Táto stránka je určená vedeniu zubných sieti a špecializovaných kliník s 50 a viac zamestnancami, ktoré spravujú digitálne záznamy pacientov. Dozviete sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a praktické kroky na dosiahnutie plnej zhody do konca roku 2026.
Povinnosťou podľa NIS2 sú zubné kliniky a špecializované zdravotnícke kliniky na Slovensku, ktoré majú viac ako 50 zamestnancov alebo používajú digitálny systém na správu pacientskych záznamov. Patria sem najmä kliniky s röntgenovými alebo CT zariadeniami (DICOM systémy), ktoré poskytujú kritické zdravotnícke služby a uchovávajú citlivé údaje pacientov.
Kliniky musia zaručiť šifrovanú komunikáciu, autentifikáciu a prístupové práva pre všetky systémy uchovávajúce pacientske záznamy a DICOM údaje (röntgenové a CT snímky). Každá klinika musí minimálne denne skúšať zálohy pacientskych dát a vedľa nich udržiavať záznamy o testovaní. Všetky zobrazovací servery musia byť v oddelenej bezpečnostnej zóne od bežnej klinickovej Wi-Fi siete.
Pacientske záznamy spadajú pod GDPR aj NIS2 súčasne, čo znamená povinnosť ochrany aj pred kybernetickými útokami aj pred neoprávneným prístupom. Kliniky musia v Register vplyvov na ochranu osobných údajov (DPIA) zahrnúť aj scenáre kybernetických hrozieb. Vedúci bezpečnosti (CISO alebo poverená osoba) musí spravovať obe zákonnosti paralelne.
Ak dôjde k porušeniu bezpečnosti, ktoré ovplyvní dostupnosť pacientskych záznamov alebo plánovacích systémov, klinika musí hlásenie poslať Národnému bezpečnostnému úradu (NBÚ) do 72 hodín od zistenia. Incidenty zahrnujú hacking harmonogramu pacientov, šifrovanie DICOM servera alebo strata komunikácie so zálohovacím systémom.
Kliniky musia podpísať zmluvy so všetkými dodávateľmi (software pre správu pacientov, fakturácia, personalistika), ktoré jasne definujú bezpečnostné povinnosti a záväzky na podporu NIS2. Minimálne ročne musia overovať bezpečnostné záväzky dodávateľov audítmi alebo certifikátmi ISO 27001.
Každá klinika musí mať dokumentovaný plán obnovy po katastrofe (Disaster Recovery Plan) so špecifikovaným cieľom času obnovy (RTO) maximálne 24 hodín a cieľom bodu obnovy (RPO) maximálne 4 hodiny. Zálohy pacientskych záznamov a DICOM údajov musia byť fyzicky oddelenej lokácii od primárneho servera a testované minimálne štvorkrát ročne.
Deadline na plné splnenie NIS2 je 31. december 2026. Do 31. decembra 2024 musíte mať analyzované všetky IT systémy a identifikované rizika. Do 31. decembra 2025 musia byť zavedené základné bezpečnostné opatrenia. Finálny audit a notifikácia NBÚ sa musia uskutočniť do konca roku 2026.
Áno, aj malé kliniky s 50 až 99 zamestnancami musia určiť osobu (interného pracovníka alebo externého konzultanta) zodpovednú za bezpečnosť. Táto osoba nemusí mať titul CISO, ale musí spĺňať minimálne technické znalosti a musí mať prístup k vedeniu kliniky aspoň mesačne.
NBÚ môže pokutovať kliniku až do 100 000 EUR za nedodržiavanie NIS2 povinností. V prípade opakovaného porušenia alebo neodsúhlaseného incidenty môže pokuty dosiahnuť až 500 000 EUR. Navyše GDPR pokuty za porušenie pacientskych údajov sú nezávislé na NIS2 pokutách a môžu dosiahnuť 4 % ročného obratu.