Niniejsza strona kierowana jest do operatorów platform telemedycznych, usług zdalnego monitorowania pacjentów i twórców aplikacji zdrowotnych, którzy muszą spełnić wymogi ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2. Poznają Państwo konkretne obowiązki bezpieczeństwa, typowe luki w compliance oraz praktyczne narzędzia do wdrożenia.
Jako operator platform telehealth, usług monitorowania pacjentów lub twórca aplikacji zdrowotnej będący podmiotem ważnym poddany jest wymogom KSC, jeśli Pana/Pani organizacja świadczy usługi w Unii Europejskiej i przetwarzanie danych pacjentów stanowi istotny element działalności. Dotyczy to zwłaszcza platform integrujących się z szpitalnymi systemami EHR, obsługujących konsultacje wideo i przesyłających dane medyczne.
Musi Pan/Pani zapewnić szyfrowanie end-to-end (E2E) dla wszystkich kanałów komunikacji zawierających dane pacjentów, w szczególności dla konsultacji wideo i systemów wymiany wiadomości. Każda transmisja musi być chroniona zarówno w trakcie przesyłania, jak i przechowywania. Należy udokumentować architekturę szyfrowania oraz zarządzanie kluczami kryptograficznymi zgodnie ze standardami NIST lub europejskimi.
Wdrożenie regularnych testów penetracyjnych (co najmniej rocznie) oraz testów podatności dla wszystkich interfejsów użytkownika, API i modułów integracyjnych. Wyniki testów muszą być dokumentowane, a zagrożenia skorygowane przed wdrożeniem w produkcji. Dla aplikacji mobiles i webowych wymagane są testy na zgodność z OWASP Top 10 oraz standardami bezpieczeństwa medycznego.
Musi Pan/Pani podpisać formalne umowy przetwarzania danych (ang. Data Processing Agreements) z każdym usługodawcą, który ma dostęp do danych pacjentów — dotyczy to dostawców serwerów, analityków danych, firm zajmujących się kopią zapasową czy inżynierii AI. Umowy muszą zawierać klauzule o bezpieczeństwie, poufności i odpowiedzialności zgodnie z GDPR oraz wymogami KSC.
Należy przeprowadzić ocenę bezpieczeństwa dostawców systemów integracyjnych i platformy EHR, z którymi Pana/Pani platforma się łączy. Wymagane jest udokumentowanie procedur bezpiecznej transmisji danych między systemami, kontroli dostępu do API oraz monitorowania zmian w interfejsach integracyjnych. Dostawcy muszą dostarczyć certyfikaty bezpieczeństwa lub audyty SOC 2.
W przypadku awarii platformy, utraty dostępu do danych pacjenta lub braku możliwości przeprowadzenia konsultacji telemedy musi Pan/Pani zgłosić incydent do CERT Polska w ciągu 24 godzin od jego wykrycia, jeśli wpływa na bezpieczeństwo pacjentów. Równolegle należy powiadomić Inspektora Ochrony Danych (IOD) jeśli doszło do naruszenia ochrony danych osobowych pacjentów.
Najczęstszą luką jest brak end-to-end encryption dla wideokonsultacji i przesyłu danych pacjenta — wiele platform opiera się tylko na szyfracji w tranzycie (HTTPS), podczas gdy wymogi KSC i GDPR wymagają szyfrowania E2E. Ponadto wielu operatorów nie posiada formalnych umów przetwarzania danych ze wszystkimi podprocesowymi, co stanowi naruszenie GDPR i KSC.
Ustawa o KSC w obecnej formie obowiązuje, natomiast wyrównanie z wymogami dyrektywy NIS2 będzie realizowane poprzez nowelizację ustawy o KSC, której wejście w życie oczekiwane jest w 2026 roku. Zalecamy rozpoczęcie prac nad implementacją wymogów już teraz, aby uniknąć naruszeń i kar finansowych w przyszłości.
Dla podmiotów ważnych, do których zaliczają się platformy telemedyczne, maksymalna kara wynosi 7 milionów euro lub 1,4% rocznego światowego obrotu (w zależności od tego, która kwota jest wyższa). Dodatkową sankcją może być wznowienie procedury naprawczej przez CERT Polska lub UKNF, co wiąże się z dodatkowymi obowiązkami kontroli i audytów.