Ta stran je namenjena farmacevtskim verigam, proizvajalcem zdravil in distributerjem z 50 in več zaposlenimi v Sloveniji. Spoznajte konkretne tehnične in organizacijske obveznosti po Zakonu o informacijski varnosti (ZInfV-1) in kako uresničiti skladnost do konca leta 2026.
Farmacevtske verige, proizvajalci zdravil in distributerji, ki imajo na območju Republike Slovenije najmanj 50 zaposlenih in opravljajo dejavnosti v zdravstvenem sektorju, so razvrščeni kot pomembni subjekti po ZInfV-1. To vključuje lančne apoteke, distributerske centre in proizvodne obrate, katerih digitalni sistemi podpirajo oskrbo s farmacevtskimi proizvodi.
Farmacevtski subjekti morajo vzpostaviti in vzdržati mehanizme za preverjanje varnosti in avtentičnosti dobavljačev sistemov upravljanja nabave. To vključuje oceno kibernetske varnosti ponudnikov programske opreme in infrastrukture, redno auditiranje dostopa do podatkov o naročilih ter spremljanje spreminjanja različic programske opreme. Dokumentirajte vse dobavitelje in njihove varnostne certifikate ter jih vključite v vaš register ključnih ponudnikov.
Vpeljite večstopenjsko preverjanje istovetnosti (MFA) in kriptografske ključe za vse dostope do platforme za upravljanje receptov in sistemov izdajanja zdravil iz apoteke. Vsak uporabnik mora imeti edinstven račun z jasno dodeljenimi dovoljenji na osnovi vloge. Prepovedan je skupni dostop preko enega računa; sistemske administracije ne smejo uporabljati splošnih potrdil za različne farmacevte ali tehnike.
V primeru kibernetskega napada ali okvare sistema, ki bi lahko ogrožala dostopnost zdravil (npr. padec sistema za upravljanje zalog), morate poslati zgodnje opozorilo v SI-CERT v 24 urah in polno obvestilo v 72 urah. Pripravljeni morate biti na hitro odgovoritvene procedure za nemoten pretok podatkov o zdravilih in receptih, tudi če so primarni sistemi v izpadu.
Podatki pacienta v receptih in zdravstveni evidenci so hkrati zaščiteni po ZInfV-1 in Splošni uredbi o varstvu podatkov (GDPR). Vzpostavite šifriranje podatkov med prenosom in v mirovanju ter omejite dostop samo na avtorizirane zdravstvene delavce. Redno izvajajte varnostne teste in penetracijske teste, da potrdite, da neavtorizirani dostop do pacientskih podatkov ni mogoč.
Vzpostavite centralizirano upravljanje objavljivanja popravkov in varnostnih posodobitev za vse farmacevtske sisteme: blagajne, sisteme za upravljanje zalog, sisteme za izdajanje zdravil in komunikacijske platforme s ponudniki. Nobena naprava ali programska oprema v apoteki ne sme biti več kot 90 dni starejša od zadnje izdane varnostne posodobitve. Dokumentirajte vse posodobitve in razloge za morebitne odložitve.
Da. Vse farmacevtske verige, proizvajalci in distributerji z 50 in več zaposlenimi so razvrščeni kot pomembni subjekti po ZInfV-1. Večstopenjsko preverjanje istovetnosti na sistemih upravljanja receptov in izdajanja zdravil je obvezna kontrola dostopa in mora biti vzpostavljena do konca leta 2026. Priporočamo, da jo implementirate takoj, ker je to enostavna tehnična kontrola, ki bistveno zmanjšuje tveganje nepooblaščenega dostopa.
Incident je kibernetski napad ali okvara sistema, ki vpliva na oskrbo z zdravili, dostopnost receptov ali zaščito pacientskih podatkov. Prvo opozorilo (early warning) pošljete v 24 urah, polno obvestilo pa v 72 urah. To vključuje tudi razprodajo varnostne te podatkov pacientov, napadaje na sisteme za naročanje zdravil in padce sistemov upravljanja zalog, ki bi oviral farmacevtski servis.
Kazenski rezultati za pomembne subjekte (kot so farmacevtske verige) znašajo do 7 milijonov evrov ali 1,4 % letnega skupnega prometa. Za bistvene subjekte (npr. velike производstvene obrate) so sankcije še strožje: do 10 milijonov evrov ali 2 % letnega prometa. Priporočamo, da uresničite obveznosti pravočasno, da se izognete teh resnih finančnih in reputacijskih posledic.