NOWELIZACJA KSC (Krajowego Systemu Cyberbezpieczeństwa) W SEKTORZE MEDYCZNYM – Webinar
Szanowni Państwo,
Czy wiecie, że dwie przychodnie korzystające z dokładnie tych samych systemów e-recepty i e-skierowania mogą mieć zupełnie inne obowiązki prawne w zakresie cyberbezpieczeństwa? W świecie Krajowego Systemu Cyberbezpieczeństwa (KSC) nie liczy się sam fakt leczenia pacjentów – kluczem do wszystkiego jest forma prawna i struktura Twojej placówki.
Zapraszamy w dniu 6 października 2026 o godzinie 19:00 na Webinarium: NOWELIZACJA KSC (Krajowego Systemu Cyberbezpieczeństwa) W SEKTORZE MEDYCZNYM
Prowadzący: Dr Grzegorz Abgarowicz Kierownik zespołu w NASK Członek Polskiego Towarzystwa Cyfryzacji Medycyny i Farmacji oraz Prof. ucz. dr hab. Sebastian Sikorski.
Link do webinarium:
https://nasksa.clickmeeting.com/szkolenie-poz-krajowy-system-cyberbezpieczenstwa
W programie
Nowe zadania, harmonogram wdrożenia, obowiązki organizacyjne i kary. Celem webinarium jest przedstawienie, jakie obowiązki wynikają z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa dla szeroko rozumianego sektora medycznego: szpitali, przychodni, aptek, hurtowni farmaceutycznych, producentów i importerów produktów leczniczych, podwykonawców świadczeń zdrowotnych oraz dostawców usług wspierających działanie systemów medycznych.
Kogo dotyczy?
Nowelizacja KSC może obejmować w szczególności:
1. Podmioty lecznicze: szpitale, przychodnie, poradnie, centra medyczne;
2. Świadczeniodawców posiadających SOR, Centrum Urazowe lub Centrum Urazowe dla Dzieci;
3. Podwykonawców świadczeń zdrowotnych, m.in. laboratoria, teleradiologię, telemedycynę, outsourcing sterylizacji;
4. Apteki, sieci aptek, hurtownie farmaceutyczne, producentów, importerów i dystrybutorów produktów leczniczych lub substancji czynnych;
5. Dostawców IT i usług wspierających, jeżeli wpływają na ciągłość działania usług medycznych.
Nowe zadania podmiotów
Podmioty objęte KSC będą musiały w szczególności:
1. Ustalić, czy są podmiotem kluczowym, podmiotem ważnym, pozostają poza zakresem KSC albo wymagają pogłębionej analizy;
2. Dokonać wpisu do Wykazu KSC w Systemie S46 albo obsłużyć wpis z urzędu;
3. Wdrożyć system zarządzania bezpieczeństwem informacji;
4. Przeprowadzić analizę ryzyka i przygotować plan postępowania z ryzykiem;
5. Przygotować dokumentację bezpieczeństwa;
6. Wdrożyć procedury obsługi i zgłaszania incydentów;
7. Zapewnić bezpieczeństwo dostawców i łańcucha dostaw;
8. Zapewnić kopie zapasowe, odtwarzanie, szkolenia i gotowość do kontroli lub audytu.
Harmonogram
3 kwietnia 2026 r. wejście w życie nowelizacji KSC
7 maja – 3 października 2026 r. samorejestracja podmiotów kluczowych i ważnych w Wykazie KSC
12 czerwca 2026 r. możliwość korzystania z Systemu S46 przez nowe podmioty
3 kwietnia 2027 r. koniec okresu dostosowawczego: wdrożenie obowiązków i rozpoczęcie korzystania z S46
3 kwietnia 2028 r. pierwszy audyt SZBI dla wybranych podmiotów kluczowych oraz początek stosowania kar pieniężnych
Kary i odpowiedzialność
Ustawa przewiduje administracyjne kary pieniężne za naruszenie obowiązków KSC, w tym m.in. za brak wpisu, brak systemu zarządzania bezpieczeństwem informacji, brak analizy ryzyka, brak zgłoszenia incydentu, brak audytu albo utrudnianie kontroli.
Najważniejsze poziomy kar:
1. Podmiot kluczowy: do 10 mln euro albo 2% przychodów; minimalnie 20 000 zł;
2. Podmiot ważny: do 7 mln euro albo 1,4% przychodów; minimalnie 15 000 zł;
3. W przypadku poważnego cyberzagrożenia dla bezpieczeństwa państwa, porządku publicznego, życia lub zdrowia ludzi — kara do 100 mln zł;
4. Możliwa kara dla kierownika podmiotu: do 300% wynagrodzenia.
Najważniejszy przekaz
KSC w medycynie nie jest wyłącznie sprawą działu IT. Dotyczy ciągłości leczenia, bezpieczeństwa pacjenta, dostępności leków, działania diagnostyki, systemów medycznych i odpowiedzialności kierownictwa. Podstawowym zadaniem każdego podmiotu jest ustalenie własnego statusu, przygotowanie do wpisu do Wykazu KSC oraz wdrożenie wymagań przed 3 kwietnia 2027 r.
Zapraszam wszystkich zainteresowanych do uczestnictwa



