Ova stranica objašnjava konkretne obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) za dentalnog i medicinske klinike od 50 zaposlenika. Saznajte što morate učiniti do kraja 2026. godine kako biste ostali u skladu s regulacijom.
Dentalnim klinikama, specijalističkim ordinacijama i mrežama s najmanje 50 zaposlenika obaveza je primjena NIS2. Ova klasifikacija vrijedi ako ordinacija primjenjuje digitalni sustav za upravljanje pacijentima, digitalizaciju medicinske dokumentacije, ili upravljanje slikovnim podacima (DICOM, RTG, CT). Neovisno o broju zaposlenika, svaka ordinacija koja rukuje zdravstvenim podacima u digitalnom obliku mora ispuniti standarde.
Vaš sustav za raspored pacijenata, elektroničku medicinsku dokumentaciju i slikovne podatke (DICOM) mora biti fizički odvojen od klinike Wi-Fi mreže i zaštićen višefaktorskom autentifikacijom. Svi zaposlenici moraju imati jedinstvene zaporke bez dijeljenja pristupa (posebno recepcija), a sustav mora biti redovito ažuriran s sigurnosnim zakrpama proizvođača. Provjerite da li su DICOM serveri na zasebnoj, enkriptiranoj mreži i da li postoji dnevni monitoring pristupa.
Morate imati potvrđeni plan sigurnosne kopije koji je testiran najmanje dva puta godišnje. Sigurnosne kopije podataka pacijenata trebaju biti pohranjene izvan lokacije, enkriptirane, i dostupne u maksimalno 4 sata od incidenta. Razvijte pisanu proceduru za povrat iz kopija, odredite koordinatora koji je odgovoran, i dokumentirajte sve testove. Ako sustav bude zaražen ransomware-om, trebate moći vratiti sve podatke bez plaćanja otkupa.
Ako dođe do kibernetičkog incidenta koji utječe na sustav raspored pacijenata, medicinsku dokumentaciju ili pristup zdravstvenim podacima, trebate izvijestiti Stvaralačku Agenciju (SOA) i nacionalni CERT u roku od 24 sata. Ako incident uključuje osobne podatke pacijenata, trebate obavijestiti i AZOP u roku od 72 sata. Izvještaj mora sadržavati: tip incidenta, broj zahvaćenih pacijenata, mjere koje ste poduzeli, i kontakt osobe za komunikaciju. Dokumentirajte sve korake kako biste izbjegili kazne.
Vaš dobavljač sustava za upravljanje pacijentima (klinička informatika, PACS, raspored) mora biti procjenjivan svake godine. Trebate imati ugovor koji osigurava da dobavljač blagovremeno obavijesti vas o sigurnosnim ranjivostima i da primjenjuje sigurnosne zakrpe. Provjerite koji su dobavljači certificirani prema ISO 27001 ili sličnim standardima. Ako dobavljač nema plan za sigurnosne ažuriranja, tražite alternativu ili dodajte zahtjeve u ugovor.
Svi zaposlenici (doktori, medicinski tehničari, recepcija, administrativa) trebaju obuku o prepoznavanju phishing e-pošte, upravljanju lozinkama, i zaštiti podataka pacijenata. Obuka mora biti najmanje godišnje, a trebate dokumentirati svaku sesiju. Kreirajte pismenu politiku sigurnosti dostupnu svim zaposlenicima koja objašnjava: zabranu dijeljenja pristupa, zabranu USB uređaja, postupke za prijavu incidenta, i klasifikaciju podataka. Dokazi trebaju biti čuvani za slučaj revizije.
Incident je neovlašteni pristup, brisanje, ili izmjena medicinske dokumentacije ili DICOM podataka; kvar sustava za raspored koji je trajao više od 2 sata i sprječavao zakazivanje pacijenata; ili phishing napad kojem je pao bar jedan zaposlenikov login. Ako incident uključuje 10 ili više pacijenata, to je sigurno javljanje. Ako ste u sumnji, javite — manji incident je bolje javiti nego riskirati kaznu.
NIS2 izvještaj ide SOA-u i nacionalnom CERT-u u roku od 24 sata i fokusira se na tehnički aspekt incidenta (što se dogodilo, kako ste reagirali). GDPR izvještaj ide AZOP-u u roku od 72 sata i fokusira se na prava i zaštitu pacijenata (koliko pacijenata je zahvaćeno, kako su obavijesteni). Oba izvještaja trebate podnijeti za isti incident, ali sa različitim detaljima.
Za važne entitete kao što je vaša klinika, kazne mogu biti do 7 milijuna EUR ili 1,4% godišnjeg prometa (što je god više). Kazne se mogu nametnuti ako odbijete primjenjivati mjere sigurnosti, ne prijavite incident u roku, ili ne provjerite dobavljače. Ako ste do kraja 2026. u aktivnom procesu primjene, inspektori su obično milostiviji; počnite sada s dokumentacijom kako biste pokazali dobar vjere.