Príloha II — dôležitá entita

NIS2 pre poskytovateľov telezdravotníctva a dištančného monitorovania na Slovensku — požiadavky do roku 2026

Tento sprievodca je určený operátorom telezdravotníckych platforiem, poskytovateľom aplikácií dištančného monitorovania pacientov a digitálnych zdravotníckych aplikácií na Slovensku. Dozviete sa konkrétne povinnosti podľa NIS2, typické nedostatky v bezpečnosti a ako dosiahnuť súlad s reguláciou.

Pod NIS2 sa kvalifikujú telezdravotnícke platformy a operátori aplikácií dištančného monitorovania, ktoré poskytujú služby v zdravotníctve a spracúvajú údaje pacientov vrátane videokonsultácií a vzdialených monitorovacích údajov. Patria sem najmä služby integrované so špitálnymi informačnými systémami, ambulantnými informačnými systémami alebo zdravotníckymi registrami. Veľké národné či regionálne platformy s významným dopadom na kontinuitu zdravotnej starostlivosti sú klasifikované ako dôležité entity.

Kľúčové povinnosti NIS2 pre tento sektor

Šifrovanie údajov pacientov pri prenose

Všetky videokonsultácie, správy medzi pacientmi a zdravotníkmi a vzdialené monitorovacie údaje musia byť šifrované end-to-end. Nástroje ako Sprinto vám pomôžu dokumentovať, že vaša infraštruktúra implementuje TLS 1.2 alebo vyššie na všetkých kanáloch a že aplikačné protokoly nespúšťajú nešifrované údaje pacientov.

Správa dodávateľskej reťazce pre integráciu so zdravotníckymi systémami

Ústredné nemocnice, ambulancie a zdravotnícke centrá, ktoré vaši pacienti používajú, sú tiež podľa NIS2 regulované. Musíte uzavrieť dohody o spracúvaní údajov (DPA) so všetkými subdodávateľmi, vrátane cloudových poskytovateľov, a podľa zákona č. 69/2018 Z. z. pravidelne kontrolovať ich bezpečnostné opatrenia. Secfix vám umožní mapovať a monitorovať bezpečnostný stav vašich subdodávateľov.

Hlásenie bezpečnostných incidentov v lehote 24 až 72 hodín

Ak váš telezdravotníckych systém alebo aplikácia dojde k výpadku alebo k porušeniu bezpečnosti, ktorý ovplyvňuje kontinuitu starostlivosti, musíte to nahlásiť SK-CERT (súčasť NBÚ) v lehote 24 hodín na kritické incidenty a 72 hodín na ostatné. Porušenie tejto lehoty môže viesť k pokutám až €7 miliónov alebo 1,4 % z ročného obratu. Drata vám pomôže automatizovať zbieranie bezpečnostných udalostí a ich dokumentáciu na účely hlásenia.

Zarovnanie GDPR a NIS2 pre zdravotné údaje

Zdravotné údaje sú osobitnými údajmi podľa GDPR aj podľa NIS2. Musíte zaviesť záznamy o ošetrovaní (record of processing) podľa GDPR s naplnením bezpečnostných opatrení NIS2, vrátane autentifikácie viacerých faktorov pre zdravotníkov a pacientov, auditných záznamov a pravidelného testovania zraniteľnosti. Sprinto vám umožní evokovať zdokumentovať obe povinnosti v jednom systéme.

Penetračné testovanie a pravidelné bezpečnostné audity

Minimálne raz ročne musíte vykonať nezávislé penetračné testovanie svojej telezdravotníckej aplikácie a videokonsultačnej platformy. Všetky zdravotníctvo zariadenia používajúce vašu službu majú právo vidieť aktuálnu správu z auditu. Secfix vám pomôže plánovať, vykonávať a dokumentovať testovania zraniteľnosti tak, aby ste splnili požiadavky NBÚ.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Často kladené otázky

Ktoré telezdravotníctke platformy musia byť v súlade s NIS2 na Slovensku?

Všetky telezdravotníctke platformy, aplikácie dištančného monitorovania pacientov a digitálne zdravotníctke aplikácie, ktoré spracúvajú údaje pacientov a sú integrované so zdravotníckymi zariadeniami alebo poskytujú služby veľkému počtu pacientov. Ak vaša platforma alebo aplikácia spracúva údaje zdravotníckych zariadení patriacich pod NIS2, aj vy ste podľa NIS2 klasifikovaní ako dôležitá entita. Konkrétnu klasifikáciu vám určí NBÚ na základe vášho dopadu na kontinuitu zdravotnej starostlivosti.

Ako hlásim bezpečnostný incident, ak moja telezdravotníctka aplikácia alebo platforma havaruje?

Ak výpadok alebo porušenie bezpečnosti ovplyvňuje dostupnosť telezdravotníckych služieb a kontinuitu starostlivosti pacientov, musíte to nahlásiť SK-CERT (súčasť NBÚ) v lehote 24 hodín na kritické incidenty a do 72 hodín na ostatné. Hlásenie musí obsahovať popis incidentu, dotknutých pacientov a návratový plán. Hrubé porušenie deadline za hlásením sa trestá pokutou až €7 miliónov alebo 1,4 % z ročného obratu.

Aké sú pokuta za nesúlad s NIS2 pre telezdravotníktvo na Slovensku?

Pokuta za porušenie NIS2 pre dôležité entity (do ktorých patria telezdravotníktké platformy) je až €7 miliónov alebo 1,4 % z ročného medzinárodného obratu, v závislosti od toho, ktorá suma je vyššia. Konkrétna pokuta závisí od závažnosti porušenia, vrátane bezpečnosti údajov pacientov, chýbajúcich incidentných hlásení alebo nedostatočných bezpečnostných opatrení. Deadline na splnenie všetkých povinností je 18. október 2026 podľa pôvodného plánpredpisu NIS2.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →