NIS2 dla placówek medycznych w praktyce oznacza audyt zgodności z ustawą o Krajowym Systemie Cyberbezpieczeństwa: analizę luk w ochronie informacji, systemów informatycznych i danych pacjentów, z uwzględnieniem specyfiki sektora medycznego, takiej jak HIS, PACS, RIS i e-dokumentacja. Ustawa o Krajowym Systemie Cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Do 3 października 2026 roku podmioty objęte regulacją muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru prowadzonego przez Ministerstwo Cyfryzacji. Do 3 kwietnia 2027 roku obowiązuje pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dla placówek medycznych klasyfikowanych jako podmioty kluczowe oznacza to nowe obowiązki, najwyższy próg sankcji w całej dyrektywie NIS2 i realną odpowiedzialność osobistą zarządu za realizację obowiązków z zakresu cyberbezpieczeństwa.
Problem, który słyszymy najczęściej od dyrektorów przychodni i szpitali, brzmi tak: „Dział IT mówi, że jesteśmy bezpieczni, ale nie mamy żadnej dokumentacji ani procedur.” W sektorze ochrony zdrowia takie braki nie są wyłącznie problemem formalnym: cyberatak może spowodować zablokowanie dostępu do dokumentacji, naruszenie danych medycznych i zakłócenie pracy placówki, co bezpośrednio wpływa na bezpieczeństwo pacjentów i ciągłość działania. Audyt NIS2 dla placówki medycznej to nie przegląd antywirusów. To strukturalna analiza luk między tym, co macie dziś, a tym, czego wymagają nowe przepisy i nowe regulacje — obejmująca zarządzanie ryzykiem IT, bezpieczeństwo systemów, procedury incydentów, ciągłość działania, łańcuch dostaw, dokumentację i szkolenia.
Poniżej znajdziesz zakres audytu, jaki realizuje DreamITeam dla podmiotów leczniczych — od szpitali i sieci przychodni po laboratoria diagnostyczne — które jako podmioty kluczowe muszą dostosować się do NIS2. Pokazujemy też, jak wygląda cały proces krok po kroku, co zawiera sprawozdanie końcowe, ile kosztuje wsparcie zewnętrznego dostawcy i kiedy jego wybór jest praktycznie konieczny, jeśli osoby zarządzające chcą ograniczyć ryzyko cybernetyczne, uporządkować zgodność i uniknąć kar.
Placówki medyczne jako podmioty kluczowe NIS2 — co to oznacza w praktyce
Sektor opieki zdrowotnej został wprost wymieniony w załączniku I dyrektywy UE 2022/2555 jako jeden z sektorów kluczowych. Obejmuje on obszar ochrony zdrowia jako jeden z kluczowych sektorów gospodarki, istotny dla prawidłowego funkcjonowania państwa oraz zdrowia publicznego; w harmonogramie unijnym nowe przepisy zaczęły obowiązywać na terytorium UE od 2025 roku. W polskim porządku prawnym uszczegółowia to znowelizowana ustawa o KSC. Klasyfikacja jako podmiot kluczowy, a nie podmioty ważne, ma bezpośrednie konsekwencje dla obowiązków i nadzoru z zakresu cyberbezpieczeństwa.
Które podmioty lecznicze podlegają NIS2 jako kluczowe:
- szpitale publiczne i niepubliczne (bez progu zatrudnienia dla podmiotów referencyjnych)
- sieci przychodni i polikliniki spełniające kryteria średniego lub dużego przedsiębiorcy (co najmniej 50 pracowników lub obrót powyżej 10 mln EUR)
- centra analityki medycznej oraz podmioty prowadzące działalność laboratoriów diagnostycznych w ramach sektora medycznego
- dostawcy telemedycyny i platformy e-zdrowia
- centra rehabilitacji i inne podmioty lecznicze spełniające progi wielkości
Po objęciu regulacją wpis do wykazu podmiotów kluczowych trzeba zgłosić w ciągu 6 miesięcy.
Maksymalna kara dla podmiotu kluczowego to 10 000 000 EUR lub 2% globalnego obrotu rocznego — stosuje się kwotę wyższą. Minimalna kara dla takich podmiotów wynosi 20 000 zł, a dla podmiotów istotnych 15 000 zł; w ich przypadku górny pułap sankcji może sięgać 7 milionów euro. Dyrektywa nakłada odpowiedzialność wprost na organ zarządzający. Osoby zarządzające odpowiadają też za realizację obowiązków wynikających z tych regulacji. Więcej o tym, co grozi prezesowi osobiście, przeczytasz w artykule o odpowiedzialności zarządu za zgodność z NIS2.
Jeśli nie masz jeszcze pewności co do klasyfikacji swojej organizacji, sprawdź artykuł o tym, jak NIS2 wpłynie na Twój biznes. Na tej stronie zakładamy, że wiesz już, że podlegasz regulacji, i szukasz wykonawcy audytu.
Co sprawdza audyt NIS2 dla podmiotu leczniczego — zakres dostosowany do sektora zdrowia
Audyt zgodności NIS2 dla placówki medycznej to gap analysis — analiza luk między stanem faktycznym organizacji a wymaganiami dyrektywy i ustawy o KSC. W przypadku sektora zdrowia zakres obejmuje dodatkową warstwę, której nie ma w audytach dla firm z innych branż: weryfikację bezpieczeństwa systemów przetwarzających dane medyczne oraz integracji między systemami klinicznymi a infrastrukturą IT, a także bezpieczeństwa systemów informatycznych w sektorze ochrony zdrowia. W praktyce oznacza to ocenę zgodności z wymogami dyrektywy NIS2 także w zakresie zarządzania ryzykiem cybernetycznym i ochrony danych medycznych.
Zarządzanie ryzykiem IT
Sprawdzamy, czy organizacja posiada udokumentowany proces identyfikacji, oceny i zarządzania ryzykiem oraz określony zakres zarządzania ryzykiem w obszarze systemów informatycznych, w tym w systemach HIS, PACS i RIS. Weryfikujemy, czy ryzyka są klasyfikowane według wpływu na ciągłość udzielania świadczeń zdrowotnych, a ocena obejmuje także ryzykiem cybernetycznym, bezpieczeństwo danych pacjentów oraz ochronę danych medycznych.
Bezpieczeństwo systemów i sieci
Oceniamy konfigurację sieci, segmentację stref klinicznych i administracyjnych, zarządzanie uprawnieniami dostępu oraz politykę aktualizacji oprogramowania medycznego, z uwzględnieniem ochrony systemów informatycznych wykorzystywanych w placówce. Sprawdzamy mechanizmy uwierzytelniania w systemach obsługujących dane pacjentów, ponieważ ich awaria lub zablokowanie dostępu może utrudnić pracę personelu i narazić bezpieczeństwo pacjentów.
Ciągłość działania i zarządzanie kopiami zapasowymi
Weryfikujemy procedury backup, plany przywracania systemów po awarii (BCP/DRP) oraz parametry RTO i RPO dla systemów krytycznych, ponieważ ciągłość działania wymaga zarówno planów awaryjnych, jak i procedur tworzenia kopii zapasowych. Dla placówki medycznej niedostępność systemu e-dokumentacji to nie tylko problem IT — to bezpośrednie ryzyko dla bezpieczeństwa pacjentów, a w razie awarii także dla ochrony danych medycznych i danych pacjentów.
Procedury zarządzania incydentami
Sprawdzamy, czy istnieją udokumentowane procedury zgłaszania incydentów bezpieczeństwa do właściwych organów KSC, jakie są kanały eskalacji wewnętrznej i kto jest wyznaczony jako punkt kontaktowy dla organu nadzorczego; procedury muszą obejmować także wczesne ostrzeżenie o poważnym incydencie w ciągu 24 godzin od wykrycia. Po wskazaniu punktu kontaktowego warto doprecyzować, że proces raportowania zwykle obejmuje również późniejsze sprawozdanie końcowe do organów właściwych. Zgłoszenia trafiają do organów właściwych w sprawach cyberbezpieczeństwa.
Bezpieczeństwo łańcucha dostaw
Oceniamy umowy z dostawcami oprogramowania medycznego, chmury i usług IT pod kątem wymogów NIS2 dotyczących bezpieczeństwa podwykonawców oraz bezpieczeństwa łańcucha dostaw po stronie zewnętrznych dostawców. Systemy HIS są często dostarczane przez zewnętrznych vendorów i w sektorze ochrony zdrowia tworzy to nowe obowiązki; w praktyce oznacza audytowanie wybranych dostawców zewnętrznych i ocenę ich podejścia do zarządzania ryzykiem, co przy kontroli KSC bywa niedopracowane.
Dokumentacja i polityki bezpieczeństwa
Weryfikujemy, czy organizacja posiada kompletny zestaw polityk bezpieczeństwa informacji wymaganych przez SZBI: politykę haseł, politykę dostępu zdalnego, procedury onboardingu i offboardingu pracowników oraz rejestry aktywów.
Szkolenia i świadomość bezpieczeństwa
Sprawdzamy, czy personel medyczny i administracyjny przeszedł szkolenia z cyberbezpieczeństwa adekwatne do pełnionej roli. NIS2 wymaga regularnych szkoleń, a nie jednorazowego webinaru realizowanego przy okazji wdrożenia.
Co dostajesz po audycie — raport i plan działań
Wynikiem audytu NIS2 dla placówki medycznej nie jest ogólna opinia o stanie bezpieczeństwa. Dostajesz dokument, który możesz wykorzystać przy rejestracji do rejestru KSC, podczas rozmowy z zarządem o budżecie na wdrożenie SZBI oraz w razie kontroli przez organ nadzorczy. Raport pomaga też zaplanować wdrożenie środków bezpieczeństwa w wymaganym terminie 12 miesięcy.
Raport po audycie zawiera:
- listę zidentyfikowanych luk względem wymagań dyrektywy NIS2 i ustawy o KSC z przypisaniem do konkretnych przepisów
- ocenę poziomu ryzyka dla każdej luki (krytyczna, wysoka, średnia, niska)
- plan działań naprawczych uporządkowany według priorytetu, szacowanego nakładu pracy oraz działań w zakresie zarządzania ryzykiem
- wskazanie, które wymagania organizacja już spełnia i które można wykazać w dokumentacji rejestracyjnej
- rekomendacje dla zarządu dotyczące kroków niezbędnych do wdrożenia SZBI przed terminem 3 kwietnia 2027 roku, aby ułatwić realizację obowiązków przez osoby zarządzające
Raport jest przygotowany w języku zrozumiałym dla zarządu, nie tylko dla działu IT. Jeśli interesuje Cię pełna metodyka audytu krok po kroku, przeczytaj artykuł o tym, co sprawdza audyt NIS2 i jak się do niego przygotować.
Jak przebiega audyt NIS2 dla placówki medycznej — harmonogram i zaangażowanie Twojego zespołu
Jedną z najczęstszych obaw przed zleceniem audytu zewnętrznemu dostawcy jest pytanie o to, ile czasu zajmie to Waszym pracownikom. Poniżej przedstawiamy typowy przebieg audytu dla podmiotu leczniczego.
- Kick-off i zebranie dokumentacji (1–3 dni robocze): Przekazujesz nam dostęp do istniejącej dokumentacji, polityk, umów z vendorami i schematów sieci. Na tym etapie wystarczy jedna osoba odpowiedzialna za IT lub bezpieczeństwo informacji.
- Analiza dokumentacji i przegląd systemów (5–10 dni roboczych): Nasi konsultanci analizują dokumentację i przeprowadzają przegląd konfiguracji systemów. W zależności od zakresu może być wymagany zdalny dostęp do środowiska lub wizyta w placówce.
- Warsztaty z kierownictwem i zespołem IT (1 dzień): Omawiamy wstępne ustalenia, weryfikujemy kontekst organizacyjny i uzupełniamy brakujące informacje. To moment, w którym angażujemy Cię jako decydenta.
- Przygotowanie raportu (3–5 dni roboczych): Opracowujemy raport z listą luk, oceną ryzyka i planem działań.
- Prezentacja wyników zarządowi: Omawiamy raport z zarządem, odpowiadamy na pytania i rekomendujemy kolejne kroki.
Dla sieci przychodni z wieloma lokalizacjami harmonogram jest ustalany indywidualnie na podstawie zakresu infrastruktury. Pojedyncza placówka o jednej lokalizacji przechodzi przez cały proces znacznie sprawniej niż organizacja wielooddziałowa.
Ile kosztuje audyt NIS2 dla podmiotu leczniczego
Cena audytu NIS2 zależy od kilku zmiennych: liczby lokalizacji, złożoności infrastruktury IT, liczby systemów podlegających weryfikacji i zakresu wsparcia po audycie. Nie ma jednej ceny katalogowej, która byłaby uczciwa dla wszystkich podmiotów medycznych jednocześnie.
Zmienne, które mają bezpośrednie przełożenie na koszt:
- liczba lokalizacji i oddziałów placówki
- liczba systemów klinicznych (HIS, PACS, RIS, LIS) i ich integracji
- stan istniejącej dokumentacji bezpieczeństwa (brak dokumentacji wydłuża audyt)
- zakres raportu (sama gap analysis lub gap analysis z gotowym planem wdrożenia SZBI)
- potrzeba wsparcia przy przygotowaniu dokumentacji rejestracyjnej do KSC
Szczegółowe informacje o tym, co powinno wchodzić w zakres usługi i na co zwracać uwagę przy porównywaniu ofert, znajdziesz w artykule o cenie audytu NIS2 i zakresie usługi. Jeśli chcesz otrzymać wycenę dla swojej placówki, skontaktuj się z nami bezpośrednio — zakres i koszt ustalamy po krótkim wywiadzie wstępnym.
Dlaczego warto wybrać zewnętrznego dostawcę audytu zamiast realizować go wewnętrznie
Część placówek próbuje przeprowadzić ocenę zgodności NIS2 samodzielnie, opierając się na wewnętrznym dziale IT lub administratorze systemów medycznych. W mniejszych jednostkach samodzielne spełnienie tego, co narzucają nowe regulacje, bywa praktycznie niemożliwe bez analizy luk i wsparcia specjalistów. To podejście ma trzy typowe słabe punkty.
Po pierwsze, wewnętrzny IT zna infrastrukturę, ale rzadko zna przepisy KSC i wymagania dyrektywy, w tym obowiązki w zakresie zarządzania ryzykiem oraz związane z systemem cyberbezpieczeństwa, na poziomie wymaganym do przygotowania raportu, który wytrzyma kontrolę organu nadzorczego. Po drugie, audyt wewnętrzny nie ma wartości dowodowej, którą ma raport zewnętrznej firmy z udokumentowaną metodyką. Po trzecie, osoby odpowiedzialne za systemy IT mają naturalny konflikt interesów przy ocenie ich własnych konfiguracji i wcześniejszych decyzji zakupowych. Zewnętrzny audyt zmniejsza też ryzyko pominięcia obszarów istotnych dla bezpieczeństwa państwa i ciągłości działania.
Więcej o tym, jak wybrać firmę do NIS2 i czego unikać przy porównywaniu ofert, przeczytasz w artykule o wyborze dostawcy do wdrożenia NIS2.
Zamów audyt NIS2 dla swojej placówki medycznej
Terminy wynikające z ustawy o KSC są twarde. Rejestracja do 3 października 2026 roku, pełne wdrożenie SZBI do 3 kwietnia 2027 roku. Audyt to pierwszy krok, bez którego nie wiesz, co i w jakiej kolejności wdrażać.
Skontaktuj się z DreamITeam, żeby ustalić zakres i otrzymać wycenę audytu NIS2 dla Twojej placówki. Pierwszy wywiad trwa około 30 minut i jest bezpłatny. Możesz też od razu przejść do oferty audytu zgodności z NIS2 i zapoznać się ze szczegółami usługi.
nać samoidentyfikacji i złożyć wniosek o wpis do rejestru prowadzonego przez Ministerstwo Cyfryzacji. Do 3 kwietnia 2027 roku obowiązuje pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dla placówek medycznych klasyfikowanych jako podmioty kluczowe oznacza to najwyższy próg sankcji w całej dyrektywie NIS2 i realną odpowiedzialność osobistą zarządu.
Problem, który słyszymy najczęściej od dyrektorów przychodni i szpitali, brzmi tak: „Dział IT mówi, że jesteśmy bezpieczni, ale nie mamy żadnej dokumentacji ani procedur.” Audyt NIS2 dla placówki medycznej to nie przegląd antywirusów. To strukturalna analiza luk między tym, co macie dziś, a tym, czego wymaga prawo — uwzględniająca specyfikę systemów medycznych: HIS, PACS, RIS, e-dokumentację i dane pacjentów.
Poniżej znajdziesz zakres audytu, jaki realizuje DreamITeam dla podmiotów leczniczych, co dostajesz na końcu, jak wygląda proces krok po kroku oraz odpowiedzi na obiekcje pojawiające się przed podjęciem decyzji o zleceniu audytu zewnętrznemu dostawcy.
Placówki medyczne jako podmioty kluczowe NIS2 — co to oznacza w praktyce
Sektor opieki zdrowotnej został wprost wymieniony w załączniku I dyrektywy UE 2022/2555 jako jeden z sektorów kluczowych. W polskim porządku prawnym uszczegółowia to znowelizowana ustawa o KSC. Klasyfikacja jako podmiot kluczowy, a nie ważny, ma bezpośrednie konsekwencje finansowe i nadzorcze.
Które podmioty lecznicze podlegają NIS2 jako kluczowe:
- szpitale publiczne i niepubliczne (bez progu zatrudnienia dla podmiotów referencyjnych)
- sieci przychodni i polikliniki spełniające kryteria średniego lub dużego przedsiębiorcy (co najmniej 50 pracowników lub obrót powyżej 10 mln EUR)
- laboratoria diagnostyczne i centra analityki medycznej
- dostawcy telemedycyny i platformy e-zdrowia
- centra rehabilitacji i inne podmioty lecznicze spełniające progi wielkości
Maksymalna kara dla podmiotu kluczowego to 10 000 000 EUR lub 2% globalnego obrotu rocznego — stosuje się kwotę wyższą. Dyrektywa nakłada odpowiedzialność wprost na organ zarządzający. Więcej o tym, co grozi prezesowi osobiście, przeczytasz w artykule o odpowiedzialności zarządu za zgodność z NIS2.
Jeśli nie masz jeszcze pewności co do klasyfikacji swojej organizacji, sprawdź artykuł o tym, jak NIS2 wpłynie na Twój biznes. Na tej stronie zakładamy, że wiesz już, że podlegasz regulacji, i szukasz wykonawcy audytu.
Co sprawdza audyt NIS2 dla podmiotu leczniczego — zakres dostosowany do sektora zdrowia
Audyt zgodności NIS2 dla placówki medycznej to gap analysis — analiza luk między stanem faktycznym organizacji a wymaganiami dyrektywy i ustawy o KSC. W przypadku sektora zdrowia zakres obejmuje dodatkową warstwę, której nie ma w audytach dla firm z innych branż: weryfikację bezpieczeństwa systemów przetwarzających dane medyczne oraz integracji między systemami klinicznymi a infrastrukturą IT.
Zarządzanie ryzykiem IT
Sprawdzamy, czy organizacja posiada udokumentowany proces identyfikacji i oceny ryzyka w systemach informatycznych, w tym w systemach HIS, PACS i RIS. Weryfikujemy, czy ryzyka są klasyfikowane według wpływu na ciągłość udzielania świadczeń zdrowotnych.
Bezpieczeństwo systemów i sieci
Oceniamy konfigurację sieci, segmentację stref klinicznych i administracyjnych, zarządzanie uprawnieniami dostępu oraz politykę aktualizacji oprogramowania medycznego. Sprawdzamy mechanizmy uwierzytelniania w systemach obsługujących dane pacjentów.
Ciągłość działania i zarządzanie kopiami zapasowymi
Weryfikujemy procedury backup, plany przywracania systemów po awarii (BCP/DRP) oraz parametry RTO i RPO dla systemów krytycznych. Dla placówki medycznej niedostępność systemu e-dokumentacji to nie tylko problem IT — to bezpośrednie ryzyko dla bezpieczeństwa pacjentów.
Procedury zarządzania incydentami
Sprawdzamy, czy istnieją udokumentowane procedury zgłaszania incydentów bezpieczeństwa do właściwych organów KSC, jakie są kanały eskalacji wewnętrznej i kto jest wyznaczony jako punkt kontaktowy dla organu nadzorczego.
Bezpieczeństwo łańcucha dostaw
Oceniamy umowy z dostawcami oprogramowania medycznego, chmury i usług IT pod kątem wymogów NIS2 dotyczących bezpieczeństwa podwykonawców. Systemy HIS są często dostarczane przez zewnętrznych vendorów i to jest obszar, który przy kontroli KSC bywa niedopracowany.
Dokumentacja i polityki bezpieczeństwa
Weryfikujemy, czy organizacja posiada kompletny zestaw polityk bezpieczeństwa informacji wymaganych przez SZBI: politykę haseł, politykę dostępu zdalnego, procedury onboardingu i offboardingu pracowników oraz rejestry aktywów.
Szkolenia i świadomość bezpieczeństwa
Sprawdzamy, czy personel medyczny i administracyjny przeszedł szkolenia z cyberbezpieczeństwa adekwatne do pełnionej roli. NIS2 wymaga regularnych szkoleń, a nie jednorazowego webinaru realizowanego przy okazji wdrożenia.
Co dostajesz po audycie — raport i plan działań
Wynikiem audytu NIS2 dla placówki medycznej nie jest ogólna opinia o stanie bezpieczeństwa. Dostajesz dokument, który możesz wykorzystać przy rejestracji do rejestru KSC, podczas rozmowy z zarządem o budżecie na wdrożenie SZBI oraz w razie kontroli przez organ nadzorczy.
Raport po audycie zawiera:
- listę zidentyfikowanych luk względem wymagań dyrektywy NIS2 i ustawy o KSC z przypisaniem do konkretnych przepisów
- ocenę poziomu ryzyka dla każdej luki (krytyczna, wysoka, średnia, niska)
- plan działań naprawczych uporządkowany według priorytetu i szacowanego nakładu pracy
- wskazanie, które wymagania organizacja już spełnia i które można wykazać w dokumentacji rejestracyjnej
- rekomendacje dla zarządu dotyczące kroków niezbędnych do wdrożenia SZBI przed terminem 3 kwietnia 2027 roku
Raport jest przygotowany w języku zrozumiałym dla zarządu, nie tylko dla działu IT. Jeśli interesuje Cię pełna metodyka audytu krok po kroku, przeczytaj artykuł o tym, co sprawdza audyt NIS2 i jak się do niego przygotować.
Jak przebiega audyt NIS2 dla placówki medycznej — harmonogram i zaangażowanie Twojego zespołu
Jedną z najczęstszych obaw przed zleceniem audytu zewnętrznemu dostawcy jest pytanie o to, ile czasu zajmie to Waszym pracownikom. Poniżej przedstawiamy typowy przebieg audytu dla podmiotu leczniczego.
- Kick-off i zebranie dokumentacji (1–3 dni robocze): Przekazujesz nam dostęp do istniejącej dokumentacji, polityk, umów z vendorami i schematów sieci. Na tym etapie wystarczy jedna osoba odpowiedzialna za IT lub bezpieczeństwo informacji.
- Analiza dokumentacji i przegląd systemów (5–10 dni roboczych): Nasi konsultanci analizują dokumentację i przeprowadzają przegląd konfiguracji systemów. W zależności od zakresu może być wymagany zdalny dostęp do środowiska lub wizyta w placówce.
- Warsztaty z kierownictwem i zespołem IT (1 dzień): Omawiamy wstępne ustalenia, weryfikujemy kontekst organizacyjny i uzupełniamy brakujące informacje. To moment, w którym angażujemy Cię jako decydenta.
- Przygotowanie raportu (3–5 dni roboczych): Opracowujemy raport z listą luk, oceną ryzyka i planem działań.
- Prezentacja wyników zarządowi: Omawiamy raport z zarządem, odpowiadamy na pytania i rekomendujemy kolejne kroki.
Dla sieci przychodni z wieloma lokalizacjami harmonogram jest ustalany indywidualnie na podstawie zakresu infrastruktury. Pojedyncza placówka o jednej lokalizacji przechodzi przez cały proces znacznie sprawniej niż organizacja wielooddziałowa.
Ile kosztuje audyt NIS2 dla podmiotu leczniczego
Cena audytu NIS2 zależy od kilku zmiennych: liczby lokalizacji, złożoności infrastruktury IT, liczby systemów podlegających weryfikacji i zakresu wsparcia po audycie. Nie ma jednej ceny katalogowej, która byłaby uczciwa dla wszystkich podmiotów medycznych jednocześnie.
Zmienne, które mają bezpośrednie przełożenie na koszt:
- liczba lokalizacji i oddziałów placówki
- liczba systemów klinicznych (HIS, PACS, RIS, LIS) i ich integracji
- stan istniejącej dokumentacji bezpieczeństwa (brak dokumentacji wydłuża audyt)
- zakres raportu (sama gap analysis lub gap analysis z gotowym planem wdrożenia SZBI)
- potrzeba wsparcia przy przygotowaniu dokumentacji rejestracyjnej do KSC
Szczegółowe informacje o tym, co powinno wchodzić w zakres usługi i na co zwracać uwagę przy porównywaniu ofert, znajdziesz w artykule o cenie audytu NIS2 i zakresie usługi. Jeśli chcesz otrzymać wycenę dla swojej placówki, skontaktuj się z nami bezpośrednio — zakres i koszt ustalamy po krótkim wywiadzie wstępnym.
Dlaczego warto wybrać zewnętrznego dostawcę audytu zamiast realizować go wewnętrznie
Część placówek próbuje przeprowadzić ocenę zgodności NIS2 samodzielnie, opierając się na wewnętrznym dziale IT lub administratorze systemów medycznych. To podejście ma trzy typowe słabe punkty.
Po pierwsze, wewnętrzny IT zna infrastrukturę, ale rzadko zna przepisy KSC i wymagania dyrektywy na poziomie wymaganym do przygotowania raportu, który wytrzyma kontrolę organu nadzorczego. Po drugie, audyt wewnętrzny nie ma wartości dowodowej, którą ma raport zewnętrznej firmy z udokumentowaną metodyką. Po trzecie, osoby odpowiedzialne za systemy IT mają naturalny konflikt interesów przy ocenie ich własnych konfiguracji i wcześniejszych decyzji zakupowych.
Więcej o tym, jak wybrać firmę do NIS2 i czego unikać przy porównywaniu ofert, przeczytasz w artykule o wyborze dostawcy do wdrożenia NIS2.
Zamów audyt NIS2 dla swojej placówki medycznej
Terminy wynikające z ustawy o KSC są twarde. Rejestracja do 3 października 2026 roku, pełne wdrożenie SZBI do 3 kwietnia 2027 roku. Audyt to pierwszy krok, bez którego nie wiesz, co i w jakiej kolejności wdrażać.
Skontaktuj się z DreamITeam, żeby ustalić zakres i otrzymać wycenę audytu NIS2 dla Twojej placówki. Pierwszy wywiad trwa około 30 minut i jest bezpłatny. Możesz też od razu przejść do oferty audytu zgodności z NIS2 i zapoznać się ze szczegółami usługi.