DreamITeam

Audyt NIS2 dla placówek medycznych – zakres, przebieg i co dostajesz na końcu

Outsourcing IT
6 min

 

NIS2 dla placówek medycznych w praktyce oznacza audyt zgodności z ustawą o Krajowym Systemie Cyberbezpieczeństwa: analizę luk w ochronie informacji, systemów informatycznych i danych pacjentów, z uwzględnieniem specyfiki sektora medycznego, takiej jak HIS, PACS, RIS i e-dokumentacja. Ustawa o Krajowym Systemie Cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Do 3 października 2026 roku podmioty objęte regulacją muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru prowadzonego przez Ministerstwo Cyfryzacji. Do 3 kwietnia 2027 roku obowiązuje pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dla placówek medycznych klasyfikowanych jako podmioty kluczowe oznacza to nowe obowiązki, najwyższy próg sankcji w całej dyrektywie NIS2 i realną odpowiedzialność osobistą zarządu za realizację obowiązków z zakresu cyberbezpieczeństwa.

Problem, który słyszymy najczęściej od dyrektorów przychodni i szpitali, brzmi tak: „Dział IT mówi, że jesteśmy bezpieczni, ale nie mamy żadnej dokumentacji ani procedur.” W sektorze ochrony zdrowia takie braki nie są wyłącznie problemem formalnym: cyberatak może spowodować zablokowanie dostępu do dokumentacji, naruszenie danych medycznych i zakłócenie pracy placówki, co bezpośrednio wpływa na bezpieczeństwo pacjentów i ciągłość działania. Audyt NIS2 dla placówki medycznej to nie przegląd antywirusów. To strukturalna analiza luk między tym, co macie dziś, a tym, czego wymagają nowe przepisy i nowe regulacje — obejmująca zarządzanie ryzykiem IT, bezpieczeństwo systemów, procedury incydentów, ciągłość działania, łańcuch dostaw, dokumentację i szkolenia.

Poniżej znajdziesz zakres audytu, jaki realizuje DreamITeam dla podmiotów leczniczych — od szpitali i sieci przychodni po laboratoria diagnostyczne — które jako podmioty kluczowe muszą dostosować się do NIS2. Pokazujemy też, jak wygląda cały proces krok po kroku, co zawiera sprawozdanie końcowe, ile kosztuje wsparcie zewnętrznego dostawcy i kiedy jego wybór jest praktycznie konieczny, jeśli osoby zarządzające chcą ograniczyć ryzyko cybernetyczne, uporządkować zgodność i uniknąć kar.

Placówki medyczne jako podmioty kluczowe NIS2 — co to oznacza w praktyce

Sektor opieki zdrowotnej został wprost wymieniony w załączniku I dyrektywy UE 2022/2555 jako jeden z sektorów kluczowych. Obejmuje on obszar ochrony zdrowia jako jeden z kluczowych sektorów gospodarki, istotny dla prawidłowego funkcjonowania państwa oraz zdrowia publicznego; w harmonogramie unijnym nowe przepisy zaczęły obowiązywać na terytorium UE od 2025 roku. W polskim porządku prawnym uszczegółowia to znowelizowana ustawa o KSC. Klasyfikacja jako podmiot kluczowy, a nie podmioty ważne, ma bezpośrednie konsekwencje dla obowiązków i nadzoru z zakresu cyberbezpieczeństwa.

Które podmioty lecznicze podlegają NIS2 jako kluczowe:

  • szpitale publiczne i niepubliczne (bez progu zatrudnienia dla podmiotów referencyjnych)
  • sieci przychodni i polikliniki spełniające kryteria średniego lub dużego przedsiębiorcy (co najmniej 50 pracowników lub obrót powyżej 10 mln EUR)
  • centra analityki medycznej oraz podmioty prowadzące działalność laboratoriów diagnostycznych w ramach sektora medycznego
  • dostawcy telemedycyny i platformy e-zdrowia
  • centra rehabilitacji i inne podmioty lecznicze spełniające progi wielkości

Po objęciu regulacją wpis do wykazu podmiotów kluczowych trzeba zgłosić w ciągu 6 miesięcy.

Maksymalna kara dla podmiotu kluczowego to 10 000 000 EUR lub 2% globalnego obrotu rocznego — stosuje się kwotę wyższą. Minimalna kara dla takich podmiotów wynosi 20 000 zł, a dla podmiotów istotnych 15 000 zł; w ich przypadku górny pułap sankcji może sięgać 7 milionów euro. Dyrektywa nakłada odpowiedzialność wprost na organ zarządzający. Osoby zarządzające odpowiadają też za realizację obowiązków wynikających z tych regulacji. Więcej o tym, co grozi prezesowi osobiście, przeczytasz w artykule o odpowiedzialności zarządu za zgodność z NIS2.

Jeśli nie masz jeszcze pewności co do klasyfikacji swojej organizacji, sprawdź artykuł o tym, jak NIS2 wpłynie na Twój biznes. Na tej stronie zakładamy, że wiesz już, że podlegasz regulacji, i szukasz wykonawcy audytu.

Co sprawdza audyt NIS2 dla podmiotu leczniczego — zakres dostosowany do sektora zdrowia

Audyt zgodności NIS2 dla placówki medycznej to gap analysis — analiza luk między stanem faktycznym organizacji a wymaganiami dyrektywy i ustawy o KSC. W przypadku sektora zdrowia zakres obejmuje dodatkową warstwę, której nie ma w audytach dla firm z innych branż: weryfikację bezpieczeństwa systemów przetwarzających dane medyczne oraz integracji między systemami klinicznymi a infrastrukturą IT, a także bezpieczeństwa systemów informatycznych w sektorze ochrony zdrowia. W praktyce oznacza to ocenę zgodności z wymogami dyrektywy NIS2 także w zakresie zarządzania ryzykiem cybernetycznym i ochrony danych medycznych.

Zarządzanie ryzykiem IT

Sprawdzamy, czy organizacja posiada udokumentowany proces identyfikacji, oceny i zarządzania ryzykiem oraz określony zakres zarządzania ryzykiem w obszarze systemów informatycznych, w tym w systemach HIS, PACS i RIS. Weryfikujemy, czy ryzyka są klasyfikowane według wpływu na ciągłość udzielania świadczeń zdrowotnych, a ocena obejmuje także ryzykiem cybernetycznym, bezpieczeństwo danych pacjentów oraz ochronę danych medycznych.

Bezpieczeństwo systemów i sieci

Oceniamy konfigurację sieci, segmentację stref klinicznych i administracyjnych, zarządzanie uprawnieniami dostępu oraz politykę aktualizacji oprogramowania medycznego, z uwzględnieniem ochrony systemów informatycznych wykorzystywanych w placówce. Sprawdzamy mechanizmy uwierzytelniania w systemach obsługujących dane pacjentów, ponieważ ich awaria lub zablokowanie dostępu może utrudnić pracę personelu i narazić bezpieczeństwo pacjentów.

Ciągłość działania i zarządzanie kopiami zapasowymi

Weryfikujemy procedury backup, plany przywracania systemów po awarii (BCP/DRP) oraz parametry RTO i RPO dla systemów krytycznych, ponieważ ciągłość działania wymaga zarówno planów awaryjnych, jak i procedur tworzenia kopii zapasowych. Dla placówki medycznej niedostępność systemu e-dokumentacji to nie tylko problem IT — to bezpośrednie ryzyko dla bezpieczeństwa pacjentów, a w razie awarii także dla ochrony danych medycznych i danych pacjentów.

Procedury zarządzania incydentami

Sprawdzamy, czy istnieją udokumentowane procedury zgłaszania incydentów bezpieczeństwa do właściwych organów KSC, jakie są kanały eskalacji wewnętrznej i kto jest wyznaczony jako punkt kontaktowy dla organu nadzorczego; procedury muszą obejmować także wczesne ostrzeżenie o poważnym incydencie w ciągu 24 godzin od wykrycia. Po wskazaniu punktu kontaktowego warto doprecyzować, że proces raportowania zwykle obejmuje również późniejsze sprawozdanie końcowe do organów właściwych. Zgłoszenia trafiają do organów właściwych w sprawach cyberbezpieczeństwa.

Bezpieczeństwo łańcucha dostaw

Oceniamy umowy z dostawcami oprogramowania medycznego, chmury i usług IT pod kątem wymogów NIS2 dotyczących bezpieczeństwa podwykonawców oraz bezpieczeństwa łańcucha dostaw po stronie zewnętrznych dostawców. Systemy HIS są często dostarczane przez zewnętrznych vendorów i w sektorze ochrony zdrowia tworzy to nowe obowiązki; w praktyce oznacza audytowanie wybranych dostawców zewnętrznych i ocenę ich podejścia do zarządzania ryzykiem, co przy kontroli KSC bywa niedopracowane.

Dokumentacja i polityki bezpieczeństwa

Weryfikujemy, czy organizacja posiada kompletny zestaw polityk bezpieczeństwa informacji wymaganych przez SZBI: politykę haseł, politykę dostępu zdalnego, procedury onboardingu i offboardingu pracowników oraz rejestry aktywów.

Szkolenia i świadomość bezpieczeństwa

Sprawdzamy, czy personel medyczny i administracyjny przeszedł szkolenia z cyberbezpieczeństwa adekwatne do pełnionej roli. NIS2 wymaga regularnych szkoleń, a nie jednorazowego webinaru realizowanego przy okazji wdrożenia.

Co dostajesz po audycie — raport i plan działań

Wynikiem audytu NIS2 dla placówki medycznej nie jest ogólna opinia o stanie bezpieczeństwa. Dostajesz dokument, który możesz wykorzystać przy rejestracji do rejestru KSC, podczas rozmowy z zarządem o budżecie na wdrożenie SZBI oraz w razie kontroli przez organ nadzorczy. Raport pomaga też zaplanować wdrożenie środków bezpieczeństwa w wymaganym terminie 12 miesięcy.

Raport po audycie zawiera:

  • listę zidentyfikowanych luk względem wymagań dyrektywy NIS2 i ustawy o KSC z przypisaniem do konkretnych przepisów
  • ocenę poziomu ryzyka dla każdej luki (krytyczna, wysoka, średnia, niska)
  • plan działań naprawczych uporządkowany według priorytetu, szacowanego nakładu pracy oraz działań w zakresie zarządzania ryzykiem
  • wskazanie, które wymagania organizacja już spełnia i które można wykazać w dokumentacji rejestracyjnej
  • rekomendacje dla zarządu dotyczące kroków niezbędnych do wdrożenia SZBI przed terminem 3 kwietnia 2027 roku, aby ułatwić realizację obowiązków przez osoby zarządzające

Raport jest przygotowany w języku zrozumiałym dla zarządu, nie tylko dla działu IT. Jeśli interesuje Cię pełna metodyka audytu krok po kroku, przeczytaj artykuł o tym, co sprawdza audyt NIS2 i jak się do niego przygotować.

Jak przebiega audyt NIS2 dla placówki medycznej — harmonogram i zaangażowanie Twojego zespołu

Jedną z najczęstszych obaw przed zleceniem audytu zewnętrznemu dostawcy jest pytanie o to, ile czasu zajmie to Waszym pracownikom. Poniżej przedstawiamy typowy przebieg audytu dla podmiotu leczniczego.

  1. Kick-off i zebranie dokumentacji (1–3 dni robocze): Przekazujesz nam dostęp do istniejącej dokumentacji, polityk, umów z vendorami i schematów sieci. Na tym etapie wystarczy jedna osoba odpowiedzialna za IT lub bezpieczeństwo informacji.
  2. Analiza dokumentacji i przegląd systemów (5–10 dni roboczych): Nasi konsultanci analizują dokumentację i przeprowadzają przegląd konfiguracji systemów. W zależności od zakresu może być wymagany zdalny dostęp do środowiska lub wizyta w placówce.
  3. Warsztaty z kierownictwem i zespołem IT (1 dzień): Omawiamy wstępne ustalenia, weryfikujemy kontekst organizacyjny i uzupełniamy brakujące informacje. To moment, w którym angażujemy Cię jako decydenta.
  4. Przygotowanie raportu (3–5 dni roboczych): Opracowujemy raport z listą luk, oceną ryzyka i planem działań.
  5. Prezentacja wyników zarządowi: Omawiamy raport z zarządem, odpowiadamy na pytania i rekomendujemy kolejne kroki.

Dla sieci przychodni z wieloma lokalizacjami harmonogram jest ustalany indywidualnie na podstawie zakresu infrastruktury. Pojedyncza placówka o jednej lokalizacji przechodzi przez cały proces znacznie sprawniej niż organizacja wielooddziałowa.

Ile kosztuje audyt NIS2 dla podmiotu leczniczego

Cena audytu NIS2 zależy od kilku zmiennych: liczby lokalizacji, złożoności infrastruktury IT, liczby systemów podlegających weryfikacji i zakresu wsparcia po audycie. Nie ma jednej ceny katalogowej, która byłaby uczciwa dla wszystkich podmiotów medycznych jednocześnie.

Zmienne, które mają bezpośrednie przełożenie na koszt:

  • liczba lokalizacji i oddziałów placówki
  • liczba systemów klinicznych (HIS, PACS, RIS, LIS) i ich integracji
  • stan istniejącej dokumentacji bezpieczeństwa (brak dokumentacji wydłuża audyt)
  • zakres raportu (sama gap analysis lub gap analysis z gotowym planem wdrożenia SZBI)
  • potrzeba wsparcia przy przygotowaniu dokumentacji rejestracyjnej do KSC

Szczegółowe informacje o tym, co powinno wchodzić w zakres usługi i na co zwracać uwagę przy porównywaniu ofert, znajdziesz w artykule o cenie audytu NIS2 i zakresie usługi. Jeśli chcesz otrzymać wycenę dla swojej placówki, skontaktuj się z nami bezpośrednio — zakres i koszt ustalamy po krótkim wywiadzie wstępnym.

Dlaczego warto wybrać zewnętrznego dostawcę audytu zamiast realizować go wewnętrznie

Część placówek próbuje przeprowadzić ocenę zgodności NIS2 samodzielnie, opierając się na wewnętrznym dziale IT lub administratorze systemów medycznych. W mniejszych jednostkach samodzielne spełnienie tego, co narzucają nowe regulacje, bywa praktycznie niemożliwe bez analizy luk i wsparcia specjalistów. To podejście ma trzy typowe słabe punkty.

Po pierwsze, wewnętrzny IT zna infrastrukturę, ale rzadko zna przepisy KSC i wymagania dyrektywy, w tym obowiązki w zakresie zarządzania ryzykiem oraz związane z systemem cyberbezpieczeństwa, na poziomie wymaganym do przygotowania raportu, który wytrzyma kontrolę organu nadzorczego. Po drugie, audyt wewnętrzny nie ma wartości dowodowej, którą ma raport zewnętrznej firmy z udokumentowaną metodyką. Po trzecie, osoby odpowiedzialne za systemy IT mają naturalny konflikt interesów przy ocenie ich własnych konfiguracji i wcześniejszych decyzji zakupowych. Zewnętrzny audyt zmniejsza też ryzyko pominięcia obszarów istotnych dla bezpieczeństwa państwa i ciągłości działania.

Więcej o tym, jak wybrać firmę do NIS2 i czego unikać przy porównywaniu ofert, przeczytasz w artykule o wyborze dostawcy do wdrożenia NIS2.

Zamów audyt NIS2 dla swojej placówki medycznej

Terminy wynikające z ustawy o KSC są twarde. Rejestracja do 3 października 2026 roku, pełne wdrożenie SZBI do 3 kwietnia 2027 roku. Audyt to pierwszy krok, bez którego nie wiesz, co i w jakiej kolejności wdrażać.

Skontaktuj się z DreamITeam, żeby ustalić zakres i otrzymać wycenę audytu NIS2 dla Twojej placówki. Pierwszy wywiad trwa około 30 minut i jest bezpłatny. Możesz też od razu przejść do oferty audytu zgodności z NIS2 i zapoznać się ze szczegółami usługi.

nać samoidentyfikacji i złożyć wniosek o wpis do rejestru prowadzonego przez Ministerstwo Cyfryzacji. Do 3 kwietnia 2027 roku obowiązuje pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dla placówek medycznych klasyfikowanych jako podmioty kluczowe oznacza to najwyższy próg sankcji w całej dyrektywie NIS2 i realną odpowiedzialność osobistą zarządu.

Problem, który słyszymy najczęściej od dyrektorów przychodni i szpitali, brzmi tak: „Dział IT mówi, że jesteśmy bezpieczni, ale nie mamy żadnej dokumentacji ani procedur.” Audyt NIS2 dla placówki medycznej to nie przegląd antywirusów. To strukturalna analiza luk między tym, co macie dziś, a tym, czego wymaga prawo — uwzględniająca specyfikę systemów medycznych: HIS, PACS, RIS, e-dokumentację i dane pacjentów.

Poniżej znajdziesz zakres audytu, jaki realizuje DreamITeam dla podmiotów leczniczych, co dostajesz na końcu, jak wygląda proces krok po kroku oraz odpowiedzi na obiekcje pojawiające się przed podjęciem decyzji o zleceniu audytu zewnętrznemu dostawcy.

Placówki medyczne jako podmioty kluczowe NIS2 — co to oznacza w praktyce

Sektor opieki zdrowotnej został wprost wymieniony w załączniku I dyrektywy UE 2022/2555 jako jeden z sektorów kluczowych. W polskim porządku prawnym uszczegółowia to znowelizowana ustawa o KSC. Klasyfikacja jako podmiot kluczowy, a nie ważny, ma bezpośrednie konsekwencje finansowe i nadzorcze.

Które podmioty lecznicze podlegają NIS2 jako kluczowe:

  • szpitale publiczne i niepubliczne (bez progu zatrudnienia dla podmiotów referencyjnych)
  • sieci przychodni i polikliniki spełniające kryteria średniego lub dużego przedsiębiorcy (co najmniej 50 pracowników lub obrót powyżej 10 mln EUR)
  • laboratoria diagnostyczne i centra analityki medycznej
  • dostawcy telemedycyny i platformy e-zdrowia
  • centra rehabilitacji i inne podmioty lecznicze spełniające progi wielkości

Maksymalna kara dla podmiotu kluczowego to 10 000 000 EUR lub 2% globalnego obrotu rocznego — stosuje się kwotę wyższą. Dyrektywa nakłada odpowiedzialność wprost na organ zarządzający. Więcej o tym, co grozi prezesowi osobiście, przeczytasz w artykule o odpowiedzialności zarządu za zgodność z NIS2.

Jeśli nie masz jeszcze pewności co do klasyfikacji swojej organizacji, sprawdź artykuł o tym, jak NIS2 wpłynie na Twój biznes. Na tej stronie zakładamy, że wiesz już, że podlegasz regulacji, i szukasz wykonawcy audytu.

Co sprawdza audyt NIS2 dla podmiotu leczniczego — zakres dostosowany do sektora zdrowia

Audyt zgodności NIS2 dla placówki medycznej to gap analysis — analiza luk między stanem faktycznym organizacji a wymaganiami dyrektywy i ustawy o KSC. W przypadku sektora zdrowia zakres obejmuje dodatkową warstwę, której nie ma w audytach dla firm z innych branż: weryfikację bezpieczeństwa systemów przetwarzających dane medyczne oraz integracji między systemami klinicznymi a infrastrukturą IT.

Zarządzanie ryzykiem IT

Sprawdzamy, czy organizacja posiada udokumentowany proces identyfikacji i oceny ryzyka w systemach informatycznych, w tym w systemach HIS, PACS i RIS. Weryfikujemy, czy ryzyka są klasyfikowane według wpływu na ciągłość udzielania świadczeń zdrowotnych.

Bezpieczeństwo systemów i sieci

Oceniamy konfigurację sieci, segmentację stref klinicznych i administracyjnych, zarządzanie uprawnieniami dostępu oraz politykę aktualizacji oprogramowania medycznego. Sprawdzamy mechanizmy uwierzytelniania w systemach obsługujących dane pacjentów.

Ciągłość działania i zarządzanie kopiami zapasowymi

Weryfikujemy procedury backup, plany przywracania systemów po awarii (BCP/DRP) oraz parametry RTO i RPO dla systemów krytycznych. Dla placówki medycznej niedostępność systemu e-dokumentacji to nie tylko problem IT — to bezpośrednie ryzyko dla bezpieczeństwa pacjentów.

Procedury zarządzania incydentami

Sprawdzamy, czy istnieją udokumentowane procedury zgłaszania incydentów bezpieczeństwa do właściwych organów KSC, jakie są kanały eskalacji wewnętrznej i kto jest wyznaczony jako punkt kontaktowy dla organu nadzorczego.

Bezpieczeństwo łańcucha dostaw

Oceniamy umowy z dostawcami oprogramowania medycznego, chmury i usług IT pod kątem wymogów NIS2 dotyczących bezpieczeństwa podwykonawców. Systemy HIS są często dostarczane przez zewnętrznych vendorów i to jest obszar, który przy kontroli KSC bywa niedopracowany.

Dokumentacja i polityki bezpieczeństwa

Weryfikujemy, czy organizacja posiada kompletny zestaw polityk bezpieczeństwa informacji wymaganych przez SZBI: politykę haseł, politykę dostępu zdalnego, procedury onboardingu i offboardingu pracowników oraz rejestry aktywów.

Szkolenia i świadomość bezpieczeństwa

Sprawdzamy, czy personel medyczny i administracyjny przeszedł szkolenia z cyberbezpieczeństwa adekwatne do pełnionej roli. NIS2 wymaga regularnych szkoleń, a nie jednorazowego webinaru realizowanego przy okazji wdrożenia.

Co dostajesz po audycie — raport i plan działań

Wynikiem audytu NIS2 dla placówki medycznej nie jest ogólna opinia o stanie bezpieczeństwa. Dostajesz dokument, który możesz wykorzystać przy rejestracji do rejestru KSC, podczas rozmowy z zarządem o budżecie na wdrożenie SZBI oraz w razie kontroli przez organ nadzorczy.

Raport po audycie zawiera:

  • listę zidentyfikowanych luk względem wymagań dyrektywy NIS2 i ustawy o KSC z przypisaniem do konkretnych przepisów
  • ocenę poziomu ryzyka dla każdej luki (krytyczna, wysoka, średnia, niska)
  • plan działań naprawczych uporządkowany według priorytetu i szacowanego nakładu pracy
  • wskazanie, które wymagania organizacja już spełnia i które można wykazać w dokumentacji rejestracyjnej
  • rekomendacje dla zarządu dotyczące kroków niezbędnych do wdrożenia SZBI przed terminem 3 kwietnia 2027 roku

Raport jest przygotowany w języku zrozumiałym dla zarządu, nie tylko dla działu IT. Jeśli interesuje Cię pełna metodyka audytu krok po kroku, przeczytaj artykuł o tym, co sprawdza audyt NIS2 i jak się do niego przygotować.

Jak przebiega audyt NIS2 dla placówki medycznej — harmonogram i zaangażowanie Twojego zespołu

Jedną z najczęstszych obaw przed zleceniem audytu zewnętrznemu dostawcy jest pytanie o to, ile czasu zajmie to Waszym pracownikom. Poniżej przedstawiamy typowy przebieg audytu dla podmiotu leczniczego.

  1. Kick-off i zebranie dokumentacji (1–3 dni robocze): Przekazujesz nam dostęp do istniejącej dokumentacji, polityk, umów z vendorami i schematów sieci. Na tym etapie wystarczy jedna osoba odpowiedzialna za IT lub bezpieczeństwo informacji.
  2. Analiza dokumentacji i przegląd systemów (5–10 dni roboczych): Nasi konsultanci analizują dokumentację i przeprowadzają przegląd konfiguracji systemów. W zależności od zakresu może być wymagany zdalny dostęp do środowiska lub wizyta w placówce.
  3. Warsztaty z kierownictwem i zespołem IT (1 dzień): Omawiamy wstępne ustalenia, weryfikujemy kontekst organizacyjny i uzupełniamy brakujące informacje. To moment, w którym angażujemy Cię jako decydenta.
  4. Przygotowanie raportu (3–5 dni roboczych): Opracowujemy raport z listą luk, oceną ryzyka i planem działań.
  5. Prezentacja wyników zarządowi: Omawiamy raport z zarządem, odpowiadamy na pytania i rekomendujemy kolejne kroki.

Dla sieci przychodni z wieloma lokalizacjami harmonogram jest ustalany indywidualnie na podstawie zakresu infrastruktury. Pojedyncza placówka o jednej lokalizacji przechodzi przez cały proces znacznie sprawniej niż organizacja wielooddziałowa.

Ile kosztuje audyt NIS2 dla podmiotu leczniczego

Cena audytu NIS2 zależy od kilku zmiennych: liczby lokalizacji, złożoności infrastruktury IT, liczby systemów podlegających weryfikacji i zakresu wsparcia po audycie. Nie ma jednej ceny katalogowej, która byłaby uczciwa dla wszystkich podmiotów medycznych jednocześnie.

Zmienne, które mają bezpośrednie przełożenie na koszt:

  • liczba lokalizacji i oddziałów placówki
  • liczba systemów klinicznych (HIS, PACS, RIS, LIS) i ich integracji
  • stan istniejącej dokumentacji bezpieczeństwa (brak dokumentacji wydłuża audyt)
  • zakres raportu (sama gap analysis lub gap analysis z gotowym planem wdrożenia SZBI)
  • potrzeba wsparcia przy przygotowaniu dokumentacji rejestracyjnej do KSC

Szczegółowe informacje o tym, co powinno wchodzić w zakres usługi i na co zwracać uwagę przy porównywaniu ofert, znajdziesz w artykule o cenie audytu NIS2 i zakresie usługi. Jeśli chcesz otrzymać wycenę dla swojej placówki, skontaktuj się z nami bezpośrednio — zakres i koszt ustalamy po krótkim wywiadzie wstępnym.

Dlaczego warto wybrać zewnętrznego dostawcę audytu zamiast realizować go wewnętrznie

Część placówek próbuje przeprowadzić ocenę zgodności NIS2 samodzielnie, opierając się na wewnętrznym dziale IT lub administratorze systemów medycznych. To podejście ma trzy typowe słabe punkty.

Po pierwsze, wewnętrzny IT zna infrastrukturę, ale rzadko zna przepisy KSC i wymagania dyrektywy na poziomie wymaganym do przygotowania raportu, który wytrzyma kontrolę organu nadzorczego. Po drugie, audyt wewnętrzny nie ma wartości dowodowej, którą ma raport zewnętrznej firmy z udokumentowaną metodyką. Po trzecie, osoby odpowiedzialne za systemy IT mają naturalny konflikt interesów przy ocenie ich własnych konfiguracji i wcześniejszych decyzji zakupowych.

Więcej o tym, jak wybrać firmę do NIS2 i czego unikać przy porównywaniu ofert, przeczytasz w artykule o wyborze dostawcy do wdrożenia NIS2.

Zamów audyt NIS2 dla swojej placówki medycznej

Terminy wynikające z ustawy o KSC są twarde. Rejestracja do 3 października 2026 roku, pełne wdrożenie SZBI do 3 kwietnia 2027 roku. Audyt to pierwszy krok, bez którego nie wiesz, co i w jakiej kolejności wdrażać.

Skontaktuj się z DreamITeam, żeby ustalić zakres i otrzymać wycenę audytu NIS2 dla Twojej placówki. Pierwszy wywiad trwa około 30 minut i jest bezpłatny. Możesz też od razu przejść do oferty audytu zgodności z NIS2 i zapoznać się ze szczegółami usługi.

FAQ

Najczęściej zadawane pytania

Nie każda, ale obowiązek dotyczy podmiotów spełniających progi wielkości — co najmniej 50 pracowników lub obrót powyżej 10 mln EUR. Szpitale referencyjne podlegają regulacji bez względu na wielkość. Jeśli masz wątpliwości co do klasyfikacji swojej placówki, punkt wyjścia to analiza struktury organizacyjnej i przychodów w kontekście przepisów ustawy o KSC.

Nie zastępuje, ale istnieje znaczące pokrycie obszarów. Jeśli placówka ma wdrożone ISO 27001, część wymagań NIS2 jest już spełniona, co skraca zakres audytu i redukuje koszty wdrożenia. Audyt NIS2 koncentruje się na konkretnych wymogach dyrektywy i ustawy o KSC, nie na ogólnych standardach zarządzania bezpieczeństwem.

Dla jednolocalizacyjnej przychodni cały proces — od przekazania dokumentacji do prezentacji raportu zarządowi — trwa zazwyczaj kilka tygodni. Kluczowy wpływ ma kompletność istniejącej dokumentacji: im więcej polityk i procedur jest już opracowanych, tym szybciej przebiega analiza.

Brak samoidentyfikacji i rejestracji w terminie to naruszenie ustawy o KSC, które może być podstawą wszczęcia postępowania przez organ nadzorczy. Dla podmiotów kluczowych, do których zaliczają się szpitale, kary sięgają do 10 mln EUR lub 2% globalnego obrotu. Więcej o konsekwencjach braku zgodności znajdziesz w artykule o karach za brak zgodności z NIS2.

W większości przypadków tak. Analiza dokumentacji i przegląd konfiguracji systemów odbywa się zdalnie. Wizyta na miejscu jest zalecana przy bardziej złożonych infrastrukturach, zwłaszcza przy wielu lokalizacjach lub gdy schematy sieci wymagają weryfikacji w terenie. Zakres zdalny i stacjonarny ustalamy przed rozpoczęciem audytu.

Raport dostarcza kluczowych danych potrzebnych do samoidentyfikacji i wypełnienia wniosku rejestracyjnego, w tym ocenę spełnienia wymogów i listę podjętych działań. Sama rejestracja to jednak odrębny proces administracyjny. Na życzenie DreamITeam wspiera placówki również na tym etapie.

Tak. Raport zewnętrznej firmy z udokumentowaną metodyką ma wartość dowodową, której nie ma wewnętrzna ocena przygotowana przez własny dział IT. Organ nadzorczy może pytać o dokumentację podjętych działań i ich podstawę, a raport audytowy jest właśnie taką podstawą.

Tak. Audyt to najczęściej pierwszy etap współpracy. Po dostarczeniu raportu możemy kontynuować jako dostawca wsparcia przy wdrożeniu Systemu Zarządzania Bezpieczeństwem Informacji, przygotowaniu procedur i szkoleń dla personelu. Zakres dalszego wsparcia jest ustalany indywidualnie po prezentacji wyników audytu.