Prilog II — pomemben subjekt

NIS2 za telehealth in digitalne zdravstvene storitve v Sloveniji — obveznosti do 2026

Ta stran je namenjena operaterjem telehealth platform, ponudnikom storitev daljinskega spremljanja pacientov in razvijalcem zdravstvenih aplikacij v Sloveniji. Spoznajte konkretne obveznosti varnosti podatkov, obveznosti poročanja o incidentih in skladnost z ZInfV-1 ter GDPR do konca leta 2026.

Obveznosti ZInfV-1 se nanašajo na telehealth ponudnike, ki zagotavljajo storitve videokonsultacij, daljinskega spremljanja pacientov ali zdravstvenih aplikacij za slovensko javnost in obdelujejo osebne podatke pacienta. Subjekti v tej kategoriji morajo izpolniti obveznosti do 19. decembra 2025 za registracijo in do konca leta 2026 za polno izvedbo vseh varnostnih ukrepov. Vključeni so tudi ponudniki oblačnih rešitev in sistemov za integracijo s spitalnimi EHR sistemi, ki podpirajo telehealth platforme.

Ključne obveznosti NIS2 za ta sektor

Podatkovni nadzor in šifriranje komunikacijskih kanalov

Telehealth platforme morajo zagotoviti end-to-end šifriranje za vse video konzultacije, sporočilne kanale in prenose pacientovih podatkov. Vsi podatki, ki jih zbiranje prek aplikacij za daljinsko spremljanje, morajo biti zaščiteni med prenosom in v mirovanju. Potrebni so tudi formalni dogovori o obdelavi podatkov z vsemi podizvajalci in ponudniki oblačnih storitev, ki obdelujejo zdravstvene podatke.

Varnostne ocene tveganja in penetracijsko testiranje

Zdravstvene aplikacije in telehealth platforme morajo izvajati redne varnostne presoje tveganja kot del upravljanja tveganj ZInfV-1. Najmanj letno je potrebno izvesti neodvisno penetracijsko testiranje, da se identificirajo ranljivosti. Rezultati testiranj in poročila o tveganju morajo biti dokumentirani in posredovani URSIV v primeru odkritja kritičnih varnostnih napak.

Obveščanje o incidentih in kontinuiteta zdravstvene obravnave

Če do pride do motnje platform, ki vpliva na kontinuiteto pacientove obravnave (na primer padec videokonferenčnega sistema ali nedostopnost monitoringa vitalnih znakov), mora biti o tem podana zgodnja opozorila URSIV v roku 24 ur in polna prijava SI-CERT v roku 72 ur. Platform morajo imeti načrt za okrevanje po nesrečah, ki omogoča obnovitev storitev v predvidljivi časovnici.

Varnost oskrjne verige in integracija z bolnišničnimi sistemi

Telehealth rešitve, ki se povezujejo s spitalnimi EHR sistemi ali drugimi zdravstvenimi IT infrastrukturami, morajo imeti pogodbe o varnosti z vsemi dobavitelji in tretjimi strankami. Potrebni so varnostni zahtevki za vse API integracije, redni audit dostopa tretjih strank in formalna upravljanja dostopa (IAM). Vsi dobavitelji morajo biti vključeni v incidenti in varnostni monitoring.

Skladnost GDPR in obveščanje o kršitvah osebnih podatkov

Telehealth operaterji morajo imeti formalne pogodbe o obdelavi podatkov z glavnim nadzornikom (DPA) in izvajati privacy impact assessments (DPIA) za nove storitve. V primeru kršitve osebnih podatkov pacientov mora biti o tem obveščen Urad za informacijske varnosti v skladu s predpisi GDPR. Dokumentacija o kršitvah in ukrepi za zmanjšanje škode morajo biti beleženi in dostopni nadzornikom.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali je end-to-end šifriranje zahtevano za vse videokonferenčne platforme v skladu z ZInfV-1?

Da. Zakon o informacijski varnosti (ZInfV-1) zahteva, da so vsi zdravstveni podatki, vključno z videokonferenčnimi podatki, zaščiteni med prenosom. End-to-end šifriranje je obvezno za vse telehealth platforme, ki obdelujejo osebne podatke pacientov. Platforme, ki to ne zagotavljajo, so v kršenju obveznosti in se soočajo s kaznijo do 7 milijonov EUR ali 1,4 % letnega promet.

Kakšne so rokov za poročanje o incidentih, ki vplivajo na telehealth storitve?

Če pride do motnje telehealth platforme, ki vpliva na kontinuiteto pacientove obravnave, mora podjetje podati zgodno opozorilo URSIV/SI-CERT v roku 24 ur. Podrobna prijava incidenta mora biti posredovana v roku 72 ur. To je obvezno za vse incidente, ki so povezani z izgube ali razkritjem zdravstvenih podatkov ali motnje storitve.

Kaj se zgodi, če telehealth platform do konca leta 2026 ne izpolni obveznosti NIS2/ZInfV-1?

Podjetja, razvrščena kot pomembna subjekta (Prilog II), se soočajo s kaznijo do 7 milijonov EUR ali 1,4 % letnega prometa za neizpolnjene obveznosti do konca leta 2026. Dodatno se lahko sledi izvršilnim ukrepom, prepovedi poslovanja in publikaciji imena podjetja, ki je v kršenju. Ohraniti skladnost je nujno za legalno poslovanje v Sloveniji.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →