Prilog II — važna entitet

NIS2 zahtjevi za dentalnih klinika i specijalističke medicinske ordinacije u Hrvatskoj

Ova stranica objašnjava konkretne obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) za dentalnog i medicinske klinike od 50 zaposlenika. Saznajte što morate učiniti do kraja 2026. godine kako biste ostali u skladu s regulacijom.

Dentalnim klinikama, specijalističkim ordinacijama i mrežama s najmanje 50 zaposlenika obaveza je primjena NIS2. Ova klasifikacija vrijedi ako ordinacija primjenjuje digitalni sustav za upravljanje pacijentima, digitalizaciju medicinske dokumentacije, ili upravljanje slikovnim podacima (DICOM, RTG, CT). Neovisno o broju zaposlenika, svaka ordinacija koja rukuje zdravstvenim podacima u digitalnom obliku mora ispuniti standarde.

Ključne obveze NIS2 za ovaj sektor

Zaštita sustava za upravljanje pacijentima i medicinske dokumentacije

Vaš sustav za raspored pacijenata, elektroničku medicinsku dokumentaciju i slikovne podatke (DICOM) mora biti fizički odvojen od klinike Wi-Fi mreže i zaštićen višefaktorskom autentifikacijom. Svi zaposlenici moraju imati jedinstvene zaporke bez dijeljenja pristupa (posebno recepcija), a sustav mora biti redovito ažuriran s sigurnosnim zakrpama proizvođača. Provjerite da li su DICOM serveri na zasebnoj, enkriptiranoj mreži i da li postoji dnevni monitoring pristupa.

Planiranje i testiranje obaveze povrata podataka pacijenata

Morate imati potvrđeni plan sigurnosne kopije koji je testiran najmanje dva puta godišnje. Sigurnosne kopije podataka pacijenata trebaju biti pohranjene izvan lokacije, enkriptirane, i dostupne u maksimalno 4 sata od incidenta. Razvijte pisanu proceduru za povrat iz kopija, odredite koordinatora koji je odgovoran, i dokumentirajte sve testove. Ako sustav bude zaražen ransomware-om, trebate moći vratiti sve podatke bez plaćanja otkupa.

Izvještavanje incidenta vezanog uz podatke pacijenata nadležnoj vlasti

Ako dođe do kibernetičkog incidenta koji utječe na sustav raspored pacijenata, medicinsku dokumentaciju ili pristup zdravstvenim podacima, trebate izvijestiti Stvaralačku Agenciju (SOA) i nacionalni CERT u roku od 24 sata. Ako incident uključuje osobne podatke pacijenata, trebate obavijestiti i AZOP u roku od 72 sata. Izvještaj mora sadržavati: tip incidenta, broj zahvaćenih pacijenata, mjere koje ste poduzeli, i kontakt osobe za komunikaciju. Dokumentirajte sve korake kako biste izbjegili kazne.

Provjera sigurnosti i upravljanje rizicima kod dobavljača softver platformi

Vaš dobavljač sustava za upravljanje pacijentima (klinička informatika, PACS, raspored) mora biti procjenjivan svake godine. Trebate imati ugovor koji osigurava da dobavljač blagovremeno obavijesti vas o sigurnosnim ranjivostima i da primjenjuje sigurnosne zakrpe. Provjerite koji su dobavljači certificirani prema ISO 27001 ili sličnim standardima. Ako dobavljač nema plan za sigurnosne ažuriranja, tražite alternativu ili dodajte zahtjeve u ugovor.

Obuka zaposlenika i dokumentacija politike kibernetičke sigurnosti

Svi zaposlenici (doktori, medicinski tehničari, recepcija, administrativa) trebaju obuku o prepoznavanju phishing e-pošte, upravljanju lozinkama, i zaštiti podataka pacijenata. Obuka mora biti najmanje godišnje, a trebate dokumentirati svaku sesiju. Kreirajte pismenu politiku sigurnosti dostupnu svim zaposlenicima koja objašnjava: zabranu dijeljenja pristupa, zabranu USB uređaja, postupke za prijavu incidenta, i klasifikaciju podataka. Dokazi trebaju biti čuvani za slučaj revizije.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Često postavljana pitanja

Što se smatra incidenctom koji trebam izvijestiti SOA-u u roku od 24 sata?

Incident je neovlašteni pristup, brisanje, ili izmjena medicinske dokumentacije ili DICOM podataka; kvar sustava za raspored koji je trajao više od 2 sata i sprječavao zakazivanje pacijenata; ili phishing napad kojem je pao bar jedan zaposlenikov login. Ako incident uključuje 10 ili više pacijenata, to je sigurno javljanje. Ako ste u sumnji, javite — manji incident je bolje javiti nego riskirati kaznu.

Koja je razlika između NIS2 izvještavanja i GDPR izvještavanja za istu krizu podataka?

NIS2 izvještaj ide SOA-u i nacionalnom CERT-u u roku od 24 sata i fokusira se na tehnički aspekt incidenta (što se dogodilo, kako ste reagirali). GDPR izvještaj ide AZOP-u u roku od 72 sata i fokusira se na prava i zaštitu pacijenata (koliko pacijenata je zahvaćeno, kako su obavijesteni). Oba izvještaja trebate podnijeti za isti incident, ali sa različitim detaljima.

Koje su kazne ako ne budem usklađen s NIS2 do kraja 2026. godine?

Za važne entitete kao što je vaša klinika, kazne mogu biti do 7 milijuna EUR ili 1,4% godišnjeg prometa (što je god više). Kazne se mogu nametnuti ako odbijete primjenjivati mjere sigurnosti, ne prijavite incident u roku, ili ne provjerite dobavljače. Ako ste do kraja 2026. u aktivnom procesu primjene, inspektori su obično milostiviji; počnite sada s dokumentacijom kako biste pokazali dobar vjere.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →