Ova stranica je namijenjena operatorima telehealth platformi, pružateljima usluga daljinskog praćenja pacijenata i razvojnim timovima zdravstvenih aplikacija u Hrvatskoj koji moraju udovoljiti obvezama kao važne entitete prema Zakonu o kibernetičkoj sigurnosti. Saznajte specifične tehničke, organizacijske i proceduralne zahtjeve koji se primjenjuju na zdravstvene digitalne usluge.
Ova uredba obavezuje operatore telehealth platformi, pružatelje usluga daljinskog praćenja pacijenata i operatore zdravstvenih mobilnih i web aplikacija koji pružaju usluge na teritoriju Hrvatske i procesiraju osjetljive zdravstvene podatke pacijenata. Kvalificiranu se entitete s izuzetkom mikropoduzeća, male poduzećima i nezavisnih pružatelja usluga koji ne dosižu prih treshold.
Sve video platforme za telemedicinu i sustavi poruka moraju biti opremljeni end-to-end enkripcijom za zaštitu podataka pacijenata tijekom prijenosa. Telehealth operatori su dužni provesti kriptografske procjene i koristiti samo provjerjene protokole (TLS 1.2 ili novije) za sve kanale komunikacije. Ova zaštita mora se primjenjivati na sve vrste podataka, uključujući audio, video, tekstualne poruke i medicinske zapise.
Telehealth platforme moraju integrirati zahtjeve NIS2 u svoje GDPR politike obrade podataka, posebno za osjetljive zdravstvene podatke. To uključuje dokumentaciju mehanizama sigurnosti, procjena rizika specifične za zdravstvu, te implementaciju principa minimalizacije podataka. Sve izvješće o obavezi pri zaštiti podataka mora biti usklađeno s kibernetičkom sigurnosti kako bi se izbjegle duplikatne ili kontradiktorne mjere.
Operatori moraju provesti vrednovanje sigurnosti svih sub-procesora, integracija EHR sustava i API veza s bolničkim sustavima. Svi partneri i dobavljači softvera trebaju biti obuhvaćeni formalnim sporazumima o obrada podataka koji detaljno definiraju sigurnosne standarde i obaveze. Redovito se trebaju provoditi sigurnosne procjene lanca opskrbe najmanje godišnje ili nakon svake značajne promjene u integraciji.
Operatori telehealth platformi dužni su prijaviti sredstvenom dužnostniku (SOA) sve incidente koji utječu na dostupnost usluge ili sigurnost podataka pacijenata u roku od 24 sata od otkrića. Za incidente koji mogu imati ozbiljne posljedice na zdravlje pacijenata, potrebna je dodatna detaljnija prijava u roku od 72 sata. Ključni su incidenti: cijeli prekidi platforme, neovlašteni pristup podacima, ili napadi koji onemogućavaju telemedicinske konzultacije.
Sve digitalne zdravstvene aplikacije i mobilne aplikacije trebaju biti podvrgnute formalnom penetration testingu barem godišnje, a prije svakog većeg ažuriranja ili proširenja funkcionalnosti. Testiranje mora biti provedeno od strane treće strane ili internog tima s dokumentiranom stručnošću. Rezultati testiranja trebaju biti dostupni davatelja i trebaju uključivati remedijacijske mjere za identificirane ranjivosti.
Trebate prijaviti sve incidente koji utječu na dostupnost platforme (cijeli ili parcijalni prekidi), neovlašteni pristup zdravstvenim podacima pacijenata, gubitak integriteta podataka, ili napade koji onemogućavaju vršenje telemedicinskih konzultacija. Primjeri uključuju: DDoS napade na platformu, brute force napade na pacijentske račune, curenja podataka pacijenata, ili kvar servera koji sprječava pristup povijest pacijenta tijekom konzultacije.
GDPR je fokusiran na zaštitu privatnosti i prava pacijenata (pristanak, pravo na zaborav, pristup), dok se NIS2 fokusira na kibernetičku sigurnost infrastrukture i sprječavanje sigurnosnih incidenta. Za telehealth platforme trebate implementirati oba: GDPR zahtjeve za procesiranje (politike, privacy by design) i NIS2 zahtjeve za sigurnost (enkripcija, penetration testing, incident reporting). Oba zakona se moraju integrirati u istu strategiju jer zdravstveni podaci zahtijevaju i privatnost i sigurnost.
Kao važna entiteta, telehalth operatori mogu biti podvrgnuti novčanim kazna do 7 milijuna eura ili 1,4% ukupnog godišnjeg prihoda (ovisno što je veće) za kršenja NIS2 zahtjeva. Dodatno, ako incidenti nisu prijavljivani u dogovorenim vremenskim rokovima (24/72 sata), te ako nisu implementirane obavezne sigurnosne mjere kao penetration testing ili end-to-end enkripcija, kazne mogu biti viške. Redovito je surađivanje sa SOA i demonstracija napretka u usklađenosti ključne je za smanjenje rizika od penalizacije.