Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) opublikowała nowe zalecenia dotyczące procesów zakupowych w sektorze ochrony zdrowia. Opracowanie z 22 lipca 2026 roku ma na celu wsparcie szpitali i innych placówek w bezpiecznym pozyskiwaniu technologii i sprzętu, co jest kluczowe w kontekście dostosowywania się do wymogów dyrektywy NIS2.
Nowy dokument ENISA, zatytułowany „Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers”, koncentruje się na fundamentalnej zasadzie, by kwestie cyberbezpieczeństwa uwzględniać już na najwcześniejszym etapie planowania zakupów. Zamiast traktować zabezpieczenia jako dodatek, wytyczne zachęcają do włączania konkretnych wymogów do specyfikacji zamówień publicznych i procesów przetargowych.
Celem jest zapewnienie, że nowe technologie wdrażane w placówkach medycznych będą odporne na zagrożenia od samego początku. Dokument ma charakter zaleceń opartych na regulacjach europejskich, jednak szczegółowe wymagania mogą być dodatkowo określane przez przepisy krajowe.
Publikacja wpisuje się w szerszy kontekst zmian regulacyjnych w Unii Europejskiej. Zarówno unijna dyrektywa NIS2, jak i jej polski odpowiednik, ustawa o krajowym systemie cyberbezpieczeństwa (KSC2), zaliczają sektor ochrony zdrowia do sektorów kluczowych. To uznanie wynika z jego fundamentalnego znaczenia dla funkcjonowania społeczeństwa i gospodarki.
Dla podmiotów leczniczych dostosowanie się do nowych, bardziej rygorystycznych wymogów stanowi poważne wyzwanie. Wytyczne ENISA mają stanowić praktyczne wsparcie w tym procesie, dostarczając narzędzi do budowania cyfrowej odporności.
Dokument nie jest jedynie zbiorem teoretycznych zasad. Stanowi on kontynuację działań ENISA na rzecz sektora, nawiązując do ubiegłorocznej publikacji na temat zasad cyberhigieny. Najnowsze opracowanie idzie o krok dalej, oferując konkretne wskazówki, jak bezpiecznie realizować procesy zakupowe.
Głównym celem opracowania jest wsparcie szpitali i innych podmiotów ochrony zdrowia w bezpiecznym pozyskiwaniu rozwiązań i sprzętów technologicznych, z uwzględnieniem cyberbezpieczeństwa już na etapie planowania zakupów.
Wytyczne ENISA obejmują praktyczne porady dotyczące między innymi:
Dzięki tym rekomendacjom placówki medyczne otrzymują wsparcie w podejmowaniu świadomych decyzji, które realnie wpłyną na bezpieczeństwo danych pacjentów i ciągłość świadczenia usług zdrowotnych.
Procurement guidelines for the cybersecurity of hospitals and healthcare providers, ENISA, 2026. https://www.enisa.europa.eu/sites/default/files/2026-07/Procurement%20guidelines%20for%20the%20cybersecurity%20of%20hospitals%20and%20healthcare%20providers.pdf
Andrzej Broniewski, „CyberSec Update #31: ENISA o cyberbezpieczeństwie”, KWKR, 2026. https://kwkr.pl/cybersec-update-31-enisa-o-cyberbezpieczenstwie/
„ENISA opublikowała wytyczne dla szpitali i podmiotów ochrony zdrowia”, CYBERPOLICY NASK, 2026. https://cyberpolicy.nask.pl/aktualnosci/7985/
Cyber Hygiene in the Health Sector, ENISA, 2025. https://www.enisa.europa.eu/sites/default/files/2025-09/ENISA%20Cyber%20Hygiene%20in%20the%20Health%20Sector.pdf
„ENISA opublikowała zestaw dobrych praktyk „Cyber Hygiene practices in Health Sector””, CYBERPOLICY NASK, 2025. https://cyberpolicy.nask.pl/aktualnosci/enisa-opublikowala-zestaw-dobrych-praktyk-cyber-hygiene-practices-in-health-sector/
