Prilog II — važna entiteta

NIS2 za telehealth platforme u Hrvatskoj — zahtjevi važne entitete 2026.

Ova stranica je namijenjena operatorima telehealth platformi, pružateljima usluga daljinskog praćenja pacijenata i razvojnim timovima zdravstvenih aplikacija u Hrvatskoj koji moraju udovoljiti obvezama kao važne entitete prema Zakonu o kibernetičkoj sigurnosti. Saznajte specifične tehničke, organizacijske i proceduralne zahtjeve koji se primjenjuju na zdravstvene digitalne usluge.

Ova uredba obavezuje operatore telehealth platformi, pružatelje usluga daljinskog praćenja pacijenata i operatore zdravstvenih mobilnih i web aplikacija koji pružaju usluge na teritoriju Hrvatske i procesiraju osjetljive zdravstvene podatke pacijenata. Kvalificiranu se entitete s izuzetkom mikropoduzeća, male poduzećima i nezavisnih pružatelja usluga koji ne dosižu prih treshold.

Ključne obveze NIS2 za ovaj sektor

Zaštita podataka pri prijenosu tijekom video konzultacija i poruka

Sve video platforme za telemedicinu i sustavi poruka moraju biti opremljeni end-to-end enkripcijom za zaštitu podataka pacijenata tijekom prijenosa. Telehealth operatori su dužni provesti kriptografske procjene i koristiti samo provjerjene protokole (TLS 1.2 ili novije) za sve kanale komunikacije. Ova zaštita mora se primjenjivati na sve vrste podataka, uključujući audio, video, tekstualne poruke i medicinske zapise.

Usklađenost GDPR i NIS2 za procesiranje zdravstvenih podataka

Telehealth platforme moraju integrirati zahtjeve NIS2 u svoje GDPR politike obrade podataka, posebno za osjetljive zdravstvene podatke. To uključuje dokumentaciju mehanizama sigurnosti, procjena rizika specifične za zdravstvu, te implementaciju principa minimalizacije podataka. Sve izvješće o obavezi pri zaštiti podataka mora biti usklađeno s kibernetičkom sigurnosti kako bi se izbjegle duplikatne ili kontradiktorne mjere.

Sigurnost lanca opskrbe za integraciju sa bolničkim EHR sustavima

Operatori moraju provesti vrednovanje sigurnosti svih sub-procesora, integracija EHR sustava i API veza s bolničkim sustavima. Svi partneri i dobavljači softvera trebaju biti obuhvaćeni formalnim sporazumima o obrada podataka koji detaljno definiraju sigurnosne standarde i obaveze. Redovito se trebaju provoditi sigurnosne procjene lanca opskrbe najmanje godišnje ili nakon svake značajne promjene u integraciji.

Incident reporting za prekide platforme koji utječu na kontinuitet zdravstvene zaštite

Operatori telehealth platformi dužni su prijaviti sredstvenom dužnostniku (SOA) sve incidente koji utječu na dostupnost usluge ili sigurnost podataka pacijenata u roku od 24 sata od otkrića. Za incidente koji mogu imati ozbiljne posljedice na zdravlje pacijenata, potrebna je dodatna detaljnija prijava u roku od 72 sata. Ključni su incidenti: cijeli prekidi platforme, neovlašteni pristup podacima, ili napadi koji onemogućavaju telemedicinske konzultacije.

Penetration testing i redovite sigurnosne procjene zdravstvenih aplikacija

Sve digitalne zdravstvene aplikacije i mobilne aplikacije trebaju biti podvrgnute formalnom penetration testingu barem godišnje, a prije svakog većeg ažuriranja ili proširenja funkcionalnosti. Testiranje mora biti provedeno od strane treće strane ili internog tima s dokumentiranom stručnošću. Rezultati testiranja trebaju biti dostupni davatelja i trebaju uključivati remedijacijske mjere za identificirane ranjivosti.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Često postavljana pitanja

Koje vrste incidenta telehealth platforme trebam prijaviti SOA u roku od 24 sata?

Trebate prijaviti sve incidente koji utječu na dostupnost platforme (cijeli ili parcijalni prekidi), neovlašteni pristup zdravstvenim podacima pacijenata, gubitak integriteta podataka, ili napade koji onemogućavaju vršenje telemedicinskih konzultacija. Primjeri uključuju: DDoS napade na platformu, brute force napade na pacijentske račune, curenja podataka pacijenata, ili kvar servera koji sprječava pristup povijest pacijenta tijekom konzultacije.

Koja je razlika između NIS2 zahtjeva i GDPR zahtjeva za zdravstvene podatke na mojoj telehealth platformi?

GDPR je fokusiran na zaštitu privatnosti i prava pacijenata (pristanak, pravo na zaborav, pristup), dok se NIS2 fokusira na kibernetičku sigurnost infrastrukture i sprječavanje sigurnosnih incidenta. Za telehealth platforme trebate implementirati oba: GDPR zahtjeve za procesiranje (politike, privacy by design) i NIS2 zahtjeve za sigurnost (enkripcija, penetration testing, incident reporting). Oba zakona se moraju integrirati u istu strategiju jer zdravstveni podaci zahtijevaju i privatnost i sigurnost.

Koje su kazne ako telehealth platforma nije usklađena s NIS2 do 2026?

Kao važna entiteta, telehalth operatori mogu biti podvrgnuti novčanim kazna do 7 milijuna eura ili 1,4% ukupnog godišnjeg prihoda (ovisno što je veće) za kršenja NIS2 zahtjeva. Dodatno, ako incidenti nisu prijavljivani u dogovorenim vremenskim rokovima (24/72 sata), te ako nisu implementirane obavezne sigurnosne mjere kao penetration testing ili end-to-end enkripcija, kazne mogu biti viške. Redovito je surađivanje sa SOA i demonstracija napretka u usklađenosti ključne je za smanjenje rizika od penalizacije.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →