Priloga I — ključni subjekt

NIS2 za bolnišnice in klinike v Sloveniji — obveznosti po ZInfV-1

Ta stran je namenjena vodstvom bolnišnic, njihovih omrežij, zasebnih klinik in centrov za specialistično obravnavo z 50 ali več zaposlenimi. Spoznajte ključne obveznosti, tehnične zahteve in postopke za zagotavljanje skladnosti s pravilnikom do konca leta 2026.

Bolnišnice, omrežja bolnišnic, zasebne klinike in centri za specialistično obravnavo, ki imajo vsaj 50 zaposlenih ali služijo prebivalcem posameznega regijskega območja, morajo izpolniti zahteve ZInfV-1 kot ključni subjekti. To vključuje javne in zasebne zdravstvene zavode, ki zagotavljajo kritične storitve in bi njihov napad ali motnja ogrožala javno zdravje.

Ključne obveznosti NIS2 za ta sektor

Poročanje o varnostnih dogodkih v roku 24 in 72 ur

Bolnišnice morajo o vseh kibernetskih varnostnih dogodkih, ki vplivajo na kritične storitve, poročati nacionalnemu CSIRT-u (SI-CERT) v obeh fazah: zgodnjo opozorilo v 24 urah in popolno poročilo v 72 urah. To vključuje napade na sisteme za zdravstveno dokumentacijo, medicinske naprave in infrastrukturo, tudi če do motnje storitev še ni prišlo. Vzpostavite jasno proceduro s kontaktnimi podatki za oba roka in določite odgovorne osebe.

Ločitev klinične omrežne infrastrukture od trgovske IT

Medicinske naprave (SCADA, monitoring, laboratorijski sistemi) morajo biti v ločenih omrežnih segmentih in zaščiteni sFireWall-oma pred dostopom iz pisarniške mreže ter interneta. Ustvarite DMZ za zunanje dostope in zagotovite, da lahko klinični sistemi delujejo tudi med prekinitvijo povezave s pisarniško IT. Redna avtomatizirana skeniranja (npr. Secfix) pomagajo pri odkrivanju nepooblaščenih dostopov med segmenti.

Upravljanje dostopa dobaviteljev in tretjih oseb

Vsi dostopi zunanjih dobaviteljev (ponudnikov medicinske opreme, IT vzdrževanja, izvajalcev облака) morajo biti formalno dogovorjeni v sporazumih z jasnimi varnostnimi zahtevami in rednim preverjanjem. Bolnišnice morajo dokumentirati vse dostope, jih spremljati ter letno ali ob vsaki spremembi presoditi varnostne ukrepe. Uporabite orodja za upravljanje identitet (ISMS.online) za centralizirano kontrolo pravic.

Neprekinjeno delovanje in obnovitev podatkov za kritične storitve

Vzpostavite načrte za neprekinjeno delovanje (BCP) in obnovo po nesrečah (DRP) z jasnimi cilji časa obnovitve (RTO in RPO) za sisteme, ki podpirajo zdravstveno obravnavo. Vključite redne teste v realnih pogojih (vsaj letno) ter dokumentirajte rezultate in popravljalna dejanja. Zagotovite, da je varnostna kopiranja dostopna tudi v primeru vdora in da je usposobljenost osebja dejansko preverjena.

Redna izobraževanja in usposabljanja v kibernetski varnosti

Vso klinično in upravno osebje ter dobavitelji, ki imajo dostop do klinične mreže, morajo prejeti vsaj letno izobraževanje o kibernetski varnosti, prepoznavanju fišinga in protokolih za poročanje sumljive dejavnosti. Bolnišnice morajo spremljati udeleženost in dokumentirati dokazila usposabljanja. Periodično testiranje z napredovanimi fišingom in socialnim inženirstvom pokaže, ali je osebje res osveščeno.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Pogosta vprašanja

Koliko časa imamo za poročanje varnostnega dogodka, če so ogroženi podatki bolnikov?

Imamo dve fazi: prvo zgodno opozorilo (early warning) je treba poslati SI-CERT-u v 24 urah, drugo pa popolno poročilo z vsemi podrobnostmi v 72 urah. Časovnica se začne z odkritjem varnostnega dogodka, ne s potrditvijo, zato je ključno imeti preprost postopek za hitro prijavo osebja.

Ali se medicinska oprema brez interneta lahko šteje za skladno, čeprav je starejša in brez popravkov?

Ne. Čeprav je oprema nepovezana, ZInfV-1 zahteva tudi zaščito pred lokalnim dostopom na fizičnih medijih in pred vdori preko pomožnih vhodnih točk (USB, serijski vmesniki). Starejše sisteme brez popravkov moramo zaščititi z dodatnimi tehnično-organizacijskimi ukrepi (ločitev omrežij, nadzor dostopa) in jih dokončno zamenjati v dogovorjenih rokih.

Katere so kazni, če ne upoštevamo ZInfV-1?

Za ključne subjekte (bolnišnice) so kazni do 10 milijonov evrov ali do 2 % prihodkov podjetja. Kazni vključujejo zamude pri poročanju, pomanjkljive varnostne ukrepe in neuspešnost pri usposabljanju osebja. URSIV redno nadzira skladnost, zato je kontinuirani monitoring in dokumentiranje ukrep nujno.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →