Ez az oldal azoknak a 50+ fős gyógyszertárlánc-operátoroknak, gyógyszergyártóknak és gyógyszer-nagykereskedőknek szól, akik a 2023. évi XXIII. törvény értelmében fontos entitásként kell, hogy megfeleljenek a NIS2 kiberbiztonsági előírásoknak. Megtudja, konkrétan milyen kötelezettségei vannak a gyógyszer-ellátásilánc biztonságáért és a beteginformáció védelméért.
Magyarországon a 2023. évi XXIII. törvény hatálya alá tartoznak azok a gyógyszertárlánc-operátorok, gyógyszergyártók és forgalmazók, amelyek legalább 50 alkalmazottal rendelkeznek és a II. melléklet szerinti fontos entitásként besoroltak. Ez magában foglalja az országosan működő gyógyszertárláncokat, a nagyobb gyógyszergyártókat és az országos szintű nagykereskedőket, amelyek orvényletes és vényköteles gyógyszereket, valamint készítményeket forgalmaznak.
Kötelező a gyógyszerszerzésre használt rendszerek (beszerzési portálok, EDI-csatolások, ERP-rendszerek) biztonsági felülvizsgálata és hitelesítése. A szállítóválasztási folyamatban ki kell értékelni az informatikai biztonsági képességeket, és a beszerzési szerződésekbe be kell foglalni a kiberbiztonsági követelményeket. Legalább évente végezzen biztonsági auditon a kritikus szállítókon és logisztikai partnereken.
Szerepköralapú hozzáférés-vezérlés (RBAC) alkalmazása kötelező minden receptkezelő alkalmazáson, gyógyszer-kiBocsátási rendszeren és páciens-azonosítási felületen. Tiltott az osztott bejelentkezési hitelesítés (shared login) gyógyszer-kibocsátási terminálokon; minden egyes farmácista és asszisztens egyedi hitelesítési azonosítóval kell, hogy rendelkezzen. Multi-factor autentikáció (MFA) szükséges minden szállítói megrendelési portalhoz és centralizált felügyeleti felülethez.
Kiberbiztonsági incidenst kell bejelenteni az SZTFH-nak, ha az a gyógyszer-ellátási lánc folytonosságát vagy a felhasználó-hozzáférést veszélyezteti, vagy ha a páciensbiztonság kockázata merül fel. Az incidenst legfeljebb 72 órán belül be kell jelenteni, ha rendszerkimaradás, adatszivárgás vagy közvetett farmakonszabályozási probléma történik. A bejelentésnek tartalmaznia kell az érintett gyógyszer-dokumentációs rendszerek, a kezelt betegek körének becslését és a kockázatcsökkentési intézkedéseket.
A receptadatok, gyógyszer-előzmények és terápiás információk a 2023. évi XXIII. törvény és az uniós GDPR szerinti fokozott védelemben részesülnek. Kötelező titkosítás (encryption) alkalmazása mind az adatátvitel (TLS 1.2+), mind az adattárolás során. Hozzáférési naplózás és az adatok kezelésének nyomon követése kötelező; legalább 90 napig meg kell őrizni a naplóadatokat. Az adatok megsemmisítésére vonatkozó eljárásokat dokumentálni és rendszeresen tesztelni kell.
A farmakológiai készítmények és a receptkezelési rendszerek szállításilánc-fenyegetéseit rendszeres felmérések keretében kell azonosítani. A kritikus számítógépes összetevőkre (szerverek, hálózati eszközök, termináló-eszközök) vonatkozóan létre kell hozni és naprakészen kell tartani a leltárt, valamint nyomon kell követni a biztonsági frissítéseket. Legalább évente végezzen szállítólánc-biztonsági értékelést, amely magában foglalja a függőségek és a külső veszélyforrások elemzését.
A legalább 50 alkalmazottal rendelkező gyógyszertárlánc-operátorok, gyógyszergyártók és nagykereskedők, amelyek a II. melléklet szerinti fontos entitások, kötelezően a törvény hatálya alá tartoznak. Ez nem csak az országos hálózatok, hanem a regionális láncok vagy a nagyobb hálózattal szövetkeztek részére is vonatkozik, ha az alkalmazotti küszöbérték teljesül.
Azokat az incidenseket kell bejelenteni, amelyek a gyógyszer-ellátási folyamatot zavaróan befolyásolják, például szisztematikus rendszerkimaradás, adatszivárgás a páciens-receptadatokból, vagy a gyógyszer-raktározási/kibocsátási rendszerek kompromittálódása. A bejelentésnek tartalmaznia kell az érintett betegek számát (vagy becslését), az incidens leírását és a kockázatcsökkentési intézkedéseket.
A fontos entitásokra az utolsó 3 év teljes nettó forgalmának 1,4%-áig terjedő, vagy maximálisan 7 millió euró pénzbírság vonatkozik, az esetet figyelembe véve. Az alapvető kötelezettségek megsértése (például incidensbejelentés vagy hozzáférés-vezérlés) szigorúbb szankcióval jár, akár 10 millió euró vagy a turnover 2%-a.