W znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa (KSC) ochrona zdrowia została ujęta jako sektor kluczowy. - Oznacza to nie tylko najwyższy reżim obowiązków, którym zostały objęte szpitale i inne placówki medyczne, ale też najwyższy pułap kar za naruszenie przepisów o KSC - przypominają eksperci z Polskiej Federacji Szpitali.
W znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa (KSC) ochrona zdrowia została ujęta jako sektor kluczowy. - Oznacza to nie tylko najwyższy reżim obowiązków, którym zostały objęte szpitale i inne placówki medyczne, ale też najwyższy pułap kar za naruszenie przepisów o KSC - przypominają eksperci z Polskiej Federacji Szpitali.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) - wdrażająca do polskiego porządku prawnego unijną dyrektywę NIS2 - weszła w życie 3 kwietnia 2026 r.
Sektor ochrony zdrowia został w znowelizowanych przepisach o KSC ujęty jako sektor kluczowy. Oznacza to najwyższy reżim obowiązków i najwyższy pułap kar
- przypomina Polska Federacja Szpitali (PFSz).
W specjalnym komunikacie PFSz zwraca uwagę, że kalendarz wdrażania nowych zasad krajowego systemu cyberbezpieczeństwa ma trzy daty, o których muszą pamiętać m.in. dyrektorzy szpitali:
Do pierwszej z tych dat pozostały już niespełna cztery tygodnie. To jest punkt, który w rozmowach z dyrektorami szpitali wraca najczęściej i zwykle bywa źle rozumiany
- przyznaje cytowany w komunikacie Michał Dybowski, dyrektor Departamentu Zielonych Szpitali i Bezpieczeństwa w Polskiej Federacji Szpitali.
Przypomina, że zgodnie ze znowelizowanymi przepisami o KSC status podmiotu kluczowego wynika nie tylko z samej ustawy, ale też z profilu działalności, a nie z wpisu do wykazu.
- Szpital, który nie złoży wniosku w terminie, nie wypada z reżimu NIS2. Pozostaje podmiotem kluczowym, z pełnym zestawem obowiązków, tyle że z niedopełnionym obowiązkiem rejestracyjnym po stronie kierownictwa placówki - zaznacza dyrektor Michał Dybowski.
- To odwraca logikę, do której sektor medyczny przywykł przy wcześniejszych obowiązkach sprawozdawczych. Tu nie ma już sytuacji - „nie zgłosiliśmy się, więc nas to nie dotyczy” - dodaje ekspert.
Kary finansowe za naruszenie obowiązków dotyczących cyberbezpieczeństwa są bardzo dotkliweWspomniane kary za naruszenie obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa (KSC) mają kilka poziomów - zależnie od rodzaju podmiotu oraz skali nieprawidłowości - i mogą wynosić:
Ponadto kierownik prywatnego podmiotu może zostać ukarany karą do 300 proc. miesięcznego wynagrodzenia, a podmiotu publicznego - do 100 proc.
Odpowiedzialność przesunęła się z działu IT na kierownictwo podmiotuKolejna bardzo ważna zmiana wprowadzona nowelizacją ustawy o KSC polega na przeniesieniu odpowiedzialność za zarządzanie ryzykiem cyberbezpieczeństwa z działu IT na kierownictwo podmiotu.
Polska Federacja Szpitali przypomina, że odpowiedzialności za naruszenie zasad cyberbezpieczeństwa nie da się już scedować „w dół” - poprzez strukturę organizacyjną ani zakres obowiązków informatyka
Praktyczna konsekwencja dla szpitala jest taka, że dokumentem wyjściowym nie jest polityka bezpieczeństwa napisana przez dział IT, tylko decyzja kierownictwa o przyjęciu określonego poziomu ryzyka - z uzasadnieniem, budżetem i harmonogramem. Reszta jest wykonaniem tej decyzji
- wyjaśnia organizacja.
PFSz wymienia także, co powinien zrobić dyrektor szpitala w tych dniach, czyli przed złożeniem wniosku o wpis do wykazu podmiotów kluczowych i ważnych:
Systemy bezpieczeństwa opierają się na tym, że ktoś odpowiednio wcześnie zgłasza nieprawidłowość. Jeżeli w szpitalu zgłoszenie błędu kończy się szukaniem winnego, to zgłoszenia przestają wpływać, a organizacja traci jedyne wczesne ostrzeżenie, jakim dysponuje. Rozdzielenie omyłki od niedbalstwa nie jest miękkim dodatkiem do polityki bezpieczeństwa. Jest warunkiem jej działania
- podkreśla Polska Federacja Szpitali.
Stosowanie nowych rozwiązań e-Zdrowia wymaga szczególnej dbałości o zachowanie rygorów cyberbezpieczeństwaPrzestrzeganie nowych, rygorystycznych wymagań w zakresie cyberbezpieczeństwa w sektorze medycznym będzie szczególnie ważne od 1 grudnia 2026 r., kiedy uruchomione zostaną nowe funkcjonalności w systemie e-Zdrowia, w tym rozwiązania gromadzące ogromne zasoby danych o pacjentach, m.in.:

Materiał chroniony prawem autorskim - zasady przedruków określa regulamin.