzez nowelizację ustawy o KSC, której wejście w życie oczekiwane jest w 2026 roku. Zalecamy rozpoczęcie prac nad implementacją wymogów już teraz, aby uniknąć naruszeń i kar finansowych w przyszłości.

Jakie są kary za niezgodność z KSC/NIS2?

Dla podmiotów ważnych, do których zaliczają się platformy telemedyczne, maksymalna kara wynosi 7 milionów euro lub 1,4% rocznego światowego obrotu (w zależności od tego, która kwota jest wyższa). Dodatkową sankcją może być wznowienie procedury naprawczej przez CERT Polska lub UKNF, co wiąże się z dodatkowymi obowiązkami kontroli i audytów.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →