Táto stránka je určená riaditeľom, šéfom IT a vedúcim bezpečnosti nemocníc, nemocničných sietí a kliník s viac ako 50 zamestnancami. Dozviete sa konkrétne povinnosti, ktoré musíte splniť podľa NIS2 vrátane segmentácie sietí, riadenia incidentov a školení zamestnancov.
Nemocnice, nemocničné siete, súkromné kliniky a špecializované centra starostlivosti na Slovensku s 50 alebo viac zamestnancami sú povinné entitami podľa NIS2. Povinnosť sa vzťahuje aj na zariadenia, ktoré poskytujú zdravotnú starostlivosť regionálnemu obyvateľstvu, bez ohľadu na počet zamestnancov.
Podľa zákona č. 69/2018 Z. z. musíte hlasovať kybernetické incidenty s dopadom na poskytovanie zdravotnej starostlivosti národnému CSIRT (SK-CERT) do 24 hodín ako skorú výstrahu a do 72 hodín ako úplnú správu. Vyžaduje sa formálny dokumentovaný postup hlásenia s jasným vymedzením zodpovedných osôb a eskalačných ciest.
Sieť klinických zariadení (PACS, EHR servery, monitory pacientov) a priemyselné riadiace systémy (SCADA) musia byť fyzicky alebo logicky izolované od administratívnej IT siete a verejného internetu. Každá sieť musí mať vlastné bezpečnostné controly, zálohy a monitorovanie, aby sa zamedzilo šíreniu malvéru medzi kritickými systémami.
Všetci poskytovatelia softvéru a hardvéru používaného v nemocnici (vrátane výrobcov, IT konzultantov a údržby vzdialene) musia byť zahrnutí v programe bezpečnosti dodávateľského reťazca. Musíte mať podpísané zmluvy s bezpečnostnými požiadavkami, pravidelné audity a protokoly na monitorovanie prístupu třetích strán.
Nemocnice musia mať dokumentovaný plán kontinuity a obnovy pre systémy životne dôležité pre pacienta (elektronické zdravotníctvo, údaje pacientov, klinické vybavenie). RTO a RPO pre každý kritický systém musia byť jasne definované a pravidelne testované aspoň raz ročne.
Všetci zamestnanci nemocnice vrátane klinického personálu, IT tímov a správcov musia absolvovať školenia z kybernetickej bezpečnosti aspoň raz ročne. Školenia musia pokrývať rozpoznávanie phishingu, bezpečnú prácu s pacientskými údajmi a hlásenie podozrivých aktivít.
Všetky nemocnice, nemocničné siete, súkromné kliniky a špecializované centrá s 50 alebo viac zamestnancami sú povinné subjekty podľa prílohy I NIS2. Povinnosť sa vzťahuje aj na menšie zariadenia, ak poskytujú zdravotnú starostlivosť regionálnemu obyvateľstvu. Deadline na úplný compliance je 2026.
Za porušenie NIS2 povinností platia pokuty až do 10 miliónov EUR alebo 2 % celoročného obratu pre podstatné subjekty (do ktorých patria nemocnice). Pokuty sa vzťahujú aj na jednotlivých vedúcich pracovníkov, ktorí sa podieľali na porušení bezpečnostných opatrení.
Skoré varovanie (early notification) musí byť zaslané do 24 hodín od objavenia incidentu. Úplná správa s detailmi, dopadom a nápravnými opatreniami musí byť zaslané do 72 hodín. Podľa zákona č. 69/2018 Z. z. sa počítajú pracovné dni, preto hlásenie počas víkendu sa nepočítajú do lehoty.