Oprogramowanie GRC
dla szpitali i podmiotów leczniczych
Szpitale i inne podmioty lecznicze należą do sektora ochrony zdrowia z załącznika nr 1 do ustawy o KSC. Jako podmioty kluczowe lub ważne muszą prowadzić SZBI oparty na analizie ryzyka i zgłaszać poważne incydenty w 24 godziny. LYNX360 to system klasy GRC, który porządkuje te obowiązki: rejestry, terminy, dowody i raporty dla dyrekcji.
Kogo dotyczy
Które podmioty lecznicze obejmuje ustawa o KSC
Załącznik nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa wymienia w sektorze ochrona zdrowia m.in. podmiot leczniczy w rozumieniu art. 4 ust. 1 ustawy o działalności leczniczej, świadczeniodawców posiadających w strukturze szpitalny oddział ratunkowy, centrum urazowe lub centrum urazowe dla dzieci, jednostki publicznej służby krwi oraz podmioty udzielające świadczeń jako podwykonawcy podmiotów kluczowych i ważnych w tym sektorze.
O tym, czy szpital jest podmiotem kluczowym czy ważnym, decyduje co do zasady wielkość. Dla podmiotu leczniczego, który nie jest przedsiębiorcą (np. SPZOZ), ustawa przewiduje prostą regułę (art. 5 ust. 8): od 50 do 249 zatrudnionych — podmiot ważny, co najmniej 250 zatrudnionych — podmiot kluczowy. Status ustala sam podmiot i składa wniosek o wpis do wykazu (art. 7c); do bezpłatnej samooceny służy klasyfikator on-line na ksc.expert.
Niezależnie od statusu obowiązki są te same co do istoty: system zarządzania bezpieczeństwem informacji oparty na szacowaniu ryzyka (art. 8), dokumentacja (art. 10), obsługa i zgłaszanie incydentów, a dla podmiotu kluczowego dodatkowo audyt bezpieczeństwa co najmniej raz na 3 lata (art. 15). Różnią się skala nadzoru i wysokość kar.
Wymagania → system
Obowiązki z ustawy o KSC w realiach szpitala
Szpital ma to, czego nie ma typowa firma: systemy kliniczne, aparaturę w sieci, pracę 24/7 i dane szczególnej kategorii. Tak te obowiązki wyglądają w LYNX360:
Ciągłość działania
Analiza wpływu na działalność dla SOR, bloku operacyjnego, diagnostyki i apteki szpitalnej; plany BCP/DRP wg ISO 22301, scenariusze pracy bez HIS i harmonogram testów.
Dostawcy i serwis aparatury
Ocena ryzyka dostawców oprogramowania medycznego, outsourcingu IT i serwisu aparatury, wymogi bezpieczeństwa w umowach, rejestr dostępów zdalnych — wymaganie art. 8 ust. 1 pkt 2 lit. e.
Dokumentacja art. 10
Polityki, procedury i instrukcje SZBI z wersjonowaniem, zatwierdzaniem i dystrybucją do personelu — również do oddziałów, gdzie dokument w segregatorze nigdy nie jest aktualny.
RODO
Dane medyczne: RODO i SZBI w jednym systemie
Dane dotyczące zdrowia to szczególna kategoria danych osobowych (art. 9 RODO). Szpital prowadzi rejestr czynności przetwarzania, ocenia skutki dla ochrony danych tam, gdzie ryzyko jest wysokie (art. 35), i zgłasza naruszenia do Prezesa UODO w 72 godziny (art. 33). Te obowiązki dotyczą tych samych systemów i tych samych zdarzeń, które ustawa o KSC każe analizować jako ryzyko i incydent.
W LYNX360 aktywa, ryzyka i incydenty są jednym zbiorem danych, więc inspektor ochrony danych i pełnomocnik ds. bezpieczeństwa informacji pracują na tym samym rejestrze: naruszenie ochrony danych i incydent poważny z ustawy o KSC obsługuje się w jednym obiegu, z osobnymi terminami i osobnymi dowodami zgłoszeń. Moduł zgodności wielonormowej mapuje zabezpieczenia jednocześnie na wymagania KSC, NIS2, ISO 27001 i RODO.
Dla kogo w szpitalu
Jeden system, pięć ról
Ustawa o KSC czyni odpowiedzialnym kierownika podmiotu — łącznie z odrębną karą pieniężną (art. 73a). Ale codzienna praca w SZBI rozkłada się na kilka osób. LYNX360 daje każdej z nich własny widok i własne zadania:
- Dyrektor — dashboard zgodności, otwarte ryzyka i incydenty, raport na przegląd zarządzania, potwierdzenie odbycia szkolenia (art. 8e).
- Pełnomocnik ds. bezpieczeństwa informacji / kierownik IT — rejestr ryzyk, zabezpieczenia, terminy, obsługa incydentów i zgłoszeń do CSIRT.
- Inspektor ochrony danych — te same aktywa i incydenty widziane od strony RODO: naruszenia, terminy do UODO, dowody.
- Audytor wewnętrzny — harmonogram audytów, listy kontrolne wg ISO 19011, niezgodności i działania korygujące z terminami.
- Ordynatorzy i kierownicy komórek — właściciele ryzyk i aktywów na swoich oddziałach: potwierdzają, aktualizują i zgłaszają, bez dostępu do całego systemu.
Najczęściej zadawane pytania
FAQ
Czy nasz szpital jest podmiotem kluczowym czy ważnym?
Dla podmiotu leczniczego, który nie jest przedsiębiorcą, decyduje liczba zatrudnionych (art. 5 ust. 8 ustawy o KSC): od 50 do 249 osób — podmiot ważny, co najmniej 250 — podmiot kluczowy. Dla podmiotów leczniczych będących przedsiębiorcami stosuje się ogólne kryteria wielkości przedsiębiorstwa. Samoidentyfikacji dokonuje podmiot — do bezpłatnej samooceny służy klasyfikator on-line na ksc.expert.
Czy LYNX360 integruje się z systemem HIS?
LYNX360 nie ingeruje w systemy kliniczne i nie wymaga integracji technicznej, żeby zacząć pracę. Działa jako warstwa zarządcza obok HIS, LIS czy PACS: każdy z tych systemów jest w LYNX360 aktywem informacyjnym z właścicielem, ryzykami, zabezpieczeniami i historią incydentów. Dane pacjentów nie są do LYNX360 przenoszone.
Czy dane z LYNX360 opuszczają szpital?
Nie muszą. LYNX360 instaluje się w infrastrukturze podmiotu — na serwerze lub maszynie wirtualnej — więc rejestry ryzyk, dokumentacja SZBI i dane o incydentach pozostają w szpitalu. Przed decyzją można obejrzeć system w demo online z przykładowymi danymi.
Ile trwa wdrożenie oprogramowania GRC w szpitalu?
Standardowe wdrożenie LYNX360 trwa 2–4 tygodnie: prezentacja i analiza potrzeb, konfiguracja z importem istniejących rejestrów, szkolenia oraz wsparcie powdrożeniowe. W szpitalu najwięcej czasu zajmuje zwykle inwentaryzacja aktywów klinicznych i ustalenie ich właścicieli — oferujemy wsparcie zespołu z doświadczeniem w projektach SZBI również na tym etapie.
Zobacz także
Powiązane tematy
Zobacz LYNX360 w działaniu
Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 uporządkuje SZBI w Twoim szpitalu.