Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

3 października mija krytyczny termin dla szpitali. Kary nawet do 100 mln zł

Дата публикации: 09-09-2026 15:15:00

W znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa (KSC) ochrona zdrowia została ujęta jako sektor kluczowy. - Oznacza to nie tylko najwyższy reżim obowiązków, którym zostały objęte szpitale i inne placówki medyczne, ale też najwyższy pułap kar za naruszenie przepisów o KSC - przypominają eksperci z Polskiej Federacji Szpitali.

Основное содержимое страницы с новостью.

W znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa (KSC) ochrona zdrowia została ujęta jako sektor kluczowy. - Oznacza to nie tylko najwyższy reżim obowiązków, którym zostały objęte szpitale i inne placówki medyczne, ale też najwyższy pułap kar za naruszenie przepisów o KSC - przypominają eksperci z Polskiej Federacji Szpitali.

  • Nowe przepisy dotyczące krajowego systemu cyberbezpieczeństwa (KSC) nakładają wiele dodatkowych obowiązków między innymi na szpitale.
  • - Szefowie lecznic muszą do 3 października 2026 r. złożyć wniosek o wpis do wykazu KSC podmiotów kluczowych i ważnych - przypomina Polska Federacja Szpitali (PFSz).
  • Organizacja zaznacza, że cały sektor ochrony zdrowia został w znowelizowanych przepisach o KSC ujęty jako sektor kluczowy. - Oznacza to najwyższy reżim obowiązków i najwyższy pułap kar finansowych - zwraca uwagę PFSz.
  • Kary za naruszenie obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa mają kilka poziomów. Zależnie od rodzaju podmiotu oraz skali nieprawidłowości mogą wynosić nawet do 100 mln zł.
Szpitale mają czas do 3 października. Przepisy nakładają na placówki nowe obowiązki

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) - wdrażająca do polskiego porządku prawnego unijną dyrektywę NIS2 - weszła w życie 3 kwietnia 2026 r.

Sektor ochrony zdrowia został w znowelizowanych przepisach o KSC ujęty jako sektor kluczowy. Oznacza to najwyższy reżim obowiązków i najwyższy pułap kar

- przypomina Polska Federacja Szpitali (PFSz).

W specjalnym komunikacie PFSz zwraca uwagę, że kalendarz wdrażania nowych zasad krajowego systemu cyberbezpieczeństwa ma trzy daty, o których muszą pamiętać m.in. dyrektorzy szpitali:

  • 3 października 2026 r. - złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych;
  • 3 kwietnia 2027 r. - wdrożenie systemu zarządzania bezpieczeństwem informacji;
  • 3 kwietnia 2028 r. - pierwszy obowiązkowy audyt cyberbezpieczeństwa.

Do pierwszej z tych dat pozostały już niespełna cztery tygodnie. To jest punkt, który w rozmowach z dyrektorami szpitali wraca najczęściej i zwykle bywa źle rozumiany

- przyznaje cytowany w komunikacie Michał Dybowski, dyrektor Departamentu Zielonych Szpitali i Bezpieczeństwa w Polskiej Federacji Szpitali.

Przypomina, że zgodnie ze znowelizowanymi przepisami o KSC status podmiotu kluczowego wynika nie tylko z samej ustawy, ale też z profilu działalności, a nie z wpisu do wykazu.

- Szpital, który nie złoży wniosku w terminie, nie wypada z reżimu NIS2. Pozostaje podmiotem kluczowym, z pełnym zestawem obowiązków, tyle że z niedopełnionym obowiązkiem rejestracyjnym po stronie kierownictwa placówki - zaznacza dyrektor Michał Dybowski.

- To odwraca logikę, do której sektor medyczny przywykł przy wcześniejszych obowiązkach sprawozdawczych. Tu nie ma już sytuacji - „nie zgłosiliśmy się, więc nas to nie dotyczy” - dodaje ekspert.

Kary finansowe za naruszenie obowiązków dotyczących cyberbezpieczeństwa są bardzo dotkliwe

Wspomniane kary za naruszenie obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa (KSC) mają kilka poziomów - zależnie od rodzaju podmiotu oraz skali nieprawidłowości - i mogą wynosić:

  • do 10 mln euro lub 2 proc. przychodów dla podmiotów kluczowych (zalicza się do nich m.in. część dużych szpitali);
  • do 7 mln euro lub 1,4 proc. dla podmiotu ważnego;
  • do 100 mln zł przy naruszeniach powodujących bezpośrednie i poważne cyberzagrożenie.

Ponadto kierownik prywatnego podmiotu może zostać ukarany karą do 300 proc. miesięcznego wynagrodzenia, a podmiotu publicznego - do 100 proc.

Odpowiedzialność przesunęła się z działu IT na kierownictwo podmiotu

Kolejna bardzo ważna zmiana wprowadzona nowelizacją ustawy o KSC polega na przeniesieniu odpowiedzialność za zarządzanie ryzykiem cyberbezpieczeństwa z działu IT na kierownictwo podmiotu.

Polska Federacja Szpitali przypomina, że odpowiedzialności za naruszenie zasad cyberbezpieczeństwa nie da się już scedować „w dół” - poprzez strukturę organizacyjną ani zakres obowiązków informatyka

Praktyczna konsekwencja dla szpitala jest taka, że dokumentem wyjściowym nie jest polityka bezpieczeństwa napisana przez dział IT, tylko decyzja kierownictwa o przyjęciu określonego poziomu ryzyka - z uzasadnieniem, budżetem i harmonogramem. Reszta jest wykonaniem tej decyzji

- wyjaśnia organizacja.

PFSz wymienia także, co powinien zrobić dyrektor szpitala w tych dniach, czyli przed złożeniem wniosku o wpis do wykazu podmiotów kluczowych i ważnych:

  • ustalić, kto w szpitalu odpowiada za złożenie wniosku - imiennie, z datą (nie „dział IT”);
  • zweryfikować, czy szpital nie został już wpisany przy okazji wcześniejszych obowiązków - podwójne zgłoszenie generuje niepotrzebną korespondencję;
  • przyjąć decyzją kierownictwa placówki poziom ryzyka i harmonogram dojścia do wymagań obowiązujących od 3 kwietnia 2027 r. - to jest dokument, którego audytor będzie szukał w 2028 r.;
  • sprawdzić, czy kopie zapasowe rzeczywiście się odtwarzają - to jedyny test, który ma znaczenie w dniu ataku cybernetycznego.

Systemy bezpieczeństwa opierają się na tym, że ktoś odpowiednio wcześnie zgłasza nieprawidłowość. Jeżeli w szpitalu zgłoszenie błędu kończy się szukaniem winnego, to zgłoszenia przestają wpływać, a organizacja traci jedyne wczesne ostrzeżenie, jakim dysponuje. Rozdzielenie omyłki od niedbalstwa nie jest miękkim dodatkiem do polityki bezpieczeństwa. Jest warunkiem jej działania

- podkreśla Polska Federacja Szpitali.

Stosowanie nowych rozwiązań e-Zdrowia wymaga szczególnej dbałości o zachowanie rygorów cyberbezpieczeństwa

Przestrzeganie nowych, rygorystycznych wymagań w zakresie cyberbezpieczeństwa w sektorze medycznym będzie szczególnie ważne od 1 grudnia 2026 r., kiedy uruchomione zostaną nowe funkcjonalności w systemie e-Zdrowia, w tym rozwiązania gromadzące ogromne zasoby danych o pacjentach, m.in.:

  • e-Konsylium - to rozwiązanie ma umożliwić przeprowadzanie zdalnych konsultacji medycznych za pośrednictwem systemów teleinformatycznych lub systemów łączności;
  • e-Karta pacjenta - nowy dokument elektroniczny, który będzie gromadził najważniejsze informacje o stanie zdrowia pacjenta dostępne w Systemie Informacji Medycznej (SIM).
  • system domowej opieki medycznej (DOM) - narzędzie do zdalnego monitorowania stanu zdrowia pacjenta poza placówkami stacjonarnymi.

copyright.png

Materiał chroniony prawem autorskim - zasady przedruków określa regulamin.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Największy cyberatak w Polsce. Kto odpowie za wyciek danych 19 mln osób?07.9713-08-2026
2Polska wzmacnia "najsłabsze ogniwa" systemu cyberbezpieczeństwa07.602-07-2026
3Prawo kontra hakerzy. Prezydent Nawrocki podpisał ważną ustawę dla cyberbezpieczeństwa08.1629-06-2026
4"Zatrważająca liczba spraw". Minister na CYBERSEC ostrzega przed rosnącym zagrożeniem015.1715-06-2026
5Szpitale dostaną awaryjne wsparcie. Przyjedzie do nich cyberkaretka08.2918-04-2026
6Resort pokazał nową mapę szpitali. Ich dyrektorzy i pacjenci z trwogą czekają na konkrety08.3704-09-2026
7СФ одобрил закон о крупных штрафах за нарушения при защите критической IT-инфраструктуры0019-05-2021
8Dane medyczne a prywatna firma: co z nadzorem, certyfikacją? Centrum e-Zdrowia odpowiada010.7614-08-2026
9Limit 240 zł może podbić pensje lekarzy. "Skutek może być odwrotny do zamierzonego"010.2921-09-2026
10Дума ввела штрафы до 500 тыс. рублей за нарушения при защите критической IT-инфраструктуры0018-05-2021

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 11.44. Источник: www.portalsamorzadowy.pl.