Az 50+ alkalmazottal rendelkező kórházak, klinikahálózatok és szakellátó intézmények számára kötelező NIS2-megfelelés. Ismerje meg az incidensbejelentési kötelezettségeket, a hálózatszegmentálást és az életfontosságú rendszerek védelmi követelményeit.
Az I. melléklet szerinti esszenciális entitásnak minősülnek azok a szpitálak, kórházhálózatok, magánklinikák és szakellátó központok, amelyek legalább 50 alkalmazottal rendelkeznek vagy regionális népességet szolgálnak ki. A 2023. évi XXIII. törvény alapján ezek az intézmények teljes körű NIS2-megfelelésre kötelezettek, még ha nem használnak kifejezetten önszabályzott orvostechnikai eszközöket.
Biztonsági incidensek esetén – így jogosulatlan hozzáférés, adatlopás vagy rendelkezésre állási sérülés – 24 órán belül korai értesítést (early warning) kell küldeni az SZTFH-hoz, majd teljes jelentést 72 órán belül. Ez a kötelezettség kiterjed az egészségügyi adatokra és a betegellátást közvetlenül érintő rendszerelemekre, függetlenül a támadás típusától.
Az imaging-berendezések (CT, MRI), monitoring-rendszerek és egyéb kritikus orvostechnikai eszközök hálózatát szigorúan el kell szigetelni az adminisztratív IT-infrastruktúrától és az irodai Wi-Fi-hálózattól. Ezt tűzfallal, VLAN-okkal vagy dedikált vezetékes hálózattal kell megvalósítani, hogy a biztonsági sérülések az egyik szegmensből ne terjedhessenek át.
Azokat az orvosi szoftver- és eszközszállítókat, amelyek rendszerhozzáférést vagy adatfeldolgozást végeznek, előzetesen biztonsági szempontok alapján fel kell mérni, és szerződésekben rögzíteni kell az auditálási jogokat. Az intézmény évente legalább egyszer ellenőriznie kell a beszállító biztonsági intézkedéseit, összértékben vagy kockázati prioritás alapján.
Az életfontosságú egészségügyi rendszerekre (elektromosellátás, adatbázisok, páciensmonitorozás) vonatkozó üzletmenet-folytonossági (BCP) és katasztrófavédelmi (DRP) terveket legalább évente tesztelni és frissíteni kell. A helyreállítási időtartamot (RTO) és adatvesztési toleranciát (RPO) kifejezetten dokumentálni kell minden kritikus szolgáltatásra.
Az összes klinikai és adminisztratív dolgozó számára évente legalább egy alkalommal kötelező kiberbiztonsági képzést kell biztosítani, amely kiterjed az adatkezelésre, a jelszókezelésre és a phishing-támadások felismerésére. A szpitálak dokumentálják a résztvevőket és a képzés tartalmát, illetve az egészségügyi dolgozók számára konkrét betegadatok-védelmi forgatókönyveket kell gyakoroltatni.
24 órán belül korai értesítést kell küldeni az SZTFH-nak (early warning), amely tartalmazza az incidens típusát, az érintett rendszert és a betegek potenciális veszélyeztetésének mértékét. Ezt követően 72 órán belül teljes incidensjelentést kell benyújtani, amely tartalmazza a kiváltó okokat, az orvosolló intézkedéseket és a helyreállítási tervet. Az értesítést az SZTFH által megjelölt kapcsolati pontnak kell eljuttatni.
Az intézmény felelős az orvostechnikai szoftveres szállítók biztonsági szempontok szerinti előzetes kiértékeléséért, és szerződésekbe be kell foglalni az auditálási jogokat. Ha a beszállító biztonsági sebezhetőséget nem orvosolja vagy jogosulatlan adathozzáférésre kerül sor, az intézménynek ezt az SZTFH-nak bejelentenie kell, még akkor is, ha a szállító azt nem tárja fel.
Esszenciális entitásokat (mint az 50+ alkalmazottal rendelkező szpitálak) a 2023. évi XXIII. törvény szerint akár 10 millió euró vagy az éves forgalom 2%-ának megfelelő összegű bírság érheti. Súlyosabb vagy ismétlődő jogsértések esetén magasabb bírságok is lehetségesek. Az incidensbejelentési kötelezettség elmulasztása külön büntetéshez vezethet.