Obowiązkowa dokumentacja KSC dla podmiotów medycznych
Obowiązkowa dokumentacja KSC dla podmiotów medycznych. Czy Twoja placówka faktycznie jest już gotowa na nowe przepisy dotyczące cyberbezpieczeństwa? Uważaj, nie popełniaj błędów innych podmiotów medycznych, to że wdrożone i stosowane sa przepisy w zakresie RODO, nie oznacza, iż zrealizowane zostały wszystkie zadania, jakie obowiązek mają wykonać kierownicy podmiotów medycznych! Znowelizowana Ustawa o krajowym systemie cyberbezpieczeństwa nakłada na podmioty medyczne zakwalifikowane jako podmioty kluczowe lub podmioty ważne szereg nowych obowiązków organizacyjnych i technicznych. Ich realizacja nie ogranicza się do wdrożenia odpowiednich zabezpieczeń informatycznych – równie istotne jest przygotowanie i utrzymywanie kompletnej dokumentacji potwierdzającej zgodność z przepisami.
Kierownik w roli głównej ...
Kierownik podmiotu kluczowego lub podmiotu ważnego:
- podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w podmiocie;
- planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa
- przydziela zadania z zakresu cyberbezpieczeństwa w tym podmiocie i nadzoruje ich wykonanie;
- zapewnia, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie;
- zapewnia zgodność działania tego podmiotu z przepisami prawa oraz z wewnętrznymi regulacjami podmiotu.
Odpowiedzialność kierownika ...
Terminy realizacji poszczególnych zadań z KSC ...
Zgodnie z treścią Komunikatu Ministra Cyfryzacji z dnia 08 kwietnia 2026 r. w sprawie harmonogramu złożenia wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych oraz rozpoczęcia korzystania z systemu teleinformatycznego przez podmioty kluczowe lub podmioty ważne, określono harmonogram dla poszczególnych czynności, wynikających z przepisów Ustawy KSC.
Złożenia wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych przez podmioty, które w dniu wejścia w życie ustawy z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw spełniają przesłanki uznania ich za podmiot kluczowy albo podmiot ważny:
- W terminie od dnia 7 maja 2026 r. do dnia 3 października 2026 r. – składanie wniosków o wpis do tego wykazu przez podmioty, które spełniają przesłanki uznania ich za podmiot kluczowy, z wyłączeniem podmiotów kluczowych wpisanych z urzędu.
- W terminie od dnia 7 maja 2026 r. do dnia 3 października 2026 r. – składanie wniosków o wpis do tego wykazu przez podmioty, które spełniają przesłanki uznania ich za podmiot ważny, z wyłączeniem podmiotów ważnych wpisanych z urzędu.
Rozpoczęcia korzystania z systemu teleinformatycznego S46, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 i 252)
- W terminie od dnia 8 kwietnia 2026 r. do dnia 3 kwietnia 2027 r. – przez podmioty kluczowe i podmioty ważne, które były stronami porozumień w sprawie korzystania z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, zawartych przed dniem 3 kwietnia 2026 r..
- W terminie od dnia 12 czerwca 2026 r. do dnia 3 kwietnia 2027 r. – przez podmioty kluczowe i podmioty ważne niewymienione w ppkt wyżej wskazanym.
Identyfikacja podmiotu medycznego ...
Pakiet zawiera Procedurę identyfikacji podmiotu medycznego. Dzięki jej zastosowaniu kierownik ustala, czy podmiot medyczny jest podmiotem kluczowym albo podmiotem ważnym w rozumieniu przepisów Ustawy KSC, bądź też nie stosuje się do niego ww. regulacji.
Rejestracja podmiotu medycznego w Systemie S46 ...
Przygotowaliśmy także opis procedury, jaką należy wykonać celem rejestracji podmiotu medycznego, zidentyfikowanego, jako kluczowy labo jako ważny w Systemie S46, co jest obowiązkiem kierownika podmiotu medycznego. Pamiętać należy, iż zgodnie z tym co wskazał ustawodawca w przepisach, wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych zawierać musi oświadczenie kierownika podmiotu iż składane jest ono pod groźbą odpowiedzialności karnej za składanie fałszywych oświadczeń o treści: „Świadomy odpowiedzialności karnej za złożenie fałszywego oświadczenia wynikającej z art. 233 § 6 ustawy z dnia 6 czerwca 1997 r. – Kodeks karny oświadczam, że dane zawarte we wniosku są zgodne z prawdą.”.
Wyznaczenie osób do kontaktu ...
Opracowanie i wdrożenie dokumentacji KSC ...
Przygotowaliśmy także opis procedury, jaką należy wykonać celem rejestracji podmiotu medycznego, zidentyfikowanego, jako kluczowy labo jako ważny w Systemie S46, co jest obowiązkiem kierownika podmiotu medycznego. Pamiętać należy, iż zgodnie z tym co wskazał ustawodawca w przepisach, wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych zawierać musi oświadczenie kierownika podmiotu iż składane jest ono pod groźbą odpowiedzialności karnej za składanie fałszywych oświadczeń o treści: „Świadomy odpowiedzialności karnej za złożenie fałszywego oświadczenia wynikającej z art. 233 § 6 ustawy z dnia 6 czerwca 1997 r. – Kodeks karny oświadczam, że dane zawarte we wniosku są zgodne z prawdą.”.
Pakiet Dokumentów KSC
Dokumentacja wdrożeniowa:
- Harmonogram realizacji poszczególnych etapów wdrożenia SZBI.
- Instrukcje opisująca krok po kroku, jakie czynności należy realizować w odniesieniu do poszczególnych plików dokumentacji.
Dokumentacja (SZBI) System Zarządzania Bezpieczeństwem Informacji
- Terminy stosowane:
• Definicje, pojęcia - Kontekst Organizacji
• Kontekst zewnętrzny organizacji
• Kontekst wewnętrzny organizacji - Deklaracja stosowania:
• Zabezpieczenia określone w załączniku A normy PN-EN ISO/IEC 27001
• Opis spełnienia wymagań - Polityka Bezpieczeństwa Informacji
• Deklaracja Najwyższego Kierownictwa
• Zasady ogólne
• Bezpieczeństwo informacji
• Organizacja bezpieczeństwa informacji
• Zgodność z wymaganiami prawnymi
• Przegląd zarządzania
• Doskonalenie systemu zarządzania bezpieczeństwem informacji - Bezpieczeństwo zasobów ludzkich
- Zarządzanie aktywami:
• Inwentaryzacja aktywów
• Postępowanie z aktywami – użycie i zwrot aktywów
• Klasyfikacja i oznaczanie informacji
• Zarządzanie nośnikami wymiennymi - Kontrola dostępu:
• Polityka kontroli dostępu
• Zarządzanie dostępem użytkowników
• Ograniczenia w dostępie do informacji
• Procedury bezpiecznego logowania
• Zarządzanie hasłami - Kryptografia:
• Polityka kryptografii - Bezpieczeństwo fizyczne i środowiskowe:
• Wyznaczenie fizycznych obszarów bezpieczeństwa (budynki, pomieszczenia, wejścia i wyjścia)
• Ochrona przed zagrożeniami zewnętrznymi , w tym środowiskowymi
• Praca w obszarach bezpiecznych
• Bezpieczne obszary załadunku
• Ochrona i konserwacja sprzętu
• Systemy wspomagające
• Bezpieczeństwo okablowania
• Polityka czystego biurka i ekranu monitora - Bezpieczna eksploatacja:
• Dokumentowanie procedur eksploatacyjnych - Bezpieczeństwo komunikacji
- Pozyskiwanie, utrzymanie i rozwój systemów
- Relacje z dostawcami:
• Polityka bezpieczeństwa informacji w relacjach z dostawcami
• Łańcuch dostaw
• Monitorowanie i przegląd usług świadczonych przez dostawców
• Zarządzanie zmianami w procesie usług świadczonych przez dostawców - Zarządzanie incydentami związanymi z bezpieczeństwem informacji:
• Odpowiedzialność i procedury
• Zgłaszanie zdarzeń w bezpieczeństwie informacji
• Zgłaszanie podatności w bezpieczeństwie informacji
• Ocena i proces podejmowania decyzji przy incydentach w bezpieczeństwie informacji
• Gromadzenie materiału dowodowego
• Wnioski ze zdarzeń w bezpieczeństwie informacji - Aspekty bezpieczeństwa informacji w zarządzaniu ciągłością działania
• Planowanie ciągłości bezpieczeństwa informacji
• Wdrożenie ciągłości bezpieczeństwa informacji
• Weryfikacja, przegląd i ocena ciągłości bezpieczeństwa informacji - Analiza Ryzyka w bezpieczeństwie informacji / metodologia i procedura dokonywania oceny ryzyka z przykładowym wpisem i propozycjami ryzyk do wyboru
