Príloha II — dôležitý subjekt

NIS2 pre výrobcov medicínskych zariadení v Slovenskej republike — požiadavky 2026

Táto príručka je určená výrobcom medicínskych zariadení zaradených ako dôležité subjekty podľa NIS2. Dozviete sa konkrétne povinnosti v oblasti kybernetickej bezpečnosti, ktoré súvisia s reguláciou MDR a slovenskými požiadavkami.

Výrobcami medicínskych zariadení podľa NIS2 sú podniky s sídlom v SR, ktoré vyrábajú aktívne medicínske zariadenia so softvérom alebo zariadenia na diaľkový monitoring pacientov a majú viac ako 50 zamestnancov alebo ročný obrat presahujúci 10 miliónov EUR. Ak vaše zariadenia spracúvajú údaje pacientov alebo sú pripojené k sieťam, spadáte pod povinnosti NIS2.

Kľúčové povinnosti NIS2 pre tento sektor

Softvérový zoznam materiálov (SBOM) pre softvér zariadení

Musíte udržiavať úplný SBOM všetkých softvérových komponentov v medicínskych zariadeniach vrátane open-source knižníc, treťostranných komponentov a závislostí. SBOM musí byť dostupný v štandardizovanom formáte (CycloneDX alebo SPDX) pre každé vydané zariadenie a aktualizovaný pri každej aktualizácii firmware. Tento dokument je kritický pre identifikáciu zraniteľností a ich vplyvu na bezpečnosť pacientov.

Dohľad po trhu a nasadzovanie záplat pre kybernetickú bezpečnosť

Po uvedení zariadenia na trh musíte implementovať program na sledovanie zraniteľností a bezpečnostných hroziem, ktoré by mohli ovplyvniť vaše zariadenia. Ak zistíte zraniteľnosti, musíte vypracovať a poskytnúť bezpečnostné záplaty v stanovenom čase, vrátane zabezpečenia bezpečného distribučného kanála a overovania inštalácie. Proces aktualizácie firmware musí byť kryptograficky podpísaný a nesmie byť možný jeho rollback bez právomoci.

Hlásenie incidentov s dopadom na bezpečnosť pacientov

Musíte hlásovať Národnému bezpečnostnému úradu (NBÚ) všetky incidenty kybernetickej bezpečnosti, ktoré majú potenciál ovplyvniť bezpečnosť pacientov alebo dostupnosť medicínskeho zariadenia. Hlásenie sa musí podať do 72 hodín od zistenia incidentu spolu s popisom vplyvu, zasiahnutého počtu zariadení a prijatých opatrení. Súčasne musíte hlásovať relevantné prípadne Úradu na ochranu osobných údajov, ak sú dotknuté osobné údaje.

Bezpečnosť dodávateľského reťazca pre komponenty a dodávateľov

Musíte zaviesť procesy na overovanie bezpečnosti komponentov, softvérových knižníc a služieb od dodávateľov tretích strán. Vyžadujte od dodávateľov kritických komponentov (vrátane čipov, operačných systémov a cloudu) preukazy bezpečnostných certifikácií, SBOM a záväzky na hlásenie zraniteľností. Zdokumentujte všetky dodávateľske vzťahy a ich bezpečnostný status v rámci vášho rizikového inventára.

Zarovnanie s MDR článkom 5(5) — technická dokumentácia kybernetickej bezpečnosti

Vaša technická dokumentácia podľa MDR musí obsahovať samostatnú kapitolu venovanú kybernetickej bezpečnosti, ktorá opisuje hrozby, kontroly bezpečnosti, proces bezpečnostného testovania a plán správy zraniteľností. Táto dokumentácia musí byť podrobená rovnakej úrovni audit a verifikácie ako ostatný obsah technickej dokumentácie a musí byť k dispozícii pre notifikovaný orgán.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Skontrolovať nástroj →
Vanta vanta.com

Skontrolovať nástroj →
Sprinto sprinto.com

Skontrolovať nástroj →

Často kladené otázky

Aké je presné zadefinovanie 'dôležitého subjektu' pre výrobcov medicínskych zariadení v SR podľa NIS2?

Dôležitým subjektom sú výrobcovia medicínskych zariadení s viac ako 50 zamestnancami alebo ročným obratom viac ako 10 miliónov EUR, ktorí vyrábajú aktívne medicínske zariadenia so softvérom alebo zariadenia na monitoring pacientov. Podľa MDR budete zaradení medzi dôležité subjekty aj ak máte kritický dopad na zdravotnú starostlivosť v SR, napríklad pri dialyzačných strojoch alebo kardiostimulátoroch.

Koľko času mám na vykonanie auditu kybernetickej bezpečnosti po zverejnení smernice NBÚ?

NIS2 smernica vstúpila do platnosti v decembri 2024 a lehota na zavedenie povinností je do 30. marca 2026 pre dôležité subjekty (Príloha II). Musíte mať do tohto času zavedené všetky technické a organizačné opatrenia vrátane SBOM, programu dohľadu a incidentného hlásenia.

Aké sú pokuty za nesplnenie NIS2 povinností pre výrobcov medicínskych zariadení?

Pokuty za porušenie NIS2 povinností sú až 50 000 EUR pre fyzické osoby a až 1 000 000 EUR alebo 2 % globálneho ročného obratu pre právnické osoby. Pri porušeniach týkajúcich sa bezpečnosti pacientov môže byť postih prísnejší vrátane pozastavenia práv na výrobu a distribúciu zariadení.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →