KSC w ochronie zdrowia

Pomagamy podmiotom leczniczym i organizacjom sektora zdrowia ustalić status, zaplanować wymagane działania i wdrożyć System Zarządzania Bezpieczeństwem Informacji. Od audytu zero i oceny ryzyka po szkolenia, ćwiczenia incydentowe i przygotowanie do niezależnego audytu.

15 minut rozmowy • wstępna ocena sytuacji • rekomendacja pierwszego kroku

LeanTrix × QualiTeam

Wspólne wsparcie wdrożeniowe i eksperckie w jednym procesie.

Praktyka ISO/IEC 27001

Podejście oparte na systemach zarządzania bezpieczeństwem informacji.

Ochrona zdrowia

Proces dopasowany do ciągłości świadczeń i środowiska placówki.

Najpierw ustalmy, czy i w jakim zakresie KSC dotyczy Twojej organizacji

Sam fakt działania w ochronie zdrowia nie przesądza statusu. Znaczenie mają rodzaj prowadzonej działalności, forma prawna, wielkość organizacji, powiązania z innymi przedsiębiorstwami, wykorzystywane systemy oraz rola w łańcuchu świadczeń.

Podmiot leczniczy niebędący przedsiębiorcą

Od 50 do 249 zatrudnionych oznacza co do zasady status podmiotu ważnego, a co najmniej 250 zatrudnionych — podmiotu kluczowego.

Podmiot prowadzący działalność jako przedsiębiorca

Średni przedsiębiorca w sektorze z załącznika nr 1 jest co do zasady podmiotem ważnym, a podmiot przewyższający kryteria średniego przedsiębiorstwa — kluczowym. Ostateczna ocena wymaga uwzględnienia przedsiębiorstw partnerskich i powiązanych oraz wyjątków ustawowych.

Szczególna rola w sektorze zdrowia

Dodatkowej analizy wymagają m.in. organizacje z SOR lub centrum urazowym, publiczna służba krwi, wybrani podwykonawcy świadczeń, jednostki zdrowia publicznego oraz część sektora farmaceutycznego i wyrobów medycznych.

Mniej niż 50 zatrudnionych nie zawsze oznacza automatyczne wyłączenie. Ustawa przewiduje szczególne przypadki i możliwość uznania podmiotu decyzją organu. Dlatego zaczynamy od udokumentowanej analizy statusu.

Najważniejsze terminy i punkty kontrolne

Poniższa oś dotyczy podmiotów, które spełniały kryteria już w dniu wejścia nowelizacji w życie. Dla organizacji objętych regulacją później terminy są liczone od dnia spełnienia przesłanek.

Podmioty kluczowe przeprowadzają kolejne audyty co najmniej raz na trzy lata. Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytowy.

To nie jest wyłącznie projekt IT

Za wykonywanie obowiązków odpowiada kierownik podmiotu także wtedy, gdy część działań zostanie zlecona na zewnątrz. Kierownictwo planuje środki, przydziela zadania, nadzoruje wykonanie i przechodzi udokumentowane szkolenie raz w roku kalendarzowym.

Odpowiedzialność jest osobista

Ustawa przewiduje administracyjne kary pieniężne dla podmiotu oraz odrębną odpowiedzialność finansową kierownika podmiotu. 

Większość kar za brak wdrożenia obowiązków może być nakładana dopiero po upływie okresu przejściowego. To odroczenie sankcji, a nie odroczenie obowiązków — harmonogram przygotowania biegnie od teraz.

Kto nadzoruje i komu zgłaszasz incydent. Nadzór nad sektorem ochrony zdrowia sprawuje organ właściwy do spraw cyberbezpieczeństwa dla tego sektora, a zgłoszenia incydentów obsługuje właściwy CSIRT za pośrednictwem systemu S46. [DO WERYFIKACJI — wskazanie organu i CSIRT sektorowego przed publikacją]

KSC w ochronie zdrowia - praktyka

Ustawa wymaga działającego systemu zarządzania, a nie jednorazowego zestawu dokumentów. Każdy element musi mieć właściciela, dowody realizacji i cykl przeglądu.

Nadzór kierownictwa

Decyzje, budżet, odpowiedzialności, przeglądy i coroczne udokumentowane szkolenie kierownictwa.

Ocena i postępowanie z ryzykiem

Systematyczna identyfikacja, analiza i ocena ryzyka oraz plan jego ograniczania.

SZBI i dokumentacja

Polityki, procedury, instrukcje, dokumentacja techniczna i zapisy potwierdzające działanie systemu.

Bezpieczne systemy i dane

Bezpieczne nabywanie, rozwój, utrzymanie, testowanie, aktualizacje i ochrona integralności.

Aktywa, dostęp i kryptografia

Inwentaryzacja, uprawnienia, MFA, bezpieczna komunikacja, szyfrowanie i kontrola zmian.

Łańcuch dostaw

Ocena dostawców HIS, PACS/RIS, LIS, chmury, telemedycyny, urządzeń i outsourcingu IT — wraz z wymaganiami umownymi, ryzykiem koncentracji i planem wyjścia.

Ciągłość działania i odtworzenie

Plany BCP, awaryjne i DR, kopie zapasowe oraz regularne testy scenariuszy.

Monitoring i podatności

Ciągłe monitorowanie, zbieranie informacji o zagrożeniach, aktualizacje i reakcja na podatności.

Ludzie i cyberhigiena

Edukacja całego personelu oraz szkolenia dopasowane do ról i realiów medycznych.

Incydenty i raportowanie

Klasyfikacja, obsługa, komunikacja i gotowość do ścieżki 24 h / 72 h / 1 miesiąc w S46.

Najważniejsze pytanie audytora nie brzmi tylko „czy macie procedurę?”, lecz również „jak potwierdzicie, że jest stosowana i działa?”

Prowadzimy przez cały proces możesz dołączyć na dowolnym etapie

Kwalifikacja i zakres

Ustalamy status, usługi objęte regulacją, systemy i jednostki organizacyjne.

Rezultat: nota kwalifikacyjna i uzgodniony zakres.

Audyt zero

Oceniamy stan obecny, luki, ryzyka, dokumentację i realne praktyki.

Rezultat: raport luk z priorytetami.

Mapa usług, aktywów i dostawców

Łączymy procesy medyczne z systemami, danymi, infrastrukturą i łańcuchem dostaw.

Rezultat: mapa zależności i rejestr dostawców.

Ocena ryzyka i plan postępowania

Budujemy rejestr ryzyka, priorytety, właścicieli, terminy i budżet.

Rezultat: plan postępowania z ryzykiem.

Projekt i wdrożenie SZBI

Przygotowujemy potrzebne polityki, procedury, role, mechanizmy kontroli i dokumentację.

Rezultat: działający system z właścicielami.

Szkolenia i ćwiczenia

Szkolimy kierownictwo oraz personel i ćwiczymy reakcję na incydent.

Rezultat: potwierdzenia szkoleń i raport z ćwiczeń.

Gotowość i pakiet dowodowy

Weryfikujemy skuteczność, zamykamy luki i porządkujemy dowody dla audytu.

Rezultat: indeks dowodów zgodności.

Wsparcie audytowe i utrzymanie

Pomagamy podczas niezależnego audytu oraz w kolejnych przeglądach i aktualizacjach.

Rezultat: plan utrzymania i przeglądów.

Harmonogram zależy od wielkości, rozproszenia, dojrzałości i zakresu systemów. Realny plan powstaje po kwalifikacji i audycie zero.

Trzy sposoby wejścia we współpracę

Wybierz punkt startu odpowiadający temu, gdzie dziś jest Twoja organizacja. Zakres można rozszerzyć na każdym etapie.

Diagnoza

Dla organizacji, która nie ma pewności co do statusu i stanu przygotowania.

  • Kwalifikacja statusu i zakresu
  • Audyt zero i analiza luk
  • Priorytety i rekomendacja kolejnych kroków

Wdrożenie

Dla organizacji z ustalonym statusem, która buduje system od podstaw lub porządkuje istniejący.

  • Ocena ryzyka i plan postępowania
  • SZBI, polityki, procedury, role
  • Szkolenia, ćwiczenia incydentowe
  • Pakiet dowodowy i gotowość audytowa

Utrzymanie

Dla organizacji, która ma system i chce utrzymać go w stanie zgodnym i aktualnym.

  • Cykliczne przeglądy i aktualizacje
  • Ćwiczenia i szkolenia w cyklu rocznym
  • Wsparcie przed audytem i po nim

Konkretne rezultaty, które zostają w organizacji

Dokumentacja jest punktem wyjścia. Efektem ma być system, który ma właścicieli, działa w praktyce i jest regularnie sprawdzany.

Przygotowujemy ludzi do decyzji pod presją — nie tylko do zaliczenia szkolenia

Dyrekcja i zarząd

  • Coroczne udokumentowane szkolenie
  • Odpowiedzialność, decyzje, finansowanie i nadzór
  • Rola dyrekcji podczas incydentu i komunikacji kryzysowej

Zespoły kliniczne i administracja

  • Cyberhigiena w pracy z dokumentacją i systemami medycznymi
  • Phishing, hasła, MFA, urządzenia, nośniki, praca zdalna, zgłaszanie zdarzeń
  • Scenariusze dopasowane do roli klinicznej, administracyjnej i technicznej

IT, IOD, komunikacja

  • Klasyfikacja incydentu i ścieżka eskalacji
  • Gotowość do raportowania 24 h / 72 h / 1 miesiąc
  • Współpraca IT, dyrekcji, IOD, komunikacji, dostawców i działów medycznych

Incydent z danymi pacjentów uruchamia dwie ścieżki naraz. Zgłoszenie w reżimie KSC (wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, sprawozdanie końcowe co do zasady w ciągu miesiąca) biegnie równolegle do zgłoszenia naruszenia ochrony danych osobowych do Prezesa UODO w trybie 72 h wynikającym z RODO. To odrębne obowiązki o różnych adresatach, progach i treści zgłoszenia. Procedura incydentowa musi obsłużyć obie, z jasnym podziałem ról między IT, IOD, dyrekcję i komunikację.

Przykładowe scenariusze ćwiczeń

Systemy AI w placówce też są aktywem

Narzędzia sztucznej inteligencji w diagnostyce obrazowej, triażu czy planowaniu zasobów wchodzą do inwentarza aktywów, do oceny ryzyka i do wymagań wobec dostawców na równi z pozostałym oprogramowaniem. Równolegle podlegają wymaganiom AI Act. 

Wsparcie w tym obszarze opieramy na podejściu zgodnym z ISO/IEC 42001, tak aby ocena systemów AI nie była prowadzona obok SZBI, lecz w jego ramach.

Co to oznacza w praktyce?

Trzy różne procesy — jeden nie zastępuje automatycznie drugiego

Porównanie audytu zero, ustawowego audytu KSC w ochronie zdrowia i certyfikacji ISO/IEC 27001.

Element
Audyt zero
Ustawowy audyt KSC
Certyfikacja ISO/IEC 27001
Cel
Ocena gotowości i plan działań
Ocena spełnienia wymagań ustawowych
Ocena zgodności systemu z normą
Obowiązkowość
Dobrowolny
Cyklicznie dla podmiotu kluczowego; podmiot ważny może otrzymać nakaz
Dobrowolna
Rezultat
Raport luk i roadmapa
Raport z audytu
Decyzja i ewentualny certyfikat ISO
Kto wykonuje
Zespół diagnostyczny lub wdrożeniowy
Niezależny uprawniony podmiot albo co najmniej dwóch kwalifikowanych audytorów
Akredytowana jednostka certyfikująca
Rola LeanTrix
Diagnoza, wdrożenie i plan
Przygotowanie, uporządkowanie dowodów i wsparcie podczas audytu
Przygotowanie do dobrowolnej certyfikacji

Audyt zero

Cel
Ocena gotowości i plan działań
Obowiązkowość
Dobrowolny
Rezultat
Raport luk i roadmapa
Kto wykonuje
Zespół diagnostyczny lub wdrożeniowy
Rola LeanTrix
Diagnoza, wdrożenie i plan

Ustawowy audyt KSC

Cel
Ocena spełnienia wymagań ustawowych
Obowiązkowość
Cyklicznie dla podmiotu kluczowego; podmiot ważny może otrzymać nakaz
Rezultat
Raport z audytu
Kto wykonuje
Niezależny uprawniony podmiot albo co najmniej dwóch kwalifikowanych audytorów
Rola LeanTrix
Przygotowanie, uporządkowanie dowodów i wsparcie podczas audytu

Certyfikacja ISO/IEC 27001

Cel
Ocena zgodności systemu z normą
Obowiązkowość
Dobrowolna
Rezultat
Decyzja i ewentualny certyfikat ISO
Kto wykonuje
Akredytowana jednostka certyfikująca
Rola LeanTrix
Przygotowanie do dobrowolnej certyfikacji

Ustawa nie wymaga „certyfikatu KSC” ani obowiązkowego certyfikatu ISO 27001. Wymaga natomiast działającego SZBI i — w przypadku podmiotów kluczowych — niezależnego audytu w ustawowym cyklu.

Model niezależności i skład zespołu audytowego ustalamy przed rozpoczęciem projektu, aby nie mieszać ról wdrożeniowych i ustawowej oceny.

Czego nie robimy

KSC w ochronie zdrowia dwa uzupełniające się zespoły

Leantrix

Koordynuje proces, przekłada wymagania na działania operacyjne, wspiera wdrożenie, rozwój kompetencji, standardy pracy i utrzymanie zmian w organizacji.

Wspólny projekt
QualiTeam Partner Leantrix

Wnosi doświadczenie w systemach zarządzania, audytach, wymaganiach norm, jakości oraz łączeniu procesów biznesowych z technologią.

Wspólnie budujemy spójny proces od diagnozy i planu po szkolenia, wdrożenie, przygotowanie dowodów i gotowość do niezależnej oceny. LeanTrix oferuje i prowadzi usługę przy merytorycznej współpracy z QualiTeam.

Ekspert prowadzący: dr Ścibór Sobieski

dr Ścibór Sobieski

dr Ścibór Sobieski Ekspert ds. strategii, systemów zarządzania i IT • współzałożyciel i prezes QualiTeam

Łączy ponad 35 lat doświadczenia w IT i zarządzaniu rozwojem oprogramowania z ponad 25-letnim doświadczeniem akademickim, szkoleniowym i mentorskim. Pracuje na styku technologii, systemów zarządzania, strategii i rozwoju ludzi, dzięki czemu potrafi rozmawiać zarówno z kadrą zarządzającą, jak i zespołami technicznymi.

CQI and IRCA Certified ISO/IEC 27001:2022 Lead Auditor Training Course

BSI Training Academy, 2025

Audytor Wiodący systemów zarządzania sztuczną inteligencją ISO/IEC 42001:2023

BSI Training Academy, 2025

Przekazane dokumenty potwierdzają ukończenie kursów i szkoleń. Nie stanowią potwierdzenia uprawnień do samodzielnego przeprowadzenia ustawowego audytu KSC.

Sprawdźmy, czy część działań może zostać dofinansowana

Wybrane szkolenia i usługi doradcze mogą być objęte wsparciem w ramach aktualnych programów krajowych, regionalnych lub Bazy Usług Rozwojowych. Podmioty publiczne korzystają zwykle z innych źródeł niż przedsiębiorcy. Dostępność i poziom wsparcia zależą od programu, operatora, regionu, statusu organizacji i kwalifikowalności konkretnej usługi.

Określamy potrzeby i status organizacji

Rodzaj podmiotu i planowany zakres decydują o tym, które ścieżki wsparcia w ogóle wchodzą w grę.

Sprawdzamy aktualne programy i warunki

Weryfikujemy nabory na dzień rozmowy — osobno dla podmiotów publicznych i osobno dla przedsiębiorców.

Wskazujemy możliwą ścieżkę

Podpowiadamy, jak ułożyć zakres usługi, aby odpowiadał warunkom konkretnego programu.

Informacja o dofinansowaniu nie jest jego gwarancją. Każdy przypadek wymaga osobnej weryfikacji, a warunki naborów zmieniają się w trakcie roku.

Najczęstsze pytania o KSC w ochronie zdrowia

Nie. Ochrona zdrowia jest sektorem wskazanym w ustawie, ale status konkretnej organizacji zależy m.in. od rodzaju podmiotu, formy prawnej, wielkości, powiązań i szczególnych przesłanek. Dlatego pierwszym krokiem jest analiza kwalifikacyjna.

Nie zawsze. Obowiązek oceny statusu spoczywa na organizacji, a podmiot spełniający kryteria może podlegać obowiązkom niezależnie od opóźnionego wpisu. Pomagamy przygotować analizę i przejść proces rejestracji.

Podmioty spełniające kryteria 3 kwietnia 2026 r. mają co do zasady czas do 3 kwietnia 2027 r. na wdrożenie obowiązków i korzystanie z S46. Dla podmiotów objętych regulacją później terminy są liczone od dnia spełnienia przesłanek.

Nie. Ustawa wymaga działającego SZBI, ale nie nakazuje posiadania certyfikatu ISO 27001. Norma może jednak ułatwić uporządkowanie systemu i przygotowanie dowodów.

Audyt zero jest dobrowolną diagnozą stanu obecnego i służy zaplanowaniu wdrożenia. Ustawowy audyt KSC jest formalną, niezależną oceną wymaganą cyklicznie od podmiotów kluczowych i kończy się raportem.

Podmiot ważny nie ma ustawowego obowiązku regularnego audytu co trzy lata, ale właściwy organ może nakazać audyt, m.in. po poważnym incydencie lub naruszeniu przepisów.

Kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą udokumentowane szkolenie raz w roku kalendarzowym. Ustawa wymaga również edukacji personelu i wdrożenia zasad cyberhigieny.

Samoocena pokazuje obraz z perspektywy placówki. Kolejnym krokiem jest niezależna weryfikacja tego obrazu, uzupełnienie luk dowodowych i przełożenie wyniku na plan działań z właścicielami i terminami. Od tego zwykle zaczynamy.

Tak. Właśnie od tego zaczynamy. Ustalamy podstawę kwalifikacji, zakres usług i systemów, a następnie rekomendujemy właściwy poziom prac.

Tak. Przygotowujemy organizację, porządkujemy dowody, pomagamy zamknąć luki i wspieramy zespół podczas niezależnego audytu. Skład i niezależność audytorów ustalamy zgodnie z wymogami ustawy.

Zacznij od 15-minutowej rozmowy o sytuacji Twojej placówki

Wybrane szkolenia i usługi doradcze mogą być objęte wsparciem w ramach aktualnych programów krajowych, regionalnych lub Bazy Usług Rozwojowych. Podmioty publiczne korzystają zwykle z innych źródeł niż przedsiębiorcy. Dostępność i poziom wsparcia zależą od programu, operatora, regionu, statusu organizacji i kwalifikowalności konkretnej usługi.

Kontakt

Telefon: +48 887 120 108
Email: [email protected]

    Nie wpisuj danych pacjentów, haseł ani szczegółów aktywnego incydentu bezpieczeństwa.


    Administratorem danych jest LeanTrix sp. z o.o. Dane wykorzystamy, aby odpowiedzieć na przesłane zapytanie. Szczegóły znajdują się w Polityce prywatności .

    Stan prawny: 11 sierpnia 2026 r. Treść ma charakter informacyjny i nie stanowi porady prawnej. Kwalifikacja konkretnego podmiotu wymaga analizy jego sytuacji.

    • Tekst ujednolicony ustawy o krajowym systemie cyberbezpieczeństwa
    • Ustawa nowelizująca z 23 stycznia 2026 r.
    • Informacje Ministerstwa Cyfryzacji o obowiązkach, zakresie i terminach
    • Materiały Centrum e-Zdrowia
    • Wykaz KSC
    • Informacje PARP o Bazie Usług Rozwojowych