NIS 2 w ochronie zdrowia – jak przygotować organizację w 5 krokach?
Cyberatak na szpital, przychodnię lub laboratorium może dziś oznaczać nie tylko utratę danych czy przestój organizacyjny. Może on też uniemożliwić dostęp do elektronicznej dokumentacji medycznej, zakłócić proces diagnostyki lub utrudnić udzielanie świadczeń zdrowotnych. Z tego względu sektor ochrony zdrowia uznano za jedną z kluczowych branż objętych wymaganiami ustawy o krajowym systemie cyberbezpieczeństwa[1] (UKSC). Jakie są kluczowe wymogi NIS 2 dla podmiotów medycznych i jak się do nich przygotować? Przedstawiamy 5 najważniejszych kroków do podjęcia.
Krok 1. Sprawdzenie statusu podmiotu
Dla wielu organizacji wyzwaniem będzie właściwe ustalenie, czy podlegają nowym regulacjom oraz jakie obowiązki będą je obejmować. Ocena, czy dany podmiot kwalifikuje się jako kluczowy lub ważny w rozumieniu UKSC to właśnie pierwszy krok, który trzeba wykonać.
Sektor ochrony zdrowia wskazano w załączniku nr 1 do ustawy jako kluczowy. Obejmuje on m.in. szpitale, podmioty lecznicze oraz laboratoria.
NIS 2 w ochronie zdrowia – czy obejmie każdą przychodnię lub praktykę medyczną?
Nie. O kwalifikacji jako podmiot kluczowy lub ważny decydują zwykle rodzaj prowadzonej działalności oraz wielkość przedsiębiorstwa. Szczególne zasady przewidziano dla podmiotów leczniczych, które nie są przedsiębiorcami. W ich przypadku kwalifikacja zależy od liczby zatrudnionych osób.
Dlatego prawidłowa kwalifikacja często wymaga szczegółowej analizy przepisów oraz struktury danego podmiotu.
Krok 2. Wpis do wykazu podmiotów ważnych lub kluczowych
Organizacja spełniająca przesłanki uznania za podmiot kluczowy lub ważny powinna złożyć wniosek o wpis do wykazu. Trzeba to zrobić:
- do 3 października 2026 r. – w przypadku podmiotów, które już od wejścia w życie nowelizacji ustawy spełniały przesłanki uznania za podmiot kluczowy lub ważny;
- w terminie 6 miesięcy od dnia rozpoczęcia spełniania tych przesłanek – w pozostałych przypadkach.
Wniosek o wpis do rejestru składa się za pośrednictwem systemu S46, a uprawniony do jego złożenia jest kierownik podmiotu albo osoba przez niego upoważniona.
Krok 3. Weryfikacja poziomu cyberbezpieczeństwa i wdrożenie wymaganych procedur
Po ustaleniu statusu organizacji należy przeprowadzić analizę ryzyka oraz ocenić, czy funkcjonujące środki organizacyjne i techniczne spełniają wymagania ustawy.
Podmioty kluczowe i ważne będą zobowiązane do wdrożenia odpowiednich i proporcjonalnych środków zarządzania ryzykiem w cyberbezpieczeństwie, uwzględniających charakter działalności oraz poziom zagrożeń.
W związku z NIS 2 w ochronie zdrowia szczególnego znaczenia nabierają systemy wspierające udzielanie świadczeń zdrowotnych, w szczególności:
- systemy elektronicznej dokumentacji medycznej (EDM),
- systemy laboratoryjne i diagnostyczne,
- systemy rejestracji pacjentów,
- infrastruktura teleinformatyczna wykorzystywana do realizacji procesów medycznych,
- oprogramowanie dostarczane przez zewnętrznych dostawców IT.
Jednym z kluczowych elementów będzie wdrożenie systemu zarządzania bezpieczeństwem informacji oraz przygotowanie odpowiedniej dokumentacji. Oprócz procedur i polityk organizacja powinna być przygotowana do wykazania, że środki bezpieczeństwa są faktycznie stosowane w praktyce.
Krok 4. Przygotowanie organizacji do obsługi incydentów
Szczególne znaczenie mają procedury wykrywania, obsługi i zgłaszania incydentów. Ustawa nakłada na podmioty kluczowe i ważne obowiązki raportowania określonych incydentów do właściwego CSIRT w ustawowych terminach . Warto więc już na etapie przygotowań ustalić:
- wewnętrzne ścieżki zgłaszania incydentów,
- osoby odpowiedzialne za podejmowanie decyzji,
- zasady dokumentowania incydentów.
Krok 5. Wyznaczenie osób odpowiedzialnych za realizację obowiązków wynikających z NIS 2 / UKSC
Wprowadzenie NIS 2 / UKSC w ochronie zdrowia i realizacja obowiązków wynikających z ustawy wymagają ustalenia jasnego podziału odpowiedzialności w organizacji. W pierwszej kolejności warto wyznaczyć osobę odpowiedzialną za koordynację działań związanych z cyberbezpieczeństwem oraz nadzór nad wykonywaniem obowiązków wynikających z UKSC. Osoba ta powinna spełniać wymogi określone w ustawie – dotyczące m.in. niekaralności.
Dodatkowo podmiot kluczowy lub ważny jest zobowiązany do wyznaczenia co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.
Odpowiedzialność kierownictwa nie będzie wyłącznie formalna
Nowe regulacje zakładają aktywne zaangażowanie kierownictwa organizacji w zarządzanie cyberbezpieczeństwem. Oznacza to konieczność zapewnienia odpowiednich zasobów organizacyjnych i finansowych, bieżącego nadzoru nad realizacją obowiązków oraz podejmowania decyzji związanych z zarządzaniem ryzykiem w cyberbezpieczeństwie.
Dlatego dla wielu podmiotów leczniczych NIS 2 w sektorze ochrony zdrowia oznacza, że temat cyberbezpieczeństwa przestaje być wyłącznie domeną działów IT i staje się zagadnieniem o znaczeniu strategicznym dla całej organizacji.
Podsumowanie
Przygotowanie podmiotu medycznego do wymogów NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa wymaga połączenia wiedzy z zakresu prawa, ochrony danych osobowych, cyberbezpieczeństwa oraz specyfiki funkcjonowania sektora ochrony zdrowia.
Łączymy wszystkie te kompetencje i dlatego zachęcamy do kontaktu, jeśli potrzebują Państwo wsparcia w weryfikacji podlegania pod nowe obowiązki lub we wdrożeniu wymagań UKSC i NIS 2.
Pomożemy przejść przez cały proces – od kwalifikacji podmiotu leczniczego i identyfikacji obowiązków, przez przygotowanie dokumentacji, aż po wdrożenie rozwiązań organizacyjnych i prawnych dostosowanych do specyfiki sektora ochrony zdrowia.
[1] Ustawa o krajowym systemie cyberbezpieczeństwa z dnia 5 lipca 2018 r. (Dz.U. z 2026 r. poz. 20)