Strona głównaCyberbezpieczeństwo w ochronie zdrowiaCSIRT CeZ przygotował zalecenia dla dostawców oprogramowania medycznego

CSIRT CeZ przygotował zalecenia dla dostawców oprogramowania medycznego

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 17-09-2026 09:34

CSIRT CeZ przygotował zalecenia bezpieczeństwa dla producentów oprogramowania, dostawców platform IT i operatorów systemów wykorzystywanych w ochronie zdrowia. Dokument obejmuje m.in. kontrolę dostępu, uwierzytelnianie wieloskładnikowe, bezpieczeństwo API oraz monitorowanie dostępu do danych.

Z tego artykułu dowiesz się…

  • Kogo obejmują zalecenia bezpieczeństwa przygotowane przez CSIRT CeZ.
  • Jakie zabezpieczenia systemów i danych medycznych uwzględniono w dokumencie.
  • Jak placówki medyczne mogą wykorzystać zalecenia podczas współpracy z dostawcami IT.
  • Jaką rolę w zaleceniach odgrywają MFA, bezpieczeństwo API i monitoring dostępu do danych.

CSIRT CeZ przygotował zalecenia dla dostawców systemów medycznych

Bezpieczeństwo elektronicznej dokumentacji medycznej i innych danych pacjentów zależy nie tylko od zabezpieczeń stosowanych bezpośrednio przez szpitale, przychodnie czy inne podmioty lecznicze. Istotne są również rozwiązania wykorzystywane przez firmy dostarczające oprogramowanie, platformy informatyczne i usługi chmurowe.

Czy dane pacjentów są bezpieczne? Tylko 44,8% AŚZ monitoruje systemy teleinformatyczne 
ZOBACZ KONIECZNIE Czy dane pacjentów są bezpieczne? Tylko 44,8% AŚZ monitoruje systemy teleinformatyczne 

CSIRT CeZ przygotował dokument „Zalecenia bezpieczeństwa dla dostawców platform IT w ochronie zdrowia – w pigułce”. Ma on pomóc w ocenie stosowanych zabezpieczeń, wskazaniu obszarów wymagających poprawy oraz planowaniu dalszego rozwoju mechanizmów chroniących systemy i dane.

Zalecenia nie zastępują obowiązków wynikających z przepisów prawa. Mają pełnić funkcję praktycznego wsparcia przy organizowaniu i rozwijaniu zabezpieczeń.

Zalecenia można pobrać: TUTAJ.

Kogo dotyczą zalecenia CSIRT CeZ?

Dokument został przygotowany przede wszystkim dla producentów oprogramowania, dostawców platform IT oraz operatorów systemów wspierających udzielanie świadczeń zdrowotnych. Dotyczy również rozwiązań integrujących się z platformą e-zdrowia P1 oraz systemami informatycznymi placówek medycznych.

Zakres zaleceń jest szeroki – obejmuje bezpieczeństwo danych, aplikacji, infrastruktury i interfejsów API, a także współpracę z dostawcami i podwykonawcami oraz zapewnienie ciągłości działania usług.

CSIRT CeZ zachęca jednocześnie podmioty lecznicze, aby przekazywały informacje o zaleceniach swoim partnerom technologicznym. Kwestie związane z cyberbezpieczeństwem powinny być również brane pod uwagę podczas współpracy z firmami odpowiadającymi za systemy wykorzystywane przez placówki.

CEO MyDr zabrał głos po cyberataku. Powiadomienia mogą objąć 18 mln osób
ZOBACZ KONIECZNIE CEO MyDr zabrał głos po cyberataku. Powiadomienia mogą objąć 18 mln osób

MFA, bezpieczeństwo API i kontrola dostępu do danych

Jednym z głównych obszarów opisanych w dokumencie jest zarządzanie bezpieczeństwem informacji oraz ocena ryzyka. Zalecenia dotyczą również kontrolowania dostępu do systemów, zarządzania uprawnieniami użytkowników i stosowania uwierzytelniania wieloskładnikowego (MFA).

Osobną grupę zagadnień stanowią mechanizmy pozwalające rejestrować i analizować zdarzenia zachodzące w systemach. Ma to znaczenie m.in. dla wykrywania prób przełamania zabezpieczeń oraz identyfikowania nieprawidłowego dostępu do informacji.

CSIRT CeZ zwraca też uwagę na bezpieczeństwo API, ochronę kopii zapasowych, kryptografię oraz zarządzanie kluczami. Zalecenia obejmują ponadto monitorowanie nietypowych wyszukiwań, pobrań i eksportów danych. Takie mechanizmy mogą pomóc wykrywać sytuacje, w których użytkownik uzyskuje dostęp do informacji w zakresie wykraczającym poza typowe wykorzystanie systemu.

Placówki medyczne mogą wykorzystać dokument przy ocenie dostawców

Zalecenia mogą być przydatne nie tylko dla samych firm technologicznych. Dla szpitali, przychodni i innych podmiotów leczniczych dokument może stanowić praktyczną listę kontrolną podczas oceny zabezpieczeń stosowanych przez dostawców oprogramowania i usług IT.

Wdrożenie rekomendowanych mechanizmów może zwiększyć odporność systemów na cyberataki, ułatwić wykrywanie prób naruszania zabezpieczeń oraz zmniejszyć ryzyko nieuprawnionego lub nadmiernego dostępu do danych pacjentów.

Dodatkowe kontrole UODO w placówkach medycznych jeszcze w 2026 roku
ZOBACZ KONIECZNIE Dodatkowe kontrole UODO w placówkach medycznych jeszcze w 2026 roku

CSIRT CeZ wspiera sektor ochrony zdrowia

CSIRT CeZ jest zespołem reagowania na incydenty bezpieczeństwa komputerowego działającym w sektorze ochrony zdrowia. Wspiera podmioty medyczne zarówno w zapobieganiu cyberzagrożeniom, jak i podczas obsługi incydentów oraz działań służących zwiększaniu bezpieczeństwa systemów i danych.

Główne wnioski

  1. CSIRT CeZ przygotował zalecenia bezpieczeństwa dla producentów oprogramowania, dostawców platform IT i operatorów systemów wykorzystywanych w ochronie zdrowia.
  2. Dokument obejmuje m.in. MFA, bezpieczeństwo API, kopie zapasowe, kryptografię i zarządzanie uprawnieniami oraz monitorowanie nietypowych wyszukiwań, pobrań i eksportów danych.
  3. Zalecenia dotyczą także systemów integrujących się z platformą e-zdrowia P1 oraz systemami informatycznymi placówek medycznych.
  4. Podmioty lecznicze mogą wykorzystać dokument jako praktyczną listę kontrolną przy ocenie zabezpieczeń dostawców IT.

Źródło:

  • https://ezdrowie.gov.pl//portal/home/zalecenia-csirt-cez-dla-dostawcow-oprogramowania-medycznego
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości