Dyrektywa NIS 2 (Network and Information Systems Directive 2) – ROZPORZĄDZENIE PARLAMENTU EUROPEJSKIEGO I RADY (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 – EUR-Lex – L:2022:333:TOC – PL – EUR-Lex
Ustawa o Krajowym Systemie Cyberbezpieczeństwa z 2018 r. (KSC) została znowelizowana i dostosowana do wymogów NIS 2, a następnie weszła w życie od 03.04.2026 r.- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw.
Kilka słów o celach NIS2
Głównym celem NIS2 jest podniesienie wspólnego poziomu ochrony w zakresie cyberbezpieczeństwa na terenie całej UE. Jest to realizowane poprzez znaczne rozszerzenie zakresu podlegających podmiotów oraz wdrożenie obowiązków w zakresie zarządzania ryzykiem, monitorowania i raportowania incydentów. Wszelkie zaniedbania i zaniechania zagrożone są realną odpowiedzialnością osobistą zarządów i osób zarządzających oraz wysokimi karami finansowymi.
NIS2 zastępuje dyrektywę NIS 1 z 2016 r. wprowadzając bardziej rygorystyczne i jednolite zasady. Na jej podstawie kraje członkowskie zostały zobligowane do dostosowania przepisów krajowych.
Kogo to dotyczy
Dyrektywa dotyczy podmiotów kluczowych i ważnych. Zostały one zgrupowane w obrębie 18 sektorów kluczowych, w tym ochrona zdrowia w zakresie:
a) Udzielania świadczeń zdrowotnych i zdrowie publiczne:
· Podmiot leczniczy, o którym mowa w art. 4 ust. 1 ustawy z dnia 15 kwietnia 2011 r. o działalności leczniczej (Dz. U. z 2026 r. poz. 156)
· Laboratoria referencyjne UE, o których mowa w art. 15 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2371 z dnia 23 listopada 2022 r. w sprawie poważnych transgranicznych zagrożeń zdrowia oraz uchylenia decyzji nr 1082/2013/UE (Dz. Urz. UE L 314 z 06.12.2022, str. 1)
· Jednostka podległa ministrowi właściwemu do spraw zdrowia albo przez niego nadzorowana, właściwa w zakresie systemów informacyjnych ochrony zdrowia
· Urzędy obsługujące organy Państwowej Inspekcji Sanitarnej
· Krajowe Centrum Monitorowania Ratownictwa Medycznego, o którym mowa w art. 27a ustawy z dnia 8 września 2006 r. o Państwowym Ratownictwie Medycznym (Dz. U. z 2026 r. poz. 141)
· Jednostki organizacyjne publicznej służby krwi, o których mowa w art. 4 ust. 3 pkt 2 ustawy z dnia 22 sierpnia 1997 r. o publicznej służbie krwi (Dz. U. z 2024 r. poz. 1782)
· Podmioty udzielające świadczeń opieki zdrowotnej będące podwykonawcą dla podmiotów kluczowych lub podmiotów ważnych w sektorze ochrona zdrowia, w rozumieniu art. 133 ustawy z dnia 27 sierpnia 2004 r. o świadczeniach opieki zdrowotnej finansowanych ze środków publicznych (Dz. U. z 2025 r. poz. 1461, 1537 i 1739 oraz z 2026 r. poz. 26 i 203)
· Świadczeniodawcy posiadający w swojej strukturze organizacyjnej Szpitalny Oddział Ratunkowy, Centrum Urazowe lub Centrum Urazowe dla Dzieci
b) Produkcji i dystrybucji substancji czynnych, produktów leczniczych i wyrobów medycznych
· Urząd Rejestracji Produktów Leczniczych, Wyrobów Medycznych i Produktów Biobójczych
· Urzędy obsługujące organy Inspekcji Farmaceutycznej
· Podmioty prowadzące działalność badawczo-rozwojową w zakresie produktów leczniczych zdefiniowanych w art. 1 pkt 2 dyrektywy 2001/83/WE Parlamentu Europejskiego i Rady z dnia 6 listopada 2001 r. w sprawie wspólnotowego kodeksu odnoszącego się do produktów leczniczych stosowanych u ludzi (Dz. Urz. UE L 311 z 28.11.2001, str. 67, z późn. Zm.)
· Podmioty produkujące podstawowe substancje farmaceutyczne oraz leki i pozostałe wyroby farmaceutyczne, o których mowa w sekcji C dział 21 klasyfikacji NACE Rev. 2
· Podmioty produkujące wyroby medyczne uznane za mające krytyczne znaczenie podczas danego stanu zagrożenia zdrowia publicznego („wykaz wyrobów medycznych o krytycznym znaczeniu w przypadku stanu zagrożenia zdrowia publicznego”) w rozumieniu art. 22 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/123 z dnia 25 stycznia 2022 r. w sprawie wzmocnienia roli Europejskiej Agencji Leków w zakresie gotowości na wypadek sytuacji kryzysowej i zarządzania kryzysowego w odniesieniu do produktów leczniczych i wyrobów medycznych (Dz. Urz. UE L 20 z 31.01.2022, str. 1, z późn. zm.)
· Przedsiębiorca prowadzący działalność polegającą na prowadzeniu hurtowni farmaceutycznej w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne (Dz. U. z 2025 r. poz. 750, 905, 924, 1416, 1537 i 1795)
· Przedsiębiorca lub podmiot prowadzący działalność gospodarczą w państwie członkowskim Unii Europejskiej lub państwie członkowskim Europejskiego Porozumienia o Wolnym Handlu (EFTA) – stronie umowy o Europejskim Obszarze Gospodarczym, który uzyskał pozwolenie na dopuszczenie do obrotu produktu leczniczego
· Importer produktu leczniczego lub substancji czynnej w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne
· Wytwórca produktu leczniczego lub substancji czynnej w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne
· Importer równoległy w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne
· Dystrybutor substancji czynnej w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne
· Przedsiębiorca prowadzący działalność w formie apteki ogólnodostępnej w rozumieniu ustawy z dnia 6 września 2001 r. – Prawo farmaceutyczne
Jak widać z powyższego, szczegółowego zestawienia (przytoczonego z KSC) zakres podmiotów objętych NIS 2 jest bardzo szeroki i nie dotyczy tylko i wyłącznie szpitali. Przy tym nie rozróżnia się formy własności, czyli przepisy dotyczą zarówno podmiotów publicznych jak i prywatnych. W tym kontekście rodzi się pytanie w zakresie podlegania np. niewielkich POZ. Co do zasady objęte są jedynie podmioty duże i średnie. Za podmioty średnie przyjmuje się kryterium zatrudnienia od 50 pracowników w górę. Więc jeśli jednostka spełnia to kryterium lub wchodzi w skład zorganizowanej sieci – objęta jest zasadami NIS 2.
Aby nie było tak prosto, należy pamiętać, że KSC może rozszerzyć zakres podlegania na inne podmioty w tym podmioty małe. Przykładem jest tu szeroko rozumiany „łańcuch dostaw”. W jego wyniku jeśli podmiot mały, np. POZ świadczy usługi na rzecz podmiotu podlegającego wymaganiom NIS 2, może zostać również objęty obowiązkiem podlegania. W takich przypadkach warto wykonać dokładną analizę konkretnego przypadku, gdyż ew. konsekwencje mogą być bardzo poważne i nieprzyjemne.
Należy pamiętać, że wymaganiami NIS 2 objęte są również podmioty w zakresie infrastruktury e-zdrowia, tj: operatorzy systemów centralnych i telemedycznych.
Konsekwencje
W przypadku niespełnienia wymaganych kryteriów lub ich zignorowania – KSC nakłada kary administracyjne, które mogą sięgać do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych. W przypadku podmiotów ważnych, odpowiednio do 7 mln EUR lub do 1,4% obrotu – przyjmuje się kwotę wyższą. Ponadto możliwe jest również nakładanie kar i sankcji bezpośrednio wobec osób zarządzających: zarząd, kierownik, właściciel ale także wójt, burmistrz czy prezydent miasta. W sektorze prywatnym nałożona kara może wynieść do 300% miesięcznego wynagrodzenia, natomiast w sektorze publicznym odpowiednio do 100%. Dodatkowo organ nadzorczy może również zawiesić osobę pełniącą funkcje kierownicze.
RODO a NIS 2
Przepisy RODO dotyczą ochrony prywatności, praw i wolności osób fizycznych w związku z przetwarzaniem ich danych osobowych. W przypadku NIS 2 istotą jest ochrona ciągłości działania oraz wdrożenie planów reagowania na wypadek jej zagrożenia. W praktyce obie dyrektywy wzajemnie się uzupełniają i podnoszą zdecydowanie poziom bezpieczeństwa i ochrony.
Główne obowiązki
Wdrożenie przepisów wymusza przygotowanie, opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz podjęcie określonych działań w zakresie systemowego zarządzanie bezpieczeństwem. Do najważniejszych należą:
- Zarządzanie ryzykiem: regularne audyty, analiza podatności systemów IT i aparatury medycznej, wprowadzenie odpowiednich środków technicznych i organizacyjnych (np. szyfrowanie, polityki haseł, bezpieczeństwo łańcucha dostaw).
- Odporność biznesowa: tworzenie procedur ciągłości działania i planów odtwarzania systemów po awarii,
- Bezpieczeństwo dostawców: weryfikacja umów i zabezpieczeń u zewnętrznych dostawców systemów HIS, outsourcingu IT oraz serwisu sprzętu medycznego,
- Ścisłe raportowanie: obowiązek zgłaszania poważnych incydentów do właściwego zespołu CSIRT (podstawowe zespoły: CSIRT MON, CSIRT NASK lub CSIRT GOV) w czasie do 24 godzin (wczesne ostrzeżenie) i 72 godzin (pełne zgłoszenie), w przypadku obszaru ochrony zdrowia jest to zespół sektorowy CSIRT CeZ – CSIRT Centrum e-Zdrowia,
- Cyberhigiena personelu: cykliczne szkolenia z bezpieczeństwa danych dla personelu medycznego oraz administracji.
Kalendarium NIS 2/KSC
Nowelizacja ustawy KSC oraz wejście w życie obowiązujących zasad w zakresie NIS 2 narzuca określony kalendarz działań. I tak:
· 03 kwietnia 2026 r – wejście w życie znowelizowanej ustawy KSC – już obowiązuje
· 03 października 2026 r. – rejestracja w wykazie podmiotów (Wykaz podmiotów kluczowych i podmiotów ważnych) – brak wpisu zagrożony karą,
· 03 kwietnia 2027 r. – podłączenie do systemu S46 (System S46), pełne wdrożenie SZBI (polityki, zarządzania ryzykiem, incydenty, łańcuch dostaw, wyznaczenie osoby kontaktowej ds. KSC, weryfikacja niekaralności personelu) – wszyscy objęci ustawą
· 03 kwietnia 2028 r. – pierwszy audyt bezpieczeństwa – dotyczy podmiotów kluczowych, realizowany na własny koszt,
· Kolejne audyty: co najmniej raz na 3 lata.
Krajowy Plan Odbudowy – KPO
Ministerstwo Zdrowia, odpowiedzialne za KPO Komponent D, uruchomiło inwestycję D1.1.2: „Przyspieszenie procesów transformacji cyfrowej ochrony zdrowia poprzez dalszy rozwój usług cyfrowych w ochronie zdrowia”. W ramach podjętych działań znalazły się cztery obszary wsparcia związane z rozwojem usług IT, cyfryzacją wybranych procesów jak i cyberbezpieczeństwem. Dofinansowanie, które można było uzyskać, sięgało pułap do 100% wydatków kwalifikowanych, Finalnie w procedurze konkursowej zostały zaalokowane środki w wysokości ponad 3 mld zł, przeznaczone dla szpitali.
Zespół resortowy CSIRT CeZ reagujący na incydenty został wsparty środkami z KPO w wysokości ponad 13 mln zł na rozwój cyberbezpieczeństwa w sektorze ochrony zdrowia. Łączna kwota jaką uzyska CeZ sięga 1,25 mld zł na projekty skierowane do pacjentów, podmiotów leczniczych, pracowników medycznych oraz instytucji publicznych, które odpowiadają za planowanie strategiczne oraz nadzór nad systemem ochrony.
Podsumowanie
Obowiązujące przepisy w zakresie cyberbezpieczeństwa są precyzyjne, bezkompromisowe i nakładają określone sankcje. KSC wymaga podjęcia określonych działań. Pierwszym kluczowym terminem zagrożonym sankcjami jest 03.10.2026 r. Odkładanie obowiązków bądź też ignorowanie prawa jest w tym przypadku słabym działaniem, które może w przyszłości mieć poważne konsekwencje – nie tylko wizerunkowe. Proponuję podjęcie następującego algorytmu działania:
I. Ustalenie, czy podmiot wpisuje się w kryteria podlegania KSC,
II. Inwentaryzacja zasobów IT, urządzeń medycznych podłączonych do sieci, oraz istniejącej polityki bezpieczeństwa – ustalenie poziomu ryzyka dla poszczególnych elementów,
III. Wyznaczenie osoby odpowiedzialnej za cyberbezpieczeństwo,
IV. Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji w tym polityki zarządzania ryzykiem – należy uwzględnić specyfikę organizacji,
V. Wdrożenie rozwiązań technicznych chroniących organizację – w zależności od wielkości organizacji oraz posiadanych zasobów przyjęte rozwiązania mogą być stosunkowo proste i tanie dla małych podmiotów korzystających z outsourcingu po bardzo złożone i kosztowne rozwiązania,
VI. Wdrożenie rozwiązań w zakresie ciągłego monitorowania bezpieczeństwa organizacji,
VII. Przygotowanie planu działania na wypadek wystąpienia incydentu,
VIII. Przeszkolenie całego personelu z zakresu cyberbespieczeństwa oraz przyjętych w organizacji polityk i procedur.
Należy wspomnieć, że ogólna świadomość w zakresie obowiązków wynikających z NIS 2 – KSC jest niestety niezbyt wysoka, a wraz ze spadkiem wielkości podmiotu bardzo maleje.
W praktyce mieliśmy już w ostatnich latach ataki bezpośrednio na infrastrukturę bądź też jednostki ochrony zdrowia. W skrajnych przypadkach powodowały one zupełny paraliż funkcjonowania lub zmuszały do przejścia z formy elektronicznej na tradycyjną, papierową.
Bez względu na rodzaj i wielkość podmiotu watro zadbać o aspekty cyberbezpieczeństwa, gdyż skala zagrożeń rośnie w niezwykle szybkim tempie.
Autor: Krzysztof Saczka, ekspert Fundacji ProMEDeus