
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca do polskiego porządku prawnego dyrektywę NIS2 (dyrektywa (UE) 2022/2555), weszła w życie 3 kwietnia 2026 r. Sektor ochrony zdrowia został w niej ujęty jako sektor kluczowy. Oznacza to najwyższy reżim obowiązków i najwyższy pułap kar.
Kalendarz wdrożeniowy ma trzy daty, które dyrektor szpitala powinien mieć zapisane:
| Termin | Obowiązek |
|---|---|
| 3 października 2026 r. | złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych |
| 3 kwietnia 2027 r. | wdrożenie systemu zarządzania bezpieczeństwem informacji |
| 3 kwietnia 2028 r. | pierwszy obowiązkowy audyt cyberbezpieczeństwa |
Do pierwszej z nich pozostało nieco ponad pięć tygodni.
Rejestracja nie tworzy statusu — ona go tylko ujawnia
To jest punkt, który w rozmowach z dyrektorami wraca najczęściej i najczęściej bywa źle rozumiany. Status podmiotu kluczowego wynika z ustawy i z profilu działalności, a nie z wpisu do wykazu. Szpital, który nie złoży wniosku w terminie, nie wypada z reżimu NIS2 — wypada wyłącznie z terminu. Pozostaje podmiotem kluczowym, z pełnym zestawem obowiązków, tyle że z niedopełnionym obowiązkiem rejestracyjnym po stronie kierownictwa.
To odwraca logikę, do której sektor przywykł przy wcześniejszych obowiązkach sprawozdawczych. Tu nie ma sytuacji „nie zgłosiliśmy się, więc nas to nie dotyczy”.
Odpowiedzialność przesunęła się do kierownictwa podmiotu
Druga zmiana jest ustrojowa, nie techniczna. NIS2 przenosi odpowiedzialność za zarządzanie ryzykiem cyberbezpieczeństwa z działu IT na kierownictwo podmiotu. Nie da się jej scedować w dół strukturą organizacyjną ani zakresem obowiązków informatyka.
Praktyczna konsekwencja dla szpitala jest taka, że dokumentem wyjściowym nie jest polityka bezpieczeństwa napisana przez dział IT, tylko decyzja kierownictwa o przyjęciu określonego poziomu ryzyka — z uzasadnieniem, budżetem i harmonogramem. Reszta jest wykonaniem tej decyzji.
Co Departament robi w tej sprawie
Bezpieczeństwo cyfrowe jest jednym z czterech filarów modelu bezpieczeństwa szpitala, który Departament prowadzi w Federacji — obok ciągłości działania, bezpieczeństwa pacjenta i bezpieczeństwa infrastruktury. W obecnym cyklu wdrożeniowym pracujemy w trzech kierunkach:
Koalicja CyberC4HE. Format okrągłego stołu dla dyrektorów szpitali i szefów IT, bez opłat i bez hierarchii — przestrzeń, w której szpital może powiedzieć, czego nie ma, zanim zmusi go do tego incydent. Ostatnie posiedzenie regionalne odbyło się w Urzędzie Marszałkowskim Województwa Pomorskiego.
Model regionalnego centrum usług wspólnych. Fragmentaryzacja jest tu głównym problemem kosztowym: kilkaset szpitali utrzymuje osobne, niepołączone środowiska bezpieczeństwa, z których część nie ma stałego monitoringu podatności. Koncepcja wspólnego centrum operacji bezpieczeństwa w skali województwa pozwala kupić kompetencję, na którą pojedynczy szpital powiatowy nie ma budżetu.
CyberBook. Kompendium wdrożeniowe przygotowywane przez koalicję z udziałem partnerów technologicznych, adresowane do dyrektorów, szefów IT i inspektorów ochrony danych. Publikacja planowana na jesień 2026 r.
Co dyrektor szpitala powinien zrobić w tym tygodniu
- Ustalić, kto w szpitalu odpowiada za złożenie wniosku — imiennie, z datą, nie „dział IT”.
- Zweryfikować, czy szpital nie został już wpisany przy okazji wcześniejszych obowiązków — podwójne zgłoszenie generuje niepotrzebną korespondencję.
- Przyjąć decyzją kierownictwa poziom ryzyka i harmonogram dojścia do wymagań na 3 kwietnia 2027 r. To jest dokument, którego audytor będzie szukał w 2028 r.
- Sprawdzić, czy kopie zapasowe rzeczywiście się odtwarzają. Nie czy się wykonują — czy się odtwarzają. To jedyny test, który ma znaczenie w dniu ataku.
Kultura zgłaszania jako element bezpieczeństwa
Na koniec rzecz, która nie wynika z przepisu, ale rozstrzyga o jego skuteczności. Systemy bezpieczeństwa opierają się na tym, że ktoś zgłasza nieprawidłowość wcześnie. Jeżeli w szpitalu zgłoszenie błędu kończy się szukaniem winnego, zgłoszenia przestają wpływać — a organizacja traci jedyne wczesne ostrzeżenie, jakim dysponuje. Rozdzielenie omyłki od niedbalstwa nie jest miękkim dodatkiem do polityki bezpieczeństwa. Jest warunkiem jej działania.
Departament oferuje szpitalom członkowskim konsultację wdrożeniową w zakresie obowiązków rejestracyjnych oraz przygotowania do terminu kwietniowego 2027 r. Zgłoszenia: biuro@pfsz.org, w tytule wiadomości: „NIS2 — konsultacja”.
Ten wpis otwiera cotygodniowy cykl Departamentu. Kolejne materiały ukazują się we wtorki rano.
Michał P. Dybowski
Dyrektor Departamentu Zielonych Szpitali i Bezpieczeństwa
Chief Sustainability & Security Officer
Polska Federacja Szpitali
LinkedIn PFSz
Inne artykuły
Tagi






