NIS2 w szpitalu krok po kroku
Dyrektor szpitala dostaje pismo: „prosimy o przedstawienie analizy ryzyka cyberbezpieczeństwa oraz planu ciągłości działania". Albo: kontrahent, dla którego placówka świadczy usługi, pyta o status zgodności z NIS2. Albo zdarza się incydent i nagle okazuje się, że ze starego systemu nie da się wyciągnąć logów. NIS2 przestaje być abstrakcją z Brukseli i staje się problemem na biurku zarządu.
Ten artykuł tłumaczy, czego NIS2 wymaga od szpitala i od czego praktycznie zacząć. Bezstronnie, bez sprzedaży.
Czym jest NIS2 i kogo dotyczy w ochronie zdrowia
NIS2 to unijna dyrektywa o cyberbezpieczeństwie sieci i systemów informacyjnych, następczyni pierwszej dyrektywy NIS. Podnosi poprzeczkę bezpieczeństwa dla podmiotów uznanych za istotne dla funkcjonowania państwa i obywateli. Ochrona zdrowia jest w niej wprost wskazana.
W praktyce regulacja obejmuje:
- szpitale i inne placówki medyczne,
- podmioty świadczące usługi zdrowotne,
- dostawców systemów IT dla ochrony zdrowia.
Ważne: nawet placówka lub firma, która formalnie nie podlega NIS2 bezpośrednio, i tak może zostać sprawdzona, jeśli jest dostawcą dla podmiotu objętego regulacją. Kontrahent zweryfikuje jej bezpieczeństwo, bo sam za nie odpowiada. To tak zwany efekt łańcucha dostaw.
Dlaczego szpitale to podmioty kluczowe
Szpital przetwarza najwrażliwszą kategorię danych, czyli dane medyczne, i jednocześnie świadczy usługi, których przerwanie zagraża zdrowiu i życiu. Awaria systemu HIS to nie tylko utrudnienie pracy, to realne ryzyko dla pacjenta. Dlatego placówki ochrony zdrowia traktowane są jako infrastruktura o podwyższonym znaczeniu, a wymagania wobec nich są ostrzejsze niż wobec przeciętnej firmy.
Dochodzi do tego trend, na który zwracają uwagę regulatorzy: compliance przestaje być papierologią, a zaczyna być twardym bezpieczeństwem technicznym. Samo „odhaczenie" polityk i procedur już nie wystarcza. Organy patrzą na to, czy bezpieczeństwo faktycznie działa.
Główne obowiązki
NIS2 wymaga wdrożenia środków organizacyjnych i technicznych adekwatnych do ryzyka. Najważniejsze obszary:
| Obszar | Co to oznacza w szpitalu |
|---|---|
| Analiza ryzyka | Udokumentowana ocena ryzyk dla systemów krytycznych (HIS, LIS, PACS, sieć), aktualizowana, nie jednorazowa |
| Zarządzanie incydentami | Procedury wykrywania, obsługi i zgłaszania incydentów; monitoring; logowanie zdarzeń |
| Ciągłość działania | Plany awaryjne, kopie zapasowe, sprawdzone procedury odtwarzania po awarii |
| Bezpieczeństwo łańcucha dostaw | Weryfikacja bezpieczeństwa dostawców systemów i usług |
| Raportowanie | Zgłaszanie poważnych incydentów do właściwego organu w wymaganym terminie |
| Higiena i kontrola dostępu | Aktualizacje, łatki bezpieczeństwa, role i uprawnienia, szyfrowanie danych w spoczynku i w transmisji |
Dwie rzeczy łatwo przeoczyć. Po pierwsze, logowanie zdarzeń: regulacje wymagają rejestrowania i przechowywania wielu zdarzeń, a ze starego systemu trudno uzyskać jakiekolwiek logi. Po drugie, dokumentacja: w razie kontroli lub incydentu sięga się do dokumentacji, która już istnieje. Wytwarzanie jej po fakcie nie pozwoli wykazać należytej staranności.
NIS2 to nie audyt na jeden dzień, to sposób utrzymywania systemów przez cały czas.
Odpowiedzialność osobista kierownictwa
To jest zmiana, która najmocniej dotyczy zarządu. NIS2 przesuwa odpowiedzialność za cyberbezpieczeństwo bezpośrednio na osoby zarządzające.
- Zarząd odpowiada za analizę ryzyka oraz za zapewnienie odpowiednich środków organizacyjnych i technicznych.
- Kary finansowe mogą być nakładane bezpośrednio na członków kierownictwa, nie tylko na podmiot.
- Ignorowanie raportów o krytycznych lukach może zostać uznane za naruszenie obowiązku należytej staranności, co otwiera drogę do odpowiedzialności odszkodowawczej i osobistej.
- Nieumiejętność wyjaśnienia, jak działa system i jak przetwarza dane, w razie kontroli organu nadzorczego może zostać uznana za niedbalstwo.
Szczególnie ryzykowne jest utrzymywanie systemu typu „black box": bez dokumentacji, bez wsparcia producenta, bez łatek bezpieczeństwa, bez dostępu do kodu źródłowego. Sama akceptacja takiego ryzyka, bez realnych działań naprawczych, prowadzi wprost do odpowiedzialności osobistej.
Uwaga: konkretne progi kar oraz dokładny termin zgłaszania incydentu wynikają z aktualnych przepisów krajowych wdrażających NIS2 i należy je potwierdzić ze źródłem prawnym. Tu świadomie nie podajemy liczb, których nie da się zweryfikować.
Praktyczne kroki: lista kontrolna
Od czego zacząć przygotowanie szpitala. Punkty są ułożone w kolejności, w jakiej najłatwiej je realizować.
- Inwentaryzacja systemów i danych. Spisz wszystkie systemy krytyczne (HIS, LIS, PACS, sieć, telefonia), wskaż, gdzie przetwarzane są dane medyczne, i jakie są przepływy między systemami.
- Identyfikacja systemów ryzykownych. Zaznacz systemy bez wsparcia producenta (end of life), bez dokumentacji, bez dostępu do logów i kodu. To pierwsze pozycje świecące na czerwono.
- Analiza ryzyka. Przeprowadź i udokumentuj ocenę ryzyka dla systemów krytycznych. Bez dokumentacji systemu rzetelna analiza nie jest możliwa, więc luki w dokumentacji same stają się ryzykiem do opisania.
- Procedury incydentowe. Ustal, kto wykrywa incydent, kto go obsługuje, kto i w jakim terminie zgłasza do organu. Włącz monitoring i logowanie.
- Plan ciągłości działania. Opisz, jak placówka pracuje przy awarii systemu, jak odtwarza dane z kopii i w jakim czasie. Przetestuj odtwarzanie, plan na papierze nie wystarczy.
- Łańcuch dostaw. Zweryfikuj dostawców: wsparcie, łatki, dostęp do dokumentacji i kodu, warunki wyjścia z umowy. Przejrzyj stare kontrakty pod kątem praw autorskich i prawa do modyfikacji.
- Kontrola dostępu i higiena. Uporządkuj role i uprawnienia, włącz szyfrowanie, ustaw proces aktualizacji i łatania.
- Przypisanie odpowiedzialności w zarządzie. Wskaż osobę odpowiedzialną za nadzór nad cyberbezpieczeństwem i zapewnij, że zarząd realnie podejmuje decyzje, a nie tylko je sponsoruje raz na kwartał.
- Dokumentacja gotowa zawczasu. Zbieraj i utrzymuj dowody staranności na bieżąco: analizy, plany, protokoły testów, rejestry incydentów.
Lista jest punktem wyjścia, nie wyczerpującym audytem. Każdy szpital ma inną mapę systemów i innych dostawców.
Warto zapamiętać
NIS2 traktuje bezpieczeństwo jako stan utrzymywany przez cały czas, a nie jednorazowy projekt. Najtrudniejsze nie są same technologie, tylko porządek: wiedza o tym, jakie systemy ma placówka, jak działają, kto za nie odpowiada i czy da się je odtworzyć po awarii. Najwyższe ryzyko, w tym osobiste dla zarządu, biorą się z systemów, których nikt do końca nie rozumie i których nie da się wyjaśnić podczas kontroli.
Zamknięty system bez dostępu do kodu, danych i pełnej dokumentacji utrudnia spełnienie tych wymagań. Otwartość, czyli dostęp do danych i kodu oraz brak uzależnienia od jednego dostawcy, jest tu nie wygodą, lecz elementem zarządzania ryzykiem prawnym.
To materiał edukacyjny, nie porada prawna. Konkretne terminy, progi kar i obowiązki potwierdź z aktualnym stanem prawnym lub kancelarią. Jeśli chcesz zobaczyć, jak podchodzimy do bezpieczeństwa i ciągłości działania w praktyce, zajrzyj do jak prowadzimy transformację albo do innych tekstów w sekcji wiedza.