Túto stránku určujeme pre vedenie a IT manažérov klinických reťazcov s 50 a viac zamestnancami, ktoré spravujú pacientske záznamy a diagnostické snímky. Naučíte sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a ako ich splniť do roku 2026.
Zubné kliniky, ortopedické, oftalmologické, neurologické a ďalšie špecializované kliniky sú klasifikované ako dôležité entity NIS2, ak majú 50 a viac zamestnancov alebo používajú digitálny systém správy pacientov s prístupom na internet. Vrátane klinických reťazcov a sietí s centralizovanou správou pacientskych záznamov a DICOM snímkovacích serverov.
Musíte chrániť všetky digitálne pacientske záznamy a medicínske snímky (rentgenové, CT, DICOM formáty) šifrovaním v pokoji a pri prenose. Systémy na správu pacientskych údajov musia byť izolovane od bežnej kancelárskej siete a podliehajú riadnej kontrole prístupu. Pravidelne testujte zálohy a dokumentujte ich funkčnosť.
Akýkoľvek incident postihujúci planovanie pacientov, medicínske záznamy alebo dostupnosť klinických systémov musíte nahlásit Národnému bezpečnostnému úradu (NBÚ) a SK-CERT v lehote 24 hodín od zistenia. Podrobný správu s analýzou dopadov musíte poskytnúť do 72 hodín. Vedite dokumentáciu všetkých incidentov s časovými pečiatkami.
Všetci dodávatelia softvéru na správu pacientov, PACS systémy a elektronické zdravotné záznamy (EHR) musia spĺňať normy kybernetickej bezpečnosti podľa NIS2. Vyžadujte od nich osvedčenia o bezpečnosti, audity zraniteľností a záväzky na incident reporting. Zaradite bezpečnostné doložky do zmlúv o licenčných právach a údržbe.
Každý personál (lekári, zdravotné sestry, recepčný) musí mať jedinečný prihlasovací účet bez zdieľaných hesiel. Všetci administratívni a medicínski používatelia sa musia autentifikovat pomocou viacfaktorovej autentifikácie (MFA). Všetky zmeny pacientskych údajov a prístup k záznamom sa musia zaznamenávať s identifikáciou používateľa a časovým razítkom.
Pacientske záznamy sú osobné údaje podľa GDPR. Musíte splniť obe požiadavky: zákonnosť spracovania (GDPR) a bezpečnosť systémov (NIS2). To znamená: právny základ, súhlas, práva pacienta na prístup a mazanie, zároveň bezpečnosť proti neoprávnenému prístupu. Vedenie by malo mať delegáta na ochranu údajov (DPO) alebo funkčného ekvivalentu.
Zubné kliniky a špecializované kliniky s 50 a viac zamestnancami alebo s digitálnym systémom správy pacientov sú klasifikované ako dôležité entity (Príloha II). To zahŕňa väčšinu klinických reťazcov so sieťou kancelárií a centralizovanou správou DICOM snímok a pacientskych záznamov. Ak máte menej ako 50 zamestnancov, ale spravujete citlivé medicínske údaje online, môžete byť zaradení ako subjekt NIS2.
Musíte nahlásit incident do 24 hodín od zistenia SK-CERT ([email protected] alebo prostredníctvom portálu NBÚ). Podrobná analýza dopadov sa poskytuje do 72 hodín. Incident zahŕňa akúkoľvek stratu dostupnosti pacientskych systémov, neoprávnený prístup alebo únik medicínskych snímok. Vedite záznam všetkých podozrivých aktivít s časovými pečiatkami.
Dôležité entity (ako sú kliniky) čelia pokutám až do výšky 7 miliónov EUR alebo 1,4 % ročného obratu za závažné porušenie NIS2 povinností. Typicky ide o zlyhanie bezpečnosti pacientskych údajov, nedodržanie incident reporting alebo nedostatok bezpečnosti dodávateľov. Pokúty sú proporcionálne závažnosti incidentu a doby nápravy.