RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Zdravstvo

Bolnice su najčešće ključni subjekti, ali kategoriju utvrđuje nadležno tijelo. Uz trinaest mjera nose i posebnu kategoriju osobnih podataka, a zastoj sustava ovdje ne znači gubitak prihoda, nego odgodu skrbi.

Što Zakon određuje za ovaj sektor

Zdravstvo je u Prilogu I. Zakona, dakle među sektorima visoke kritičnosti. Nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti je središnje državno tijelo za kibernetičku sigurnost, odnosno Sigurnosno-obavještajna agencija (SOA), a nadležni CSIRT je nacionalni centar za kibernetičku sigurnost (NCSC-HR).

Pružatelji zdravstvene zaštite koji obavljaju jednu od četiri djelatnosti, suzbijanje zaraznih bolesti, opskrbu lijekovima i medicinskim proizvodima, medicinske pripravke i presatke te hitnu medicinu, mogu se razvrstati u ključne neovisno o veličini, na temelju članka 11. Zakona. Postupak se prema članku 10. Uredbe provodi u povodu obrazloženog zahtjeva tijela državne uprave nadležnog za zdravstvo, dakle nije automatizam. Ostale se ustanove kategoriziraju prema veličini, po člancima 9. i 10. Zakona.

Uz Zakon o kibernetičkoj sigurnosti u zdravstvu uvijek stoji i Opća uredba o zaštiti podataka, jer su zdravstveni podaci posebna kategorija. To znači dvostruki tijek kod incidenta i dvije evidencije koje moraju stajati jedna uz drugu.

Gdje u ovom sektoru najčešće zapinje

Ucjenjivački programi u bolničkim sustavimaZastoj laboratorija i slikovne dijagnostike odmah pogađa pacijenta, pa je pritisak na brzo plaćanje najveći upravo ovdje.
Medicinski uređaji na mrežiStari sustavi koji se ne smiju dirati bez suglasnosti proizvođača, a ipak stoje u istoj mreži kao uredska računala.
Pristup zdravstvenim podacimaPosebna kategorija podataka, uz obvezu evidencije pristupa i odgovaranja na zahtjeve pacijenata.
Vanjski održavatelji sustavaDaljinski pristup dobavljača bez evidencije i bez sigurnosnih odredbi u ugovoru.

Što radimo za Vas

01Snimka stanja po trinaest mjera i plan popravaka02Odbor za kibernetičku sigurnost i podjela odgovornosti03Postupanje s incidentom uz rokove 24 sata, 72 sata i 30 dana04Usklađivanje sa zaštitom podataka i evidencijom pristupa05Vježba odgovora na ucjenjivački program s upravom06Priprema zbirke dokaza za reviziju

Tko iz sektora ulazi u opseg

TKOKATEGORIJANAPOMENA
Ustanove koje obavljaju jednu od četiri djelatnosti iz UredbeMogu biti ključniNeovisno o veličini, po članku 11. Zakona, u povodu obrazloženog zahtjeva tijela nadležnog za zdravstvo, članak 10. Uredbe
Ostali pružatelji zdravstvene zaštite iznad granica za srednje subjekteKljučniPrema članku 9. Zakona, po kriteriju veličine
Pružatelji zdravstvene zaštite koji su srednji subjektVažniPrema članku 10. podstavku 2. Zakona
Proizvođači medicinskih proizvoda i lijekovaPrema prilogu i veličiniDio ih je u Prilogu I., dio u Prilogu II., pa se kategorija razlikuje

Kategoriju utvrđuje nadležno tijelo i o njoj Vas obavještava, prema članku 19. stavku 4. Zakona. Vlastita procjena nije mjerodavna. Razinu mjera, osnovnu, srednju ili naprednu, utvrđuje nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe.

PRIMJER IZ PRAKSE · HRVATSKA, LIPANJ 2024.

Napad ucjenjivačkim programom na Klinički bolnički centar Zagreb

Napad ucjenjivačkim programom prekinuo je rad bolničkih informacijskih sustava. Dio pacijenata preusmjeren je u druge bolnice, a nadležna su tijela postupala po prijavi incidenta. Za hitne službe vrijeme oporavka mora se mjeriti u minutama, a pričuvna kopija koja nikad nije provjerena nije pričuvna kopija.

IZVOR: Javna izvješća o incidentu i priopćenja nadležnih tijela, lipanj 2024.

Česta pitanja

Pitanja koja u bolnicama i zdravstvenim ustanovama dolaze prva.

Je li naša bolnica ključni subjekt?

Ustanove koje obavljaju jednu od četiriju kritičnih zdravstvenih djelatnosti mogu biti razvrstane u ključne neovisno o veličini, po članku 11. Zakona, a taj se postupak prema članku 10. Uredbe provodi u povodu obrazloženog zahtjeva tijela nadležnog za zdravstvo. Ostale se ustanove kategoriziraju prema veličini. Mjerodavna je obavijest nadležnog tijela.

Kome prijavljujemo incident i u kojem roku?

Nadležni CSIRT je NCSC-HR: rano upozorenje u 24 sata, obavijest u 72 sata, završno izvješće u 30 dana. Ako su zahvaćeni podaci pacijenata, usporedno ide prijava Agenciji za zaštitu osobnih podataka u 72 sata.

Što s medicinskim uređajima koji se ne smiju ažurirati?

Za njih se primjenjuju nadomjesne mjere: zaseban mrežni segment, nadzor prometa i ograničen pristup. Uređaj ostaje kakav jest, a rizik se spušta oko njega, uz pisano obrazloženje.

Trebamo li odbor za kibernetičku sigurnost?

Zakon traži da odgovornost bude jasno dodijeljena na razini uprave. U bolnicama se to najčešće rješava odborom u kojem sjede uprava, informatika, zaštita podataka i predstavnik struke.

Kako se zaštita podataka pacijenata spaja sa Zakonom?

Kroz iste zapise. Evidencija imovine, kontrola pristupa i postupanje s incidentom vrijede za oba propisa, pa se rade jednom, a koriste dvaput. Razlikuje se prijava incidenta: nadzornom tijelu za zaštitu podataka u 72 sata, a nadležnom CSIRT-u rano upozorenje u 24 sata i obavijest u 72 sata.

Vrijedi li Zakon i za privatne poliklinike?

Vrijedi ako su kategorizirane. Privatna ustanova koja obavlja jednu od četiri djelatnosti iz Uredbe može biti razvrstana u ključne neovisno o veličini, u povodu obrazloženog zahtjeva tijela nadležnog za zdravstvo. Ostale ulaze prema veličini. Vlasništvo nije mjerilo, djelatnost i veličina jesu.

Povezane stranice

Stranice na kojima je razrađeno ono što bolnice i zdravstvene ustanove moraju napraviti.

Porazgovarajmo o Vašoj ustanovi.

Pola sata, bez obveze. Prođemo stanje u Vašoj ustanovi i složimo redoslijed posla.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345