Sektor ochrony zdrowia — załącznik nr 1 do ustawy o KSC

Oprogramowanie GRC
dla szpitali i podmiotów leczniczych

Szpitale i inne podmioty lecznicze należą do sektora ochrony zdrowia z załącznika nr 1 do ustawy o KSC. Jako podmioty kluczowe lub ważne muszą prowadzić SZBI oparty na analizie ryzyka i zgłaszać poważne incydenty w 24 godziny. LYNX360 to system klasy GRC, który porządkuje te obowiązki: rejestry, terminy, dowody i raporty dla dyrekcji.

Kogo dotyczy

Które podmioty lecznicze obejmuje ustawa o KSC

Załącznik nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa wymienia w sektorze ochrona zdrowia m.in. podmiot leczniczy w rozumieniu art. 4 ust. 1 ustawy o działalności leczniczej, świadczeniodawców posiadających w strukturze szpitalny oddział ratunkowy, centrum urazowe lub centrum urazowe dla dzieci, jednostki publicznej służby krwi oraz podmioty udzielające świadczeń jako podwykonawcy podmiotów kluczowych i ważnych w tym sektorze.

O tym, czy szpital jest podmiotem kluczowym czy ważnym, decyduje co do zasady wielkość. Dla podmiotu leczniczego, który nie jest przedsiębiorcą (np. SPZOZ), ustawa przewiduje prostą regułę (art. 5 ust. 8): od 50 do 249 zatrudnionych — podmiot ważny, co najmniej 250 zatrudnionych — podmiot kluczowy. Status ustala sam podmiot i składa wniosek o wpis do wykazu (art. 7c); do bezpłatnej samooceny służy klasyfikator on-line na ksc.expert.

Niezależnie od statusu obowiązki są te same co do istoty: system zarządzania bezpieczeństwem informacji oparty na szacowaniu ryzyka (art. 8), dokumentacja (art. 10), obsługa i zgłaszanie incydentów, a dla podmiotu kluczowego dodatkowo audyt bezpieczeństwa co najmniej raz na 3 lata (art. 15). Różnią się skala nadzoru i wysokość kar.

Wymagania → system

Obowiązki z ustawy o KSC w realiach szpitala

Szpital ma to, czego nie ma typowa firma: systemy kliniczne, aparaturę w sieci, pracę 24/7 i dane szczególnej kategorii. Tak te obowiązki wyglądają w LYNX360:

Ciągłość działania

Analiza wpływu na działalność dla SOR, bloku operacyjnego, diagnostyki i apteki szpitalnej; plany BCP/DRP wg ISO 22301, scenariusze pracy bez HIS i harmonogram testów.

Dostawcy i serwis aparatury

Ocena ryzyka dostawców oprogramowania medycznego, outsourcingu IT i serwisu aparatury, wymogi bezpieczeństwa w umowach, rejestr dostępów zdalnych — wymaganie art. 8 ust. 1 pkt 2 lit. e.

Dokumentacja art. 10

Polityki, procedury i instrukcje SZBI z wersjonowaniem, zatwierdzaniem i dystrybucją do personelu — również do oddziałów, gdzie dokument w segregatorze nigdy nie jest aktualny.

RODO

Dane medyczne: RODO i SZBI w jednym systemie

Dane dotyczące zdrowia to szczególna kategoria danych osobowych (art. 9 RODO). Szpital prowadzi rejestr czynności przetwarzania, ocenia skutki dla ochrony danych tam, gdzie ryzyko jest wysokie (art. 35), i zgłasza naruszenia do Prezesa UODO w 72 godziny (art. 33). Te obowiązki dotyczą tych samych systemów i tych samych zdarzeń, które ustawa o KSC każe analizować jako ryzyko i incydent.

W LYNX360 aktywa, ryzyka i incydenty są jednym zbiorem danych, więc inspektor ochrony danych i pełnomocnik ds. bezpieczeństwa informacji pracują na tym samym rejestrze: naruszenie ochrony danych i incydent poważny z ustawy o KSC obsługuje się w jednym obiegu, z osobnymi terminami i osobnymi dowodami zgłoszeń. Moduł zgodności wielonormowej mapuje zabezpieczenia jednocześnie na wymagania KSC, NIS2, ISO 27001 i RODO.

Dla kogo w szpitalu

Jeden system, pięć ról

Ustawa o KSC czyni odpowiedzialnym kierownika podmiotu — łącznie z odrębną karą pieniężną (art. 73a). Ale codzienna praca w SZBI rozkłada się na kilka osób. LYNX360 daje każdej z nich własny widok i własne zadania:

  • Dyrektor — dashboard zgodności, otwarte ryzyka i incydenty, raport na przegląd zarządzania, potwierdzenie odbycia szkolenia (art. 8e).
  • Pełnomocnik ds. bezpieczeństwa informacji / kierownik IT — rejestr ryzyk, zabezpieczenia, terminy, obsługa incydentów i zgłoszeń do CSIRT.
  • Inspektor ochrony danych — te same aktywa i incydenty widziane od strony RODO: naruszenia, terminy do UODO, dowody.
  • Audytor wewnętrzny — harmonogram audytów, listy kontrolne wg ISO 19011, niezgodności i działania korygujące z terminami.
  • Ordynatorzy i kierownicy komórek — właściciele ryzyk i aktywów na swoich oddziałach: potwierdzają, aktualizują i zgłaszają, bez dostępu do całego systemu.

Najczęściej zadawane pytania

FAQ

Czy nasz szpital jest podmiotem kluczowym czy ważnym?

Dla podmiotu leczniczego, który nie jest przedsiębiorcą, decyduje liczba zatrudnionych (art. 5 ust. 8 ustawy o KSC): od 50 do 249 osób — podmiot ważny, co najmniej 250 — podmiot kluczowy. Dla podmiotów leczniczych będących przedsiębiorcami stosuje się ogólne kryteria wielkości przedsiębiorstwa. Samoidentyfikacji dokonuje podmiot — do bezpłatnej samooceny służy klasyfikator on-line na ksc.expert.

Czy LYNX360 integruje się z systemem HIS?

LYNX360 nie ingeruje w systemy kliniczne i nie wymaga integracji technicznej, żeby zacząć pracę. Działa jako warstwa zarządcza obok HIS, LIS czy PACS: każdy z tych systemów jest w LYNX360 aktywem informacyjnym z właścicielem, ryzykami, zabezpieczeniami i historią incydentów. Dane pacjentów nie są do LYNX360 przenoszone.

Czy dane z LYNX360 opuszczają szpital?

Nie muszą. LYNX360 instaluje się w infrastrukturze podmiotu — na serwerze lub maszynie wirtualnej — więc rejestry ryzyk, dokumentacja SZBI i dane o incydentach pozostają w szpitalu. Przed decyzją można obejrzeć system w demo online z przykładowymi danymi.

Ile trwa wdrożenie oprogramowania GRC w szpitalu?

Standardowe wdrożenie LYNX360 trwa 2–4 tygodnie: prezentacja i analiza potrzeb, konfiguracja z importem istniejących rejestrów, szkolenia oraz wsparcie powdrożeniowe. W szpitalu najwięcej czasu zajmuje zwykle inwentaryzacja aktywów klinicznych i ustalenie ich właścicieli — oferujemy wsparcie zespołu z doświadczeniem w projektach SZBI również na tym etapie.

Zobacz LYNX360 w działaniu

Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 uporządkuje SZBI w Twoim szpitalu.