Centrum Zarządzania Bezpieczeństwem Informacji

biuro@czbi.pl +48 500 866 061

ENISA publikuje wytyczne dotyczące bezpiecznego pozyskiwania technologii dla sektora ochrony zdrowia

Szkolenie w ochronie zdrowia

7 lipca, 2026

Dyrektywa NIS2. Co oznacza i jak przygotować się do nowych wymagań?

17 sierpnia, 2026

30 lipca, 2026 •

ENISA publikuje wytyczne dotyczące bezpiecznego pozyskiwania technologii dla sektora ochrony zdrowia

Europejska Agencja ds. Cyberbezpieczeństwa (ENISA) opublikowała dokument „Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers”, którego celem jest wsparcie szpitali oraz innych podmiotów ochrony zdrowia w prowadzeniu bezpiecznych procesów zakupowych związanych z technologiami informatycznymi. Opracowanie ma pomóc organizacjom w uwzględnianiu wymagań z zakresu cyberbezpieczeństwa już na etapie planowania inwestycji, wyboru dostawców oraz wdrażania nowych rozwiązań.
Cyberbezpieczeństwo powinno zaczynać się przed zakupem
Rosnąca liczba cyberataków wymierzonych w sektor ochrony zdrowia sprawia, że bezpieczeństwo cyfrowe nie może być traktowane wyłącznie jako kwestia konfiguracji systemów po ich wdrożeniu. Coraz większe znaczenie ma etap poprzedzający zakup - przygotowanie wymagań, analiza ryzyka oraz odpowiednia weryfikacja dostawców i oferowanych przez nich produktów.
To właśnie na tym etapie podejmowane są decyzje, które mogą mieć wpływ na bezpieczeństwo danych medycznych, ciągłość działania placówki oraz odporność na przyszłe zagrożenia. Z tego względu ENISA opracowała praktyczne wytyczne, które pomagają uwzględnić aspekty cyberbezpieczeństwa w całym procesie zamówień.
Co zawierają wytyczne ENISA?
Dokument został przygotowany z myślą o osobach odpowiedzialnych za zakupy, informatykę, cyberbezpieczeństwo oraz zarządzanie w podmiotach leczniczych. Przedstawia praktyczne rekomendacje dotyczące organizacji procesu zakupowego oraz wskazuje, jakie elementy warto uwzględnić podczas wyboru dostawców i technologii.
W opracowaniu zwrócono szczególną uwagę na:

  • uwzględnianie wymagań cyberbezpieczeństwa już na etapie planowania zamówienia,
  • przeprowadzanie oceny ryzyka przed zakupem nowych systemów i urządzeń,
  • weryfikację dostawców pod kątem ich dojrzałości w obszarze bezpieczeństwa,
  • ocenę funkcji bezpieczeństwa oferowanych produktów i usług,
  • określenie wymagań dotyczących aktualizacji, wsparcia technicznego oraz zarządzania podatnościami,
  • uwzględnienie zapisów dotyczących cyberbezpieczeństwa w umowach z dostawcami,
  • monitorowanie bezpieczeństwa produktów również po ich wdrożeniu.
Wsparcie w realizacji wymagań NIS2
Wytyczne ENISA wpisują się w działania prowadzone na poziomie Unii Europejskiej na rzecz zwiększania odporności sektora ochrony zdrowia na cyberzagrożenia. Dokument uwzględnia wymagania wynikające z kluczowych europejskich regulacji, w szczególności dyrektywy NIS2, która nakłada na podmioty kluczowe i ważne obowiązek stosowania odpowiednich środków zarządzania ryzykiem w cyberbezpieczeństwie.
Dla wielu placówek ochrony zdrowia publikacja może stanowić praktyczne narzędzie wspierające wdrażanie nowych obowiązków oraz budowanie bezpiecznego środowiska teleinformatycznego.
Dlaczego to ważne dla placówek medycznych?
Nowoczesna opieka zdrowotna w coraz większym stopniu opiera się na rozwiązaniach cyfrowych - elektronicznej dokumentacji medycznej, systemach diagnostycznych, urządzeniach medycznych podłączonych do sieci czy usługach chmurowych. Każdy z tych elementów może stać się potencjalnym celem cyberataku, jeżeli kwestie bezpieczeństwa nie zostaną odpowiednio uwzględnione już podczas zakupu.
Stosowanie rekomendacji ENISA pozwala ograniczyć ryzyko wyboru rozwiązań niespełniających odpowiednich standardów bezpieczeństwa, zwiększyć odporność organizacji na incydenty oraz lepiej przygotować się do spełnienia wymagań regulacyjnych.
Publikacja stanowi kolejne praktyczne opracowanie ENISA skierowane do sektora ochrony zdrowia i pokazuje, że skuteczne cyberbezpieczeństwo zaczyna się znacznie wcześniej niż na etapie eksploatacji systemów - już podczas podejmowania decyzji zakupowych.