Priloga II — pomembna entiteta

NIS2 za zobne in medicinske klinike v Sloveniji — obveznosti do 2026

Ta stran je namenjena večjim zobnim klinikam in specialističnim medicinama klinikam s 50 ali več zaposlenimi, ki so kot pomembne entitete dolžne izpolnjevati zahteve Zakona o informacijski varnosti (ZInfV-1). Spoznajte konkretne obveznosti za varnost pacientskih podatkov, sistemov za upravljanje z bolniki in poročanje o varnostnih incidentih.

Velja za zobne klinike in specialistične medicinske klinike v Sloveniji s 50 ali več zaposlenimi, ki upravljajo digitalne sisteme za upravljanje s pacientnimi podatki. Obveznosti veljajo tudi za manjše klinike, ki opravlja kritične zdravstvene storitve in uporabljajo napredne digitalne sisteme (DICOM X-ray, CT imaging, elektronske zdravstvene kartoteke).

Ključne obveznosti NIS2 za ta sektor

Varnost pacientskih podatkov in medicinskih slik

Zaščititi morate vse sisteme, v katerih se shranjujejo pacientski podatki in medicinske slike (DICOM podatki od rentgenskih in CT naprav). Sisteme je treba ločiti od splošne klinične omrežne infrastrukture z nameščanjem požarnih zidov in segmentacije omrežja. Do konca 2026 mora biti vnos parol nadzorovan, dokumentiran in enkriptiran, podatki pa morajo biti zaupno shranjeni z aktiviranim šifriranjem na disku.

Upravljanje dostopa in avtentifikacije

Vsak zaposleni mora imeti edinstveno prijavo v sisteme za upravljanje s pacientmi — skupna gesla recepcijo niso dovoljena. Implementirate morate večfaktorsko avtentifikacijo za dostop do kritičnih sistemov (elektronske zdravstvene kartoteke, računovodski sistemi). Redno delajte preglede dostopa in črtajte pravice zaposlencev, ki zapustijo kliniko.

Poročanje o varnostnih incidentih

Vsako napadaj na vaše sisteme, ki vpliva na pacientske podatke, razporeditev pacientov ali dostopnost ključnih storitev, je treba prijaviti. Zgodnje opozorilo pošljete SI-CERT v 24 urah, uradno obvestilo pa v 72 urah. To velja tudi za manjše incidente, kot so nepooblaščeni dostopi ali izgubo medicinskih podatkov.

Preverjanje dobaviteljev in upravljanje tveganj oskrbne verige

Prepričajte se, da vaši dobavitelji programske opreme za upravljanje pacientov, elektronske kartoteke in storitve hranjenja podatkov izpolnjujejo minimalne standarde informacijske varnosti. Sklenite pogodbe, ki vključujejo klavzule o varnosti podatkov in obveznosti poročanja o varnostnih incidentih. Vsaj letno ocenite tveganja, ki jih prinašajo zunanji partneri.

Redno testiranje varnosti in načrtovanje odpornosti

Izvedite najmanj enkrat letno penetracijske teste ali varnostne ocene svojih informacijskih sistemov. Pripravite in testirajte načrt za okrevanje v primeru motnje storitev (business continuity plan). Posebej preverite, ali se vaši pacientski podatki in medicinske slike pravilno varnostno kopirajo in ali je mogoče te podatke obnoviti v roku 24 ur.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Pogosta vprašanja

Katere klinike morajo biti skladne z ZInfV-1 do konca 2026?

Vsi zobni in medicinski klinike s 50 ali več zaposlenimi, ki upravljajo digitalne sisteme za pacientske podatke, so razvrščeni kot pomembne entitete. Tudi manjše klinike s spletnimi sistemi za upravljanje s pacientmi morajo izpolnjevati minimalne zahteve. Preglejte lastno velikost in digitalno infrastrukturo — če imate elektronske zdravstvene kartoteke ali DICOM sisteme, je skladnost obvezna.

Kaj se zgodi, če ne prijavim varnostnega incidenta v roku 24 ur?

Neizvajanje zgodnjega opozorila SI-CERT v 24 urah in formalnega obvestila v 72 urah je prekršek po Zakonu o informacijski varnosti. Kazni za pomembne entitete dosegajo do 7 milijonov evrov ali 1,4 % prihodkov. Vsak pacientski podatkovni incident je treba prijaviti — tudi če mislite, da je majhen, je bolje, da poročate, kot da molčite.

Ali je treba ločiti medicinske slike (DICOM) od ostalega omrežja?

Da, DICOM strežniki in rentgenski sistemi morajo biti na ločeni omrežni podomrežji s požarnim zidom in dostopno kontrolo. To je posebna zahteva ZInfV-1 za varnost medicinskih podatkov. Če so trenutno na splošnem Wi-Fi-ju, to odpravite do konca leta 2026 — to je običajno največja varnostna ranljivost v klinikah.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →