Táto príručka je určená vedúcim farmaceutických reťazcov, výrobcov liekov a distribútorov s 50 a viac zamestnancami, ktorí podľa zákona č. 69/2018 Z. z. spadajú medzi dôležité subjekty. Naučíte sa konkrétne povinnosti, typické medzery v zabezpečení a praktické nástroje na dosiahnutie súladu.
Lekáreň a farmaceutické spoločnosti so sídlom na Slovensku s minimálne 50 zamestnancami, ktoré spravujú recepčné systémy, skladovanie liekov alebo distribúciu na veľkoobchod, podľa zákona č. 69/2018 Z. z. patria medzi dôležité subjekty. Medzi ne patria napríklad reťazcové lekáreň, výrobcovia liekov na predpis, distribútori liekov a poskytovatelia služieb správy skladov liekov. Táto klasifikácia znamená, že musíte splniť zvýšené požiadavky na kybernetickú bezpečnosť.
Musíte zaviesť formálny proces overenia bezpečnosti všetkých informačných systémov, ktoré spravujú objednávky, skladovanie a dopravu liekov. To zahŕňa autentifikáciu dodávateľov, šifrovanie komunikácie s dodávateľskými portálmi a pravidelné audity prístupu k nákupným platforma. Bez tohto procesu hrozí riziko nákupu falzovaných alebo kontaminovaných liekov.
Všetci zamestnanci s prístupom do recepčného systému a dispensačných terminálov musia mať individuálne prihlasovacia údaje a viacfaktorovú autentifikáciu. Zdieľané prihlasovacia údaje sú neprijateľné. Musíte udržiavať podrobný záznam o tom, kto a kedy pristupoval ku ktorým liekom a receptom, ako podpora dôkazu pri audite NBÚ.
Podľa zákona č. 69/2018 Z. z. musíte hlásit NBÚ prostredníctvom SK-CERT každý bezpečnostný incident do 24 hodín od zistenia, ak ovplyvňuje dostupnosť liekov pacientom. Do 72 hodín musíte predložiť podrobný technický popis. Medzi incidenty spadajú kybernetické útoky na skladové systémy, ransomware na ordinačnom počítači a manipulácia so dodávateľskými údajmi.
Recepčné záznamy pacienta sú osobnými údajmi chránenými GDPR a zároveň kritickými údajmi podľa NIS2. Musíte šifrovať všetky údaje v pokoji a v tranzite, obmedzit prístup len na zdravotníckych pracovníkov, ktorí ich potrebujú, a udržiavať bezpečnostné zálohy mimo prvého miesta. Porušenie môže spustiť oznamovacia povinnosť voči úradu za osobnú ochranu údajov a NBÚ súčasne.
Musíte zaviesť povinné procesu na instaláciu bezpečnostných záplat do všetkých farmaceutických informačných systémov (lekárenský softvér, systémy správy zásob, recepčné terminály) do 30 dní od vydania. Staršie systémy bez podpory výrobcu musia byť vyradené z prevádzky alebo izolované v samostatnej sieti. Nepravidelné aktualizácie sú najčastejšou vchádzkovou bránou pre kybernetické útoky v tomto sektore.
Lekáreň, farmaceutickí výrobcovia a distribútori s 50 a viac zamestnancami na Slovensku sú automaticky klasifikovaní ako dôležité subjekty podľa prílohy II zákona č. 69/2018 Z. z. To znamená, že musíte splniť všetky požiadavky NIS2 vrátane riadenia bezpečnosti informácií, hlásenia incidentov a technických opatrení. Nižšie sú sankcie ako pre základné subjekty, ale stále až €7 miliónov alebo 1,4% obratu.
Musíte hlásit NBÚ prostredníctvom SK-CERT do 24 hodín od zistenia incidentu. Do 72 hodín musíte predložiť podrobný technický popis vrátane toho, ktoré liečivá boli dotknuté a ako ste obnovili prevádzkový stav. Meškanie má za následok pokutu aj €7 miliónov.
Dôležité subjekty ako farmaceutické spoločnosti čelia pokutám až do €7 miliónov alebo 1,4% celoročného obratu, podľa toho, ktorá suma je väčšia. Zákrytie portálu, pozastavenie distribúcie liekov alebo záväzné pokyny NBÚ na opravu sú tiež možné. Sankcie sa uplatňujú za porušenie povinností v oblasti bezpečnosti dodávateľského reťazca, hlásenia incidentov a riadenia prístupu.