Tento sprievodca je určený operátorom telehealth platforiem, poskytovateľom služieb diaľkového monitorovania pacientov a vývojárom zdravotníckych mobilných aplikácií klasifikovaných ako dôležité subjekty podľa NIS2. Zistite presné technické a organizačné povinnosti, ktoré musíte splniť do konca roka 2026 v súlade so zákonom č. 69/2018 Z. z. a požiadavkami Národného bezpečnostného úradu.
Telehealth platformy a operátori digitálnych zdravotníckych aplikácií s minimálnym počtom 50 zamestnancov alebo ročným obratem presahujúcim 10 miliónov EUR, ktoré poskytujú služby v oblasti zdravotníctva v Slovenskej republike a spracúvajú citlivé osobné údaje pacientov. Do tejto kategórie patria aj menšie subjekty, ak poskytujú kritické zdravotnícke služby alebo sú integrované so zdravotníckymi informačnými systémami nemocníc financovaných z verejných zdrojov.
Všetky video konferencie, hlasové hovory a textové správy medzi zdravotníckym personálom a pacientami musia byť šifrované od konca do konca pomocou schválenej kryptografickej metódy. Telehealth platformy musia implementovať protokoly TLS 1.2 minimálne, s vylúčením zastaraných šifier. Kľúče na dešifrovanie nesmú byť dostupné poskytovateľovi služby ani tretím stranám okrem účastníkov komunikácie.
Zdravotnícke aplikácie musia podstúpiť aspoň ročné nezávislé penetračné testovanie od certifikovanej bezpečnostnej firmy s špecializáciou na zdravotnícke systémy. Výsledky testov musia byť dokumentované a prepojené s plánom nápravy. Kritické zraniteľnosti musí byť opravené do 30 dní od identifikácie.
Operátori telehealth musia mať formálne podpísané dohody o spracovaní osobných údajov (DPA) s každým subdodávateľom, ktorý má prístup k údajom pacientov, vrátane poskytovateľov cloudových služieb, emailových platforiem a integrácií s nemocničnými EHR systémami. Dohody musia obsahovať konkrétne záväzky týkajúce sa bezpečnosti, šifrovania a povinnosti oznamovať bezpečnostné incidenty do 24 hodín.
Telehealth platformy integrované s nemocničnými elektronickými zdravotníckymi záznamami musia implementovať bezpečné API s autentifikáciou OAuth 2.0 alebo vyššou a musia pravidelne kontrolovať bezpečnosť pripojení. Všetci dodávatelia integračných komponentov musia prejsť bezpečnostným audítom minimálne raz ročne a musia podpísať záväzky o bezpečnosti dodávateľskej reťazce.
Všetky bezpečnostné incidenty, výpadky služieb alebo porušenia dostupnosti, ktoré ovplyvňujú poskytovanie pacientskych služieb na viac ako 4 hodiny, musia byť hlásené Národnému bezpečnostnému úradu do 24 hodín. Operátori musia spracovať hlásenie vrátane opisu incidentu, počtu postihnutých pacientov, prijatých opatrení a časového harmonogramu obnovy služby.
Telehealth platformy musia používať TLS 1.2 alebo vyššie pre transport dát a end-to-end šifrovanie (E2EE) na úrovni aplikácie s minimálne 256-bitovým AES šifrovaním. Kryptografické kľúče musia byť spravované aplikáciou, nie poskytovatele infraštruktúry. Nižšia úroveň šifrovania alebo absence E2EE je považovaná za kritické nedostatok.
Všetky zdravotnícke aplikácie musia mať prvý nezávislý penetračný test dokončený do 30. júna 2026 a následne minimálne ročne. Pokiaľ aplikácia do tohto dátumu nemá aspoň jednu skúšku od certifikovaného audítora, musí byť stiahnutá z prevádzky alebo označená ako nekomplexná.
Pokuty za porušenie NIS2 požiadaviek môžu dosiahnuť až 10 miliónov EUR alebo 2% ročného celosvetového obratu, čo je vyššej pokuta z dvoch suma. NBÚ môže okrem toho nariadiť okamžitý prestoj služieb bez práva poskytovať zdravotnícke telemedicínske služby kým sa dosiahne súlad.