Ova stranica je namijenjena proizvodnjama medicinskih uređaja koji spadaju u važne subjekte prema NIS2 i istovremeno moraju ispunjavati zahtjeve EU MDR-a. Saznajte koje su konkretne obaveze, tipične greške i kako organizirati sukladnost do kraja 2026. godine.
Proizvođači medicinskih uređaja s sjedištem ili pružanjem usluga u Republici Hrvatskoj koji su klasificirani kao važan subjekt prema Prilogu II NIS2-a. To su uglavnom proizvođači sa značajnom tržišnom pozicijom, digitalnom infrastrukturom kritičnom za zdravstveni sektor ili više od 250 zaposlenih uz godišnji prihod veći od 50 milijuna €. Mali proizvođači s manjim brojem zaposlenih mogu biti oslobođeni, ali samo ako ne pružaju servise kritične za zdravstvenu infrastrukturu.
Kao proizvođač medicinskog uređaja, morate izraditi i kontinuirano ažurirati detaljnu listu svih softverskih komponenti, biblioteka i zavisnosti uključenih u vaš uređaj — uključujući open-source komponente i tretije strane. SBOM mora biti dostupan regulatornim tijelima i zdravstvenim institucijama koje koriste vaš uređaj, posebno u slučaju sigurnosnog incidenta. To je obaveza prema MDR čl. 5(5) i istovremeno NIS2 zahtjev za mapiranje rizika u lancu opskrbe.
Morate uspostaviti formalnu proceduru monitoriranja sigurnosnih ranjivosti nakon puštanja uređaja na tržište te dokumentirani proces za prikupljanje, testiranje i primjenu sigurnosnih zakrpa. Ovaj proces mora biti tehnički nadziran i mora biti dostupan tragu kako se zakrpe razvijaju, testiraju i distribuiraju zdravstvenim institucijama. Zakrpe za kritične sigurnosne manjkavosti trebaju biti dostupne u roku od 30 dana od identifikacije ranjivosti.
Svaka sigurnosna ranjivost ili incident koji može utjecati na sigurnost pacijenata ili dostupnost zdravstvene zaštite mora biti prijavljen Sigurnosno-analitičkom uredu (SOA) i nacionalnom CERT-u u roku od 24 sata od otkrića. Za kompleksnije incidente, detaljan izvještaj mora biti pružen u roku od 72 sata. Prijavljivanje treba sadržavati vrstu ranjivosti, pogođene uređaje, broj pacijenata koji bi mogli biti izloženi riziku i planirane mjere ublažavanja.
Morate provesti procjenu sigurnosti svih proizvodnih partnera, dobavljača komponenti i pružatelja servisa koji imaju pristup vašem kodu, arhitekturi ili kritičnim proizvodnim alatima. Dokumentacija o sigurnosnim zahtjevima, penetracijskim testiranjima i certifikacijama (ISO 27001) dobavljača mora biti dio vaših datoteka compliance-a. Redovito, najmanje godišnje, trebate ponovno procijeniti sigurnost ključnih dobavljača.
Razvoj i distribucija firmware-a i softvera mora biti zaštićena striktnom kontrolom pristupa, enkripcijom podataka u mirovanju i pri prijenosu te logiranjem svih izmjena. Svaki članak koda koji se integrira u medicinsku verziju uređaja mora biti praćen, a verzioniranje mora biti transparentno dostupno za auditne potrebe. Ključne zakrpe trebaju biti digitalno potpisane kako bi se osigurala autentičnost pri distribuciji zdravstvenim ustanovama.
Ako je vaš uređaj integriran u zdravstvenu infrastrukturu kritičnu za kontinuitet zdravstvene zaštite ili ako vašim servisima ovise zdravstvene ustanove za dijagnostiku ili liječenje, klasificirani ste kao važan subjekt prema Prilogu II NIS2-a. Veličina nije jedini kriterij — značajnost za sektor jest. Preporučuje se kontaktiranje SOA-e za stanje klasifikacije.
Prema Zakonu o kibernetičkoj sigurnosti (ZoKS), preliminarna prijava mora biti dostavljena u roku od 24 sata od otkrića. Detaljniji izvještaj s analizom rizika i planom ublažavanja trebate dostaviti u roku od 72 sata. Za ranjivosti koje utječu na sigurnost pacijenata, preporučuje se agilna komunikacija — prvo sa zdravstvenim ustanovama korisnicama, zatim sa SOA-om.
Kao važan subjekt, maksimalne novčane sankcije su do 7 milijuna € ili 1,4 % godišnjeg prihoda, ovisno što je veće. Za obaveze kao su neprijavljivanje incidenata ili neuspostavljanje post-market surveillance programa, sankcije mogu biti značajne i kombinirane sa suspenzijom dozvola za tržište (MDR). Rano uspostavljanje compliance programa znatno smanjuje rizik.