Príloha I – Podstatný subjekt

NIS2 pre nemocnice a kliniky na Slovensku – Kybernetická bezpečnosť zdravotníckych zariadení

Táto stránka je určená riaditeľom, šéfom IT a vedúcim bezpečnosti nemocníc, nemocničných sietí a kliník s viac ako 50 zamestnancami. Dozviete sa konkrétne povinnosti, ktoré musíte splniť podľa NIS2 vrátane segmentácie sietí, riadenia incidentov a školení zamestnancov.

Nemocnice, nemocničné siete, súkromné kliniky a špecializované centra starostlivosti na Slovensku s 50 alebo viac zamestnancami sú povinné entitami podľa NIS2. Povinnosť sa vzťahuje aj na zariadenia, ktoré poskytujú zdravotnú starostlivosť regionálnemu obyvateľstvu, bez ohľadu na počet zamestnancov.

Kľúčové povinnosti NIS2 pre tento sektor

Hlásenie incidentov do 24 a 72 hodín

Podľa zákona č. 69/2018 Z. z. musíte hlasovať kybernetické incidenty s dopadom na poskytovanie zdravotnej starostlivosti národnému CSIRT (SK-CERT) do 24 hodín ako skorú výstrahu a do 72 hodín ako úplnú správu. Vyžaduje sa formálny dokumentovaný postup hlásenia s jasným vymedzením zodpovedných osôb a eskalačných ciest.

Segmentácia medicínskych zariadení a siete OT/SCADA

Sieť klinických zariadení (PACS, EHR servery, monitory pacientov) a priemyselné riadiace systémy (SCADA) musia byť fyzicky alebo logicky izolované od administratívnej IT siete a verejného internetu. Každá sieť musí mať vlastné bezpečnostné controly, zálohy a monitorovanie, aby sa zamedzilo šíreniu malvéru medzi kritickými systémami.

Bezpečnosť dodávateľských reťazcov a prístupu tretích strán

Všetci poskytovatelia softvéru a hardvéru používaného v nemocnici (vrátane výrobcov, IT konzultantov a údržby vzdialene) musia byť zahrnutí v programe bezpečnosti dodávateľského reťazca. Musíte mať podpísané zmluvy s bezpečnostnými požiadavkami, pravidelné audity a protokoly na monitorovanie prístupu třetích strán.

Kontinuita podnikania a obnova po katastrofe pre kritické systémy

Nemocnice musia mať dokumentovaný plán kontinuity a obnovy pre systémy životne dôležité pre pacienta (elektronické zdravotníctvo, údaje pacientov, klinické vybavenie). RTO a RPO pre každý kritický systém musia byť jasne definované a pravidelne testované aspoň raz ročne.

Školenie a povedomie zamestnancov o kybernetickej bezpečnosti

Všetci zamestnanci nemocnice vrátane klinického personálu, IT tímov a správcov musia absolvovať školenia z kybernetickej bezpečnosti aspoň raz ročne. Školenia musia pokrývať rozpoznávanie phishingu, bezpečnú prácu s pacientskými údajmi a hlásenie podozrivých aktivít.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Často kladené otázky

Ktoré nemocnice na Slovensku musia spĺňať NIS2?

Všetky nemocnice, nemocničné siete, súkromné kliniky a špecializované centrá s 50 alebo viac zamestnancami sú povinné subjekty podľa prílohy I NIS2. Povinnosť sa vzťahuje aj na menšie zariadenia, ak poskytujú zdravotnú starostlivosť regionálnemu obyvateľstvu. Deadline na úplný compliance je 2026.

Aká je pokuta za nesplnenie NIS2 povinností?

Za porušenie NIS2 povinností platia pokuty až do 10 miliónov EUR alebo 2 % celoročného obratu pre podstatné subjekty (do ktorých patria nemocnice). Pokuty sa vzťahujú aj na jednotlivých vedúcich pracovníkov, ktorí sa podieľali na porušení bezpečnostných opatrení.

Ako dlho máme na hlásenie incidentu SK-CERT?

Skoré varovanie (early notification) musí byť zaslané do 24 hodín od objavenia incidentu. Úplná správa s detailmi, dopadom a nápravnými opatreniami musí byť zaslané do 72 hodín. Podľa zákona č. 69/2018 Z. z. sa počítajú pracovné dni, preto hlásenie počas víkendu sa nepočítajú do lehoty.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →