Tento sprievodca je určený operátorom telezdravotníckych platforiem, poskytovateľom aplikácií dištančného monitorovania pacientov a digitálnych zdravotníckych aplikácií na Slovensku. Dozviete sa konkrétne povinnosti podľa NIS2, typické nedostatky v bezpečnosti a ako dosiahnuť súlad s reguláciou.
Pod NIS2 sa kvalifikujú telezdravotnícke platformy a operátori aplikácií dištančného monitorovania, ktoré poskytujú služby v zdravotníctve a spracúvajú údaje pacientov vrátane videokonsultácií a vzdialených monitorovacích údajov. Patria sem najmä služby integrované so špitálnymi informačnými systémami, ambulantnými informačnými systémami alebo zdravotníckymi registrami. Veľké národné či regionálne platformy s významným dopadom na kontinuitu zdravotnej starostlivosti sú klasifikované ako dôležité entity.
Všetky videokonsultácie, správy medzi pacientmi a zdravotníkmi a vzdialené monitorovacie údaje musia byť šifrované end-to-end. Nástroje ako Sprinto vám pomôžu dokumentovať, že vaša infraštruktúra implementuje TLS 1.2 alebo vyššie na všetkých kanáloch a že aplikačné protokoly nespúšťajú nešifrované údaje pacientov.
Ústredné nemocnice, ambulancie a zdravotnícke centrá, ktoré vaši pacienti používajú, sú tiež podľa NIS2 regulované. Musíte uzavrieť dohody o spracúvaní údajov (DPA) so všetkými subdodávateľmi, vrátane cloudových poskytovateľov, a podľa zákona č. 69/2018 Z. z. pravidelne kontrolovať ich bezpečnostné opatrenia. Secfix vám umožní mapovať a monitorovať bezpečnostný stav vašich subdodávateľov.
Ak váš telezdravotníckych systém alebo aplikácia dojde k výpadku alebo k porušeniu bezpečnosti, ktorý ovplyvňuje kontinuitu starostlivosti, musíte to nahlásiť SK-CERT (súčasť NBÚ) v lehote 24 hodín na kritické incidenty a 72 hodín na ostatné. Porušenie tejto lehoty môže viesť k pokutám až €7 miliónov alebo 1,4 % z ročného obratu. Drata vám pomôže automatizovať zbieranie bezpečnostných udalostí a ich dokumentáciu na účely hlásenia.
Zdravotné údaje sú osobitnými údajmi podľa GDPR aj podľa NIS2. Musíte zaviesť záznamy o ošetrovaní (record of processing) podľa GDPR s naplnením bezpečnostných opatrení NIS2, vrátane autentifikácie viacerých faktorov pre zdravotníkov a pacientov, auditných záznamov a pravidelného testovania zraniteľnosti. Sprinto vám umožní evokovať zdokumentovať obe povinnosti v jednom systéme.
Minimálne raz ročne musíte vykonať nezávislé penetračné testovanie svojej telezdravotníckej aplikácie a videokonsultačnej platformy. Všetky zdravotníctvo zariadenia používajúce vašu službu majú právo vidieť aktuálnu správu z auditu. Secfix vám pomôže plánovať, vykonávať a dokumentovať testovania zraniteľnosti tak, aby ste splnili požiadavky NBÚ.
Všetky telezdravotníctke platformy, aplikácie dištančného monitorovania pacientov a digitálne zdravotníctke aplikácie, ktoré spracúvajú údaje pacientov a sú integrované so zdravotníckymi zariadeniami alebo poskytujú služby veľkému počtu pacientov. Ak vaša platforma alebo aplikácia spracúva údaje zdravotníckych zariadení patriacich pod NIS2, aj vy ste podľa NIS2 klasifikovaní ako dôležitá entita. Konkrétnu klasifikáciu vám určí NBÚ na základe vášho dopadu na kontinuitu zdravotnej starostlivosti.
Ak výpadok alebo porušenie bezpečnosti ovplyvňuje dostupnosť telezdravotníckych služieb a kontinuitu starostlivosti pacientov, musíte to nahlásiť SK-CERT (súčasť NBÚ) v lehote 24 hodín na kritické incidenty a do 72 hodín na ostatné. Hlásenie musí obsahovať popis incidentu, dotknutých pacientov a návratový plán. Hrubé porušenie deadline za hlásením sa trestá pokutou až €7 miliónov alebo 1,4 % z ročného obratu.
Pokuta za porušenie NIS2 pre dôležité entity (do ktorých patria telezdravotníktké platformy) je až €7 miliónov alebo 1,4 % z ročného medzinárodného obratu, v závislosti od toho, ktorá suma je vyššia. Konkrétna pokuta závisí od závažnosti porušenia, vrátane bezpečnosti údajov pacientov, chýbajúcich incidentných hlásení alebo nedostatočných bezpečnostných opatrení. Deadline na splnenie všetkých povinností je 18. október 2026 podľa pôvodného plánpredpisu NIS2.