- Nowelizacja KSC / NIS2 • ochrona zdrowia
KSC w ochronie zdrowia
Pomagamy podmiotom leczniczym i organizacjom sektora zdrowia ustalić status, zaplanować wymagane działania i wdrożyć System Zarządzania Bezpieczeństwem Informacji. Od audytu zero i oceny ryzyka po szkolenia, ćwiczenia incydentowe i przygotowanie do niezależnego audytu.
- Wstępna kwalifikacja: podmiot kluczowy, ważny czy poza zakresem
- Pełna mapa działań, odpowiedzialności, dokumentów i zabezpieczeń
- Wsparcie zespołu LeanTrix przy współpracy z QualiTeam
15 minut rozmowy • wstępna ocena sytuacji • rekomendacja pierwszego kroku
LeanTrix × QualiTeam
Wspólne wsparcie wdrożeniowe i eksperckie w jednym procesie.
Praktyka ISO/IEC 27001
Podejście oparte na systemach zarządzania bezpieczeństwem informacji.
Ochrona zdrowia
Proces dopasowany do ciągłości świadczeń i środowiska placówki.
- Zakres ksc
Najpierw ustalmy, czy i w jakim zakresie KSC dotyczy Twojej organizacji
Sam fakt działania w ochronie zdrowia nie przesądza statusu. Znaczenie mają rodzaj prowadzonej działalności, forma prawna, wielkość organizacji, powiązania z innymi przedsiębiorstwami, wykorzystywane systemy oraz rola w łańcuchu świadczeń.
- Wariant 1
Podmiot leczniczy niebędący przedsiębiorcą
Od 50 do 249 zatrudnionych oznacza co do zasady status podmiotu ważnego, a co najmniej 250 zatrudnionych — podmiotu kluczowego.
- Wariant 2
Podmiot prowadzący działalność jako przedsiębiorca
Średni przedsiębiorca w sektorze z załącznika nr 1 jest co do zasady podmiotem ważnym, a podmiot przewyższający kryteria średniego przedsiębiorstwa — kluczowym. Ostateczna ocena wymaga uwzględnienia przedsiębiorstw partnerskich i powiązanych oraz wyjątków ustawowych.
- Wariant 3
Szczególna rola w sektorze zdrowia
Dodatkowej analizy wymagają m.in. organizacje z SOR lub centrum urazowym, publiczna służba krwi, wybrani podwykonawcy świadczeń, jednostki zdrowia publicznego oraz część sektora farmaceutycznego i wyrobów medycznych.
Mniej niż 50 zatrudnionych nie zawsze oznacza automatyczne wyłączenie. Ustawa przewiduje szczególne przypadki i możliwość uznania podmiotu decyzją organu. Dlatego zaczynamy od udokumentowanej analizy statusu.
- Terminy i punkty kontrolne
Najważniejsze terminy i punkty kontrolne
Poniższa oś dotyczy podmiotów, które spełniały kryteria już w dniu wejścia nowelizacji w życie. Dla organizacji objętych regulacją później terminy są liczone od dnia spełnienia przesłanek.
3.04.2026
Wejście nowelizacji KSC w życie.
7.05–3.10.2026
Samorejestracja w Wykazie KSC dla podmiotów niewpisywanych z urzędu. Po tym terminie brak wpisu jest naruszeniem obowiązku.
od 12.06.2026
Dostęp nowych podmiotów do systemu S46.
do 3.04.2027
Wdrożenie obowiązków i rozpoczęcie korzystania z S46.
do 3.04.2028
Pierwszy ustawowy audyt nowych podmiotów kluczowych.
Podmioty kluczowe przeprowadzają kolejne audyty co najmniej raz na trzy lata. Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytowy.
To nie jest wyłącznie projekt IT
Za wykonywanie obowiązków odpowiada kierownik podmiotu także wtedy, gdy część działań zostanie zlecona na zewnątrz. Kierownictwo planuje środki, przydziela zadania, nadzoruje wykonanie i przechodzi udokumentowane szkolenie raz w roku kalendarzowym.
Odpowiedzialność jest osobista
Ustawa przewiduje administracyjne kary pieniężne dla podmiotu oraz odrębną odpowiedzialność finansową kierownika podmiotu.
Większość kar za brak wdrożenia obowiązków może być nakładana dopiero po upływie okresu przejściowego. To odroczenie sankcji, a nie odroczenie obowiązków — harmonogram przygotowania biegnie od teraz.
Kto nadzoruje i komu zgłaszasz incydent. Nadzór nad sektorem ochrony zdrowia sprawuje organ właściwy do spraw cyberbezpieczeństwa dla tego sektora, a zgłoszenia incydentów obsługuje właściwy CSIRT za pośrednictwem systemu S46. [DO WERYFIKACJI — wskazanie organu i CSIRT sektorowego przed publikacją]
- Znaczenie KSC
KSC w ochronie zdrowia - praktyka
Ustawa wymaga działającego systemu zarządzania, a nie jednorazowego zestawu dokumentów. Każdy element musi mieć właściciela, dowody realizacji i cykl przeglądu.
Nadzór kierownictwa
Decyzje, budżet, odpowiedzialności, przeglądy i coroczne udokumentowane szkolenie kierownictwa.
Ocena i postępowanie z ryzykiem
Systematyczna identyfikacja, analiza i ocena ryzyka oraz plan jego ograniczania.
SZBI i dokumentacja
Polityki, procedury, instrukcje, dokumentacja techniczna i zapisy potwierdzające działanie systemu.
Bezpieczne systemy i dane
Bezpieczne nabywanie, rozwój, utrzymanie, testowanie, aktualizacje i ochrona integralności.
Aktywa, dostęp i kryptografia
Inwentaryzacja, uprawnienia, MFA, bezpieczna komunikacja, szyfrowanie i kontrola zmian.
Łańcuch dostaw
Ocena dostawców HIS, PACS/RIS, LIS, chmury, telemedycyny, urządzeń i outsourcingu IT — wraz z wymaganiami umownymi, ryzykiem koncentracji i planem wyjścia.
Ciągłość działania i odtworzenie
Plany BCP, awaryjne i DR, kopie zapasowe oraz regularne testy scenariuszy.
Monitoring i podatności
Ciągłe monitorowanie, zbieranie informacji o zagrożeniach, aktualizacje i reakcja na podatności.
Ludzie i cyberhigiena
Edukacja całego personelu oraz szkolenia dopasowane do ról i realiów medycznych.
Incydenty i raportowanie
Klasyfikacja, obsługa, komunikacja i gotowość do ścieżki 24 h / 72 h / 1 miesiąc w S46.
Najważniejsze pytanie audytora nie brzmi tylko „czy macie procedurę?”, lecz również „jak potwierdzicie, że jest stosowana i działa?”
- Terminy i punkty kontrolne
Prowadzimy przez cały proces możesz dołączyć na dowolnym etapie
- 1
Kwalifikacja i zakres
Ustalamy status, usługi objęte regulacją, systemy i jednostki organizacyjne.
- 2
Audyt zero
Oceniamy stan obecny, luki, ryzyka, dokumentację i realne praktyki.
- 3
Mapa usług, aktywów i dostawców
Łączymy procesy medyczne z systemami, danymi, infrastrukturą i łańcuchem dostaw.
- 4
Ocena ryzyka i plan postępowania
Budujemy rejestr ryzyka, priorytety, właścicieli, terminy i budżet.
- 5
Projekt i wdrożenie SZBI
Przygotowujemy potrzebne polityki, procedury, role, mechanizmy kontroli i dokumentację.
- 6
Szkolenia i ćwiczenia
Szkolimy kierownictwo oraz personel i ćwiczymy reakcję na incydent.
- 7
Gotowość i pakiet dowodowy
Weryfikujemy skuteczność, zamykamy luki i porządkujemy dowody dla audytu.
- 8
Wsparcie audytowe i utrzymanie
Pomagamy podczas niezależnego audytu oraz w kolejnych przeglądach i aktualizacjach.
Harmonogram zależy od wielkości, rozproszenia, dojrzałości i zakresu systemów. Realny plan powstaje po kwalifikacji i audycie zero.
- KSC w OCHRONIE ZDROWIA
Trzy sposoby wejścia we współpracę
Wybierz punkt startu odpowiadający temu, gdzie dziś jest Twoja organizacja. Zakres można rozszerzyć na każdym etapie.
- Punkt startu
Diagnoza
Dla organizacji, która nie ma pewności co do statusu i stanu przygotowania.
- Kwalifikacja statusu i zakresu
- Audyt zero i analiza luk
- Priorytety i rekomendacja kolejnych kroków
- Najczęstszy zakres
Wdrożenie
Dla organizacji z ustalonym statusem, która buduje system od podstaw lub porządkuje istniejący.
- Ocena ryzyka i plan postępowania
- SZBI, polityki, procedury, role
- Szkolenia, ćwiczenia incydentowe
- Pakiet dowodowy i gotowość audytowa
- Po wdrożeniu
Utrzymanie
Dla organizacji, która ma system i chce utrzymać go w stanie zgodnym i aktualnym.
- Cykliczne przeglądy i aktualizacje
- Ćwiczenia i szkolenia w cyklu rocznym
- Wsparcie przed audytem i po nim
- REzulataty
Konkretne rezultaty, które zostają w organizacji
- Nota kwalifikacyjna i określenie zakresu
- Raport z audytu zero wraz z oceną luk
- Mapa kluczowych usług, procesów, systemów, aktywów i dostawców
- Metodyka i rejestr ryzyka
- Plan postępowania z ryzykiem z priorytetami, właścicielami i terminami
- Roadmapa wdrożenia i uzgodniony model odpowiedzialności
- Dokumentacja SZBI dopasowana do organizacji
- Procedury zarządzania incydentem oraz komunikacji
- Plany ciągłości działania, awaryjne i odtworzeniowe
- Scenariusze i raporty z testów lub ćwiczeń
- Program i potwierdzenia szkoleń
- Indeks dowodów zgodności i pakiet gotowości audytowej
- Plan corocznego utrzymania, przeglądów i doskonalenia
Dokumentacja jest punktem wyjścia. Efektem ma być system, który ma właścicieli, działa w praktyce i jest regularnie sprawdzany.
- Zakres ksc
Przygotowujemy ludzi do decyzji pod presją — nie tylko do zaliczenia szkolenia
- Kierownictwo
Dyrekcja i zarząd
- Coroczne udokumentowane szkolenie
- Odpowiedzialność, decyzje, finansowanie i nadzór
- Rola dyrekcji podczas incydentu i komunikacji kryzysowej
- Personel
Zespoły kliniczne i administracja
- Cyberhigiena w pracy z dokumentacją i systemami medycznymi
- Phishing, hasła, MFA, urządzenia, nośniki, praca zdalna, zgłaszanie zdarzeń
- Scenariusze dopasowane do roli klinicznej, administracyjnej i technicznej
- Zespół reagowania
IT, IOD, komunikacja
- Klasyfikacja incydentu i ścieżka eskalacji
- Gotowość do raportowania 24 h / 72 h / 1 miesiąc
- Współpraca IT, dyrekcji, IOD, komunikacji, dostawców i działów medycznych
Incydent z danymi pacjentów uruchamia dwie ścieżki naraz. Zgłoszenie w reżimie KSC (wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, sprawozdanie końcowe co do zasady w ciągu miesiąca) biegnie równolegle do zgłoszenia naruszenia ochrony danych osobowych do Prezesa UODO w trybie 72 h wynikającym z RODO. To odrębne obowiązki o różnych adresatach, progach i treści zgłoszenia. Procedura incydentowa musi obsłużyć obie, z jasnym podziałem ról między IT, IOD, dyrekcję i komunikację.
Przykładowe scenariusze ćwiczeń
- Ransomware i niedostępność HIS
- Brak dostępu do PACS/RIS lub LIS
- Incydent u kluczowego dostawcy
- Utrata danych albo dostępu do systemu
- Naruszenie konta uprzywilejowanego
- Awaria infrastruktury w trakcie udzielania świadczeń
- Obszar powiązany
Systemy AI w placówce też są aktywem
Narzędzia sztucznej inteligencji w diagnostyce obrazowej, triażu czy planowaniu zasobów wchodzą do inwentarza aktywów, do oceny ryzyka i do wymagań wobec dostawców na równi z pozostałym oprogramowaniem. Równolegle podlegają wymaganiom AI Act.
Wsparcie w tym obszarze opieramy na podejściu zgodnym z ISO/IEC 42001, tak aby ocena systemów AI nie była prowadzona obok SZBI, lecz w jego ramach.
Co to oznacza w praktyce?
- Inwentaryzacja narzędzi AI używanych w placówce, także tych wdrożonych oddolnie
- Klasyfikacja ryzyka i wymagania wobec dostawcy modelu
- Zasady pracy personelu z narzędziami AI i dokumentacją medyczną
- Nadzór nad zmianą wersji modelu i jej wpływem na proces kliniczny
- Procesy
Trzy różne procesy — jeden nie zastępuje automatycznie drugiego
Porównanie audytu zero, ustawowego audytu KSC w ochronie zdrowia i certyfikacji ISO/IEC 27001.
Ustawowy audyt KSC
Certyfikacja ISO/IEC 27001
Ustawa nie wymaga „certyfikatu KSC” ani obowiązkowego certyfikatu ISO 27001. Wymaga natomiast działającego SZBI i — w przypadku podmiotów kluczowych — niezależnego audytu w ustawowym cyklu.
Model niezależności i skład zespołu audytowego ustalamy przed rozpoczęciem projektu, aby nie mieszać ról wdrożeniowych i ustawowej oceny.
Czego nie robimy
- Nie sprzedajemy sprzętu ani licencji — i nie mamy w tym interesu przy ocenie ryzyka.
- Nie prowadzimy całodobowego monitoringu. Wskazujemy wymagania i pomagamy wybrać dostawcę.
- Nie przeprowadzamy ustawowego audytu tam, gdzie wdrażaliśmy system. To wymóg niezależności, nie ograniczenie oferty.
- Nie wydajemy certyfikatów.
- Zespoły
KSC w ochronie zdrowia dwa uzupełniające się zespoły
Koordynuje proces, przekłada wymagania na działania operacyjne, wspiera wdrożenie, rozwój kompetencji, standardy pracy i utrzymanie zmian w organizacji.
Wnosi doświadczenie w systemach zarządzania, audytach, wymaganiach norm, jakości oraz łączeniu procesów biznesowych z technologią.
Wspólnie budujemy spójny proces od diagnozy i planu po szkolenia, wdrożenie, przygotowanie dowodów i gotowość do niezależnej oceny. LeanTrix oferuje i prowadzi usługę przy merytorycznej współpracy z QualiTeam.
- Prowadzący
Ekspert prowadzący: dr Ścibór Sobieski
dr Ścibór Sobieski Ekspert ds. strategii, systemów zarządzania i IT • współzałożyciel i prezes QualiTeam
Łączy ponad 35 lat doświadczenia w IT i zarządzaniu rozwojem oprogramowania z ponad 25-letnim doświadczeniem akademickim, szkoleniowym i mentorskim. Pracuje na styku technologii, systemów zarządzania, strategii i rozwoju ludzi, dzięki czemu potrafi rozmawiać zarówno z kadrą zarządzającą, jak i zespołami technicznymi.
- Ukończył z wynikiem pozytywnym certyfikowany przez CQI i IRCA kurs ISO/IEC 27001:2022 Lead Auditor Training Course w BSI Training Academy.
- Ukończył szkolenie Lead Auditor systemów zarządzania sztuczną inteligencją ISO/IEC 42001:2023 w BSI Training Academy.
- Wykładowca akademicki, doradca, coach i mentor.
- Doświadczenie w przekładaniu wymagań systemowych na praktyczne działania organizacji.

CQI and IRCA Certified ISO/IEC 27001:2022 Lead Auditor Training Course
BSI Training Academy, 2025

Audytor Wiodący systemów zarządzania sztuczną inteligencją ISO/IEC 42001:2023
BSI Training Academy, 2025
Przekazane dokumenty potwierdzają ukończenie kursów i szkoleń. Nie stanowią potwierdzenia uprawnień do samodzielnego przeprowadzenia ustawowego audytu KSC.
- Dofinansowanie
Sprawdźmy, czy część działań może zostać dofinansowana
Wybrane szkolenia i usługi doradcze mogą być objęte wsparciem w ramach aktualnych programów krajowych, regionalnych lub Bazy Usług Rozwojowych. Podmioty publiczne korzystają zwykle z innych źródeł niż przedsiębiorcy. Dostępność i poziom wsparcia zależą od programu, operatora, regionu, statusu organizacji i kwalifikowalności konkretnej usługi.
- 1
Określamy potrzeby i status organizacji
Rodzaj podmiotu i planowany zakres decydują o tym, które ścieżki wsparcia w ogóle wchodzą w grę.
- 2
Sprawdzamy aktualne programy i warunki
Weryfikujemy nabory na dzień rozmowy — osobno dla podmiotów publicznych i osobno dla przedsiębiorców.
- 3
Wskazujemy możliwą ścieżkę
Podpowiadamy, jak ułożyć zakres usługi, aby odpowiadał warunkom konkretnego programu.
Informacja o dofinansowaniu nie jest jego gwarancją. Każdy przypadek wymaga osobnej weryfikacji, a warunki naborów zmieniają się w trakcie roku.
- FAQ
Najczęstsze pytania o KSC w ochronie zdrowia
Nie. Ochrona zdrowia jest sektorem wskazanym w ustawie, ale status konkretnej organizacji zależy m.in. od rodzaju podmiotu, formy prawnej, wielkości, powiązań i szczególnych przesłanek. Dlatego pierwszym krokiem jest analiza kwalifikacyjna.
Nie zawsze. Obowiązek oceny statusu spoczywa na organizacji, a podmiot spełniający kryteria może podlegać obowiązkom niezależnie od opóźnionego wpisu. Pomagamy przygotować analizę i przejść proces rejestracji.
Podmioty spełniające kryteria 3 kwietnia 2026 r. mają co do zasady czas do 3 kwietnia 2027 r. na wdrożenie obowiązków i korzystanie z S46. Dla podmiotów objętych regulacją później terminy są liczone od dnia spełnienia przesłanek.
Nie. Ustawa wymaga działającego SZBI, ale nie nakazuje posiadania certyfikatu ISO 27001. Norma może jednak ułatwić uporządkowanie systemu i przygotowanie dowodów.
Audyt zero jest dobrowolną diagnozą stanu obecnego i służy zaplanowaniu wdrożenia. Ustawowy audyt KSC jest formalną, niezależną oceną wymaganą cyklicznie od podmiotów kluczowych i kończy się raportem.
Podmiot ważny nie ma ustawowego obowiązku regularnego audytu co trzy lata, ale właściwy organ może nakazać audyt, m.in. po poważnym incydencie lub naruszeniu przepisów.
Kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą udokumentowane szkolenie raz w roku kalendarzowym. Ustawa wymaga również edukacji personelu i wdrożenia zasad cyberhigieny.
Samoocena pokazuje obraz z perspektywy placówki. Kolejnym krokiem jest niezależna weryfikacja tego obrazu, uzupełnienie luk dowodowych i przełożenie wyniku na plan działań z właścicielami i terminami. Od tego zwykle zaczynamy.
Tak. Właśnie od tego zaczynamy. Ustalamy podstawę kwalifikacji, zakres usług i systemów, a następnie rekomendujemy właściwy poziom prac.
Tak. Przygotowujemy organizację, porządkujemy dowody, pomagamy zamknąć luki i wspieramy zespół podczas niezależnego audytu. Skład i niezależność audytorów ustalamy zgodnie z wymogami ustawy.
- Konsultacja
Zacznij od 15-minutowej rozmowy o sytuacji Twojej placówki
Wybrane szkolenia i usługi doradcze mogą być objęte wsparciem w ramach aktualnych programów krajowych, regionalnych lub Bazy Usług Rozwojowych. Podmioty publiczne korzystają zwykle z innych źródeł niż przedsiębiorcy. Dostępność i poziom wsparcia zależą od programu, operatora, regionu, statusu organizacji i kwalifikowalności konkretnej usługi.
- Wstępna ocena, czy organizacja może podlegać KSC
- Wskazanie brakujących informacji
- Rekomendacja pierwszego etapu
- Informacja o możliwej ścieżce dofinansowania
Kontakt
Telefon: +48 887 120 108
Email: [email protected]
Stan prawny: 11 sierpnia 2026 r. Treść ma charakter informacyjny i nie stanowi porady prawnej. Kwalifikacja konkretnego podmiotu wymaga analizy jego sytuacji.
Podstawa informacji
- Tekst ujednolicony ustawy o krajowym systemie cyberbezpieczeństwa
- Ustawa nowelizująca z 23 stycznia 2026 r.
- Informacje Ministerstwa Cyfryzacji o obowiązkach, zakresie i terminach
- Materiały Centrum e-Zdrowia
- Wykaz KSC
- Informacje PARP o Bazie Usług Rozwojowych