Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Cyber Piątka dla zdrowia: pięć propozycji, które mogą zmienić ochronę danych pacjentów

Ministerstwo proponuje certyfikację dostawców, minimalne wymagania, powiadomienia pacjentów i nowe obowiązki przy dużej skali danych.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
1 października 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zarządzanie i zgodność
Cyber Piątka dla zdrowia: pięć propozycji, które mogą zmienić ochronę danych pacjentów

Ministerstwo Cyfryzacji przedstawiło „Cyber Piątkę” — pakiet pięciu propozycji dotyczących ochrony danych, ze szczególnym uwzględnieniem informacji medycznych. Pomysły obejmują certyfikację podmiotów przetwarzających dane w imieniu placówek, minimalne wymagania techniczne, lepszą informację o zewnętrznych dostawcach, powiadomienia pacjentów o zdarzeniach medycznych oraz dodatkowe obowiązki dla firm działających na dużą skalę.

Najważniejsze zastrzeżenie: to są propozycje Ministerstwa, a nie zestaw obowiązujących już przepisów. Kolejnym krokiem mają być prace legislacyjne. Placówka lub dostawca nie powinien więc przedstawiać „zgodności z Cyber Piątką” jako uzyskanego statusu. Może natomiast wykorzystać kierunek zmian do oceny, czy obecne umowy, systemy i komunikacja chronią pacjenta.

Pięć elementów propozycji

Pierwszym elementem jest certyfikacja podmiotów, którym administratorzy powierzają dane medyczne. Miałaby być powiązana z krajowym systemem certyfikacji cyberbezpieczeństwa. Dla placówki certyfikat może stać się jednym z dowodów do oceny dostawcy, ale nie zastąpi sprawdzenia konkretnej usługi, zakresu danych i warunków dostępu.

Drugi punkt to minimalne wymagania techniczne dla systemów przetwarzających dane medyczne. Ich szczegółowy kształt będzie kluczowy: wymagania muszą być mierzalne i możliwe do zweryfikowania, a nie ograniczone do ogólnego nakazu „zapewnienia bezpieczeństwa”.

Trzecia propozycja ma dać pacjentowi informację o zewnętrznych podmiotach przetwarzających jego dane, w tym o zakresie i przedmiocie powierzenia oraz danych kontaktowych. To może uczynić niewidoczny dziś łańcuch dostaw bardziej zrozumiałym.

Czwarty pomysł to powiadomienia w mObywatelu i mojeIKP o zdarzeniach medycznych, takich jak wizyta, recepta czy wykonana usługa. Szczegóły byłyby dostępne po zalogowaniu. Mechanizm może pozwolić pacjentowi szybciej zauważyć zdarzenie, którego nie rozpoznaje.

Piąty element dotyczy podmiotów przetwarzających dane na dużą skalę. Ministerstwo wskazuje firmy świadczące usługi dla ponad stu administratorów albo przetwarzające informacje dotyczące ponad stu tysięcy osób.

Co może zmienić się dla dużych dostawców

Według propozycji duży podmiot przetwarzający miałby ujawniać swoim klientom stosowane zabezpieczenia, dalszych podwykonawców, lokalizację przetwarzania oraz informacje o audytach i testach. Miałby również wykonywać ocenę ryzyka przed rozpoczęciem przetwarzania, aktualizować ją po istotnej zmianie i co najmniej raz na dwa lata.

Po naruszeniu dostawca miałby przekazywać minimalny zestaw danych identyfikacyjnych — imię, nazwisko i PESEL — do CSIRT NASK za pośrednictwem Policji. Informacja mogłaby następnie trafić do osoby przez serwis bezpiecznedane.gov.pl. Dokładna ścieżka, podstawy prawne, zabezpieczenia i zakres przypadków muszą zostać dopracowane w procesie legislacyjnym.

Z perspektywy placówki ważna jest przejrzystość łańcucha. Dane pacjenta mogą przechodzić przez system gabinetowy, hosting, kopie zapasowe, pomoc techniczną, integrację laboratoryjną i system rozliczeniowy. Umowa z pierwszym dostawcą nie daje pełnego obrazu, jeżeli nie wiadomo, komu on dalej powierza dane.

Powiadomienie pacjenta jest także kontrolą bezpieczeństwa

Alert o wizycie lub recepcie nie zapobiega każdemu nadużyciu, ale może skrócić czas wykrycia. Działa podobnie do powiadomienia bankowego o transakcji: osoba, której dotyczy zdarzenie, dysponuje kontekstem niedostępnym dla automatycznego systemu.

Mechanizm będzie użyteczny tylko z jasną ścieżką działania. Powiadomienie musi wyjaśniać, gdzie bezpiecznie sprawdzić szczegóły, jak zgłosić nieznane zdarzenie i czego nie robić. Przestępcy mogą podszywać się pod nowe alerty, dlatego komunikat SMS lub e-mail nie powinien prowadzić bezpośrednio do strony wymagającej podania danych.

Placówki muszą też przygotować obsługę zgłoszeń. Wprowadzenie alertów bez procesu wyjaśniającego może przenieść chaos na rejestrację i infolinię. Potrzebne są role, terminy odpowiedzi, zabezpieczenie dowodów i połączenie z procedurą naruszenia danych.

Co placówka i dostawca mogą zrobić już teraz

Nie trzeba czekać na ustawę, aby znać wszystkich procesorów, ograniczyć ich dostęp, sprawdzić lokalizacje danych, wymagać raportów z testów i przećwiczyć incydent. Placówka powinna mieć aktualny rejestr systemów oraz umów, kontakty bezpieczeństwa i sposób odcięcia dostawcy bez utraty dokumentacji medycznej.

Dostawca może przygotować jednolity pakiet informacji: architekturę usługi, podwykonawców, retencję, metody szyfrowania, zarządzanie podatnościami, kopie, logi, wyniki audytów i procedurę zgłaszania incydentu. Nie jest to wyłącznie odpowiedź na regulację. Skraca ocenę zakupową i zwiększa zaufanie klientów.

Praktyki dla umów opisujemy w poradniku o zarządzaniu ryzykiem dostawców, a pierwsze działania po naruszeniu w materiale o reakcji na wyciek danych. Wspólną reakcję placówki, dostawcy i komunikacji można przećwiczyć podczas szkolenia i ćwiczenia incydentowego.

Fakty źródłowe i wnioski Breachroad

Komunikat Ministerstwa Cyfryzacji o Cyber Piątce opisuje pięć propozycji, progi dla dużych procesorów, zakres ujawnień, cykl oceny ryzyka, planowany przepływ danych po naruszeniu oraz dalsze prace legislacyjne.

Ocena wpływu na łańcuch dostaw, warunki użytecznego alertu i pakiet dowodów dla dostawcy są wnioskami Breachroad. Nie przesądzamy o ostatecznym brzmieniu przepisów, ponieważ propozycje mogą zmienić się podczas prac legislacyjnych.

UDOSTĘPNIJ / KOPIUJ