Proste to RODO w medycynie w oświacie w firmie

Wdrożenie RODO w firmie / w szkole / w podmiocie medycznym

Wdrożenie RODO w firmie / w oświacie / w medycynie

Dokumentacja RODO dla firmy, dla podmiotów medycznych, przychodni, szpitali, lekarzy, dla placówek oświatowych. Usługa zewnętrznego Inspektora Ochrony Danych w firmach, w podmiotach medycznych, w szkołach. Szkolenia z zakresu ochrony danych oraz cyberbezpieczeństwa. Audyt Bezpieczeństwa Informacji KRI. Dofinansowania dla samorządów, dla podmiotów medycznych na cyberbezpieczeństwo.

Obowiązkowa dokumentacja KSC dla podmiotów medycznych

Obowiązkowa dokumentacja KSC dla podmiotów medycznych

Obowiązkowa dokumentacja KSC dla podmiotów medycznych. Czy Twoja placówka faktycznie jest już gotowa na nowe przepisy dotyczące cyberbezpieczeństwa? Uważaj, nie popełniaj błędów innych podmiotów medycznych, to że wdrożone i stosowane sa przepisy w zakresie RODO, nie oznacza, iż zrealizowane zostały wszystkie zadania, jakie obowiązek mają wykonać kierownicy podmiotów medycznych! Znowelizowana Ustawa o krajowym systemie cyberbezpieczeństwa nakłada na podmioty medyczne zakwalifikowane jako podmioty kluczowe lub podmioty ważne szereg nowych obowiązków organizacyjnych i technicznych. Ich realizacja nie ogranicza się do wdrożenia odpowiednich zabezpieczeń informatycznych – równie istotne jest przygotowanie i utrzymywanie kompletnej dokumentacji potwierdzającej zgodność z przepisami.

Kierownik w roli głównej ...

Kierownik podmiotu kluczowego lub podmiotu ważnego:

  • podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w podmiocie;
  • planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa
  • przydziela zadania z zakresu cyberbezpieczeństwa w tym podmiocie i nadzoruje ich wykonanie;
  • zapewnia, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie;
  • zapewnia zgodność działania tego podmiotu z przepisami prawa oraz z wewnętrznymi regulacjami podmiotu.

Odpowiedzialność kierownika ...

Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa przez podmiot kluczowy lub podmiot ważny, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15. 
W przypadku gdy kierownikiem podmiotu kluczowego lub podmiotu ważnego jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna, odpowiedzialność ponoszą wszyscy członkowie tego organu. Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.

Terminy realizacji poszczególnych zadań z KSC ...

Zgodnie z treścią Komunikatu Ministra Cyfryzacji z dnia 08 kwietnia 2026 r. w sprawie harmonogramu złożenia wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych oraz rozpoczęcia korzystania z systemu teleinformatycznego przez podmioty kluczowe lub podmioty ważne, określono harmonogram dla poszczególnych czynności, wynikających z przepisów Ustawy KSC.

Złożenia wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych przez podmioty, które w dniu wejścia w życie ustawy z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw spełniają przesłanki uznania ich za podmiot kluczowy albo podmiot ważny:

  • W terminie od dnia 7 maja 2026 r. do dnia 3 października 2026 r. – składanie wniosków o wpis do tego wykazu przez podmioty, które spełniają przesłanki uznania ich za podmiot kluczowy, z wyłączeniem podmiotów kluczowych wpisanych z urzędu.
  • W terminie od dnia 7 maja 2026 r. do dnia 3 października 2026 r. – składanie wniosków o wpis do tego wykazu przez podmioty, które spełniają przesłanki uznania ich za podmiot ważny, z wyłączeniem podmiotów ważnych wpisanych z urzędu.

Rozpoczęcia korzystania z systemu teleinformatycznego S46, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 i 252)

  • W terminie od dnia 8 kwietnia 2026 r. do dnia 3 kwietnia 2027 r. – przez podmioty kluczowe i podmioty ważne, które były stronami porozumień w sprawie korzystania z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, zawartych przed dniem 3 kwietnia 2026 r..
  • W terminie od dnia 12 czerwca 2026 r. do dnia 3 kwietnia 2027 r. – przez podmioty kluczowe i podmioty ważne niewymienione w ppkt wyżej wskazanym. 
Harmonogram realizacji zadań dla kierowników podmiotów kluczowych oraz ważnych
Źródło: https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc--najwazniejsze-terminy

Identyfikacja podmiotu medycznego ...

Pakiet zawiera Procedurę identyfikacji podmiotu medycznego. Dzięki jej zastosowaniu kierownik ustala, czy podmiot medyczny jest podmiotem kluczowym albo podmiotem ważnym w rozumieniu przepisów Ustawy KSC, bądź też nie stosuje się do niego ww. regulacji.

Rejestracja podmiotu medycznego w Systemie S46 ...

Przygotowaliśmy także opis procedury, jaką należy wykonać celem rejestracji podmiotu medycznego, zidentyfikowanego, jako kluczowy labo jako ważny w Systemie S46, co jest obowiązkiem kierownika podmiotu medycznego. Pamiętać należy, iż zgodnie z tym co wskazał ustawodawca w przepisach, wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych zawierać musi oświadczenie kierownika podmiotu iż składane jest ono pod groźbą odpowiedzialności karnej za składanie fałszywych oświadczeń o treści: „Świadomy odpowiedzialności karnej za złożenie fałszywego oświadczenia wynikającej z art. 233 § 6 ustawy z dnia 6 czerwca 1997 r. – Kodeks karny oświadczam, że dane zawarte we wniosku są zgodne z prawdą.”.

Wyznaczenie osób do kontaktu ...

Obowiązkiem kierownika podmiotu kluczowego albo podmiotu ważnego, jest wyznaczenie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa oraz z innymi podmiotami kluczowymi lub podmiotami ważnymi, jak również zapewnienie użytkownikowi usługi dostępu do wiedzy w zakresie zagrożeń cyberbezpieczeństwa, jak również zapewnienie możliwości zgłoszenia cyberzagrożenia, incydentu lub podatności związanych ze świadczoną usługą. 

Opracowanie i wdrożenie dokumentacji KSC ...

Przygotowaliśmy także opis procedury, jaką należy wykonać celem rejestracji podmiotu medycznego, zidentyfikowanego, jako kluczowy labo jako ważny w Systemie S46, co jest obowiązkiem kierownika podmiotu medycznego. Pamiętać należy, iż zgodnie z tym co wskazał ustawodawca w przepisach, wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych zawierać musi oświadczenie kierownika podmiotu iż składane jest ono pod groźbą odpowiedzialności karnej za składanie fałszywych oświadczeń o treści: „Świadomy odpowiedzialności karnej za złożenie fałszywego oświadczenia wynikającej z art. 233 § 6 ustawy z dnia 6 czerwca 1997 r. – Kodeks karny oświadczam, że dane zawarte we wniosku są zgodne z prawdą.”.

Pakiet Dokumentów KSC

Dokumentacja wdrożeniowa:

  1. Harmonogram realizacji poszczególnych etapów wdrożenia SZBI.
  2. Instrukcje opisująca krok po kroku, jakie czynności należy realizować w odniesieniu do poszczególnych plików dokumentacji.

Dokumentacja (SZBI) System Zarządzania Bezpieczeństwem Informacji

  1. Terminy stosowane:
    • Definicje, pojęcia
  2. Kontekst Organizacji
    • Kontekst zewnętrzny organizacji
    • Kontekst wewnętrzny organizacji
  3. Deklaracja stosowania:
    • Zabezpieczenia określone w załączniku A normy PN-EN ISO/IEC 27001
    • Opis spełnienia wymagań
  4. Polityka Bezpieczeństwa Informacji
    • Deklaracja Najwyższego Kierownictwa
    • Zasady ogólne
    • Bezpieczeństwo informacji
    • Organizacja bezpieczeństwa informacji
    • Zgodność z wymaganiami prawnymi
    • Przegląd zarządzania
    • Doskonalenie systemu zarządzania bezpieczeństwem informacji
  5. Bezpieczeństwo zasobów ludzkich
  6. Zarządzanie aktywami:
    • Inwentaryzacja aktywów
    • Postępowanie z aktywami – użycie i zwrot aktywów
    • Klasyfikacja i oznaczanie informacji
    • Zarządzanie nośnikami wymiennymi
  7. Kontrola dostępu:
    • Polityka kontroli dostępu
    • Zarządzanie dostępem użytkowników
    • Ograniczenia w dostępie do informacji
    • Procedury bezpiecznego logowania
    • Zarządzanie hasłami
  8. Kryptografia:
    • Polityka kryptografii
  9. Bezpieczeństwo fizyczne i środowiskowe:
    • Wyznaczenie fizycznych obszarów bezpieczeństwa (budynki, pomieszczenia, wejścia i wyjścia)
    • Ochrona przed zagrożeniami zewnętrznymi , w tym środowiskowymi
    • Praca w obszarach bezpiecznych
    • Bezpieczne obszary załadunku
    • Ochrona i konserwacja sprzętu
    • Systemy wspomagające
    • Bezpieczeństwo okablowania
    • Polityka czystego biurka i ekranu monitora
  10. Bezpieczna eksploatacja:
    • Dokumentowanie procedur eksploatacyjnych
  11. Bezpieczeństwo komunikacji
  12. Pozyskiwanie, utrzymanie i rozwój systemów
  13. Relacje z dostawcami:
    • Polityka bezpieczeństwa informacji w relacjach z dostawcami
    • Łańcuch dostaw
    • Monitorowanie i przegląd usług świadczonych przez dostawców
    • Zarządzanie zmianami w procesie usług świadczonych przez dostawców
  14. Zarządzanie incydentami związanymi z bezpieczeństwem informacji:
    • Odpowiedzialność i procedury
    • Zgłaszanie zdarzeń w bezpieczeństwie informacji
    • Zgłaszanie podatności w bezpieczeństwie informacji
    • Ocena i proces podejmowania decyzji przy incydentach w bezpieczeństwie informacji
    • Gromadzenie materiału dowodowego
    • Wnioski ze zdarzeń w bezpieczeństwie informacji
  15. Aspekty bezpieczeństwa informacji w zarządzaniu ciągłością działania
    • Planowanie ciągłości bezpieczeństwa informacji
    • Wdrożenie ciągłości bezpieczeństwa informacji
    • Weryfikacja, przegląd i ocena ciągłości bezpieczeństwa informacji
  16. Analiza Ryzyka w bezpieczeństwie informacji / metodologia i procedura dokonywania oceny ryzyka z przykładowym wpisem i propozycjami ryzyk do wyboru

Dokumentacja SZBI System Zarządzania Bezpieczeństwem Informacji

Przydatne linki

Wzorcowa – Dokumentacja KSC dla podmiotów kluczowych – PWDL / sprawdź, jakie dokumenty wchodzą w skład pełnego pakietu wdrożeniowego

Wzorcowa – Dokumentacja KSC dla podmiotów ważnych  – PWDL / sprawdź, jakie dokumenty wchodzą w skład pełnego pakietu wdrożeniowego