Wdrożenie NIS 2 w szpitalu

Prowadzimy szpitale przez całe wdrożenie NIS 2. Począwszy od oceny stanu i procedur, przez dobór rozwiązań, po szkolenia personelu. Pracujemy wyłącznie w ochronie zdrowia, dlatego każde działanie projektujemy pod realia pracy klinicznej: ciągłość leczenia, bezpieczeństwo dokumentacji i oddziały działające przez całą dobę.

Zamów bezpłatną analizę NIS 2 dla swojego szpitala

Bez zobowiązań. Sprawdź poziom przygotowania szpitala do NIS 2

Co wyróżnia Coongi jako partnera wdrażającego NIS 2 w szpitalu?

  • Specjalizacja w ochronie zdrowia
  • Głęboka znajomość systemów HIS, PACS, EDM
  • Podejście: najpierw procesy, potem technologia
  • Wsparcie na każdym etapie. Od audytu i oceny prawnej po szkolenia i dobór technologii

Harmonogram NIS 2 dla szpitali jest już ustalony

Oto co i kiedy musisz zrobić w ramach wdrożenia NIS 2 w szpitalu

Na harmonogram warto spojrzeć szerzej niż przez pryzmat dat.
Każdy etap wdrożenia dyrektywy NIS 2 i osiągnięcia zgodności z KSC: rejestracja, wdrożenie środków bezpieczeństwa, gotowość na kontrolę,
to praca wymagająca konkretnej wiedzy, a w szpitalu wykonuje ją zwykle ten sam zespół, który odpowiada za codzienną ciągłość pracy placówki.
I to jest właśnie miejsce, w którym Coongi daje realne wsparcie.
Przejmujemy te zadania i prowadzimy szpital przez kolejne etapy w tempie dopasowanym do pracy oddziałów. Im wcześniej zaczniemy, tym więcej da się rozłożyć w czasie i tym mniej decyzji trzeba podejmować pod presją terminu.

Kluczowe terminy NIS 2 dla szpitali krok po kroku

Data
Wydarzenie prawne
Co to oznacza dla szpitala
2 kwietnia 2026
Wejście w życie nowelizacji ustawy o KSC.
Ustawa obowiązuje. Zaczyna biec czas na osiągnięcie pełnej zgodności z ustawą o KSC.
2 października 2026
Termin rejestracji w systemie S46 (6 mies. od wejścia w życie).
Szpital sam musi się zarejestrować jako podmiot kluczowy lub ważny. Nikt nie przyśle zawiadomienia (obowiązek jest po stronie placówki).
2 kwietnia 2027
Wdrożenie środków bezpieczeństwa (13 mies. od wejścia w życie).
Pełna zgodność: backup, segmentacja sieci, monitoring, szkolenia, polityki bezpieczeństwa.
2 marca 2028
Kary i pierwszy audyt (24 mies. od wejścia w życie).
Organy nadzorcze mogą nakładać kary. Obowiązkowy audyt systemu informacyjnego.

W rozmowach ze szpitalami zwracamy uwagę na jedno: ostatnia data z tabeli nie jest granicą bezpieczeństwa. Ryzyko pojawia się znacznie wcześniej. 

Ważne: kara może zostać nałożona również przed upływem 24 miesięcy — jeśli w szpitalu dojdzie do incydentu bezpieczeństwa. A szpital, ze względu na ciągłość leczenia, nie może sobie pozwolić na incydent.

Tego ryzyka nie da się całkowicie wykluczyć, ale dobrze przygotowany szpital znacząco je ogranicza i wie, co zrobić, gdy incydent wystąpi. Na tym właśnie polega rola Coongi: angażujemy wiedzę i doświadczenie, by przeprowadzić szpital przez wdrożenie zgodne z ustawą KSC, a zarazem realnie ograniczyć prawdopodobieństwo wystąpienia ataku cybernetycznego i jego negatywnych skutków.

Sprawdź, od czego zacząć wdrożenie NIS 2 w Twoim szpitalu

Czy Twój szpital podlega NIS 2?

3 zasadnicze kryteria kwalifikacji szpitala do wdrożenia NIS 2

czy szpital kwalifikuje się na wdrożenie NIS 2

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) zalicza sektor ochrony zdrowia do podmiotów kluczowych lub ważnych, a szpitale są w nim wskazane wprost. O tym, czy placówka jest podmiotem kluczowym, czy ważnym, decyduje przede wszystkim jej forma prawna i wielkość.

Szpital jako SPZOZ (podmiot leczniczy niebędący przedsiębiorcą)
Tu liczy się wyłącznie liczba zatrudnionych — bez progu obrotu:

  • 50–249 osób → podmiot ważny,
  • 250 i więcej osób → podmiot kluczowy.

Szpital działający jako przedsiębiorca (np. spółka, część NZOZ)
Tu o kwalifikacji decyduje wielkość przedsiębiorstwa:

  • rozmiar średniego przedsiębiorstwa (co najmniej 50 pracowników lub ponad 10 mln EUR obrotu / sumy bilansowej) → podmiot ważny,
  • przekroczenie tego progu, czyli rozmiar dużego przedsiębiorstwa (od 250 pracowników lub ponad 50 mln EUR obrotu) → podmiot kluczowy.

Niezależnie od progów wielkości, świadczeniodawcy posiadający w swojej strukturze Szpitalny Oddział Ratunkowy lub Centrum Urazowe są wskazani wprost w wykazie sektora ochrony zdrowia. W praktyce NIS 2 obejmuje zdecydowaną większość szpitali powiatowych, wojewódzkich, specjalistycznych i klinicznych w Polsce.

Podmiot leczniczy, który nie jest przedsiębiorcą:
1) jest podmiotem ważnym, jeżeli zatrudnia od 50 do 249 osób;
2) jest podmiotem kluczowym, jeżeli zatrudnia co najmniej 250 osób
.”

Kary finansowe to nie wszystko. Dyrektor szpitala odpowiada osobiście

Wdrożenie NIS 2 to nie projekt IT. To zarządzanie ryzykiem operacyjnym i prawnym na poziomie całej placówki. Brak działania uderza w dwa miejsca naraz: w budżet szpitala i w osobistą odpowiedzialność jego kierownictwa.

Kary finansowe za brak wdrożenia NIS 2

Wysokość kary zależy od tego, czy szpital zostanie zakwalifikowany jako podmiot kluczowy, czy ważny. Dla podmiotu kluczowego sięga ona 10 mln euro lub 2% rocznego obrotu — w zależności od tego, która kwota jest wyższa. Dla podmiotu ważnego jest to do 7 mln euro lub 1,4% rocznego obrotu. W obu przypadkach mówimy o kwotach, które dla budżetu szpitala oznaczałyby realne ograniczenie możliwości leczenia.

Osobista odpowiedzialność dyrektora szpitala

Kary finansowe to nie wszystko. NIS 2 przenosi część odpowiedzialności bezpośrednio na
kierownika podmiotu. W sektorze publicznym dyrektor szpitala może odpowiadać osobiście, a kara sięga nawet 100% jego rocznego wynagrodzenia. To zmienia charakter tematu: wdrożenie NIS 2 przestaje być wyłącznie sprawą działu IT, a staje się odpowiedzialnością zarządu placówki.

Ryzyko operacyjne - paraliż systemów i zagrożenie dla pacjentów

Najpoważniejsze konsekwencje nie mają jednak postaci grzywny. Incydent cyberbezpieczeństwa w szpitalu może unieruchomić systemy HIS i PACS oraz pracę SOR, a to przekłada się bezpośrednio na bezpieczeństwo pacjentów. W placówce działającej całą dobę nawet kilka godzin przestoju oznacza odwołane zabiegi.

Ryzyko reputacyjne i regulacyjne

Skutki incydentu lub zaniechania wykraczają poza mury szpitala. W grę wchodzi utrata zaufania pacjentów i NFZ, ryzyko kontroli, a w skrajnych sytuacjach zagrożenie dla kontraktu. Co istotne, organ nadzoru może nałożyć karę jeszcze przed upływem ustawowego terminu pełnej zgodności, jeśli w szpitalu dojdzie do incydentu. Brak wdrożenia nie jest więc problemem, który można odłożyć na później.

Konsekwencje braku wdrożenia NIS 2 w szpitalu

wdrożenie NIS 2 w szpitali - paraliż organizacyjny

Co NIS 2 oznacza w praktyce szpitala?

Wdrożenie dyrektywy NIS 2 nie jest standardowym projektem informatycznym, który można zamknąć w sztywnych ramach czasowych i uznać za zakończony. O ile ramy prawne dla podmiotów kluczowych są uniwersalne, o tyle wdrożenie NIS 2 w szpitalu wymaga bezpośredniej znajomości procesów klinicznych i specyfiki sprzętu medycznego. Atak ransomware i wynikająca z niego niedostępność systemu dziedzinowego HIS czy serwerów PACS to nie chwilowy problem administracyjny działu IT, lecz realne wstrzymanie ciągłości leczenia i paraliż Szpitalnego Oddziału Ratunkowego (SOR).
Nasze doświadczenie pozwala nam zakładać, że każda godzina przestoju infrastruktury i przymusowy powrót do papierowej dokumentacji medycznej generuje potężne wąskie gardła, których rozładowanie obciąża personel placówki przez kolejne tygodnie.

Zgodność IT z NIS 2 w ochronie zdrowia to wielopoziomowy, ciągły proces operacyjny, którego nie da się zrealizować bez partnera znającego realia całodobowych dyżurów. Skuteczna ochrona jednostki medycznej przed incydentami wymaga zintegrowanego działania na wielu poziomach. Ochrona, którą buduje Coongi, obejmuje rygorystyczne egzekwowanie cyberhigieny wśród lekarzy i pracowników rejestracji, cykliczne ćwiczenia procedur awaryjnych w trakcie pracy oddziału oraz regularne testowanie przywracania redundantnych kopii zapasowych. Dzięki temu utrzymanie ciągłości działania w sytuacji kryzysowej opiera się na wyćwiczonych procedurach, a nie na improwizacji pod presją czasu.

Poniżej pokazujemy, co każdy wymóg NIS 2 oznacza w praktyce szpitala i jak realizuje go Coongi.

Analiza ryzyka i polityki bezpieczeństwa

Zasoby szpitali, które należy chronić, to nie tylko serwery. Analizując zagrożenia, należy uwzględnić również system HIS z dokumentacją pacjentów, PACS z wynikami radiologicznymi, SOR działający całą dobę. Ryzyko ataku i możliwość przerwania funkcjonowania należy postrzegać w szerszej perspektywie.

Jak realizuje to Coongi

Przeprowadzamy analizę ryzyka z uwzględnieniem specyfiki infrastruktury medycznej - nie ogólnego IT.

Backup i ciągłość działania

Backup NIS 2 w szpitalu to nie pojedyncza kopia na dysku. Atak ransomware zwykle poprzedza tygodniowy cichy rekonesans, w trakcie którego przestępcy lokalizują i szyfrują również kopie zapasowe (dlatego co najmniej jedna kopia HIS, PACS i EDM musi być odseparowana - offline i odporna na nadpisanie). Kopia, której nigdy nie odtworzono, w praktyce nie istnieje, więc liczy się regularny test przywrócenia i znany, akceptowalny czas powrotu systemów do pracy.

Jak realizuje to Coongi

Projektujemy backup systemów medycznych z kopią odseparowaną i odporną na nadpisanie, a czas odtworzenia dobieramy do krytyczności każdego systemu (HIS, PACS, EDM). Przywracanie testujemy cyklicznie, tak aby po ataku dało się wrócić do pracy w przewidywalnym czasie.

Obsługa incydentów (24h / 72h / 30 dni)

Termin liczy się od wykrycia incydentu, a najtrudniejsze bywa właśnie wykrycie, bo bez stałego monitoringu atak potrafi pozostać niezauważony przez tygodnie. Po wykryciu zaczyna się sztywny harmonogram: wczesne ostrzeżenie do CSIRT w 24 godziny, raport szczegółowy w 72 godziny i raport końcowy w 30 dni. Aby zdążyć, szpital musi mieć z góry ustalone, kto klasyfikuje zdarzenie i kto je zgłasza - także w nocy.

Jak realizuje to Coongi

Wdrażamy monitoring pozwalający wykryć incydent na wczesnym etapie oraz gotowe procedury reakcji i zgłoszeń do CSIRT (24h / 72h / 30 dni) z jasnym podziałem ról. Procedury dopasowujemy do realiów funkcjonowania szpitala.

Bezpieczeństwo sieci i systemów

Zgodnie z wymogami dyrektywy NIS 2, bezpieczna infrastruktura IT wymaga całkowitej eliminacji tzw. sieci płaskich. Rygorystyczna segmentacja sieci szpitalnej musi bezwzględnie odizolować nieaktualizowaną aparaturę diagnostyczną (IoMT), objętą certyfikacją medyczną, od publicznych punktów dostępu oraz stref operacyjnych systemu HIS.

Jak realizuje to Coongi

Architekci IT z Coongi przeprowadzają bezstratną segmentację infrastruktury, wydzielając odrębne mikrosieci dla sprzętu medycznego (technologie legacy), administracji, pacjentów oraz systemu dziedzinowego HIS. Wdrożona separacja fizycznie izoluje krytyczne urządzenia diagnostyczne przed atakami typu ransomware, zachowując przy tym pełną ciągłość realizowanych świadczeń opieki zdrowotnej.

Bezpieczeństwo łańcucha dostaw

Wdrożenie NIS 2 w szpitalu nakłada na jego zarząd obowiązek rygorystycznego nadzoru nad zewnętrznymi dostawcami technologii. Niekontrolowany dostęp zdalny podwykonawców do systemów dziedzinowych HIS, archiwów radiologicznych PACS oraz szpitalnej infrastruktury serwerowej stanowi krytyczny wektor ataku i generuje bezpośrednie ryzyko operacyjne dla placówki medycznej.

Jak realizuje to Coongi

Pracujemy nad projektem i wdrożeniem scentralizowanej polityki dostępu dla zewnętrznych serwisantów IT. Architektura sieciowa jest zabezpieczana poprzez rygorystyczne systemy autoryzacji oraz pełne logowanie zdarzeń.

Zarządzanie podatnościami

Ustawa o KSC nakłada na podmioty lecznicze rygorystyczny obowiązek ciągłego identyfikowania oraz neutralizowania luk w architekturze IT. Infrastruktura informatyczna każdego szpitala charakteryzuje się zróżnicowanym długiem technologicznym, obejmującym systemy i urządzenia klasy legacy (End-of-Life), dla których standardowa instalacja łat bezpieczeństwa jest obiektywnie niemożliwa. Brak możliwości bezpośredniej aktualizacji oprogramowania wymusza na zarządzie placówki medycznej prawny obowiązek wdrożenia odpowiednich środków kompensacyjnych.

Jak realizuje to Coongi

Wspólnie z naszymi partnerami projektujemy i uruchamiamy dedykowane mechanizmy kompensacyjne dla nieaktualizowanego sprzętu medycznego (IoMT). Zamiast niedozwolonej ingerencji w systemy operacyjne aparatury, docelowa architektura IT zabezpiecza procesy kliniczne poprzez głęboką segmentację, odcięcie urządzeń od globalnej sieci oraz wdrożenie ciągłego monitoringu anomalii.

Szkolenia pracowników

Wymogi dyrektywy NIS 2 nakładają na podmioty lecznicze rygorystyczny obowiązek cyklicznego edukowania całego zespołu z zakresu cyberhigieny. Wektorami najgroźniejszych ataków socjotechnicznych (takich jak phishing) w placówkach medycznych nie są luki w oprogramowaniu, lecz pracownicy rejestracji, pielęgniarki oraz lekarze, którzy operują wrażliwymi danymi pacjentów pod stałą presją czasu.

Jak realizuje to Coongi

Prowadzimy szkolenia w formie warsztatów sytuacyjnych, w warunkach zbliżonych do codziennej pracy. Program edukacyjny jest ściśle zindywidualizowany dla każdej grupy zawodowej, a zarząd placówki zyskuje dostęp do dedykowanej platformy monitorującej.

Monitoring i raportowanie incydentów

Wdrożenie NIS 2 w szpitalu narzuca rygorystyczny obowiązek ciągłego monitorowania infrastruktury IT oraz bezwzględnego raportowania poważnych incydentów bezpieczeństwa do właściwego zespołu CSIRT. Z uwagi na fakt, iż szpitale funkcjonują w trybie całodobowym, system detekcji zagrożeń musi działać nieprzerwanie (24/7/365). Ustawa KSC zobowiązuje dyrekcję szpitala do dostarczenia organowi nadzorującemu raportu wstępnego w ciągu 24 godzin, raportu szczegółowego w 72 godziny oraz kompleksowego raportu końcowego w terminie 30 dni od momentu wykrycia anomalii.

Jak realizuje to Coongi

Wdrażamy zautomatyzowany monitoring zdarzeń, który jest architektonicznie dopasowany do trybu pracy szpitala. W ramach zabezpieczenia ciągłości operacyjnej, szpital otrzymuje gotowe procedury reagowania oraz ustrukturyzowane szablony raportowania incydentów do dedykowanego CSIRT. Zaimplementowana metodyka działania gwarantuje zarządowi placówki, że krytyczne wymogi formalno-prawne zostaną spełnione w ustawowym czasie.

W Coongi nie narzucamy, co jest ważne. Pomagamy Ci to zdiagnozować, a następnie dobrać technologię, która ten konkretny problem rozwiąże

Dlaczego Coongi?

Dedykowany partner wdrożenia NIS 2 dla szpitali

Z Coongi cały projekt NIS 2 prowadzi jeden zespół, który zna realia szpitala. Począwszy od analizy luk, przez dobór i wdrożenie rozwiązań, szkolenia, po monitoring i utrzymanie zgodności. Pierwszym efektem jest konkretny raport z mapą luk i priorytetów: lista tego, co zrobić w pierwszej kolejności, zanim szpital wyda pieniądze na sprzęt.

Nie jesteśmy przywiązani do jednego producenta ani gotowego pakietu. Po analizie dobieramy dokładnie te komponenty (backup, segmentację, monitoring, szkolenia), które odpowiadają realiom i budżetowi danego szpitala. Dzięki temu placówka płaci za to, co realnie ogranicza jej ryzyko, a nie za nadmiarowe licencje, a samo wdrożenie nie zakłóca pracy oddziałów.

Nie wdrażamy technologii, wdrażamy rozwiązania. Bo w szpitalu chodzi o pacjentów, nie o serwery.

Jak wygląda wdrożenie NIS 2 z Coongi?

Krok po kroku. Bez niespodzianek

Wdrożenie NIS 2 w szpitalu brzmi jak ogromny projekt. U nas rozkłada się na pięć czytelnych etapów. Każdy z nich jest jasnym celem i konkretnym rezultatem, który zostaje w szpitalu.

Audyt luk NIS 2

Zaczynamy od warsztatów z zespołem IT i kierownictwem, ankiet oraz przeglądu technicznego. Inwentaryzujemy systemy (HIS, PACS, RIS, sieć, backup, aparaturę medyczną) i wychwytujemy „shadow IT” - urządzenia podpięte poza wiedzą działu IT. Ustalamy, gdzie są realne luki i co zagraża ciągłości leczenia.

Rezultat dla szpitala

Raport z oceną luk i rekomendacjami. Zarząd szpitala otrzymuje uporządkowaną listę priorytetów: co naprawić najpierw, zanim szpital wyda pieniądze na sprzęt.

audyt luk NIS 2 w szpitalu
wdrożenie NIS 2 w szpitalu - plan osiągnięcia zgodności

Plan osiągnięcia zgodności

Porządkujemy luki według ryzyka, układamy harmonogram i szacujemy budżet dopasowany do cyklu finansowego szpitala i terminów NFZ. Każde zadanie ma przypisaną odpowiedzialność i mierzalny cel.

Rezultat dla szpitala

Roadmapa wdrożenia z harmonogramem, kosztorysem, miarami postępu (KPI) i przypisaniem odpowiedzialności.

Wdrożenie technologii i procesów

Prowadzimy równolegle trzy ścieżki: (1) procedury i polityki: system zarządzania bezpieczeństwem informacji oraz plany ciągłości działania (BCP/DRP) z trybem pracy „na papierze” na wypadek awarii; (2) zabezpieczenia techniczne: segmentacja sieci, kontrola dostępu, backup systemów medycznych, narzędzia detekcji (SIEM/EDR); (3) szkolenia personelu w formie warsztatów sytuacyjnych.

Rezultat dla szpitala

Wdrożone polityki i procedury, uruchomione zabezpieczenia techniczne oraz przeszkolony personel z dokumentacją gotową do kontroli.

wdrożenie NIS 2 w szpitalu - wdrożenie technologii i procesów
wdrożenie NIS 2 w szpitalu - monitoring 24/7

Monitoring 24/7

Całodobowy monitoring sieci szpitalnej przejmuje zespół bezpieczeństwa: wykrywa incydenty, reaguje i działa również w nocy oraz w weekend, gdy szpital pracuje pełną parą. Zgłoszenia do CSIRT prowadzimy zgodnie z terminami NIS 2 (24h / 72h / 30 dni).

Rezultat dla szpitala

Całodobowe wykrywanie i reakcja na incydenty oraz raportowanie do CSIRT w wymaganych terminach.

Ciągłe doskonalenie i utrzymanie zgodności

Zgodność to nie jednorazowy projekt. Prowadzimy cykliczne przeglądy bezpieczeństwa, aktualizujemy reguły detekcji, przeprowadzamy testy penetracyjne i kontrolowane próby phishingowe wśród personelu, a kierownictwo otrzymuje regularne raporty na potrzeby zarządu i organów nadzoru. W razie potrzeby zapewniamy stałe wsparcie eksperckie w nadzorze nad bezpieczeństwem (model usługowy).

Rezultat dla szpitala

Utrzymana zgodność w czasie: aktualne zabezpieczenia, wyniki testów i gotowe raporty dla zarządu oraz organów nadzoru.

wdrożenie NIS 2 w szpitalu - ciągłe doskonalenie

Chcesz zobaczyć, jak to wygląda dla Twojego szpitala?

FAQ - najczęściej zadawane pytania dotyczące wdrożenia NIS 2 w szpitalu

Czy szpital podlega NIS 2?

Szpitale są co do zasady podmiotami kluczowymi lub ważnymi w rozumieniu ustawy o KSC. Decydują kryteria takie jak 50+ pracowników lub 10 mln EUR obrotu. Większość szpitali powiatowych, regionalnych i klinicznych podlega NIS 2.

Kiedy szpital musi być gotowy na NIS 2?

Szpital ma 6 miesięcy od wejścia ustawy w życie (2 kwietnia 2026) na rejestrację w systemie S46 oraz 13 miesięcy na pełne wdrożenie środków bezpieczeństwa. Kary mogą być nakładane po 24 miesiącach lub wcześniej w razie incydentu.

Czy szpital sam musi się zarejestrować w wykazie podmiotów NIS 2?

Tak, szpital ma obowiązek samodzielnej rejestracji jako podmiot kluczowy lub ważny w systemie S46. Organy nadzorcze nie wysyłają indywidualnych zawiadomień. Termin rejestracji to 6 miesięcy od wejścia ustawy w życie.

Co grozi dyrektorowi szpitala za brak wdrożenia NIS 2?

Dyrektor szpitala jako kierownik podmiotu odpowiada osobiście za naruszenia NIS 2. Kara może sięgnąć 100% jego rocznego wynagrodzenia w sektorze publicznym. Sam szpital może zostać ukarany kwotą do 10 mln EUR lub 2% rocznego obrotu.

Czy wdrożenie NIS 2 to zamknięty projekt?

Nie. NIS 2 to ciągły proces, a nie jednorazowy projekt zakończony certyfikatem. Infrastruktura szpitala się zmienia, a zagrożenia ewoluują, dlatego potrzebne są cykliczne przeglądy, aktualizacja procedur i monitoring. Zgodność trzeba utrzymywać, a nie tylko raz osiągnąć.

Czy analiza przed wdrożeniem NIS 2 jest obligatoryjna dla zarządu?

Ustawa wymaga zarządzania ryzykiem, którego nie da się prowadzić bez rzetelnej analizy stanu. Formalnie nie nazywa jej „obowiązkową analizą wstępną”, lecz w praktyce diagnoza jest niezbędna.  Bez niej zarząd nie wie, co chroni, i nie wykaże należytej staranności.

Jak ustalić priorytety działań związanych z wdrożeniem NIS 2 w szpitalu?

Priorytety wyznacza ryzyko: najpierw zabezpiecza się to, czego awaria zatrzymałaby leczenie. Za najważniejsze obszary uznaje się system HIS, PACS, backup i dostęp do dokumentacji. Punktem wyjścia jest diagnoza, która porządkuje luki według wpływu na ciągłość pracy i wagi prawnej.

Czy wdrożenie NIS 2 wymaga powołania zespołu lub pełnomocnika zarządu?

NIS 2 nakłada odpowiedzialność na kierownictwo szpitala, dlatego potrzebna jest osoba lub zespół nadzorujący temat po stronie placówki. Nie musi to być nowy etat.
Rolę można powierzyć obecnej kadrze i prowadzić nadzór we współpracy z partnerem zewnętrznym.

Czy szpital musi zatrudnić etatowych ekspertów ds. cyberbezpieczeństwa?

Nie jest to konieczne. Budowa własnego zespołu monitorującego sieć całą dobę przekracza możliwości większości szpitali. Coongi przejmuje analizę, wdrożenie i monitoring,
a wewnętrzny zespół IT skupia się na codziennej pracy placówki z opcją stałego nadzoru w modelu usługowym.

Czy wdrożenie NIS 2 zakłóci pracę szpitala?

Dobrze zaplanowane wdrożenie nie wymaga zatrzymania szpitala. Prace dzielimy na etapy i prowadzimy w oknach uzgodnionych z oddziałami, z uwzględnieniem trybu 24/7
i dyżurów. Zmiany testujemy przed uruchomieniem, aby nie zakłócać ciągłości leczenia.

Czy trzeba wymienić system HIS lub PACS albo kupić nowe serwery?

Zwykle nie. Zgodność z NIS 2 częściej osiąga się przez konfigurację niż przez zakupy lub segmentację sieci, kontrolę dostępu, backup i procedury. Wymiana sprzętu to ostateczność, gdy dany element realnie zagraża bezpieczeństwu. O kolejności decyduje diagnoza.

Ile kosztuje wdrożenie NIS 2 w szpitalu?

Koszt wdrożenia NIS 2 w szpitalu zależy od wielkości placówki, posiadanej infrastruktury i zidentyfikowanych luk bezpieczeństwa. Dokładny zakres i szacunkowy budżet wyznacza diagnoza, od której zaczynamy każdą współpracę.

Jak mierzyć efekty wdrożenia NIS 2?

Efekty mierzy się konkretami: liczbą zamkniętych luk z diagnozy, skróceniem czasu wykrycia i reakcji na incydent, wynikami testów przywracania backupu oraz odsetkiem przeszkolonego personelu. Te miary (KPI) ustala się w planie i raportuje zarządowi.

Jak wygląda backup NIS 2 w szpitalu?

Backup NIS 2 w szpitalu obejmuje systemy HIS, PACS, RIS i EDM z możliwością szybkiego przywrócenia. Co najmniej jedna kopia powinna być odseparowana i odporna na nadpisanie, regularnie testowana i zgodna z wymogami retencji dokumentacji medycznej.

Kogo i kiedy obejmują szkolenia z NIS 2 w szpitalu?

NIS 2 wymaga szkoleń wszystkich pracowników. Lekarzy, pielęgniarek, rejestratorek, IT i kadry zarządzającej, bo personel jest najczęstszym celem ataku. Najlepiej zacząć wcześnie, prowadzić je równolegle z wdrażaniem zabezpieczeń i udokumentować na potrzeby kontroli.

Czy dyrektywa NIS 2 zmienia sposób pracy personelu medycznego?

Tak, ale w ograniczonym zakresie. Personel zachowuje swoje obowiązki, dochodzą jednak nawyki cyberhigieny: ostrożność wobec podejrzanych wiadomości, bezpieczne logowanie i zgłaszanie incydentów. Zmiany projektuje się tak, aby nie utrudniały pracy klinicznej.

Co oznacza wdrożenie NIS 2 dla dostawców IT współpracujących ze szpitalem?

Dostawcy stają się częścią łańcucha dostaw objętego NIS 2. Szpital weryfikuje ich bezpieczeństwo, a dostęp serwisowy powinien być szyfrowany, ograniczony w czasie i kontrolowany. W umowach pojawiają się klauzule bezpieczeństwa, prawo do audytu i wymóg dostarczania poprawek.

Co, jeśli dojdzie do incydentu, zanim szpital osiągnie pełną zgodność?

Organ nadzoru może nałożyć karę także przed upływem terminu pełnej zgodności, jeśli dojdzie do incydentu. Dlatego najpierw wdrażamy działania ograniczające największe ryzyka – backup, monitoring i procedurę zgłaszania do CSIRT, aby szpital był chroniony już w trakcie wdrożenia.

Czy Coongi będzie miało dostęp do danych pacjentów?

Wdrożenie NIS 2 nie wymaga dostępu do danych medycznych pacjentów. Pracujemy na konfiguracji systemów, sieci i procedurach. Tam, gdzie dostęp jest niezbędny, odbywa się on na zasadach powierzenia przetwarzania zgodnych z RODO i pod kontrolą szpitala.

Czy bezpłatna analiza NIS 2 do czegoś zobowiązuje?

Bezpłatna analiza nie wiąże się z żadnym zobowiązaniem. Szpital otrzymuje wstępną ocenę luk i priorytetów oraz informację, od czego zacząć. Decyzję o dalszej współpracy podejmuje samodzielnie, na podstawie konkretnych wniosków z diagnozy.

Czy bezpłatna analiza NIS 2 do czegoś zobowiązuje?

Bezpłatna analiza nie wiąże się z żadnym zobowiązaniem. Szpital otrzymuje wstępną ocenę luk i priorytetów oraz informację, od czego zacząć. Decyzję o dalszej współpracy podejmuje samodzielnie, na podstawie konkretnych wniosków z diagnozy.

Zamów bezpłatną analizę NIS 2 dla swojego szpitala

Na podstawie profesjonalnej analizy dowiesz się, od czego zacząć, co jest priorytetem i czego potrzebuje Twój szpital. Bez zobowiązań i bez kosztów.

Co dalej?

Czas na Twój ruch!

Porozmawiajmy o Twoich potrzebach

To nie technologie są złe, a sposób ich wdrażania.
Dlatego skupiamy się na, jak najlepszym wdrożeniu rozwiązań,
które są dopasowane do potrzeb i możliwości naszych klientów.