Priloga II – Pomembni subjekt

NIS2 za farmacevtske verige, proizvajalce in distributerje v Sloveniji – Obveznosti do 2026

Ta stran je namenjena farmacevtskim verigam, proizvajalcem zdravil in distributerjem z 50 in več zaposlenimi v Sloveniji. Spoznajte konkretne tehnične in organizacijske obveznosti po Zakonu o informacijski varnosti (ZInfV-1) in kako uresničiti skladnost do konca leta 2026.

Farmacevtske verige, proizvajalci zdravil in distributerji, ki imajo na območju Republike Slovenije najmanj 50 zaposlenih in opravljajo dejavnosti v zdravstvenem sektorju, so razvrščeni kot pomembni subjekti po ZInfV-1. To vključuje lančne apoteke, distributerske centre in proizvodne obrate, katerih digitalni sistemi podpirajo oskrbo s farmacevtskimi proizvodi.

Ključne obveznosti NIS2 za ta sektor

Preverjanje celovitosti dobavne verige za sisteme nabave zdravil

Farmacevtski subjekti morajo vzpostaviti in vzdržati mehanizme za preverjanje varnosti in avtentičnosti dobavljačev sistemov upravljanja nabave. To vključuje oceno kibernetske varnosti ponudnikov programske opreme in infrastrukture, redno auditiranje dostopa do podatkov o naročilih ter spremljanje spreminjanja različic programske opreme. Dokumentirajte vse dobavitelje in njihove varnostne certifikate ter jih vključite v vaš register ključnih ponudnikov.

Kontrola dostopa do sistemov upravljanja receptov in izdajanja zdravil

Vpeljite večstopenjsko preverjanje istovetnosti (MFA) in kriptografske ključe za vse dostope do platforme za upravljanje receptov in sistemov izdajanja zdravil iz apoteke. Vsak uporabnik mora imeti edinstven račun z jasno dodeljenimi dovoljenji na osnovi vloge. Prepovedan je skupni dostop preko enega računa; sistemske administracije ne smejo uporabljati splošnih potrdil za različne farmacevte ali tehnike.

Poročanje o incidentih, ki vplivajo na nadaljevanje oskrbe z zdravili

V primeru kibernetskega napada ali okvare sistema, ki bi lahko ogrožala dostopnost zdravil (npr. padec sistema za upravljanje zalog), morate poslati zgodnje opozorilo v SI-CERT v 24 urah in polno obvestilo v 72 urah. Pripravljeni morate biti na hitro odgovoritvene procedure za nemoten pretok podatkov o zdravilih in receptih, tudi če so primarni sistemi v izpadu.

Zaščita podatkov o predpisanih receptih in pacientskih zapisih (NIS2 + GDPR preplet)

Podatki pacienta v receptih in zdravstveni evidenci so hkrati zaščiteni po ZInfV-1 in Splošni uredbi o varstvu podatkov (GDPR). Vzpostavite šifriranje podatkov med prenosom in v mirovanju ter omejite dostop samo na avtorizirane zdravstvene delavce. Redno izvajajte varnostne teste in penetracijske teste, da potrdite, da neavtorizirani dostop do pacientskih podatkov ni mogoč.

Redno spremljanje in posodabljanje varnostne zgodovine programske opreme in naprav

Vzpostavite centralizirano upravljanje objavljivanja popravkov in varnostnih posodobitev za vse farmacevtske sisteme: blagajne, sisteme za upravljanje zalog, sisteme za izdajanje zdravil in komunikacijske platforme s ponudniki. Nobena naprava ali programska oprema v apoteki ne sme biti več kot 90 dni starejša od zadnje izdane varnostne posodobitve. Dokumentirajte vse posodobitve in razloge za morebitne odložitve.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali morajo vse farmacevtske verige s 50 ali več zaposlenimi v Sloveniji takoj implementirati MFA na sistemih upravljanja receptov?

Da. Vse farmacevtske verige, proizvajalci in distributerji z 50 in več zaposlenimi so razvrščeni kot pomembni subjekti po ZInfV-1. Večstopenjsko preverjanje istovetnosti na sistemih upravljanja receptov in izdajanja zdravil je obvezna kontrola dostopa in mora biti vzpostavljena do konca leta 2026. Priporočamo, da jo implementirate takoj, ker je to enostavna tehnična kontrola, ki bistveno zmanjšuje tveganje nepooblaščenega dostopa.

Kaj se šteje za incident, ki ga je treba prijaviti SI-CERT, in kakšni so roki?

Incident je kibernetski napad ali okvara sistema, ki vpliva na oskrbo z zdravili, dostopnost receptov ali zaščito pacientskih podatkov. Prvo opozorilo (early warning) pošljete v 24 urah, polno obvestilo pa v 72 urah. To vključuje tudi razprodajo varnostne te podatkov pacientov, napadaje na sisteme za naročanje zdravil in padce sistemov upravljanja zalog, ki bi oviral farmacevtski servis.

Kakšne so kazenski rezultati v primeru neskładnosti s ZInfV-1 do konca leta 2026?

Kazenski rezultati za pomembne subjekte (kot so farmacevtske verige) znašajo do 7 milijonov evrov ali 1,4 % letnega skupnega prometa. Za bistvene subjekte (npr. velike производstvene obrate) so sankcije še strožje: do 10 milijonov evrov ali 2 % letnega prometa. Priporočamo, da uresničite obveznosti pravočasno, da se izognete teh resnih finančnih in reputacijskih posledic.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →