ith security

Впровадження NIS2, SOC, SIEM для медичних закладів

Навіть короткочасний збій у роботі може мати серйозні наслідки для вашого закладу. ITH підтримує лікарні та поліклініки на кожному етапі впровадження NIS2. Ми забезпечуємо цілодобовий моніторинг безпеки (SOC) та систему SIEM, яка виявляє загрози ще до того, як вони порушать безперебійність роботи.

Що таке директива NIS2 і чому вона має ключове значення для охорони здоров’я?

Директива NIS2 набула чинності на початку 2023 року, замінивши попередню директиву NIS від 2016 року. Вона встановлює вищий, ніж раніше, рівень кібербезпеки у всіх державах-членах ЄС.
Директива NIS2 була імплементована в Польщі у вигляді поправки до закону про національну систему кібербезпеки на початку 2026 року. Обов’язки у сфері кібербезпеки набули чинності вже з 3 квітня 2026 року.
Діректива поширюється на підприємства з 18 секторів економіки, визнаних важливими для функціонування держави. Ці суб’єкти поділено на ключові та важливі. Залежно від того, до якої категорії ви належите, визначається обсяг нагляду та обов’язків.

На кого поширюється дія NIS2 у секторі охорони здоров’я?

Підпорядкування суб’єктів сектору охорони здоров’я вимогам NIS2 визначається двома основними аспектами:

1. Вид послуг, що надаються

Відповідно до нормативних актів, вимоги стосуються, зокрема:

  • лікарні (державні та приватні) — вони майже завжди відносяться до категорії ключових суб’єктів;
  • суб’єктів, що здійснюють науково-дослідну та дослідно-конструкторську діяльність у сфері лікарських засобів;
  • виробників основних фармацевтичних препаратів та медичних виробів;
  • референтних лабораторій та великих діагностичних лабораторій.

2. Розмір підприємства

Окрім лікарень, більшість медичних закладів (наприклад, невеликі спеціалізовані амбулаторії — AOS або кабінети первинної медичної допомоги – POZ) підпадають під дію положень NIS2 лише за умови, що вони відповідають критеріям середнього або великого підприємства: щонайменше 50 працівників або річний оборот понад 10 млн євро.

Якщо ви не впевнені, до якої категорії належить ваш заклад, варто перевірити це індивідуально. Від того, чи належите ви до ключових або важливих суб’єктів, залежить обсяг обов’язків, періодичність аудитів, а також розмір можливих штрафів.

Не ризикуйте отримати штрафи. Перевірте, чи поширюється дія NIS2 на вашу компанію

Обов’язки, що випливають із NIS2

Директива NIS2 встановлює нові обов’язки, які на практиці означають необхідність системного управління кіберризиками. Для медичного закладу найважливішими обов’язками є:

  • Впровадження заходів з управління ризиками

    адекватних до оціненого ризику та до реальних загроз, яким піддаються інформаційні системи установи.

  • Регулярні аудити

    які відповідають вимогам безпеки. Ви зобов’язані надати актуальну аудиторську документацію на кожну вимогу компетентних органів.

  • Повідомлення про інциденти до CSIRT у чітко визначені терміни:

    1. попереднє повідомлення: не пізніше ніж через 24 години після виявлення інциденту;
    2. додатковий звіт: протягом 72 годин з моменту виявлення інциденту;
    3. підсумковий звіт: протягом місяця після завершення інциденту.
  • Забезпечення безперебійної роботи

    та впровадження планів кризового управління на випадок кібератаки — для медичного закладу це питання безпеки пацієнтів.

  • Моніторинг безпеки своїх постачальників

    та субпідрядників, які мають доступ до систем закладу.

  • Регулярні тренінги та підвищення обізнаності колективу

    Суб’єкти, що підпадають під дію NIS2, мають час на повне впровадження Системи управління інформаційною безпекою та процедур управління ризиками до 3 квітня 2027 року. ITH пропонує повне впровадження, звільняючи вас від необхідності формувати власну команду з кібербезпеки.

Штрафи та особиста відповідальність за недотримання правил

Недотримання вимог NIS2 пов’язане з реальним ризиком — не лише фінансовим, а й особистим для керівного складу:

  • Максимальний розмір адміністративного штрафу для ключових суб’єктів може становити до 10 млн євро або 2 % річного обороту організації. Застосовується більша з цих сум.
  • Правління несе особисту відповідальність за неналежне забезпечення дотримання вимог. До покарань для членів правління належить заборона обіймати керівні посади. Додаткові санкції можуть передбачати штрафи в розмірі до 300 % заробітної плати.

Отже, кібербезпека перестає бути виключно справою ІТ-відділу і стає частиною управлінської відповідальності нарівні з фінансовою та юридичною безпекою всієї організації.

ith-nis-kary-img

Комплексний захист для медичних закладів — чотири складові єдиної пропозиції

ITH супроводжуватиме вашу організацію протягом усього процесу впровадження: єдиний аудит, цілісний процес, що здійснюється одним постачальником.

1. Впровадження NIS2 — від аудиту до сертифікації

Ми починаємо з аудиту, який виявляє прогалини в сфері кібербезпеки. Наступним кроком є підготовка повної документації, готової до перевірки, та навчання всього колективу. Процес впровадження завершується підсумковим звітом та запуском постійного моніторингу.

2. SOC — Ваш об’єкт під охороною 24/7/365

Команда аналітиків безперервно відстежує інфраструктуру вашого закладу. Ми забезпечуємо виявлення загроз у режимі реального часу та допомагаємо вашій організації реагувати на інциденти навіть вночі та у вихідні.

3. SIEM — повна видимість інфраструктури

Ця система збирає та зіставляє події з серверів, мережевих пристроїв та кінцевих точок в одному місці й виявляє потенційні загрози ще до того, як вони порушать роботу вашого закладу.

4. Навчання з кібербезпеки — обізнаний персонал як перша лінія оборони

Метою тренінгів є підготовка організації до аудитів відповідності та підвищення загальної стійкості до кібератак. Не дозволяйте, щоб ваша компанія стала легкою мішенню. Регулярні тренінги допомагають співробітникам ефективно реагувати на загрози, що постійно еволюціонують.

SOC для вашого медичного закладу

Кібератака здатна паралізувати систему реєстрації, медичну документацію чи діагностичне обладнання, що безпосередньо позначається на пацієнтах. Команда ITH бере на себе обов’язки постійного нагляду за інфраструктурою закладу та реагує на реальні загрози, перш ніж вони призведуть до серйозних збитків:

  • Моніторинг 24/7/365 — ITH безперервно дбає про безпеку вашої організації.
  • Виявлення загроз у режимі реального часу з часом реагування менше 15 хвилин та негайною ізоляцією систем, що перебувають під загрозою.
  • Захист від програм-вимагачів — ми виявляємо характерні шаблони шифрування файлів ще до того, як документація вашої компанії буде заблокована.
  • Виявлення фішингу та BEC — одного з найпоширеніших способів злому адміністративних систем медичних закладів.
  • Повна документація щодо інцидентів у сфері комп’ютерної безпеки відповідно до вимог NIS2, а також своєчасне повідомлення про них до відповідних органів.
  • Періодичний звіт (щомісячний та щоквартальний огляд ризиків) для правління без використання технічної термінології.

SIEM — центр моніторингу безпеки вашого закладу

Система SIEM ITH збирає журнали з різних джерел, корелює події безпеки та надсилає сповіщення про загрози безпеки в режимі реального часу.

SIEM збирає дані з:

  • систем EDR/XDR та клієнтських станцій персоналу (Windows/Linux/macOS),
  • лікарняних серверів та інформаційних систем,
  • брандмауери, IDS/IPS та мережеві пристрої,
  • систем резервного копіювання та створення резервних копій медичної документації,
  • хмарних середовищ та інтеграції зовнішніх сервісів.

Управління системою SIEM звільняє вас від необхідності інвестувати в ліцензії, інфраструктуру чи власну команду фахівців з кібербезпеки. Ваша установа отримує готове середовище, обслуговування якого забезпечують експерти ITH.

Навчання з кібербезпеки, адаптоване для медичного персоналу

Навіть найкраще захищена інфраструктура не допоможе, якщо хтось із команди відкриє шкідливий вкладення або надасть дані для входу у відповідь на фальшивий дзвінок. Наші тренінги поєднують теорію з практикою. Практична складова занять дозволяє співробітникам усвідомити, що їхні щоденні рішення мають значення для безпеки всієї компанії.

Оберіть пакет, що відповідає потребам вашої організації:

2 ГОДИНИ

Базовий курс з безпеки

Ідеальне вступне заняття для всіх співробітників. Підвищення пильності щодо повсякденних загроз.

  • Належна ретельність у захисті даних — правова основа
  • Створення паролів та багатофакторна автентифікація (MFA)
  • Виявлення фішингу
  • Відсутність обмежень щодо кількості учасників — можливість одночасного навчання всієї організації
6 ГОДИН

Навчання з питань безпеки преміум-класу

Розширені процедури реагування та кризове управління для осіб, відповідальних за ІТ та безпеку, а також для керівництва.

  • Моделювання атак — діпфейк, спуфінг
  • Документація як доказ дотримання принципу належної обачності перед наглядовим органом
  • Перевірка знань «до» та «після» навчання
  • +1 година консультацій у сферах, що потребують вдосконалення

Чому медичні заклади обирають ITH?

icons8-partnership-96 1

Один партнер — цілісна екосистема безпеки

Аудит, впровадження NIS2, SOC, SIEM, навчання, а також інтернет, колокація, резервне копіювання та керований брандмауер — все від одного постачальника.

icons8-wifi-64 1

Оператор із власною мережею

ITH — це не лише інтегратор систем безпеки, а й оператор електронних комунікацій, що має повний огляд мережевого трафіку. Це...

Читати далі
icons8-increase-96 1

Масштабованість без перегляду умов договору

Ваша установа розвиває телемедицину, відкриває нові відділення чи впроваджує нову систему HIS? Обсяг захисту зростає разом з інфраструктурою, а нові...

Читати далі
icons8-experience-100 1

Понад 20 років досвіду

Команда ITH має багаторічний досвід роботи на ринку ІТ та телекомунікацій: ми розробляємо, обслуговуємо та забезпечуємо безпеку мереж та інформаційних...

Читати далі

Не чекайте на першу перевірку чи перший інцидент

Впровадження NIS2 у медичному закладі — це процес, який вимагає часу. Чим раніше ви почнете підготовку, тим більші у вас шанси уникнути дорогих наслідків.

Вони нам довіряють.

ITH
ITH
ITH
ITH
ITH

Ваші потреби не обмежуються лише кібербезпекою?

Подивіться, що ще ми маємо для вас!

Напишіть нам

Підтримка
Обслуговування

ITH NOC
Центр управління
Інфраструктура ITH
Працюємо цілий тиждень, 24 години на добу

Рішення для вас

Відділ продажів ITH
Працюємо з понеділка по п'ятницю з 9:00 до 20:00

    Розгорнути Ця пропозиція не є пропозицією в розумінні Цивільного кодексу. Пропозиція призначена виключно для бізнес-клієнтів. Усі вказані ціни є цінами нетто. * Цим, на підставі ст. 23 Закону від 23 серпня 1997 р. про захист персональних даних (Збірник законів за 2016 р., № 922 від 28 червня 2016 р., єдиний текст), я даю згоду на обробку моїх персональних даних, наданих у вищезазначеній формі (а саме: ідентифікаційний номер платника податків (NIP), номер телефону, адресу електронної пошти) компанією ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрованою в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630, з метою представлення та реалізації комерційної пропозиції. Мене поінформовано про право на доступ до наданих мною даних, а також про можливість їх зміни та подання заперечення щодо подальшої обробки. Адміністратором персональних даних є компанія ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрована в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630.
    _DSC6603

    ПОШИРЕНІ ЗАПИТАННЯ

    Охорона здоров’я є однією з ключових галузей, прямо зазначених у директиві NIS2 та законі про національну систему кібербезпеки. Ці зобов’язання поширюються на медичні заклади, що відповідають критеріям щодо розміру, але на практиці їхнього впровадження в країні сфера застосування може бути ширшою — тому варто перевірити це в кожному конкретному випадку. Компанія ITH проводить таку діагностику на початку співпраці.

    Обидві категорії зобов’язані впроваджувати заходи з управління ризиками, повідомляти про інциденти та проводити регулярні навчання, однак ключові суб’єкти підлягають більш суворому нагляду з боку компетентних органів — зокрема, проактивним перевіркам, а не лише реагуванню на повідомлення. Керівник ключового суб’єкта також несе більш широкий обсяг особистої відповідальності.

    Зазвичай від 14 робочих днів до кількох місяців, залежно від розміру організації та кількості систем, що підключаються. Налаштування SIEM та оптимізація правил безпеки відбуваються паралельно, а протягом усього процесу установу супроводжує виділений інженер ITH.

    Відповідно до вимог безпеки NIS2 застосовується багатоступенева модель: раннє попередження протягом 24 годин після виявлення, детальне повідомлення про інцидент протягом 72 годин та періодичний звіт протягом місяця. SOC ITH веде цю документацію від імені установи, забезпечуючи відповідність вимогам на кожному етапі.

    Збираються виключно події, пов’язані з безпекою, а не зміст медичної документації чи клінічні дані пацієнтів. Дані зберігаються на серверах ITH, розташованих у Польщі, відповідно до Загального регламенту про захист даних (RODO) та угоди про доручення обробки даних.

    Так, і це ключовий елемент дотримання вимог. NIS2 покладає пряму, особисту відповідальність на керівництво. Пакет «Преміум» було розроблено саме з урахуванням потреб цих осіб.