Obszary wsparcia · Bezpieczeństwo

ISO 27001

System zarządzania bezpieczeństwem informacji

ISO/IEC 27001 opisuje, jak chronić poufność, integralność i dostępność informacji. W placówce medycznej to przede wszystkim dokumentacja medyczna, systemy szpitalne i dane pacjentów.

Aktualne wydanie
ISO/IEC 27001:2022, z poprawką Amd 1:2024 dotyczącą zmian klimatu
Załącznik A
93 zabezpieczenia w czterech grupach: organizacyjne, osobowe, fizyczne i technologiczne
Okres przejściowy
Przejście z wydania 2013 zakończyło się 31 października 2025 r.
Powiązania
RODO, ustawa o krajowym systemie cyberbezpieczeństwa (NIS2), AI Act

Czym jest ISO/IEC 27001

Norma określa wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI). Jego podstawą jest ocena ryzyka: organizacja ustala, jakie informacje i systemy chroni, jakie zagrożenia są istotne i jakie zabezpieczenia stosuje.

Wybór zabezpieczeń dokumentuje deklaracja stosowania. Załącznik A zawiera 93 zabezpieczenia w czterech grupach:

37Organizacyjne
8Osobowe
14Fizyczne
34Technologiczne

Dlaczego to ważne w ochronie zdrowia

  • dokumentacja medyczna prowadzona w postaci elektronicznej,
  • ciągłość pracy systemów HIS, LIS, RIS i PACS,
  • ataki ransomware i wycieki danych szczególnie chronionych,
  • dostęp dostawców i podwykonawców do systemów placówki,
  • urządzenia medyczne podłączone do sieci,
  • korzystanie z narzędzi AI przy danych pacjentów.

Krajowy system cyberbezpieczeństwa i NIS2

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. i wdraża dyrektywę NIS2, która obejmuje także sektor ochrony zdrowia. Placówka powinna sprawdzić, czy spełnia kryteria podmiotu kluczowego lub ważnego.

Według Ministerstwa Cyfryzacji podmioty, które spełniały kryteria w dniu wejścia w życie nowelizacji, mają czas do 3 października 2026 r. na wpis do wykazu KSC, a do 3 kwietnia 2027 r. na wdrożenie obowiązków, w tym systemu zarządzania bezpieczeństwem informacji. SZBI zgodny z ISO/IEC 27001 jest naturalną podstawą spełnienia tych wymagań.

Dane pacjentów i narzędzia AI

Coraz więcej placówek korzysta z narzędzi sztucznej inteligencji. Pomagamy ustalić zasady ich bezpiecznego użycia: jakie dane wolno przetwarzać, kiedy potrzebna jest ocena skutków dla ochrony danych (DPIA) i jakie wymagania wynikają z RODO i AI Act.

Wdrożenie i certyfikacja

  1. Analiza lukStan bezpieczeństwa informacji względem normy i przepisów.
  2. Ocena ryzykaAktywa informacyjne, zagrożenia, podatności i plan postępowania z ryzykiem.
  3. ZabezpieczeniaPolityki, procedury, deklaracja stosowania i szkolenia.
  4. Audyt wewnętrznySprawdzenie skuteczności zabezpieczeń i przegląd zarządzania.
  5. CertyfikacjaDwuetapowy audyt jednostki certyfikującej.
  6. NadzórCoroczne audyty nadzoru i recertyfikacja po 3 latach.

Wsparcie XENECTA

Jak pomagamy

01Analiza luk

Ocena zgodności z ISO/IEC 27001, KSC i RODO.

02Ocena ryzyka

Metodyka, rejestr ryzyk i plan postępowania z ryzykiem.

03Dokumentacja SZBI

Polityki, procedury i deklaracja stosowania.

04Dokumentacja medyczna

Ochrona dokumentacji medycznej i systemów szpitalnych.

05AI i DPIA

Zasady korzystania z narzędzi AI i ocena skutków dla ochrony danych.

06Szkolenia i audyty

Szkolenia personelu i audyty wewnętrzne bezpieczeństwa informacji.

Źródła

Na czym się opieramy

Stan na 1 października 2026 r. Opis ma charakter informacyjny i nie zastępuje treści norm ani przepisów. Przed podjęciem decyzji warto sprawdzić aktualne wersje dokumentów źródłowych.

Pozostałe obszary

Porozmawiajmy o tym, od czego zacząć w Państwa placówce

Umów rozmowę