Już od 3 kwietnia 2026 roku polski sektor ochrony zdrowia czekają rewolucyjne zmiany w podejściu do cyberbezpieczeństwa. Wchodząca w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca unijną dyrektywę NIS2, przekształca dotychczasowe rekomendacje w twardy obowiązek prawny, obejmujący zarówno placówki publiczne, jak i prywatne.
Zmiany wynikające z implementacji dyrektywy NIS2 oznaczają koniec ery, w której cyberbezpieczeństwo było traktowane jako dobra praktyka. Od wiosny 2026 roku stanie się ono obowiązkiem wynikającym wprost z przepisów. Regulacje obejmą zarówno publiczne, jak i prywatne podmioty lecznicze, wprowadzając jednocześnie nowe kategorie organizacji zobowiązanych do ich przestrzegania.
W praktyce oznacza to nałożenie na placówki medyczne szeregu konkretnych zadań. Będą musiały one wdrożyć systemy zarządzania bezpieczeństwem informacji, aktywnie raportować incydenty oraz zaimplementować adekwatne środki techniczne i organizacyjne w celu ochrony systemów informatycznych i wrażliwych danych pacjentów.
Ranga problemu została dostrzeżona na najwyższym szczeblu. Ministerstwo Zdrowia podjęło już kroki w kierunku utworzenia w Polsce specjalistycznego Biura Światowej Organizacji Zdrowia (WHO) ds. Sztucznej Inteligencji i Cyberbezpieczeństwa. Powstanie takiej placówki podkreśla zaangażowanie kraju w rozwój i wdrażanie nowoczesnych rozwiązań w sektorze ochrony zdrowia oraz budowanie międzynarodowej współpracy w tym kluczowym obszarze.
Aby ułatwić placówkom medycznym dostosowanie się do nowych wymogów, Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa opublikował komunikat zawierający szczegółowe zalecenia. Dokument ten stanowi kompendium wiedzy dla podmiotów Krajowego Systemu Cyberbezpieczeństwa.
Według ekspertów, skuteczne zarządzanie cyfrowym bezpieczeństwem w ochronie zdrowia opiera się na kilku filarach. Kluczowe elementy to:
Mimo ambitnych planów legislacyjnych i wsparcia administracyjnego, sektor ochrony zdrowia stoi przed ogromnymi wyzwaniami. Eksperci i menedżerowie placówek medycznych alarmują, że wdrożenie kompleksowych systemów bezpieczeństwa napotyka na fundamentalne bariery.
Głównym problemem, na który wskazują przedstawiciele sektora, jest chroniczny niedobór trzech kluczowych zasobów: pieniędzy, wykwalifikowanych specjalistów oraz czasu na wdrożenie skomplikowanych procedur.
Nowe przepisy, choć niezbędne z perspektywy bezpieczeństwa danych pacjentów i ciągłości działania usług medycznych, będą wymagały znacznych inwestycji finansowych i kadrowych. Skuteczność ich implementacji zależeć będzie od tego, czy za legislacją podąży realne wsparcie systemowe dla szpitali i przychodni w całej Polsce.
Krajowy System Cyberbezpieczeństwa bez tajemnic – przewodnik dla sektora ochrony zdrowia, CSIRT CEZ, https://csirt.cez.gov.pl/pl/aktualnosci/krajowy-system-cyberbezpieczenstwa-bez-tajemnic-przewodnik-dla-sektora-ochrony-zdrowia
Biuro Światowej Organizacji Zdrowia (WHO) ds. Sztucznej Inteligencji i Cyberbezpieczeństwa w Polsce – Ministerstwo Zdrowia podjęło kroki w tym kierunku, Gov.pl, https://www.gov.pl/web/zdrowie/biuro-swiatowej-organizacji-zdrowia-who-ds-sztucznej-inteligencji-i-cyberbezpieczenstwa-w-polsce-ministerstwo-zdrowia-podjelo-kroki-w-tym-kierunku
Komunikat Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa – zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC, Gov.pl, https://www.gov.pl/web/baza-wiedzy/komunikat-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa—zalecenia-dla-sektora-ochrony-zdrowia-i-innych-podmiotow-ksc
Cyberbezpieczeństwo. Brakuje nam pieniędzy, ludzi i czasu, Blog OSOZ, https://blog.osoz.pl/cyberbezpieczenstwo-brakuje-nam-pieniedzy-ludzi-i-czasu
Gruchała: Cyberbezpieczeństwo — tak, koniecznie!, dziendobrypomorze.pl, https://dziendobrypomorze.pl/pl/719_wojna-na-ukrainie/87983_gruchala-cyberbezpieczenstwo-tak-koniecznie.html
