ith security

Wdrożenie NIS2, SOC, SIEM dla placówek medycznych

Nawet krótki przestój może mieć dla Twojej placówki poważne konsekwencje. ITH wspiera szpitale i przychodnie na każdym etapie wdrożenia NIS2. Zapewniamy całodobowy monitoring bezpieczeństwa (SOC) oraz system SIEM, który wykrywa zagrożenia, zanim zakłócą one ciągłość działania.

Czym jest dyrektywa NIS2 i dlaczego ma kluczowe znaczenie dla ochrony zdrowia?

Dyrektywa NIS2 weszła w życie na początku 2023 roku, zastępując wcześniejszą dyrektywę NIS z 2016 roku. Ustanawia ona wyższy niż dotychczas poziomu cyberbezpieczeństwa we wszystkich państwach członkowskich UE.
Dyrektywę NIS2 zaimplementowano w Polsce jako nowelizację ustawy o krajowym systemie cyberbezpieczeństwa na początku 2026 roku. Obowiązki w zakresie cyberbezpieczeństwa obowiązują już od 3 kwietnia 2026 roku.
Dyrektywą objęto przedsiębiorstwa z 18 sektorów gospodarki uznanych za istotne dla funkcjonowania państwa. Podmioty te podzielono na kluczowe i ważne. W zależności od tego, do której kategorii się kwalifikujesz zależy zakres nadzoru oraz obowiązków.

Kogo dotyczy NIS2 w sektorze ochrony zdrowia?

Podleganie pod NIS2 podmiotów z sektoru ochrony zdrowia definiowane jest przez dwa główne aspekty:

1.Rodzaj świadczonych usług

Zgodnie z przepisami wymogi dotyczą m.in.:

  • szpitali (publiczne i prywatne) – niemal zawsze podlegają one pod kategorię podmiotów kluczowych;
  • podmiotów prowadzących działalność badawczo-rozwojową w zakresie leków;
  • producentów podstawowych produktów farmaceutycznych i wyrobów medycznych;
  • laboratoriów referencyjnych i większych laboratoriów diagnostycznych.

2. Wielkość przedsiębiorstwa

Poza szpitalami, większość placówek medycznych (np. mniejsze przychodnie specjalistyczne – AOS, czy gabinety podstawowej opieki zdrowotnej – POZ) podlega pod przepisy NIS2, tylko jeśli spełnia kryteria średniego lub dużego przedsiębiorstwa: co najmniej 50 pracowników lub roczny obrót powyżej 10 mln EUR.

Jeśli nie masz pewności do której kategorii się kwalifikuje Twoja placówka, warto zweryfikować to indywidualnie. Od tego czy kwalifikujesz saię do pomiotów kluczowych lub waznych zależy zakres obowiązków, częstotliwość audytów, a także wysokość ewentualnych kar.

Nie ryzykuj kar. Sprawdź, czy NIS2 dotyczy Twojej firmy

Obowiązki wynikające z NIS2

Dyrektywa NIS2 wprowadza nowe obowiązki, które w praktyce oznaczają wymóg systemowego zarządzania ryzykiem cybernetycznym. Dla placówki medycznej najważniejsze obowiązki to:

  • Wdrożenie środków zarządzania ryzykiem

    adekwatnych do oszacowanego ryzyka oraz do realnych zagrożeń, na jakie narażone są systemy informatyczne placówki.

  • Regularne audyty

    wykazujące zgodność z wymaganiami bezpieczeństwa. Masz obowiązek przedstawienia aktualnej dokumentacji audytowej na każde żądanie właściwych organów.

  • Zgłaszanie incydentów do CSIRT w ściśle określonych terminach:

    1. wstępne zgłoszenie: maksymalnie do 24 godzin od wykrycia incydentu;
    2. raport uzupełniający: do 72 godzin od momentu powzięcia wiedzy o incydencie;
    3. raport końcowy: do miesiąca od zakończenia incydentu.
  • Zapewnienie ciągłości działania

    i wdrożenie planów zarządzania kryzysowego na wypadek cyberataku – dla placówki medycznej jest to kwestia bezpieczeństwa pacjentów.

  • Monitorowanie bezpieczeństwa swoich dostawców

    i podwykonawców mających dostęp do systemów placówki.

  • Regularne szkolenia i budowanie świadomości zespołu

    Podmioty podlegające pod NIS2 mają czas na pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji oraz procedur zarządzania ryzykiem do 3 kwietnia 2027 r.. ITH oferuje pełne wdrożenie zwalniając Cię z konieczności budowania własnego zespołu cyberbezpieczeństwa.

Kary i osobista odpowiedzialność za nieprzestrzeganie przepisów

Nieprzestrzeganie przepisów NIS2 wiąże się z realnym ryzykiem – nie tylko finansowym, ale także osobistym dla kadry zarządzającej:

  • Maksymalna kara administracyjna dla podmiotów kluczowych może wynieść do 10 mln euro lub 2% rocznego obrotu organizacji. Stosuje się wyższą kwotę.
  • Zarząd ponosi osobistą odpowiedzialność za brak prawidłowego wdrożenia zgodności. Do kar dla zarządu należy zakaz pełnienia funkcji kierowniczych. Dodatkowe sankcje mogą obejmować kary sięgające 300% wynagrodzenia.

Cyberbezpieczeństwo przestaje więc być wyłącznie sprawą działu IT, staje się elementem odpowiedzialności zarządczej, na równi z bezpieczeństwem finansowym czy prawnym całej organizacji.

ith nis kary img

Kompleksowa ochrona dla placówek medycznych - cztery filary jednej oferty

ITH przeprowadzi Twoją organizację przez cały proces wdrożenia: audyt jeden, spójny proces prowadzony przez jednego dostawcę.

1. Wdrożenie NIS2 - od audytu do certyfikacji

Zaczynamy od audytu, który wykrywa luki w zakresie cyberbezpieczeństwa. Następnym krokiem jest przygotowanie kompletnej dokumentacji gotowej na kontrolę oraz przeszkolenie całego zespołu. Proces wdrożenia kończymy raportem zamykającym i uruchomieniem stałego monitoringu.

2. SOC - Twoja placówka pod ochroną 24/7/365

Zespół analityków monitoruje infrastrukturę placówki bez przerw. Zapewniamy wykrywanie zagrożeń w czasie rzeczywistym i wspieramy Twoją organizację w reagowaniu na incydenty również w nocy i w weekendy.

3. SIEM - pełna widoczność infrastruktury

System ten zbiera i koreluje zdarzenia z serwerów, urządzeń sieciowych oraz punktów końcowych w jednym miejscu i wykrywa potencjalne zagrożenia, zanim zaburzą działalność Twojej placówki.

4. Szkolenia Cybersecurity - świadomy personel jako pierwsza linia obrony

Celem szkoleń jest przygotowanie organizacji do audytów zgodności oraz zwiększenie ogólnej odporności na cyberataki. Nie pozwól, aby Twoja firma stała się łatwym celem. Regularne szkolenia pomagają pracownikom skutecznie reagować na stale ewoluujące zagrożenia.

SOC dla Twojej placówki medycznej

Cyberatak jest w stanie sparaliżować system rejestracji, dokumentacji medycznej czy aparaturę diagnostyczną, co uderza wprost w pacjentów. Zespół ITH przejmuje ciężar ciągłego nadzoru nad infrastrukturą placówki i reaguje na realne zagrożenia, zanim doprowadzą do poważnych szkód:

  • Monitoring 24/7/365 – ITH bez przerwy dba o bezpieczeństwo Twojej organizacji.
  • Wykrywanie zagrożeń w czasie rzeczywistym, z czasem reakcji poniżej 15 minut i natychmiastową izolacją zagrożonych systemów.
  • Ochrona przed ransomware – wykrywamy charakterystyczne wzorce szyfrowania plików, zanim dokumentacja Twojej firmy zostanie zablokowana.
  • Wykrywanie phishingu i BEC, jednej z najczęstszych dróg włamania do systemów administracyjnych placówek medycznych.
  • Pełną dokumentację incydentów bezpieczeństwa komputerowego zgodną z wymaganiami NIS2 oraz terminowe zgłaszanie do właściwych organów.
  • Sprawozdanie okresowe (raport miesięczny i kwartalny risk overview) dla zarządu bez technicznego żargonu.

SIEM – centrum monitorowania bezpieczeństwa Twojej placówki

System SIEM ITH zbiera logi z różnych źródeł, koreluje zdarzenia bezpieczeństwa i dostarcza alerty bezpieczeństwa w czasie rzeczywistym.

SIEM zbiera dane z:

  • systemów EDR/XDR i stacji klienckich personelu (Windows/Linux/macOS),
  • serwerów szpitalnych i systemów informatycznych,
  • firewalli, IDS/IPS i urządzeń sieciowych,
  • systemów backupu i kopii zapasowych dokumentacji medycznej,
  • środowisk chmurowych i integracji zewnętrznych.

Zarządzany SIEM zwalnia Cię z inwestycji w licencje, infrastrukturę czy własny zespół specjalistów w zakresie cyberbezpieczeństwa. Twoja placówka otrzymuje gotowe środowisko utrzymywane przez ekspertów ITH.

Szkolenia z cyberbezpieczeństwa dopasowane do personelu medycznego

Najlepiej zabezpieczona infrastruktura nie pomoże, jeśli ktoś z zespołu otworzy złośliwy załącznik albo poda dane logowania w odpowiedzi na fałszywy telefon. Nasze szkolenia łączą teorię z praktyką. Praktyczne aspekty zajęć pozwalają pracownikom zrozumieć, że ich codzienne decyzje mają znaczenie dla bezpieczeństwa całej firmy.

Wybierz pakiet dopasowany do Twojej organizacji:

2 GODZINY

Basic Security Training

Idealne wprowadzenie dla wszystkich pracowników. Zwiększenie czujności na codzienne zagrożenia.

  • Należyta staranność w ochronie danych - podstawa prawna
  • Tworzenie haseł i uwierzytelnianie wieloskładnikowe (MFA)
  • Rozpoznawanie phishingu
  • Brak limitu uczestników - możliwość przeszkolenia całej organizacji jednocześnie
6 GODZINY

Premium Security Training

Zaawansowane procedury reagowania i zarządzanie kryzysowe dla osób odpowiedzialnych za IT i bezpieczeństwo oraz zarządu.

  • Symulacje ataków - deepfake, spoofing
  • Dokumentacja jako dowód należytej staranności  przed organem nadzorczym
  • Testy wiedzy "przed" i "po" szkoleniu
  • +1h konsultacji w obszarach wymagających poprawy

Dlaczego placówki medyczne wybierają ITH?

icons8 partnership 96 1

Jeden partner, pełen ekosystem bezpieczeństwa

Audyt, wdrożenie NIS2, SOC, SIEM, szkolenia, a przy tym internet, kolokacja, backup i zarządzany firewall - wszystko od jednego dostawcy.

icons8 wifi 64 1

Operator z własną siecią

ITH to nie tylko integrator bezpieczeństwa, ale przedsiębiorca komunikacji elektronicznej z pełną widocznością ruchu sieciowego. To przewaga niedostępna dla firm...

Czytaj więcej
icons8 increase 96 1

Skalowalność bez renegocjacji umowy

Placówka rozwija telemedycynę, otwiera nowe oddziały czy wdraża nowy system HIS? Zakres ochrony rośnie razem z infrastrukturą, a nowe źródła...

Czytaj więcej
icons8 experience 100 1

Ponad 20 lat doświadczenia

Zespół ITH posiada wieloletnie doświadczenie na rynku IT i telekomunikacyjnym projektujemy, utrzymujemy i zabezpieczamy sieci i systemy informatyczne. Wspieramy biznesy...

Czytaj więcej

Nie czekaj na pierwszą kontrolę lub pierwszy incydent

Wdrożenie NIS2 w placówce medycznej to proces, który wymaga czasu. Im wcześniej rozpoczniesz przygotowania, tym większą masz szansę na uniknięcie kosztownych konsekwencji.

Twoje potrzeby nie kończą się na cyberbezpieczeństwie?

Sprawdź co jeszcze dla Ciebie mamy!

Napisz do nas

Wsparcie
Obsługa techniczna

ITH NOC
Centrum Zarządzania
Infrasturktura ITH
Czynne cały tydzień, całą dobę

Rozwiązania
dla Ciebie

Zespół handlowy ITH
Czynne od poniedziałku do piątku od 9:00 do 20:00

    Rozwiń Oferta nie stanowi oferty w rozumieniu kodeksu cywilnego. Oferta jest skierowana tylko do Klienta biznesowego. Wszystkie podane ceny są cenami netto. * Niniejszym na podstawie art. 23 ustawy z dnia 23 sierpnia 1997 r. o ochronie danych osobowych (Dz.U. z 2016, Nr 922 z dnia 28 czerwca 2016 r., tekst jednolity) wyrażam zgodę na przetwarzanie moich danych osobowych przekazanych w powyższym formularzu (tj.: NIP, numeru telefonu, adresu poczty elektronicznej) przez ITH Sp. z o.o. z siedzibą w Warszawie, ul. Nowogrodzka 31, 00-511 Warszawa, zarejestrowaną w rejestrze przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000469801, NIP: 7010389026, REGON: 146777630, w celu przedstawienia i realizacji oferty handlowej. Zostałem poinformowany o prawie wglądu w przekazane przeze mnie dane oraz o możliwości ich modyfikacji a także wniesienia sprzeciwu odnośnie dalszego ich przetwarzania. Administratorem danych osobowych jest ITH Sp. z o.o. z siedzibą w Warszawie, ul. Nowogrodzka 31, 00-511 Warszawa, zarejestrowaną w rejestrze przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000469801, NIP: 7010389026, REGON: 146777630.
    DSC6603

    FAQ

    Ochrona zdrowia jest jednym z sektorów kluczowych wskazanych wprost w dyrektywie NIS2 i ustawie o krajowym systemie cyberbezpieczeństwa. Obowiązki dotyczą podmiotów leczniczych spełniających kryteria wielkości, ale zakres bywa szerszy w praktyce krajowej implementacji — dlatego warto to zweryfikować indywidualnie. ITH przeprowadza taką diagnozę na starcie współpracy.

    Obie kategorie mają obowiązek wdrożenia środków zarządzania ryzykiem, zgłaszania incydentów i prowadzenia regularnych szkoleń, jednak podmioty kluczowe podlegają ściślejszemu nadzorowi ze strony właściwych organów - w tym proaktywnym kontrolom, a nie tylko reakcji na zgłoszenie. Kierownik podmiotu kluczowego ponosi też pełniejszy zakres osobistej odpowiedzialności.

    Standardowo od 14 dni roboczych do kilku miesięcy, w zależności od wielkości podmiotu i liczby systemów do podłączenia. Konfiguracja SIEM i tuning reguł bezpieczeństwa odbywają się równolegle, a przez cały proces placówce towarzyszy dedykowany inżynier ITH.

    Zgodnie z wymaganiami bezpieczeństwa NIS2 obowiązuje model wielostopniowy: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, szczegółowe zgłoszenie incydentu w ciągu 72 godzin oraz sprawozdanie okresowe w ciągu miesiąca. SOC ITH prowadzi tę dokumentację za placówkę, zapewniając zgodność na każdym etapie.

    Gromadzone są wyłącznie zdarzenia bezpieczeństwa, a nie treść dokumentacji medycznej czy dane kliniczne pacjentów. Dane przechowywane są na serwerach ITH zlokalizowanych w Polsce, zgodnie z RODO i umową powierzenia przetwarzania danych.

    Tak, i to kluczowy element zgodności. NIS2 nakłada bezpośrednią, osobistą odpowiedzialność na kadry zarządzającej. Pakiet Premium został zaprojektowany właśnie z myślą o tych osobach.