Co się zmienia
NIS2/KSC w ochronie zdrowia: trzy problemy, które trzeba uporządkować operacyjnie
NIS2 obejmuje szerszą grupę podmiotów ochrony zdrowia i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko IT, OT i dostawców stają się częścią jednego procesu.
Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Podmiot powinien zweryfikować, czy spełnia kryteria podmiotu kluczowego lub ważnego, a następnie zrealizować obowiązki dotyczące Wykazu KSC i osób kontaktowych ds. cyberbezpieczeństwa.
⚠ Rejestracja w 6 miesięcy
Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem i nadzoruje ich wdrożenie. Bezpieczeństwo systemów wspierających leczenie, diagnostykę i obsługę pacjenta staje się problemem całej organizacji, nie tylko informatyków.
✓ Odpowiedzialność osobista
Zmiana 3
Zakres to cała organizacja: IT, OT i dostawcy
Ryzyko trzeba powiązać z procesami medycznymi i administracyjnymi, systemami HIS/PACS/LIS, infrastrukturą, urządzeniami medycznymi, łącznością oraz dostawcami usług i technologii.
✓ IT + OT + łańcuch dostaw
Mapa obowiązków
Pięć obszarów, które placówka musi umieć wykazać i utrzymywać
W praktyce audyt i codzienna praca wymagają odpowiedzi na proste pytania: kto odpowiada, kiedy ryzyko było oceniane, jaki jest plan po awarii, kiedy był testowany i czy działania naprawcze zostały wykonane.
1
Klasyfikacja i rejestracja
Ocena statusu placówki, wpis do Wykazu KSC oraz utrzymywanie aktualnych danych i osób kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka dla procesów i systemów wspierających świadczenia, środki bezpieczeństwa, BIA, ciągłość działania i regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców systemów medycznych i IT, serwisu, chmury, łączności oraz innych usług, których awaria może wpłynąć na działanie placówki.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa wymaganych terminów zgłoszeń, dokumentowanie decyzji, komunikacji i działań po incydencie.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa, plan działań naprawczych i możliwość pokazania historii realizacji.
Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości podmiotów ochrony zdrowia.
3.04.2027
+12 mies.
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez kierownictwo.
3.04.2028
+24 mies.
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia kierownictwa i pracowników.
Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa z późn. zm. Sektor „Ochrona zdrowia” – Załącznik nr 1 (sektory kluczowe): m.in. świadczeniodawcy, laboratoria referencyjne UE, podmioty prowadzące badania i rozwój produktów leczniczych, producenci podstawowych substancji i preparatów farmaceutycznych oraz producenci wyrobów medycznych o krytycznym znaczeniu w stanie zagrożenia zdrowia publicznego. Konkretna kwalifikacja zależy od profilu działalności oraz zasad określonych w art. 5 KSC.
Specyfika sektora
W szpitalu niedostępność systemu szybko staje się problemem operacyjnym
W ochronie zdrowia cyberbezpieczeństwo dotyczy jednocześnie danych, dostępności systemów i ciągłości udzielania świadczeń. Awaria HIS, PACS, LIS, infrastruktury sieciowej albo usługi zewnętrznego dostawcy może utrudnić rejestrację, diagnostykę, dostęp do wyników lub pracę oddziału.
Szpitale i podmioty lecznicze
Świadczeniodawcy stacjonarni
HIS, systemy oddziałowe, dokumentacja medyczna, infrastruktura budynku i urządzenia medyczne. Niedostępność systemu przekłada się bezpośrednio na przyjęcia, leczenie i dokumentację pacjenta.
Diagnostyka i laboratoria
Diagnostyka obrazowa i laboratoryjna
PACS, RIS, LIS i aparatura diagnostyczna podłączona do sieci. Awaria oznacza opóźnienia wyników i konieczność przejścia na procedury awaryjne.
Ratownictwo i świadczenia pilne
SOR, izby przyjęć i transport medyczny
Świadczenia, w których liczą się minuty. Plany ciągłości muszą przewidywać pracę bez systemu i szybkie przywrócenie dostępu do danych pacjenta.
Przychodnie i opieka ambulatoryjna
Opieka podstawowa i specjalistyczna
Rejestracja, e-recepty, e-skierowania i dokumentacja – silna zależność od systemów gabinetowych, łączności i integracji z systemami e-zdrowia.
Farmacja i wyroby medyczne
Producenci leków i wyrobów medycznych
Badania i rozwój, produkcja substancji i preparatów farmaceutycznych oraz wyrobów medycznych o krytycznym znaczeniu – z systemami produkcyjnymi (OT), jakością i łańcuchem dostaw.
Dostawcy technologii i usług
Systemy medyczne, serwis i IT
Producenci systemów medycznych, integratorzy, serwis aparatury i dostawcy chmury – często z dostępem zdalnym do środowiska placówki, stąd nacisk na nadzór nad łańcuchem dostaw.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno IT, jak i urządzenia medyczne, infrastrukturę techniczną budynku (OT) oraz zależności od dostawców i serwisu. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next w ochronie zdrowia
System GRC dla ochrony zdrowia: ryzyko, ciągłość działania i KSC w jednym miejscu
BCMLogic Next porządkuje ryzyka, BIA, polityki, plany ciągłości, incydenty, dostawców, działania i terminy. Placówka nie musi zbierać informacji do audytu z wielu arkuszy, dokumentów i skrzynek mailowych.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Masz już SZBI, analizę ryzyka, BCP lub procedury? Można przenieść je do systemu i dalej utrzymywać. Jeśli część obszarów dopiero powstaje, kreatory prowadzą użytkownika przez kolejne kroki.
Analiza ryzyka placówki
Ryzyka powiązane z procesami, systemami i zasobami, właściciele ryzyk, działania oraz historia zmian.
Kreator krok po kroku
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
Plany ciągłości działania
BIA, BCP i DRP dla świadczeń i procesów krytycznych, harmonogram testów, scenariusze awarii i historia ćwiczeń.
Scenariusze awarii HIS, PACS, LIS
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka dostawców systemów, serwisu, chmury, łączności i technologii medycznych wraz z terminami przeglądów.
Rejestr dostawców medycznych i IT
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część podmiotów ochrony zdrowia może być objęta również innymi wymaganiami sektorowymi i dotyczącymi odporności. Zakres należy oceniać osobno; szczegóły przenieśliśmy do FAQ.
Część podmiotów ochrony zdrowia może być objęta również innymi wymaganiami sektorowymi i dotyczącymi odporności. Zakres należy oceniać osobno; szczegóły przenieśliśmy do FAQ.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusz placówki: ryzyko, BIA, ciągłość działania, incydent, dostawcy i przygotowanie do audytu.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, BIA, incydenty, plany ciągłości, dostawcy i wymagania KSC/NIS2.
📞
Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą placówką oraz etapem przygotowań do KSC/NIS2.
FAQ · NIS2 i GRC w ochronie zdrowia
Najczęstsze pytania o NIS2 i KSC w ochronie zdrowia
Odpowiedzi na pytania, które najczęściej pojawiają się przy kwalifikacji placówki, wdrożeniu KSC/NIS2 i przygotowaniu do audytu.
Czy każdy szpital i podmiot leczniczy podlega KSC/NIS2?
Nie automatycznie. Ochrona zdrowia jest w KSC sektorem kluczowym, ale kwalifikacja zależy od rodzaju działalności (np. świadczeniodawca, laboratorium, producent leków lub wyrobów medycznych), wielkości podmiotu i zasad określonych w art. 5 KSC. Status warto zweryfikować indywidualnie – pomocny może być Kwalifikator NIS2.
Czy analiza ryzyka w szpitalu może ograniczać się do IT?
Nie. W ochronie zdrowia analiza ryzyka powinna uwzględniać również urządzenia medyczne i infrastrukturę techniczną (OT), zależności procesowe, dostawców technologii i serwisu oraz ciągłość działania infrastruktury.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy już SZBI i dokumentację. Czy trzeba zaczynać od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę, audytora albo zespół IT?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak przygotować szpital do audytu KSC/NIS2?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
Jak połączyć cyberbezpieczeństwo z ciągłością działania szpitala?
Punktem wyjścia jest BIA: które świadczenia są krytyczne, od jakich systemów, urządzeń, ludzi i dostawców zależą oraz jak długo placówka może działać w trybie awaryjnym. BCMLogic Next łączy BIA, ryzyka i plany ciągłości, dzięki czemu scenariusz ataku ransomware czy awarii HIS ma przypisane procedury, właścicieli i historię testów.
Czy podmiot ochrony zdrowia może podlegać również dyrektywie CER?
Część podmiotów ochrony zdrowia może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Od czego zacząć wdrożenie NIS2/KSC w szpitalu?
Od potwierdzenia statusu podmiotu i oceny stanu obecnego. Następnie warto uporządkować właścicieli procesów i ryzyk, przeprowadzić lub zaktualizować analizę ryzyka i BIA, wskazać krytyczne zależności, zaplanować działania oraz ustalić sposób obsługi incydentów i przeglądów.
Jak zarządzać ryzykiem dostawców systemów medycznych?
Najpierw trzeba wiedzieć, którzy dostawcy mają wpływ na świadczenia i dostęp do kluczowych systemów. W BCMLogic Next można utrzymywać rejestr dostawców, oceny ryzyka, wymagania, działania, terminy przeglądów oraz powiązania z procesami i systemami, których dany dostawca dotyczy.
Następny krok
Zobacz, jak działa system GRC dla szpitala i ochrony zdrowia
Sprawdź platformę online lub umów krótkie demo na przykładzie procesów i ryzyk typowych dla podmiotu leczniczego.