NIS2/KSC · Ochrona zdrowia

NIS2 i KSC w szpitalach i podmiotach leczniczych

NIS2 dla szpitali w Polsce to obowiązki z ustawy o krajowym systemie cyberbezpieczeństwa. Szpital w formie SP ZOZ jest podmiotem ważnym przy 50-249 zatrudnionych i kluczowym od 250 osób, a szpital-spółka podlega regule ogólnej dla sektora ochrony zdrowia. Wyjaśniamy status, organ, zgłaszanie incydentów, terminy i przygotowanie do audytu.

01Status

Czy szpital podlega NIS2 i ustawie o KSC

Ochrona zdrowia jest sektorem kluczowym (załącznik nr 1). O statusie szpitala decyduje jego forma prawna i wielkość.

SP ZOZ i inne podmioty lecznicze, które nie są przedsiębiorcami

Dla podmiotu leczniczego, który nie jest przedsiębiorcą - przede wszystkim samodzielnego publicznego zakładu opieki zdrowotnej - ustawa ma własne progi: od 50 do 249 zatrudnionych to podmiot ważny, a od 250 osób - podmiot kluczowy (art. 5 ust. 8). W podmiocie leczniczym niebędącym przedsiębiorcą liczą się według Ministerstwa Cyfryzacji wszystkie osoby zatrudnione - na umowę o pracę i na umowach cywilnoprawnych, w pełnym i niepełnym wymiarze - według stanu na dzień sporządzenia sprawozdania finansowego; SP ZOZ zatrudniający mniej niż 50 osób nie podlega ustawie (art. 5 ust. 5 i 8; MC, Q&A z 1.10.2026, pyt. 3.20 i 3.23).

Szpital-spółka i inni przedsiębiorcy

Szpital w formie spółki - także z udziałem samorządu - jest przedsiębiorcą, więc podlega regule ogólnej: średnie przedsiębiorstwo jest podmiotem ważnym, duże kluczowym (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1). Wielkość liczy się według definicji MŚP, razem z przedsiębiorstwami powiązanymi i partnerskimi - spółka z grupy, która sama jest mała, może więc podlegać ustawie.

Wyłączenia

  • Służby specjalne oraz podmioty podległe Ministrowi Obrony Narodowej lub przez niego nadzorowane nie są podmiotami kluczowymi ani ważnymi; minister wskazuje decyzją niepodlegającą ogłoszeniu jednostki, które uznaje się za takie podmioty (art. 5 ust. 10-11).
  • Ustawy nie stosuje się do podmiotów wykonujących działalność leczniczą, tworzonych przez Szefa ABW lub Szefa AW (art. 1 ust. 2 pkt 3).

Kilka rodzajów działalności

Szpital, który prowadzi też aptekę ogólnodostępną, laboratorium dla innych podmiotów albo dostarcza wodę, wykazuje każdą z tych działalności. Ustawie podlega każda działalność wskazana w załącznikach - główna i pomocnicza (dla wody, ścieków i odpadów załącznik wymaga, by była podstawową lub istotną częścią działalności); kilka rodzajów działalności wykazuje się we wniosku o wpis odrębnie (art. 7d ust. 2; MC, Q&A z 1.10.2026, pyt. 2.8).

Status szybko sprawdzisz w kwalifikatorze NIS2/KSC - z zaznaczoną grupą „Ochrona zdrowia”.

Rodzaje podmiotów w sektorze ochrony zdrowia (załącznik nr 1 do ustawy o KSC)
Rodzaj podmiotu Kiedy podlega ustawie Podstawa
Podmiot leczniczy (szpital, przychodnia, inny zakład leczniczy) - także świadczeniodawcy z SOR i centrami urazowymi. Przedsiębiorca: duży - kluczowy, średni - ważny; nie-przedsiębiorca (np. SP ZOZ): od 250 osób - kluczowy, 50-249 - ważny zał. nr 1, sektor Ochrona zdrowia, podsektor Udzielanie świadczeń zdrowotnych i zdrowie publiczne; art. 5 ust. 8
Podwykonawca podmiotów kluczowych lub ważnych w ochronie zdrowia - podmiot udzielający świadczeń jako podwykonawca, np. laboratorium lub diagnostyka. Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Ochrona zdrowia (art. 133 ustawy o świadczeniach opieki zdrowotnej)
Laboratorium referencyjne UE Przedsiębiorca: duże przedsiębiorstwo - kluczowy, średnie - ważny; nie-przedsiębiorca - kluczowy niezależnie od wielkości zał. nr 1, sektor Ochrona zdrowia (art. 15 rozporządzenia (UE) 2022/2371)
Jednostki publiczne ochrony zdrowia - jednostka ministra zdrowia właściwa dla systemów informacyjnych ochrony zdrowia, urzędy Państwowej Inspekcji Sanitarnej, Krajowe Centrum Monitorowania Ratownictwa Medycznego, jednostki publicznej służby krwi. Kluczowy niezależnie od wielkości zał. nr 1, sektor Ochrona zdrowia
Produkty lecznicze i substancje czynne - wytwórca, importer (także równoległy), dystrybutor substancji czynnej, podmiot odpowiedzialny, produkcja leków (NACE dział 21), badania i rozwój produktów leczniczych. Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Ochrona zdrowia, podsektor Produkcja i dystrybucja substancji czynnych, produktów leczniczych i wyrobów medycznych
Hurtownia farmaceutyczna Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Ochrona zdrowia (ustawa - Prawo farmaceutyczne)
Apteka ogólnodostępna Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Ochrona zdrowia (ustawa - Prawo farmaceutyczne)
Producent wyrobów medycznych o krytycznym znaczeniu w stanie zagrożenia zdrowia publicznego Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Ochrona zdrowia (art. 22 rozporządzenia (UE) 2022/123)
Urząd Rejestracji Produktów Leczniczych lub urząd Inspekcji Farmaceutycznej Kluczowy niezależnie od wielkości zał. nr 1, sektor Ochrona zdrowia

02Organ i incydenty

Organ właściwy, CSIRT i wpis do wykazu

Kto nadzoruje

Organem właściwym do spraw cyberbezpieczeństwa dla sektora ochrony zdrowia jest minister właściwy do spraw zdrowia, a dla podmiotów podległych Ministrowi Obrony Narodowej - ten minister (art. 41 pkt 5-6). Organ prowadzi wykaz podmiotów kluczowych i ważnych w swoim sektorze i sprawuje nadzór: wobec podmiotów kluczowych prewencyjny i następczy, wobec ważnych - następczy.

Wpis do wykazu

Szpitale i inne podmioty lecznicze składają wniosek o wpis same, w systemie S46. Termin dla podmiotów, które spełniały przesłanki 3.04.2026, minął 3.10.2026, ale wpis ma charakter deklaratoryjny - według Ministerstwa Cyfryzacji samorejestracja w wykazie jest dostępna przez cały czas; 3 października 2026 r. był ostatnim dniem dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie (MC, Q&A z 1.10.2026, pyt. 2.32). Jak to zrobić, opisujemy w artykule wpis do wykazu KSC po terminie.

Zgłaszanie incydentów

W ochronie zdrowia działa CSIRT Centrum e-Zdrowia, powołany przez Ministerstwo Zdrowia 1 grudnia 2023 r. jako sektorowy zespół; zespoły sektorowe powołane przed 2025 r. są CSIRT sektorowymi bez komunikatu o zdolności operacyjnej (art. 44 ust. 3 i art. 46 ustawy zmieniającej; CSIRT CeZ). Incydent poważny szpital zgłasza przez S46: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca (art. 11 ust. 1 pkt 4-4c).

W praktyce to ten sam zespół, który w szpitalu odpowiada za ciągłość działania: przy awarii systemu szpitalnego trzeba jednocześnie przejść na procedury awaryjne i zmieścić się w terminach zgłoszeń.

03Ryzyka

Cyberbezpieczeństwo w szpitalu: systemy i ryzyka

Szpital nie jest zwykłym biurem - przerwa w systemach dotyka pacjentów, a dane są objęte tajemnicą.

Systemy, na których opiera się szpital

  • Szpitalny system informacyjny i elektroniczna dokumentacja medyczna - usługodawcy są obowiązani prowadzić elektroniczną dokumentację medyczną (art. 11 ust. 1 ustawy o systemie informacji w ochronie zdrowia).
  • Integracja z P1 - recepty i skierowania oraz dane o ich realizacji usługodawca zamieszcza w SIM w czasie rzeczywistym, a po awarii platformy - niepóźniej niż w 3 dni od jej usunięcia (art. 11 ust. 5 pkt 1 i ust. 5a ustawy o systemie informacji w ochronie zdrowia).
  • Systemy diagnostyczne - archiwa obrazów, systemy radiologiczne i laboratoryjne, często połączone z urządzeniami medycznymi w tej samej sieci.
  • Dostęp zdalny dostawców - serwis systemów i aparatury zwykle wymaga połączeń z zewnątrz, a każde takie połączenie to potencjalna droga ataku.
  • Portale i aplikacje dla pacjentów - rejestracja, wyniki badań, wideokonsultacje.

Ryzyka, które warto ocenić w pierwszej kolejności

  • Ransomware i przestój - zaszyfrowane systemy oznaczają pracę na papierze; plany ciągłości działania i odtworzenia muszą być przetestowane, nie tylko spisane (art. 8 ust. 1 pkt 2 lit. f).
  • Łańcuch dostaw - dostawca systemu szpitalnego, chmury czy serwisu aparatury ma dostęp do kluczowych danych. Podmiot, któremu powierzono przetwarzanie danych z dokumentacji medycznej, jest związany tajemnicą, a realizacja umowy powierzenia nie może zakłócać dostępu do danych bez zbędnej zwłoki (art. 24 ust. 5-6 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).
  • Uprawnienia - osoby utrzymujące system teleinformatyczny z dokumentacją medyczną i dbające o jego bezpieczeństwo przetwarzają dane na podstawie upoważnienia administratora i są związane tajemnicą, także po śmierci pacjenta (art. 24 ust. 2 pkt 2 i ust. 3 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).
  • Tajemnica medyczna - osoby wykonujące zawód medyczny zachowują w tajemnicy informacje związane z pacjentem, w szczególności o stanie zdrowia - także po jego śmierci (art. 14 ust. 1 i 3 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).

04Przygotowanie

Na co zwrócić uwagę przed audytem w szpitalu

Lista obszarów wynika z obowiązków art. 8 ustawy i specyfiki szpitala. Pełną listę pytań znajdziesz w checkliście NIS2/KSC.

  1. Inwentaryzacja aktywów - także urządzeń medycznych podłączonych do sieci i systemów utrzymywanych przez dostawców.
  2. Segmentacja sieci - oddzielenie sieci aparatury, sieci administracyjnej i dostępu gości.
  3. Konta dostawców i dostęp zdalny - imienne konta, uwierzytelnianie wieloskładnikowe, rejestrowanie sesji, wygaszanie dostępu po zakończeniu prac.
  4. Kopie zapasowe - odseparowane od systemów produkcyjnych i regularnie odtwarzane na próbę.
  5. Procedury przestoju - jak przyjmować pacjentów i wydawać leki, gdy systemy nie działają, i kto o tym decyduje.
  6. Umowy z dostawcami - wymagania bezpieczeństwa, zgłaszanie incydentów, dostęp do danych zgodny z ustawą o prawach pacjenta.
  7. Szkolenie kierownika i personelu - kierownik raz w roku kalendarzowym, personel na bieżąco (art. 8 ust. 1 pkt 2 lit. i, art. 8e).
  8. Procedura zgłaszania incydentów - z wyznaczonymi osobami i dostępem do S46, przećwiczona na scenariuszu.

Wszystkie pytania z przepisami zebraliśmy w checkliście NIS2/KSC - do druku albo jako PDF.

05Jak pomagamy

Audyt zerowy, wdrożenie i testy w szpitalu

  • Audyt zerowy NIS2 - kwalifikacja z uzasadnieniem, porównanie stanu obecnego z art. 8 ustawy i plan wdrożenia z priorytetami do 3.04.2027.
  • Wdrożenie NIS2 - polityki, procedury incydentów i ciągłości działania, wymagania wobec dostawców.
  • Testy penetracyjne - portale pacjentów, integracje i sieć wewnętrzna, z raportem dla zarządu i zespołu IT.
  • Szkolenie dla zarządu - obowiązki kierownika z art. 8c-8e.

Podmioty kluczowe przechodzą audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r. Audyt z art. 15 przeprowadzamy we współpracy z partnerem, którego audytorzy spełniają wymagania ustawy - i nie audytujemy szpitala, któremu w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem.

Budujemy też oprogramowanie dla ochrony zdrowia - zobacz oprogramowanie dla ochrony zdrowia. Szpital publiczny kupuje usługi w trybie zamówień publicznych - jak przygotować zapytanie, opisujemy w cenniku audytu NIS2.

06Terminy

Terminy NIS2 i KSC dla szpitali

  • Wniosek o wpis do wykazu: 3 października 2026 r. dla podmiotów, które spełniały przesłanki 3.04.2026 - termin minął, wniosek warto złożyć niezwłocznie; pozostali - w ciągu 6 miesięcy od spełnienia przesłanek.
  • Wdrożenie obowiązków z rozdziału 3 ustawy: do 3 kwietnia 2027 r., a dla podmiotów, które spełnią przesłanki później - w ciągu 12 miesięcy od spełnienia przesłanek (art. 16).
  • Pierwszy audyt podmiotu kluczowego: do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata.
  • Kary: kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji).

Najczęściej zadawane pytania

Czy każdy szpital podlega NIS2 i ustawie o KSC?

Nie każdy. Samodzielny publiczny zakład opieki zdrowotnej i inny podmiot leczniczy, który nie jest przedsiębiorcą, podlega ustawie od 50 zatrudnionych: przy 50-249 osobach jest podmiotem ważnym, od 250 - kluczowym (art. 5 ust. 8). Według Ministerstwa Cyfryzacji SP ZOZ zatrudniający mniej niż 50 osób nie podlega ustawie. Szpital w formie spółki jest przedsiębiorcą - średni jest podmiotem ważnym, duży kluczowym. Szybko sprawdzisz to w kwalifikatorze NIS2/KSC.

Jak liczyć zatrudnienie w SP ZOZ na potrzeby KSC?

Według Ministerstwa Cyfryzacji w podmiocie leczniczym, który nie jest przedsiębiorcą, liczą się wszystkie osoby zatrudnione - na umowę o pracę i na umowach cywilnoprawnych, w pełnym i niepełnym wymiarze - bez przeliczania na etaty, według stanu na dzień sporządzenia sprawozdania finansowego (Q&A MC z 1.10.2026, pyt. 3.23). To inna metoda niż w spółkach, które liczą personel według definicji MŚP.

Kto w szpitalu odpowiada za obowiązki z ustawy o KSC?

Kierownik podmiotu - w SP ZOZ kierownik jednostki sektora finansów publicznych, czyli zwykle dyrektor, a w spółce zarząd (art. 2 pkt 8a). Odpowiada także za obowiązki, które powierzył innym osobom, i raz w roku kalendarzowym przechodzi udokumentowane szkolenie (art. 8c i 8e). Grozi mu kara do 300% wynagrodzenia, przy czym kary można nakładać dopiero po 3.04.2028.

Gdzie szpital zgłasza incydent poważny?

Przez system S46 - wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca (art. 11). W ochronie zdrowia działa CSIRT Centrum e-Zdrowia, powołany jako sektorowy zespół przed 2025 r. - takie zespoły są CSIRT sektorowymi bez osobnego komunikatu o zdolności operacyjnej (art. 44 ust. 3 i art. 46 ustawy zmieniającej). Procedurę krok po kroku opisujemy w artykule o zgłaszaniu incydentów w KSC.

Czy przychodnia, laboratorium albo apteka podlega KSC?

Mogą podlegać. Podmiot leczniczy w formie spółki, apteka ogólnodostępna, hurtownia farmaceutyczna czy podwykonawca podmiotów kluczowych lub ważnych (np. laboratorium) są w załączniku nr 1, ale jako przedsiębiorcy podlegają regule wielkości liczonej razem z podmiotami powiązanymi: średni jest podmiotem ważnym, duży kluczowym. Mała przychodnia albo pojedyncza apteka co do zasady pozostaje poza ustawą - chyba że należy do większej grupy.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC, aktualizacja październik 2026 (1.10.2026; dokument wyjaśniający, bez mocy prawnej) ()
  4. CSIRT Centrum e-Zdrowia - Poznaj CSIRT CeZ (sektorowy zespół w ochronie zdrowia) ()
  5. Ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta (t.j. Dz.U. z 2024 r. poz. 581 ze zm.) ()
  6. Ustawa z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia (t.j. Dz.U. z 2026 r. poz. 1304) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877