04.08.2026

CyberSec Update #31: ENISA o cyberbezpieczeństwie

Cyberbezpieczeństwo „by design” w ochronie zdrowia. Wytyczne ENISA dla zamówień publicznych  

Jak już zauważył Jan Kochanowski „Tam człowiek prawie/ Widzi na jawie/ I sam to powie,/ Że nic nad zdrowie/ Ani lepszego,/ Ani droższego”. Tak i współcześnie sektor ochrony zdrowia jest zaliczany przez #NIS2 i #ksc2 do sektorów kluczowych, z uwagi na swoje znaczenie dla społeczeństwa i gospodarki. 

Wśród wielu wyzwań, z jakimi mierzy się sektor ochrony zdrowia, z pewnością istotne miejsce zajmuje ostatnio tematyka cyberbezpieczeństwa, zwłaszcza w kontekście trwających procesów przystosowania do wymagań #NIS2 i #UKSC.  

Przedstawicielom tej branży z pewnością nie jest obca ani problematyka zasad (cyber)higieny, zwłaszcza po publikacji na temat zasad cyberhigieny w branży ochrony zdrowia przygotowanej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) w ubiegłym roku (https://www.enisa.europa.eu/publications/cyber-hygiene-in-the-health-sector). Aktualnie warto sięgnąć nie tylko do ww. wskazówek, ale także przyjrzeć się jednej z najnowszych publikacji ENISA, która ukazała się 22 lipca 2026 r. i dotyczy rekomendowanych wymagań cyberbezpieczeństwa w ochronie zdrowia, które powinny nakładać podmioty lecznicze na swoich dostawców w toku procesów zakupowych, w tym ogłaszania zamówień publicznych (https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers) – dalej: „Wytyczne ENISA”. Dokument ma charakter zaleceń, opartych na regulacjach z poziomu europejskiego, co oznacza, że dalsze szczegóły wymagające uwzględnienia może określać np. regulacja krajowa implementująca #NIS2 (#UKSC), natomiast z pewnością Wytyczne ENISA stanowią cenny punkt odniesienia dla całej branży, także w Polsce.  

Dlaczego ENISA skupia się na sektorze ochrony zdrowia? 

Warto też zastanowić się, skąd wzięło się zainteresowanie ENISA sektorem opieki zdrowotnej i dlaczego proces nabywania usług i towarów w tych podmiotach jest tak istotny z punktu widzenia bezpieczeństwa? Według szacunków Komisji Europejskiej aktualnie na europejskim rynku występuje ponad 500 000 różnego typu wyrobów medycznych, a w 2023 r. wartość rynku technologii medycznych była szacowana na około 160 miliardów euro. Technologia wkroczyła na dobre nie tylko do obszarów pracy biurowej, administracyjnej, ale także do procesów diagnostyki i leczenia. W związku z tym pojawiły się także wyzwania dotyczące przystosowania do regulacji prawnych wymagających szczególnej ochrony danych pacjentów i bezpieczeństwa. 

Kluczowe regulacje dla cyberbezpieczeństwa w ochronie zdrowia 

 Kluczowe akty prawne w tym obszarze to: 

  • #RODO
  • #NIS2 (w Polsce #UKSC), 
  • rozporządzenia PE i Rady (UE) w sprawie wyrobów medycznych oraz wyrobów medycznych do diagnostyki in vitro (#MDR#IVDR), 
  • rozporządzenia PE i Rady (UE) w sprawie europejskiej przestrzeni danych dotyczących zdrowia (#EHDS), 
  • rozporządzenie PE i Rady (UE) w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi (#CRA).  

Wytyczne ENISA dla procesów zakupowych 

Z perspektywy szpitali, Wytyczne ENISA to nie tylko checklista kluczowych punktów do zaadresowania w specyfikacji składanych zamówień i wzorach umów, lecz także dokument, który umożliwia wypracowanie przemyślanej strategii zakupowej z punktu widzenia wymagań cyberbezpieczeństwa dla podmiotów leczniczych. Dzięki niej szpital będzie w stanie zaplanować, jakich standardów bezpieczeństwa należy wymagać od dostawców oraz ich usług lub produktów, a następnie wyselekcjonować podmiot i produkt, które najlepiej realizują przedstawione wymagania.  

ENISA porządkuje zestaw wytycznych na takie, które mają charakter ogólny („General”) oraz takie, które należy uwzględnić w trakcie trzech głównych faz procesu zakupowego: 

  • Planowania („Plan”) – identyfikacja wymagań, przygotowanie procesu zakupowego,  
  • Selekcji („Source”) – przeprowadzenie ewaluacji dostawców w ramach procesu zakupowego z punktu widzenia ustanowionych wymagań cyberbezpieczeństwa,  
  • Zarządzania („Manage”) – nadzór nad realizacją wymagań umownych przez wybranego dostawcę, świadczenie usług lub utrzymaniem produktów zgodnie z regułami cyberbezpieczeństwa oraz reagowaniem na incydenty.  

ENISA określa każdorazowo dla jakich typów zamówień poszczególne wymagania to absolutne minimum, a w jakich przypadkach jest to zalecany dobry standard („nice-to-have”). Wytyczne odnoszą się do spektrum usług lub towarów zamawianych przez podmioty lecznicze, np. systemów informacji klinicznej (CIS), wyrobów medycznych, urządzeń sieciowych, systemów zdalnej opieki zdrowotnej, mobilnych urządzeń końcowych, systemów zarządzania tożsamością i identyfikacji, infrastruktury podmiotów leczniczych, systemów ICS/SCADA, BMS, usług profesjonalnych, usług chmurowych, dostaw usług zarządzanych (w tym zarządzanych usług bezpieczeństwa), produktów lub usług wykorzystujących sztuczną inteligencję.  

Cybersecurity by design w relacjach z dostawcami 

Metodyka proponowana przez ENISA jest bardzo kompleksowa, dzięki czemu podmiot leczniczy może uczynić cyberbezpieczeństwo elementem krwiobiegu swoich procesów zakupowych oraz wbudować je we wszystkie relacje z dostawcami oraz wykorzystywane usługi, produkty i systemy. Tak, jak modelowo powinno wyglądać „cybersecurity by design”. Z perspektywy dostawców usług i produktów dla sektora ochrony zdrowia dostosowanie do wymagań bezpieczeństwa może być warunkiem pozyskania zamówienia lub uzyskania korzystnego rozstrzygnięcia w przetargu, co podkreśla znaczenie, jakie ma cyberbezpieczeństwo w całym łańcuchu dostaw dla branży zdrowotnej.  

1 51 52 53 54 55

Newsletter

Chcesz być na bieżąco?
Zapisz się do naszego newslettera

Wpisując powyżej swój adres e-mail i klikając „Subskrybuję!” oświadczasz, że zapoznałeś/aś się i akceptujesz Regulamin serwisu oraz zapisujesz się do newslettera, czyli informacji o tematyce prawniczej, w tym informacji o istotnych wydarzeniach z dziedziny prawa, zmian legislacyjnych oraz działalności, usługach i produktach Kancelarii, za pośrednictwem komunikacji e-mail.

Administratorem Twoich danych osobowych jest KWKR Konieczny Wierzbicki i Partnerzy S.K.A. z siedzibą w Krakowie, ul. Kącik 4, 30-549 Kraków. Twoje dane będą przetwarzane w celu realizacji usługi newslettera, a tym samym wysyłania na podany adres e-mail informacji handlowych i marketingowych, zgodnie z Polityką Prywatności oraz Regulaminem serwisu. Więcej informacji o zasadach przetwarzania danych osobowych, w tym prawach, jakie Ci przysługują, znajdziesz w Polityce Prywatności.

Please wait...

Dziękujemy za zapisanie się do naszego newslettera